بدافزارهای اندرویدی در حال تبدیل شدن به تهدیدی فراتر از خود گوشی هستند و در برخی حملات، روتر خانگی را به هدف اصلی تبدیل می‌کنند. این مقاله نحوه شناسایی و نفوذ بدافزار به روتر، پیامدهای تغییر DNS و مهم‌ترین اقدامات برای افزایش امنیت گوشی، روتر و شبکه خانگی را بررسی می‌کند.

تهدیدات موبایل دیگر محدود به سرقت رمز عبور یا دسترسی به پیامک نیستند. در ماه های ابتدایی سال 2026 آزمایشگاه های امنیت سایبری از جمله کسپرسکی با موج جدیدی از بدافزارهای اندروید مواجه شده اند که پس از آلوده کردن گوشی، بلافاصله شبکه محلی را برای یافتن روتر اسکن میکنند. هدف دیگر خود دستگاه نیست. هدف کنترل نقطه مرکزی اینترنت خانه است. در این مطلب از وبلاگ آتنا به بررسی این موضوع می پردازیم.

این تغییر رویکرد منطقی است. وقتی مهاجم روتر را در اختیار بگیرد، تمام دستگاه های متصل از لپتاپ گرفته تا تلویزیون هوشمند و دوربین مداربسته تحت نظر قرار میگیرند. کاربر ممکن است گوشی را چند بار اسکن و حتی ریست کند اما ترافیک همچنان از مسیر مهاجم عبور میکند چون تنظیمات DNS روتر عوض شده است.

چرا روتر هدف ارزشمندتری برای مهاجمان است؟

بدافزار معمولاً خود را در قالب فیلترشکن رایگان، برنامه افزایش سرعت اینترنت یا بازی پرطرفدار جا میزند. انتشار از طریق کانال های تلگرام و سایتهای آپلود فایل غیررسمی صورت میگیرد. پس از نصب، مجوز دسترسی به شبکه و در موارد پیشرفته تر سرویس دسترسی پذیری را میگیرد. سپس سرویس پس زمینه فعال میشود و آیپی های رایج درگاه مدیریت روتر را یکییکی امتحان میکند: ۱۹۲.۱۶۸.۱.۱، ۱۹۲.۱۶۸.۰.۱، ۱۰.۰.۰.۱ و چند محدوده دیگر که در ایران رایج است.

اگر صفحه ورود باز باشد، دیکشنری رمزهای پیشفرض اجرا میشود. لیست شامل ترکیبهای admin/admin، admin/1234، root/root و رمزهای کارخانهای برندهای TP-Link، D-Link، Xiaomi و ZTE است. در صورت ورود موفق، اسکریپت تغییر DNS اجرا میگردد. سرورهای DNS جدید معمولاً در کشورهای ثالث میزبانی میشوند و امکان ثبت ترافیک، تزریق تبلیغات یا هدایت به صفحات فیشینگ را فراهم میکنند.

در نمونه های پیشرفته تر که از اواخر 2025 مشاهده شده، بدافزار حتی تلاش میکند فریمور سفارشی روی روتر فلش کند تا پایداری بیشتری داشته باشد. این کار روی مدلهای قدیمیتر که بروزرسانی امنیتی دریافت نمی کنند موفقیت آمیز بوده است.

رشد بدافزارهای اندرویدی با قابلیت حمله به شبکه

طبق گزارش رسمی آزمایشگاه کسپرسکی که در ژانویه ۲۰۲۶ منتشر شد، در سال ۲۰۲۵ بیش از ۵.۱ میلیون نمونه منحصربهفرد بدافزار اندروید شناسایی گردید. نزدیک به ۹۲۰ هزار مورد از این نمونه ها ماژول اسکن شبکه محلی و تلاش برای نفوذ به روتر را داشتند. این رقم نسبت به سال ۲۰۲۴ رشد ۳۸ درصدی نشان میدهد. جزئیات کامل در گزارش تهدیدات evolutions موجود است.

کاربران ایرانی به دلایل مشخص آسیب پذیرتر هستند. درصد بالایی از گوشی ها اندروید هستند، دانلود از منابع غیررسمی رواج دارد و بسیاری از روترهای موجود در بازار همچنان با تنظیمات کارخانه کار میکنند. برندهای ارزان قیمت چینی سهم قابل توجهی از بازار را در اختیار دارند و بروزرسانی فریمور برای کاربر عادی پیچیده به نظر میرسد.

جدول زیر وضعیت چند برند پرکاربرد را بر اساس نمونههای جمعآوریشده در نیمه دوم ۱۴۰۴ نشان میدهد.

برند مدل‌های رایج رمز پیش‌فرض متداول وضعیت آسیب‌پذیری مشاهده‌شده
TP-Link TL-WR841N، Archer C6 admin / admin تغییر DNS از راه دور در برخی مدل‌های قدیمی
D-Link DIR-615، DIR-825 admin / خالی فعال بودن UPnP و امکان اجرای دستور در برخی شرایط
Xiaomi Mi Router 4A، 4C admin / admin امکان دسترسی از طریق پورت WAN در صورت فعال بودن
ZTE H168N، F609 user / user ضعف در احراز هویت رابط وب
Huawei HG8245H admin / admin وجود برخی آسیب‌پذیری‌های قدیمی CVE در بعضی فریمورها

وقتی روتر تصرف میشود پیامدها فراتر از یک گوشی آلوده است. تمام جستجوهای اینترنتی قابل مشاهده می شوند، حساب های بانکی که از رایانه خانگی استفاده میشوند در معرض فیشینگ قرار میگیرند و دستگاه های اینترنت اشیا میتوانند به بخشی از باتنت تبدیل شوند. در چند مورد گزارش شده در تهران و اصفهان، پس از پاکسازی گوشی، کاربران متوجه شدند که ترافیک همچنان از سرورهای خارجی عبور میکند و تبلیغات ناخواسته در تمام سایتها ظاهر میشود.

نقش راهکارهای امنیتی کسپرسکی در محافظت از اندروید

محصولات کسپرسکی برای اندروید در برابر این خانواده بدافزار پوشش خوبی ارائه میدهند. موتور تشخیص رفتاری فعالیت غیرعادی مانند اسکن مداوم پورتهای شبکه را شناسایی میکند حتی اگر امضای بدافزار هنوز به پایگاه داده اضافه نشده باشد. نسخه اینترنت سکیوریتی علاوه بر اسکن، قابلیت VPN امن و نظارت بر برنامه های نصب شده را دارد. تهیه لایسنس اصلی کسپرسکی از نماینده رسمی تضمین میکند که بروزرسانی ها بدون تأخیر دریافت شود.

برای روتر هم اقدامات مشخصی لازم است. رمز عبور مدیریت را فوراً به رشتهای حداقل ۱۴ کاراکتری شامل حروف بزرگ، کوچک، عدد و نماد تغییر دهید. فریمور را فقط از سایت رسمی سازنده دانلود کنید. قابلیت WPS و مدیریت از راه دور را غیرفعال نمایید. شبکه مهمان را برای دستگاه های کم اهمیت جدا کنید و هر چند هفته یکبار فهرست دستگاه های متصل را بررسی نمایید. تنظیم DNS روتر روی سرویسهای معتبر مانند ۱.۱.۱.۱ یا ۸.۸.۸.۸ پس از اطمینان از پاک بودن تنظیمات، لایه حفاظتی اضافی ایجاد میکند.

آگاهی پایین نسبت به اهمیت روتر بزرگترین نقطه ضعف باقی مانده است. بسیاری از کاربران روتر را صرفاً جعبهای میدانند که چراغ هایش روشن است و اینترنت میدهد. تا زمانی که این نگرش تغییر نکند، مهاجمان به استفاده از همین نقطه ضعف ادامه خواهند داد. در شرایط فعلی نصب آنتی ویروس معتبر روی گوشی و سختگیری روی تنظیمات روتر حداقل اقدام ضروری محسوب میشود.

Avatar
مجید ساوالان

متخصص امنیت سایبری و مشاور راهکارهای امنیت اطلاعات کسپرسکی با بیش از 10 سال تجربه در زمینه طراحی، پیاده‌سازی و ارائه راهکارهای سازمانی در حوزه راهکارهای Endpoint Security، EDR/XDR، امنیت شبکه و مشاوره فنی برای پروژه‌های امنیتی سازمان‌های بزرگ.

سوالات متداول

بدافزار اندروید چگونه می‌تواند روتر خانگی را هدف قرار دهد؟

+

برخی بدافزارها پس از نصب روی گوشی، شبکه محلی را برای شناسایی روتر و رابط مدیریت آن اسکن می‌کنند. در صورت وجود تنظیمات ضعیف یا رمز عبور پیش‌فرض، مهاجم ممکن است بتواند تنظیمات روتر، از جمله DNS، را تغییر دهد.

تغییر DNS روتر چه خطری برای کاربران دارد؟

+

با تغییر DNS، درخواست‌های اینترنتی دستگاه‌های متصل می‌توانند به سرورهای تحت کنترل مهاجم هدایت شوند. این وضعیت می‌تواند برای نمایش تبلیغات ناخواسته، هدایت کاربر به صفحات فیشینگ یا دستکاری مسیر دسترسی به برخی سرویس‌ها مورد سوءاستفاده قرار گیرد.

چگونه از روتر خانگی در برابر این حملات محافظت کنیم؟

+

تغییر رمز پیش‌فرض مدیریت روتر، به‌روزرسانی منظم firmware، غیرفعال کردن مدیریت از راه دور و WPS، بررسی دوره‌ای دستگاه‌های متصل و استفاده از نرم‌افزار امنیتی معتبر روی گوشی از اقدامات مهم هستند.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *