· kaynak dev.to (home feed)
Zimperium, kablosuz hata ayıklama üzerinden kendisine shell erişimi veren RatHat adlı Android RAT'ını ayrıntılarıyla anlattı
Zimperium zLabs, erişilebilirlik izinlerini kötüye kullanarak cihazın kendi kablosuz hata ayıklama arayüzüyle eşleşen ve bankacılık kimlik bilgileri ile OTP'leri çalmak için kullanılan kalıcı shell ayrıcalıkları elde eden RatHat adlı Android truva atını tanımlıyor.

Zimperium zLabs, kurbanları erişilebilirlik izinleri vermeye ikna eden ve ardından bu izinleri telefonun kendi hata ayıklama arayüzüyle eşleşmek için kullanarak cihazda kendisine kalıcı bir shell veren RatHat adlı Android uzaktan erişim truva atına ilişkin bir rapor yayımladı. 16 Eylül 2026 tarihli ve dev.to'da özetlenen rapor, tehdidi kritik olarak derecelendiriyor. BleepingComputer aynı araştırmayı, yapay zekayı cihaz kontrolünü otomatikleştirmek için kullanan kötü amaçlı yazılım örneği olarak ele aldı.
Sahte bir uygulamadan yerel ADB shell'e
Bulaşma, kurbanın genellikle SMS oltalama, kötü amaçlı reklam veya üçüncü taraf forumlarda paylaşılan indirme bağlantılarının ardından elle yüklediği bir dropper APK ile başlıyor. Başlatıldığında dropper, gerçek yükünü şifreli kaynaklardan çıkarıyor ve kullanıcıdan erişilebilirlik özelliklerini açmasını istiyor.
Bu izin tüm saldırının dönüm noktası. Zimperium'a göre kötü amaçlı yazılım daha sonra ekranı kendi başına kullanıyor: Geliştirici Seçenekleri'ni açıyor, Kablosuz Hata Ayıklama'yı etkinleştiriyor ve ekranda görüntülenen altı haneli eşleştirme kodu ile port numarasını okuyor. Yerleşik bir ADB istemcisi kullanarak, harici bir bilgisayar devreye girmeden cihazın kendi localhost arayüzüne bağlanıyor ve shell ayrıcalıklarıyla (UID 2000 olarak tanımlanıyor) işletim sistemi komutları çalıştırabildiği bir duruma ulaşıyor. Araştırmacılar bunun root erişimi olmadığını açıkça belirtiyor.
Kaldırmayı atlayan kalıcılık
Bu shell'den RatHat, /data/local/tmp dizinine iki ikili dosya yerleştiriyor: liblocal-service.so kılığına girmiş Go tabanlı bir ajan ve libmedia_codec.so kılığına girmiş bir FRP (Fast Reverse Proxy) istemcisi. Ajan, shell haklarını kullanarak kötü amaçlı uygulamaya WRITE_SECURE_SETTINGS gibi hassas izinler veriyor, uygulamayı Doze güç tasarrufu kısıtlamalarından muaf tutuyor ve güvenlik uygulamalarını kapatıyor.
FRP istemcisi, saldırganın sunucusundan telefonun dahili ADB portuna bağlantıları aktaran bir ters tünel açarak, cihaz operatör düzeyinde NAT arkasında olsa bile doğrudan bir komut kanalını canlı tutuyor. Uygulama ve ajan ayrıca birbirlerini izliyor: Kullanıcı uygulamayı kaldırırsa, bağımsız ajan APK'yı sessizce yeniden yüklüyor ve erişilebilirliği yeniden yapılandırıyor; iki süreçten herhangi biri durursa diğeri onu yeniden başlatıyor.
Neler çalınıyor
Veri hırsızlığı tarafında kötü amaçlı yazılım, öne çıkan bankacılık ve ödeme uygulamalarını izliyor ve bunların üzerine saldırganın sunucusundan getirilen sahte HTML ekranlarını bindiriyor. SMS'lerden ve bildirim çubuğundan tek kullanımlık şifreleri topluyor, MediaProjection API aracılığıyla ekran içeriğini kaydediyor ve getevent kullanarak /dev/input'tan ham dokunma olaylarını okuyarak koordinatları ekrandaki tuş takımı ve desen kilidi düzenleriyle eşleştirip PIN'leri ve kilit açma desenlerini çıkarıyor. Çalınan kimlik bilgileri ve komut çıktıları, HTTP veya WebSocket üzerinden komut kontrol sunucusuna iletiliyor.
Yapay zeka boyutu, kamuya açık daha az ayrıntıya dayanıyor. Raporun ağ göstergeleri arasında araştırmacıların ekran yapısını analiz etmekle ilişkilendirdiği üretken yapay zeka API'lerine trafiği içeriyor ve BleepingComputer bu bulguyu, cihaz kontrolünü otomatikleştirmek için yapay zekanın kullanılması olarak çerçevelendi. Zimperium, kampanyayla bağlantılı kurban sayısını veya mali kayıpları yayımlamadı.
Bulaşma belirtileri ve engelleyen unsurlar
Kurbanlar, video akış uygulamaları veya tarayıcılar gibi davranan simgeler, güvenlik uyarısı gibi gösterilen bildirimler, onları erişilebilirlik ayarlarına yönlendiren istemler veya silmeyi engelleyen sahte hata ekranları fark edebilir. Yöneticiler için rapor; verilmiş erişilebilirlik hizmetlerine, etkinleştirilmiş geliştirici seçenekleri ve kablosuz hata ayıklamaya, /data/local/tmp içindeki bilinmeyen çalıştırılabilir dosyalara ve harici FRP sunucularıyla sürekli iletişime işaret ediyor; ancak bunların tümünün standart cihaz yönetim günlüklerinde kalmadığı konusunda uyarıyor.
Saldırı, MDM politikası veya cihaz ayarları yönetimsiz APK yüklemelerini ve erişilebilirlik izinlerini engellediğinde ya da geliştirici seçenekleri ve kablosuz hata ayıklama kısıtlanıp mevcut eşleştirme yetkilendirmeleri iptal edildiğinde başarısız oluyor. Komut kontrol ve FRP trafiğini kesmek uzaktan kontrolü ve veri sızdırmayı bozar ancak yerleşik süreçleri kaldırmaz; yalnızca görünür uygulamayı silmek de bir kurtarma değildir.
Neden önemli
RatHat, sosyal mühendisliğin Android'in kendi geliştirici araçlarıyla nasıl zincirlenebileceğini gösteriyor: Engelli kullanıcılara yardımcı olmak için tasarlanmış erişilebilirlik hizmetleri, ekranı yönlendirmek ve geliştiriciler için tasarlanmış kablosuz hata ayıklama eşleştirmesini tamamlamak için kullanılıyor. Ayrıcalık yükseltmesi kurbanın kendi telefonu tarafından sağlanıyor ve kalıcılık uygulamada değil bağımsız bir shell sürecinde yaşadığı için, şüpheli paketi kaldırmaya dair standart tavsiye burada işe yaramıyor. Kuruluşlar için pratik savunmalar politika düzeyinde: Yan yüklenen uygulamaları engelleyin, yönetilen cihazlarda erişilebilirlik izinlerini ve geliştirici seçeneklerini kısıtlayın ve kablosuz hata ayıklamanın etkinleştirilmesini uyarı tetikleyen bir olay olarak değerlendirin. OTP ele geçirme ve kilit açma deseni çıkarma aynı araç setindeyken, bir cihaz ele geçirildiğinde yalnızca SMS tabanlı ikinci faktörler güvenilir bir sınır değildir.
- #android
- #malware
- #security
- #mobile
- #ai