روندهای جدید در تهدیدات RATهای اندرویدی و آینده مدیریت امنیت موبایل با نگاهی RadzaRat - XNET | اخبار مقالات امنیت سایبری
در چشمانداز تهدیدات سایبری سالهای ۲۰۲۴ و ۲۰۲۵، بدافزارهای موبایلی با پیچیدگیهای جدیدی ظاهر شدهاند. یکی از جدیدترین و خطرناکترین این تهدیدات RadzaRat اندروید است؛ یک تروجان دسترسی از راه دور (RAT) که خود را در پوشش اپلیکیشنهای مدیریت فایل پنهان میکند. ای…
خلاصه تحلیلی خبر
در چشمانداز تهدیدات سایبری سالهای ۲۰۲۴ و ۲۰۲۵، بدافزارهای موبایلی با پیچیدگیهای جدیدی ظاهر شدهاند. یکی از جدیدترین و خطرناکترین این تهدیدات RadzaRat اندروید است؛ یک تروجان دسترسی از راه دور (RAT) که خود را در پوشش اپلیکیشنهای مدیریت فایل پنهان میکند. ای…
موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، استفاده، دسترسی، بدافزار، کاربران
در چشمانداز تهدیدات سایبری سالهای ۲۰۲۴ و ۲۰۲۵، بدافزارهای موبایلی با پیچیدگیهای جدیدی ظاهر شدهاند. یکی از جدیدترین و خطرناکترین این تهدیداتRadzaRat اندرویداست؛ یک تروجان دسترسی از راه دور (RAT) که خود را در پوشش اپلیکیشنهای مدیریت فایل پنهان میکند. این بدافزار با بهرهگیری از ضعفهای اکوسیستم اندروید و تکنیکهای مهندسی اجتماعی، توانسته است بدون شناسایی توسط اکثر آنتیویروسها، به دستگاههای کاربران نفوذ کند. ظهور چنین تهدیداتی نشاندهنده تغییر استراتژی مهاجمان به سمت سوءاستفاده از سرویسهای مجاز سیستمعامل برای دستیابی به اهداف مخرب است.
تحلیل فنی آسیبپذیری
ریشههای فنی RadzaRat
هسته اصلی مشکل امنیتی RadzaRat در رویکرد باز اکوسیستم اندروید و نحوه مدیریت مجوزها نهفته است. این بدافزار به عنوان یک اپلیکیشن مدیریت فایل (File Manager) مشروع و قانونی توزیع میشود، که به طور طبیعی نیازمند دسترسیهای سطح بالا به فایلها است.
مهمترین مکانیزم فنی مورد استفاده در این بدافزار، سوءاستفاده ازAPI خدمات دسترسی (Accessibility Services API)است. این سرویس که اساساً برای کمک به کاربران دارای معلولیت طراحی شده است، به بدافزار اجازه میدهد تا کنترل کاملی بر رابط کاربری دستگاه داشته باشد. نکته نگرانکننده این است که طبق گزارشهای فنی اواخر سال ۲۰۲۵، این بدافزار در زمان کشف توسط هیچیک از ۶۶ موتور آنتیویروس موجود در VirusTotal شناسایی نشده است (نرخ شناسایی ۰/۶۶)، که نشان میدهد روشهای تشخیص مبتنی بر امضا (Signature-based) در برابر آن کاملاً ناکارآمد هستند.
نحوه عملکرد بدافزار
ویژگیهای کلیدی
عملکرد RadzaRat بر پایه فریب کاربر و پایداری در سیستم بنا شده است
*پنهانسازیبدافزار خود را به عنوان یک ابزار کاربردی و مفید جا میزند تا شک کاربر را برنیانگیزد.
*مجوزهای گستردهپس از نصب، درخواست مجوزهای حساس مانند دسترسی به حافظه ذخیرهسازی، خدمات دسترسی و اجرا در زمان راهاندازی (Startup) را میدهد.
*کلیدزنی (Keylogging) و سرقت دادهقابلیت ثبت تمامی کلیدهای فشرده شده توسط کاربر و دانلود فایلهای راه دور تا حجم ۱۰ گیگابایت در هر نشست را دارد.
*پایداریبا استفاده از سرویسهای پیشزمینه (Foreground Services) اندروید و ویژگیهای شروع خودکار، حضور خود را در دستگاه تضمین میکند و در برابر بسته شدن توسط سیستم مقاومت میکند.
*ارتباطات C2برای ارتباط با سرور فرمان و کنترل (C2)، از باتهای تلگرام و هاستهای ابری رایگان استفاده میکند. این کانالهای رمزگذاری شده باعث میشوند ترافیک مخرب در میان ترافیک عادی شبکه پنهان شده و شناسایی آن بسیار دشوار گردد.
روشهای حمله
مسیرهای توزیع
مهاجمان از روشهای متنوع و کمهزینهای برای انتشارRadzaRat اندرویداستفاده میکنند
*APKهای شخص ثالثفایلهای نصب (APK) آلوده در فروشگاههای غیررسمی، انجمنهای زیرزمینی و مخازنی مانند GitHub میزبانی میشوند.
*مهندسی اجتماعیبا وعده ارائه یک ابزار مدیریت فایل قدرتمند و رایگان، کاربران را ترغیب میکنند تا مکانیزمهای امنیتی اندروید را غیرفعال کرده و مجوزهای خدمات دسترسی را تایید کنند.
*راهاندازی بدون هزینهزیرساخت حمله با استفاده از سرویسهای ابری رایگان و تلگرام قابل پیادهسازی است که آن را برای مهاجمان مبتدی جذاب میکند.
رفتار پس از اعطای مجوز
به محض اینکه کاربر مجوزهای درخواست شده را تایید کند، بدافزار کنترل کامل سیستم فایل را در دست میگیرد. این دسترسی شامل استخراج دادههای حساس به سرورهای ابری و فعالسازی کلیدزنی پایدار است که میتواند رمزهای عبور، پیامهای تجاری و اطلاعات بانکی را سرقت کند. مکانیزمهای راهاندازی خودکار مخفی نیز تضمین میکنند که حتی پس از ریستارت شدن دستگاه، دسترسی مهاجم حفظ شود.
اثرات واقعی (2024–2025)
تشخیص و شیوع
RadzaRat برای اولین بار در نوامبر ۲۰۲۵ به طور رسمی در محیط واقعی مشاهده شد. عدم شناسایی آن توسط محصولات آنتیویروس اصلی در زمان کشف، نشان میدهد که آمار واقعی آلودگیها احتمالاً بسیار بیشتر از گزارشهای موجود است.
مواجهه با کاربران
اگرچه هدف اولیه ممکن است کاربران عادی و غیرحرفهای باشد، اما قابلیتهای فنی این بدافزار آن را به ابزاری خطرناک برای هدف قرار دادن سازمانها تبدیل کرده است. دادههای در خطر شامل اسناد محرمانه، اعتبارنامههای مالی و ارتباطات تجاری است. دسترسپذیری آسان این ابزار در بازارهای سیاه سایبری و عدم نیاز به دانش فنی بالا برای استفاده از آن، ریسک گسترش سریع آن را افزایش داده است.
راهحلهای فنی و مقایسه پلتفرمها
روشهای کاهش ریسک
برای مقابله با تهدیداتی نظیر RadzaRat، راهکارهای سنتی کافی نیستند. اقدامات ضروری شامل موارد زیر است
*مدیریت سختگیرانه اپلیکیشنهاجلوگیری از نصب APKهای متفرقه و استفاده از لیست سفید (Whitelisting) برای اپلیکیشنها.
*اصل حداقل امتیازمحدود کردن دسترسیها و مجوزهای اعطا شده به اپلیکیشنها در سطح سیستمعامل.
*تشخیص ناهنجاریاستفاده از راهکارهای پیشرفته که رفتار اپلیکیشنها را پایش میکنند، نه فقط امضای فایلها را.
توصیهها
۱.اقدام فوریسازمانها باید سیاستهای امنیتی موبایل خود را بازنگری کرده و نصب اپلیکیشنها از منابع ناشناس (Unknown Sources) را در تمامی دستگاههای سازمانی مسدود کنند.
۲.نظارت دورهایبه طور منظم لیست اپلیکیشنهای نصب شده و مجوزهای اعطا شده (به ویژه خدمات دسترسی و مدیریت فایل) را ممیزی کنید.
۳.آموزش کاربرانبا توجه به شیوع نصب جانبی برنامهها در ایران، آموزش کاربران در خصوص خطرات دانلود “ابزارهای کاربردی” از کانالهای تلگرامی یا سایتهای متفرقه حیاتی است.
۴.استفاده از هوش تهدیدحتی با وجود محدودیتها، تیمهای امنیتی باید نشانگرهای آلودگی (IOCs) مربوط به RadzaRat را در سطح شبکه و دستگاهها پایش کنند.
نتیجهگیری
ظهور RadzaRat نشاندهنده تکامل مداوم بدافزارهای اندرویدی و حرکت آنها به سمت روشهایی است که از مکانیزمهای قانونی سیستمعامل علیه کاربر استفاده میکنند. برای سازمانها و کاربران ایرانی که با چالشهای زیرساختی و محدودیتهای دسترسی مواجه هستند، تکیه صرف بر آنتیویروسهای سنتی دیگر پاسخگو نیست. امنسازی (Hardening) دستگاههای ، استفاده از ابزارهای مدیریت دستگاه (MDM) و افزایش آگاهی کاربران، خط مقدم دفاع در برابر این تهدیدات نوظهور است. تحقیقات در مورد این بدافزار ادامه دارد و پایش مداوم رفتار آن برای بهروزرسانی استراتژیهای دفاعی ضروری است.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.