ضدویروس‌های تقلبی دیگر فقط ابزار کلاهبرداری مالی نیستند و می‌توانند به دروازه ورود بدافزار، RAT و سرقت اطلاعات تبدیل شوند. در این مطلب با روش‌های شناسایی ضدویروس فیک، نمونه‌های جدید حملات و راهکارهای محافظت از گوشی‌های اندرویدی آشنا می‌شوید.

این کلاهبرداری قدمت زیادی دارد. سالها پیش، برنامه هایی با نامهایی شبیه “Kaspersky Mobile” یا “Kaspersky Anti-Virus 2014” وارد فروشگاه های اپلیکیشن می شدند، ظاهرشان را از محصول اصلی کپی میکردند و کاربر را به پرداخت پول وادار میکردند. در آن زمان شگرد کلاهبردران ساده بود: یک رابط کاربری تقلبی، چند هشدار دروغین و یک درگاه پرداخت. کسپرسکی در گزارشی از دو نمونه از این برنامه ها نوشته بود که یکی حتی زحمت ساختن یک بخش اسکن قلابی را هم به خود نداده بود.

امروز داستان چیز دیگری است. ضدویروس موبایلی تقلبی دیگر صرفاً یک کلاهبرداری مالی نیست؛ به یکی از رایجترین مسیرهای ورود بدافزارهای تمام عیار به گوشی های هوشمند تبدیل شده. تفاوت تلخ اینجاست که قربانی با میل و رغبت خودش بدافزاری را نصب میکند که قرار بود از او محافظت کند.

آمار رسمی ۲۰۲۶: ضدویروس های فیک پررنگترین خانواده برنامه های ناخواسته

گزارش فصلی دکتر وب (Dr.Web) درباره فعالیت ویروس ها روی دستگاه های موبایلی در سه ماهه دوم ۲۰۲۶، تصویر روشنی از وضعیت فعلی ارائه میدهد. بر اساس این گزارش، برنامه های خانواده Fake Anti Virus که رفتار ضدویروس دارند، پرفعالیت ترین دسته از برنامه های ناخواسته روی گوشی های اندرویدی بوده اند و بیش از ۴۴ درصد از کل برنامه های ناخواسته شناسایی شده را به خود اختصاص داده اند. این برنامه ها تهدیدهایی که وجود ندارند را به کاربر گزارش میکنند و سپس برای “درمان” آن تهدیدهای خیالی، خرید نسخه کامل را طلب میکنند.

گزارش کسپرسکی هم گویای دیگری از همین واقعیت است. در سه ماهه دوم ۲۰۲۶، محصولات موبایلی کسپرسکی بیش از ۱.۹۹ میلیون حمله شامل بدافزار، ادویر و نرم افزارهای ناخواسته را روی گوشیهای کاربران مسدود کردند و بیش از ۳۰۴ هزار بسته نصب مخرب شناسایی شد.

جالب توجه این که تعداد کل حملات نسبت به فصل قبل کاهش داشته، اما این کاهش به معنای کاهش خطر نیست. کلاهبرداران از حجم به سمت ظرافت حرکت کرده اند: تعداد کمتری برنامه مخرب، اما هر کدام هدفمندتر و سختتر قابل شناسایی.

ضدویروس های فیک در موبایل

پرونده TrustBastion: وقتی پلتفرمی برای هوش مصنوعی میزبان بدافزار میشود

در ژانویه ۲۰۲۶، محققان بیتفندر (Bitdefender) کمپینی را افشا کردند که نشان میدهد این کلاهبرداری چقدر پیشرفت کرده است. یک برنامه به نام TrustBastion خودش را به عنوان راهکار امنیتی معرفی میکرد و ادعا میکرد اسکم ها، پیامک های متقلبانه، فیشینگ و بدافزار را تشخیص میدهد.

اما TrustBastion در واقع یک “دراپر” (Dropper) بود؛ یعنی خودش کار مخربی انجام نمیداد، بلکه در مرحله بعدی بدافزار اصلی را روی گوشی قربانی نصب میکرد. بلافاصله بعد از نصب، پیغامی ظاهر میشد که دقیقاً شبیه کادر بروزرسانی گوگل پلی یا سیستم آپدیت اندروید طراحی شده بود و از کاربر میخواست برای استفاده ادامه از برنامه، یک “بروزرسانی” نصب کند. این بروزرسانی همان بدافزار بود.

زنجیره حمله و زیرساخت مورد سوءاستفاده

بخش تکان دهنده ماجرا محل نگهداری این بدافزار بود. فایلهای APK روی Hugging Face، یکی از شناخته شده ترین پلتفرم های اشتراک مدلهای هوش مصنوعی، میزبانی می شدند. کلاهبرداران میدانستند که ترافیک یک دامنه ناشناخته سریعا مسدود میشود، پس بار خود را به زیرساخت یک پلتفرم معتبر منتقل کردند تا در میان ترافیک عادی توسعه دهندگان پنهان شوند.

محققان تخمین زدند که کلاهبرداران هر ۱۵ دقیقه یک نسخه جدید از بدافزار می ساختند؛ در یک بازه ۲۹ روزه بیش از ۶ هزار بار فایل جدید در مخزن آپلود شده بود. هر نسخه همان عملکرد مخرب را داشت اما امضای هش متفاوتی، تا تشخیص مبتنی بر امضا را دور بزند. وقتی مخزن اول تعطیل شد، کل عملیات با نام جدید Premium Club و تغییرات ظاهری دوباره سر و کله پیدا کرد، در حالی که کد زیرین همان ماند.

بدافزاری که نصب میشد یک RAT (تروجان دسترسی از راه دور) بود که از سرویس های دسترسی پذیری (Accessibility Services) اندروید سوءاستفاده میکرد، صفحه نمایش را ضبط میکرد، رمز قفل صفحه را میدزدید و صفحات لاگین جعلی سرویس های مالی را روی برنامه های واقعی نمایش میداد. تمام اینها زیر نقاب برنامه ای بود که قول محافظت داده بود.

خبر خوب این که گوگل اعلام کرد هیچ نمونهای از این بدافزار در گوگل پلی وجود نداشته و Play Protect کاربران را در برابر نسخه های شناخته شده محافظت میکند. خبر ناخوشایند این که مسیر ورود این برنامه، سایدلود کردن (sideloading) فایل APK از خارج از فروشگاه رسمی بود، یعنی دقیقاً همان جایی که فیلترهای فروشگاه کار نمی کنند.

چرا فروشگاه های اپلیکیشن جلوی این برنامه ها را نمی گیرند؟

سوال زیادی است و پاسخ آن فقط “بیکفایتی فروشگاه ها” نیست. در همان گزارش سه ماهه دوم ۲۰۲۶ کسپرسکی، چندین بار لودر مخرب مستقیماً روی خود گوگل پلی شناسایی شد. در یک نمونه، یک برنامه خواننده PDF آلوده شده بود تا باج افزار بانکی Anatsa را مستقر کند و برای این کار از یک درخواست بروزرسانی جعلی استفاده میکرد. در مورد دیگر، بدافزار داخل برنامه ای به نام Cleanova اطلاعات مربوط به منبع نصب را بررسی میکرد و تنها اگر نصب از مسیر دلخواه مهاجمان انجام شده بود، بار مخرب خود را دریافت میکرد.

اگر SDK های تحلیلی نشان میدادند که نصب از یک منبع نامناسب صورت گرفته، منطق مخرب به صورت کامل به خواب میرفت. این یعنی بدافزار میتوانست از اسکنرهای خود فروشگاه عبور کند، چون در محیط آزمایشی اصلاً فعال نمیشد.

آنتی ویروس های موبایل فیک در پلی مارکت

نشانه های هشداردهنده: چطور یک ضدویروس تقلبی را قبل از نصب بشناسیم

کلاهبرداری ها تغییر میکنند، اما نقاط ضعف انسانی یکسان میماند: ترس، عجله و اعتماد. چند نشانه وجود دارد که تقریباً در همه ضدویروس های فیک تکرار میشود:

  • هشدار فوری و تهدیدآمیز. یک پاپ آپ یا تبلیغ ادعا میکند گوشی شما آلوده شده و باید “همین حالا” اقدام کنید. نرم افزارهایی که درلیست شاخص امنیت سایبری قرار دارند از طریق پاپآپ وبسایت های تصادفی هشدار نمیدهند.
  • درخواست دسترسی های نامتناسب. یک ضدویروس واقعی نیازی به سرویس دسترسی پذیری، ضبط صفحه یا کنترل کامل دستگاه ندارد. اگر برنامهای که ادعای امنیت دارد این دسترسی ها را طلب کرد، خودش مشکل است.
  • اسکنی که همه چیز را “خطرناک” نشان میدهد. ضدویروس های فیک معمولاً تقریباً همه برنامه های روی گوشی را به عنوان پرخطر علامتگذاری میکنند تا حس فوریت بسازند. یک گوشی سالم و مرتب، نباید ناگهان دهها تهدید داشته باشد.
  • فشار به پرداخت. وعده پاک کردن ویروس هایی که وجود ندارند در ازای خرید نسخه کامل، یا برعکس، وعده امکانات رایگان پرمحصول که معمولاً به ادویر ختم میشود.
  • توسعه دهنده ناشناخته. اگر شرکتی فقط یک محصول امنیتی دارد، وبسایت معتبری ندارد و اطلاعات تماس مبهمی ارائه میدهد، جای شک هست.

تفاوت ضدویروس واقعی و تقلبی در یک نگاه

ویژگی ضدویروس تقلبی ضدویروس معتبر (مانند کسپرسکی)
منبع نصب لینک مستقیم، سایت ناشناخته، سایدلود APK فروشگاه رسمی گوگل پلی یا سایت نمایندگی رسمی
نتیجه اسکن تهدیدهای خیالی و نتیجه از پیش تعیین‌شده تشخیص مبتنی بر بدافزار واقعی و یادگیری ماشین
دسترسی‌های درخواستی دسترسی‌پذیری، ضبط صفحه، مدیر دستگاه حداقل دسترسی لازم برای اسکن
مدل درآمد فروش نسخه کامل با تهدید و فشار لایسنس شفاف از طریق نماینده رسمی
به‌روزرسانی «آپدیت»ی که خودش بدافزار است به‌روزرسانی منظم پایگاه داده ویروس‌ها
پشتیبانی هیچ، یا شماره تلفن کلاهبرداری پشتیبانی رسمی و مرکز دانلود معتبر

چرا هنوز به یک ضدویروس اورجینال نیاز داریم

برخی کاربران معتقدند Google Play Protect داخلی اندروید برای همه چیز کافی است. واقعیت این است که Play Protect لایه اول دفاع است، اما لزوماً همه چیز را متوقف نمی کند، به خصوص وقتی کاربر خودش فایل APK را از بیرون فروشگاه نصب میکند. گزارش تهدیدات موبایل ۲۰۲۶ زیمپریوم (Zimperium) نشان میدهد ۲۲ درصد از گوشیهای اندرویدی حداقل یک برنامه ساید لود شده از خارج از فروشگاه رسمی دارند. (منبع: گزارش کامل تهدیدات موبایل ۲۰۲۶ زیمپریوم)

به عنوان نماینده رسمی محصولات کسپرسکی در ایران، گروه آتنا لایسنس های اورجینال کسپرسکی را عرضه میکند؛ محصولاتی که از همان پایگاه داده جهانی کسپرسکی تغذیه میشوند که آمارهای فوق را تولید کرده است.

کارهای عملی که همین امروز انجام دهید

  • فقط از فروشگاه رسمی محصول امنیتی نصب کنید.
  • اگر پاپ آپی ادعا کرد گوشی شما ویروس دارد، روی هیچ دکمه ای کلیک نکنید؛ کل تب یا مرورگر را ببندید.
  • برنامه های امنیتی روی گوشیتان را بررسی کنید و هر کدام که ناشناس است را پاک کنید و دسترسی هایش را در تنظیمات دستگاه باطل کنید.
  • گوشی و همه برنامه ها را به آخرین نسخه بروز نگه دارید.
  • به هر اعلان “آپدیت فوری” که شما را به بیرون از فروشگاه می کشاند، شک کنید.

یادداشت نویسنده: نسخه اولیه این مطلب در مرداد ۱۳۹۳ درباره دو ضدویروس تقلبی که از نام کسپرسکی سوءاستفاده کرده بودند، منتشر شد. در آن زمان، نگرانی اصلی از دست رفتن پول کاربر بود. امروز، همان ترفند ظاهری به دروازه ورود بدافزارهای بانکی همه کاره تبدیل شده است.

سوالات متداول

آیا آنتی ویروس های رایگان موبایل قابل اعتمادند؟

+

برخی از شرکتهای معتبر لایه رایگان دارند، اما بیشتر "آنتی ویروس های رایگان" ناشناخته در واقع ادویر یا اسکرویر هستند. معیار شما باید برند و سابقه شرکت سازنده باشد، نه قیمت.

اگر یک ضدویروس تقلبی نصب کرده ام چه کار کنم؟

+

ابتدا گوشی را از اینترنت قطع کنید، برنامه را از مسیر تنظیمات دستگاه (نه از داخل خود برنامه) حذف کنید، دسترسی مدیر دستگاه را باطل کنید و سپس با یک محصول معتبر اسکن کامل انجام دهید.

آیا iOS هم در برابر این کلاهبرداری ها ایمن است؟

+

خطر کمتر است اما صفر نیست. به گزارش زیمپریوم در ۲۰۲۶، حدود ۱۴ درصد از دستگاههای iOS دارای برنامه های سایدلودشده هستند و حدود ۲۹ درصد از دستگاه های iOS در معرض تهدیدات شناخته شدهای قرار داشتند.

Avatar
محمدجواد برجیان

مدیر فنی و متخصص ارشد امنیت سایبری با تمرکز بر طراحی، معماری و پیاده‌سازی راهکارهای امنیت اطلاعات در مقیاس سازمانی. دارای تجربه تخصصی در حوزه XDR، EDR، NDR، امنیت شبکه، Threat Detection & Response، TI و محصولات Kaspersky، همراه با سابقه مشاوره فنی، آموزش و اجرای پروژه‌های امنیتی در سازمان‌های اینترپرایز.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *