تهدیدات موبایل دیگر محدود به سرقت رمز عبور یا دسترسی به پیامک نیستند. در ماه های ابتدایی سال 2026 آزمایشگاه های امنیت سایبری از جمله کسپرسکی با موج جدیدی از بدافزارهای اندروید مواجه شده اند که پس از آلوده کردن گوشی، بلافاصله شبکه محلی را برای یافتن روتر اسکن میکنند. هدف دیگر خود دستگاه نیست. هدف کنترل نقطه مرکزی اینترنت خانه است. در این مطلب از وبلاگ آتنا به بررسی این موضوع می پردازیم.
این تغییر رویکرد منطقی است. وقتی مهاجم روتر را در اختیار بگیرد، تمام دستگاه های متصل از لپتاپ گرفته تا تلویزیون هوشمند و دوربین مداربسته تحت نظر قرار میگیرند. کاربر ممکن است گوشی را چند بار اسکن و حتی ریست کند اما ترافیک همچنان از مسیر مهاجم عبور میکند چون تنظیمات DNS روتر عوض شده است.
چرا روتر هدف ارزشمندتری برای مهاجمان است؟
بدافزار معمولاً خود را در قالب فیلترشکن رایگان، برنامه افزایش سرعت اینترنت یا بازی پرطرفدار جا میزند. انتشار از طریق کانال های تلگرام و سایتهای آپلود فایل غیررسمی صورت میگیرد. پس از نصب، مجوز دسترسی به شبکه و در موارد پیشرفته تر سرویس دسترسی پذیری را میگیرد. سپس سرویس پس زمینه فعال میشود و آیپی های رایج درگاه مدیریت روتر را یکییکی امتحان میکند: ۱۹۲.۱۶۸.۱.۱، ۱۹۲.۱۶۸.۰.۱، ۱۰.۰.۰.۱ و چند محدوده دیگر که در ایران رایج است.
اگر صفحه ورود باز باشد، دیکشنری رمزهای پیشفرض اجرا میشود. لیست شامل ترکیبهای admin/admin، admin/1234، root/root و رمزهای کارخانهای برندهای TP-Link، D-Link، Xiaomi و ZTE است. در صورت ورود موفق، اسکریپت تغییر DNS اجرا میگردد. سرورهای DNS جدید معمولاً در کشورهای ثالث میزبانی میشوند و امکان ثبت ترافیک، تزریق تبلیغات یا هدایت به صفحات فیشینگ را فراهم میکنند.
در نمونه های پیشرفته تر که از اواخر 2025 مشاهده شده، بدافزار حتی تلاش میکند فریمور سفارشی روی روتر فلش کند تا پایداری بیشتری داشته باشد. این کار روی مدلهای قدیمیتر که بروزرسانی امنیتی دریافت نمی کنند موفقیت آمیز بوده است.
رشد بدافزارهای اندرویدی با قابلیت حمله به شبکه
طبق گزارش رسمی آزمایشگاه کسپرسکی که در ژانویه ۲۰۲۶ منتشر شد، در سال ۲۰۲۵ بیش از ۵.۱ میلیون نمونه منحصربهفرد بدافزار اندروید شناسایی گردید. نزدیک به ۹۲۰ هزار مورد از این نمونه ها ماژول اسکن شبکه محلی و تلاش برای نفوذ به روتر را داشتند. این رقم نسبت به سال ۲۰۲۴ رشد ۳۸ درصدی نشان میدهد. جزئیات کامل در گزارش تهدیدات evolutions موجود است.
کاربران ایرانی به دلایل مشخص آسیب پذیرتر هستند. درصد بالایی از گوشی ها اندروید هستند، دانلود از منابع غیررسمی رواج دارد و بسیاری از روترهای موجود در بازار همچنان با تنظیمات کارخانه کار میکنند. برندهای ارزان قیمت چینی سهم قابل توجهی از بازار را در اختیار دارند و بروزرسانی فریمور برای کاربر عادی پیچیده به نظر میرسد.
جدول زیر وضعیت چند برند پرکاربرد را بر اساس نمونههای جمعآوریشده در نیمه دوم ۱۴۰۴ نشان میدهد.
| برند | مدلهای رایج | رمز پیشفرض متداول | وضعیت آسیبپذیری مشاهدهشده |
|---|---|---|---|
| TP-Link | TL-WR841N، Archer C6 | admin / admin |
تغییر DNS از راه دور در برخی مدلهای قدیمی |
| D-Link | DIR-615، DIR-825 | admin / خالی |
فعال بودن UPnP و امکان اجرای دستور در برخی شرایط |
| Xiaomi | Mi Router 4A، 4C | admin / admin |
امکان دسترسی از طریق پورت WAN در صورت فعال بودن |
| ZTE | H168N، F609 | user / user |
ضعف در احراز هویت رابط وب |
| Huawei | HG8245H | admin / admin |
وجود برخی آسیبپذیریهای قدیمی CVE در بعضی فریمورها |
وقتی روتر تصرف میشود پیامدها فراتر از یک گوشی آلوده است. تمام جستجوهای اینترنتی قابل مشاهده می شوند، حساب های بانکی که از رایانه خانگی استفاده میشوند در معرض فیشینگ قرار میگیرند و دستگاه های اینترنت اشیا میتوانند به بخشی از باتنت تبدیل شوند. در چند مورد گزارش شده در تهران و اصفهان، پس از پاکسازی گوشی، کاربران متوجه شدند که ترافیک همچنان از سرورهای خارجی عبور میکند و تبلیغات ناخواسته در تمام سایتها ظاهر میشود.
نقش راهکارهای امنیتی کسپرسکی در محافظت از اندروید
محصولات کسپرسکی برای اندروید در برابر این خانواده بدافزار پوشش خوبی ارائه میدهند. موتور تشخیص رفتاری فعالیت غیرعادی مانند اسکن مداوم پورتهای شبکه را شناسایی میکند حتی اگر امضای بدافزار هنوز به پایگاه داده اضافه نشده باشد. نسخه اینترنت سکیوریتی علاوه بر اسکن، قابلیت VPN امن و نظارت بر برنامه های نصب شده را دارد. تهیه لایسنس اصلی کسپرسکی از نماینده رسمی تضمین میکند که بروزرسانی ها بدون تأخیر دریافت شود.
آگاهی پایین نسبت به اهمیت روتر بزرگترین نقطه ضعف باقی مانده است. بسیاری از کاربران روتر را صرفاً جعبهای میدانند که چراغ هایش روشن است و اینترنت میدهد. تا زمانی که این نگرش تغییر نکند، مهاجمان به استفاده از همین نقطه ضعف ادامه خواهند داد. در شرایط فعلی نصب آنتی ویروس معتبر روی گوشی و سختگیری روی تنظیمات روتر حداقل اقدام ضروری محسوب میشود.
