گرچه نرخ آلودگی گوشی و تبلت کاربران ایرانی به بدافزار، از ۶۷.۷۸٪ در سال ۲۰۲۰ به ۲۵.۸۰٪ در سه ماههی اول سال ۲۰۲۱ کاهش یافته، با این حال؛
ایران همچنان بالاترین نرخ گوشی و تبلت آلوده در جهان را داراست.
بیش از ۴ ماه از انتشار ضدبدافزار بیتبان گذشته و در این فاصله ۹۲۲۲ بدافزار یکتا بر دستگاههای کاربران بیتبان شناسایی شده است. در ادامه ۳۰ مورد از پرنصبترین آنها به ترتیب تعداد دفعات نصب، معرفی شدهاند. همچنین کارکرد و اعمال مخرب این بدافزارها، بطور مختصر شرح داده شده است.
این بدافزار در خانوادهای به نام AgentSmithها دستهبندی میشود. بدافزارهای مربوط به این خانواده، از آسیبپذیریهای شناختهشده اندروید سوءاستفاده نموده و به صورت خودکار و بدون تعامل با کاربر، برنامههای مخرب را جایگزین برنامههای نصب شده در دستگاه میکند.
شبیهسازی است که در برخی از بازیها مثل مورتال کمبات مخفی شده و پس از نصب بازی برای اجرای بهتر برنامه در گوشی کاربر نصب میشود. این شبیهساز اعمال مخرب زیر را انجام میدهد:
- دانلود برنامههای دیگر بدون اطلاع کاربر
- نمایش یک صفحه در تلگرام یا نسخههای غیررسمی آن
- نمایش یک صفحه در اینستاگرام
این بدافزار و نسخههای مختلف آن توسط آنتیویروسها به عنوان ریسکافزار شناخته می شود. این تشخیص به علتهای مختلفی ممکن است صورت گیرد:
۱. وجود کدها یا کلاسها اضافی در یک برنامه نسبت به نسخهی اصلی آن.
۲. دانلود برنامه از منابع غیررسمی.
۳. برنامهی کرکشده.
۴. وجود آسیبپذیری و حفرههای امنیتی مختلف نسبت به نسخه اصلی.
۵. خواندن پیامها توسط شخص ثالث هرچند با احتمال بسیار ضعیف.
۶. تمایل نسخههای غیررسمی برنامهها به تزریق بدافزارهای مختلف به دلیل کم بودن امنیت در سرورهای میزبان.
هرچند تاکنون موردی مبنی بر انجام یک اقدام مخرب توسط این برنامه به اثبات نرسیده است و برنامه به صورت بالفعل بدافزار نیست اما به دلیل مواردی که در بالا ذکر شد، این برنامه به صورت بالقوه میتواند مورد سوء استفاده قرار گرفته و اقدامات مخربی را انجام دهد.
این بدافزار جزء خانوادهی ضدبدافزارهای جعلی دستهبندی میشود. در این برنامهها معمولا لیستی از نام بستههای خاص وجود دارد که برنامه فقط همانها را بررسی کرده و در صورت نصب بودن آنها در دستگاه کاربر، برنامه را به عنوان بدافزار گزارش میدهند. در این برنامه این لیست وجود ندارد اما اسکنی که جهت شناسایی موارد ناسالم در دستگاه انجام میشود، به درستی عمل نمیکند و دستگاه دارای بدافزارهای متعدد را ، سالم گزارش میدهد.
همچنین این برنامه به نوعی جزء ریسکافزارها نیز دستهبندی میشود که میتواند سرعت شبکه یا عملکرد کلی دستگاه را مختل نماید.
این بدافزار در خانوادهای به نام LeadBoltها که جزء تبلیغافزارها هستند، دستهبندی میشود. در نسخههای مختلف این بدافزارها، لینکها و پیامهای مختلف به عنوان پوش نوتیفیکیشن نمایش داده میشود، urlهایی که منجر به انتقال کاربر به صفحات تبلیغاتی میشود، اضافه می شود یا اطلاعات مهمی مانند شماره تلفن، آدرس آیپی و موقعیت مکانی به سرورهای راه دور ارسال میگردد. در بررسی ترافیک این برنامه نیز لینکهایی مشاهده شد که آنتی ویروسهای مختلف آنها را مخرب یا مشکوک شناسایی کردند.
این بدافزار در دستهای از بدافزارها قرار میگیرد که ممکن است بالفعل عمل مخربی انجام ندهند اما به دلیل برخی دسترسیها مانند بلوتوث یا دسترسی به حافظه داخلی، بالقوه مخربند. از آنجاییکه این برنامه یکی از شبیهسازهای مورد استفاده برای بازیهای پرطرفدار است و به همین دلیل در تعداد زیادی از دستگاهها نصب شده، لازم است در صورت مشاهده مواردی مانند داغ شدن دستگاه یا پر شدن ناگهانی فضای حافظه نسبت به حذف آن اقدام شود.
این بدافزار در کدهای خود، دانلود و نصب برنامه با استفاده از push notification را دارد. ممکن است در حال حاضر از این دستورات استفاده نشود اما وجود آنها در کد برنامه ممکن است برای دستگاه کاربر آسیب زا باشد.
این بدافزار جزء خانواده تبلیغافزارها دستهبندی میشود. در کد مربوط به این برنامه اعمال مخربی مانند دانلود برنامههای دیگر بدون اطلاع کاربر و نمایش یک صفحه در تلگرام اصلی یا سایر نسخههای غیررسمی آن دیده میشود. ممکن است در حال حاضر این برنامه اعمال مخربی انجام ندهد اما وجود این کدها میتواند دستگاه کاربر را در برابر اعمال مخرب آسیبپذیر کند.
همانطور که از اسم بدافزار مشخص است، یکی از عملکردهای برنامه، هک وایفایهای دیگر است. این امر مستلزم اعمال پراکسی و تغییر مسیر ترافیک شبکه است. از آنجاییکه سوءاستفاده از این عمل ممکن است برای کاربر یا دستگاه او ایجاد مشکل کند، این برنامه توسط برخی از آنتیویروسها به عنوان بدافزار شناخته شده است.
این بدافزار از آنجاییکه برای اجرای خود نیاز به اتصال به اینستاگرام دارد، توسط برخی از آنتیویروسها به عنوان fakegram یا اینستاگرام جعلی شناخته می شود. اما بررسی این بدافزار نشان میدهد که در هنگام اتصال به اینستاگرام در این برنامه، اطلاعات کاربر به صورت امن منتقل میشود. از طرفی این برنامه جزء تبلیغافزارها نیز دستهبندی می شود که کاربر برای حذف تبلیغات لازم است نسخه ویژه برنامه را خریداری کند.
مشابه ریسکافزار GBWhatsApp
این بدافزار جزء خانواده تبلیغافزارها دستهبندی میشود. در کد مربوط به این برنامه اعمال مخربی مانند دانلود برنامههای دیگر بدون اطلاع کاربر و نمایش یک صفحه در اینستاگرام دیده میشود که به صورت دستوراتی در قالب json اجرا میشوند. ممکن است در حال حاضر این برنامه اعمال مخربی انجام ندهد اما وجود این کدها میتواند دستگاه کاربر را در برابر اعمال مخرب آسیبپذیر کند.
این تبلیغافزار دانلودر هم هست و بعلاوه صفحاتی هم در تلگرام و اینستاگرام بدون اجازه کاربر باز میکند.
این بدافزار جزء خانواده تبلیغافزارها دستهبندی میشود. تهدیدی که ممکن است این برنامه ایجاد کند، ارسال اطلاعات مربوط به دستگاه است که معمولا برای نمایش تبلیغات مربوط به شرایط دستگاه کاربر توسط تبلیغافزارها صورت میگیرد. اما به صورت کلی برای تبلیغافزارها عملکرد مخربی نمیتوان در نظر گرفت؛ اما این برنامهها با نمایش مکرر تبلیغات باعث آزار و مزاحمت برای کاربر میشوند و در برخی موارد منابع فیزیکی دستگاه را درگیر میکنند.
به دلیل وجود کد مربوط به تبلیغافزارهای پنهانشونده، این برنامه را در این دسته نیز قرار میگیرد.
این برنامه جزء خانواده تبلیغافزارها دستهبندی میشود. همچنین به دلیل وجود کد مربوط به تبلیغافزارهای پنهانشونده، این برنامه در این دسته نیز قرار میگیرد. به صورت کلی برای تبلیغافزارها عملکرد مخربی نمیتوان در نظر گرفت؛ اما این برنامهها با نمایش مکرر تبلیغات باعث آزار و مزاحمت برای کاربر میشوند و در برخی موارد منابع فیزیکی دستگاه را درگیر میکنند.
توضیح
علت تکرار نام برخی از این بدافزارها این است که نسخههای مختلفی از آنها وجود دارد، و افراد مختلف، نسخههای متفاوتی از آنها را نصب کردهاند.
راهنمای پاکسازی گوشی و تبلت از بدافزار و ویروس
شناسایی خودکار بدافزارها
#بدافزار #دانلودر #تحلیل #ضدبدافزار_بیتبان #اپلیکیشن #گزارش #اندروید #ضدبدافزار #اینستاگرام #بازی #تلگرامی