APP
توسعه روزافزون سیستمهای بازرسی عمیق بستهها (DPI) و اعمال محدودیتهای گسترده بر زیرساختهای اینترنت، چالشهای امنیتی پیچیدهای را برای کاربران پیشرو قرار داده است. در این زیستبوم پرریسک، تمایل عمومی به استفاده از ابزارهای دور زدن سانسور، بستری مطلوب برای گروههای تهدید پیشرفته (APT) و توسعهدهندگان بدافزار فراهم آورده تا با سوءاستفاده از نیاز کاربران، اقدام به جاسوسی، سرقت اطلاعات و نفوذ به دستگاههای هوشمند نمایند1. این گزارش پژوهشی با تحلیل دادههای فنی، معیارهای ارزیابی ساختاری اپلیکیشنهای سالم و ناامن را تبیین کرده و به طبقهبندی جامع بهترین و بدترین برنامههای اندرویدی در این حوزه میپردازد.
معیارهای بنیادین در تمایز ابزارهای سالم از برنامههای ناامن و بدافزاری
تفکیک یک اپلیکیشن امن و استاندارد از یک بدافزار جاسوسی یا ابزار آسیبپذیر، نیازمند ارزیابی چندلایه معماری نرمافزار، الگوریتمهای رمزنگاری، رفتارهای شبکهای و زنجیره تامین است. پژوهشهای سایبری نشان میدهند که اتکای صرف به ظاهر کاربرپسند یا میزان دانلود یک برنامه، به هیچ عنوان تضمینکننده امنیت آن نیست.
۱. معماری سورسکد و قابلیت ممیزی مستقل
برنامههای سالم و قابل اعتماد دارای کد منبع باز (Open-Source) در مخازن عمومی معتبر مانند گیتهاب هستند. شفافیت کد به پژوهشگران امنیت سایبری امکان میدهد تا ساختار نرمافزار را ممیزی کرده و از عدم وجود درهای پشتی (Backdoors)، کدهای تزریقشده و ماژولهای جاسوسی اطمینان حاصل کنند. در مقابل، برنامههای سورسبسته (Closed-Source) که فاقد هویت مشخص توسعهدهنده یا پشتیبانی نهادهای معتبر حریم خصوصی هستند، به عنوان جعبه سیاه تلقی شده و ریسک امنیتی بالایی دارند.
۲. مدل مجوزهای دسترسی در سیستمعامل
یک فیلترشکن یا کلاینت ارتباطی استاندارد در اندروید تنها به مجوز ایجاد تونل مجازی (BIND_VPN_SERVICE) و دسترسی پایه به شبکه نیاز دارد. اگر برنامهای درخواست دسترسی به پیامکها (READ_SMS)، مخاطبین (READ_CONTACTS)، حافظه داخلی، دوربین (CAMERA)، میکروفون (RECORD_AUDIO) یا موقعیت مکانی دقیق (ACCESS_FINE_LOCATION) داشته باشد، این امر نشانه قطعی از رفتارهای جاسوسی و مخرب است4.
۳. امنیت پروتکل، لایه رمزنگاری و نحوه دریافت تنظیمات
استفاده از پروتکلهای نوين و رمزنگاریشده نظیر WireGuard، Xray/VLESS، TLS 1.3 و کلودفلر WARP امنیت مسیر داده را تضمین میکند. در نقطه مقابل، بهرهگیری از الگوریتمهای منسوخشده مانند RC4-MD5 ترافیک را در برابر حملات افشای موقعیت مکانی و شنود آسیبپذیر میسازد. علاوه بر این، یکی از جدیترین بردارهای حمله، دریافت فایلهای تنظیمات اتصال (Config) از طریق پروتکلهای غیرامن HTTP و بدون رمزنگاری است. این ضعف به مهاجمان موجود در مسیر شبکه اجازه میدهد با اجرای حملات مرد میانی (MitM)، ترافیک دستگاه را به سرورهای تحت کنترل خود هدایت کنند.
۴. کانالهای توزیع و مدیریت زنجیره تامین
طرق دریافت و بهروزرسانی نرمافزار نقش حیاتی در امنیت آن دارد. توزیع برنامهها از طریق کانالهای غیررسمی تلگرام، وبسایتهای ناشناس و گروههای اجتماعی، متداولترین روش انتشار تروجانهای دسترسی از راه دور (RAT) و نسخه های دستکاریشده اپلیکیشنها است1. برنامههای معتبر صرفاً از طریق فروشگاههای رسمی (گوگل پلی با امضای دیجیتال)، مخازن گیتهاب یا وبسایت سازمانهای شناختهشده حریم خصوصی عرضه میشوند.
۵. عدم وجود ماژولهای ردیابی و SDKهای تبلیغاتی
بسیاری از ویپیانهای تجاری رایگان با گنجاندن کتابخانههای تبلیغاتی و ردیابها، دادههای متاداده، شناسه سختافزاری و الگوی مصرف کاربر را جمعآوری کرده و به فروش میرسانند. برخی از این ابزارها حتی پهنای باند دستگاه کاربر را بدون اطلاع او به شبکههای پروکسی مجرمانه میفروشند.
| معیار ارزیابی | شاخصهای اپلیکیشن سالم و استاندارد | شاخصهای اپلیکیشن ناامن / بدافزار |
|---|---|---|
| شفافیت سورسکد | متنباز (Open-Source) و دارای مخزن عمومی | سورسبسته (Closed-Source) و کد مبهمسازیشده |
| سطح دسترسی اندروید | محدود به ایجاد تونل VPN و شبکه | درخواست دسترسی به پیامک، مخاطبین، دوربین و میکروفون4 |
| امنیّت کانفیگ و ارتباط | دریافت کانفیگ رمزنگاریشده (HTTPS/TLS) | دریافت کانفیگ از طریق HTTP ساده (آسیبپذیر به MitM) |
| الگوریتم رمزنگاری | پروتکلهای پیشرفته (WireGuard, VLESS, TLS 1.3) | الگوریتمهای منسوخشده (RC4-MD5، پروکسیهای بدون رمز) |
| روش توزیع | گیتهاب رسمی، گوگل پلی معتبر، وبسایتهای رسمی | فایلهای APK در کانالهای تلگرامی و لینکهای ناشناس1 |
| رفتار تجاری / تبلیغاتی | فاقد ردیاب و SDK تبلیغاتی، عدم ذخیره لوگ | جمعآوری داده، نمایش تبلیغات تهاجمی، فروش پهنای باند |
فهرست و تحلیل برترین اپلیکیشنهای سالم و معتبر اندروید
بر اساس ارزیابیهای فنی نهادهای نظارتی و پژوهشگران امنیت شبکه، ابزارهای زیر به دلیل بهرهگیری از سورسکد شفاف، عدم جمعآوری دادههای شخصی و مقاومت بالا در برابر سیستمهای سانسور، به عنوان برترین اپلیکیشنهای اندروید شناخته میشوند:
۱. کلاینتهای مبتنی بر هسته Xray و Mahsa-Core
اپلیکیشنهای Mahsa NG و NikaNG از کلاینتهای پیشرفته اندروید هستند که بر پایه هستههای بهینهسازیشده برای شرایط فیلترینگ توسعه یافتهاند. این ابزارها از پروتکلهای مدرن نظیر VLESS، Trojan، HY2، Noise و فرگمنت پشتیبانی کرده و امکاناتی نظیر تغییر UserAgent، بهینهسازی پینگ و تنظیمات مسیریابی هوشمند ترافیک داخلی را ارائه میدهند. پروژه ZedSecure و ProxyCloud نیز کلاینتهای مشابهی هستند که با رابط کاربری مدرن و پشتیبانی از هسته Xray امکان اتصال امن را فراهم میسازند.
۲. ابزارهای مبتنی بر شبکه کلودفلر (WARP)
پروژههای متنباز bepass oblivion و PyWarp با استفاده از زیرساخت Cloudflare WARP و پروتکلهای تکمیلی مانند Masque و WireGuard Noise، امکان دسترسی رایگان و رمزنگاریشده به اینترنت را بدون نیاز به خرید سرور شخصی فراهم میکنند. کلاینت Hiddify نیز ابزار چندپلتفرمی قدرتمندی است که ادغام اتصال WARP و مدیریت کانفیگهای شخصی را تسهیل میکند.
۳. پروژههای متنباز با کانفیگ عمومی و ادغامی
برنامه Begzar (بگذر) یک فیلترشکن متنباز برای اندروید و ویندوز است که با بهروزرسانی مستمر هسته، پشتیبانی از قوانین مسیریابی و ارائه حسابهای کاربری عمومی عمل میکند. ابزار Defyx VPN (دیفیکس) نیز با ادغام مستقیم هسته سایفون، WARP و پروتکل Conduit، امکان استفاده از ترافیک اهدایی کاربران جهانی را در بستری امن فراهم میسازد. همچنین Freedom Guard (گارد آزادی) با ترکیب چندین هسته ارتباطی، ابزاری جامع برای عبور از سانسور ارائه میدهد.
۴. ابزارهای حمایتی نهادهای حریم خصوصی و شبکه P2P
اپلیکیشن Outline VPN که با حمایت گوگل توسعه یافته، بر پایه پروتکل Shadowsocks عمل کرده و همراه با سرورهای پروژه Ainita اتصالی امن را تضمین میکند. برنامههای BeePass VPN (توسعهیافته توسط پسکوچه) و Rostam VPN (مبتنی بر WireGuard و مورد حمایت بنیاد OTF) به دلیل ممیزیهای امنیتی دقیق و عدم ثبت لوگ ترافیک، از گزینههای برجسته محسوب میشوند. در شرایط قطعی کامل اینترنت بینالمللی، مرورگر غیرمتمرکز Ceno Browser با فناوری همتابههمتا (P2P) و پروتکل بیتتورنت، دسترسی به محتوای وب ذخیرهشده را ممکن میسازد. ابزار Geph (گف) نیز به عنوان یکی از مقاومترین ابزارها در برابر سانسور شدید حاکمیتی شناخته میشود.
۵. فایروالها و ابزارهای مکمل شبکه
برنامه NetGuard یک فایروال قدرتمند اندروید بدون نیاز به روت است که به کاربر اجازه میدهد دسترسی برنامههای مشکوک به اینترنت را به طور کامل مسدود کند. ابزارهای WG Tunnel (کلاینت جایگزین وایرگارد)، GNet Proxy و Every Proxy (جهت اشتراکگذاری هاتاسپات پروکسی) و Ouisync (همگامسازی امن P2P) لایه تکمیلی ابزارهای امن اندروید را تشکیل میدهند.
| نام اپلیکیشن | هسته / پروتکل | وضعیت سورسکد | قابلیتهای کلیدی |
|---|---|---|---|
| Mahsa NG / NikaNG | Xray-core / Mahsa-Core | متنباز (Open-Source) | پشتیبانی از فرگمنت، HY2، Noise، WARP و مسیریابی ایران |
| bepass oblivion | Cloudflare Warp-Plus | متنباز (Open-Source) | اتصال مستقیم به شبکه کلودفلر، عدم نیاز به کانفیگ پیچیده |
| Begzar (بگذر) | Xray / Custom Core | متنباز (Open-Source) | کانفیگ عمومی، سیستم مسیریابی اختصاصی، تست سرعت داخلی |
| Defyx VPN | Psiphon / Conduit / WARP | متنباز (Open-Source) | ادغام چندهسته ارتباطی، بهرهگیری از شبکه پهنای باند اهداشده |
| Outline VPN | Shadowsocks | متنباز (Jigsaw/Google) | رمزنگاری قدرتمند، پشتیبانی از سرورهای پروژه آینیتا |
| Ceno Browser | P2P / BitTorrent Protocol | متنباز (Equalit.ie) | دسترسی به وبسایتها در زمان قطعی کامل اینترنت بینالملل |
| BeePass VPN | Shadowsocks / OpenVPN | متنباز (PasKoocheh) | ممیزیشده توسط نهادهای امنیتی، فاقد هرگونه ردیاب و لوگ |
| Rostam VPN | WireGuard | متنباز (OTF Supported) | لایه رمزنگاری بالا، عدم ذخیرهسازی دادههای شناسه کاربر |
| Geph (گِف) | Custom Obfuscation | متنباز (Geph Team) | مقاومت بسیار بالا در برابر سیستمهای بازرسی عمیق بستهها |
| NetGuard | Android VPNService (Firewall) | متنباز (M66B) | مدیریت و قطع دسترسی برنامهها به اینترنت بدون نیاز به روت |
فهرست و کالبدشکافی بدترین اپلیکیشنها، بدافزارها و فیلترشکنهای پرخطر
تحلیلهای امنیتی انجامشده توسط مؤسسات برجسته بررسی تهدیدات نشان میدهد که حجم بالایی از اپلیکیشنهای موجود در مارکتها و گروههای تلگرامی، بدافزارهای هدایتشده یا برنامههای تجاری پرخطر هستند.
۱. بدافزار جاسوسی DCHSpy (کارزار MuddyWater)
بدافزار DCHSpy یک جاسوسافزار پیشرفته اندرویدی است که توسط گروه تهدید وابسته به دستگاههای اطلاعاتی ایران موسوم به MuddyWater (یا Static Kitten) توسعه یافته است1. این بدافزار با طعمهگذاری سیاسی و سوءاستفاده از نیاز مردم به اینترنت آزاد، در قالب اپلیکیشنهای جعلی Earth VPN، Comodo VPN، Hide VPN و Starlink VPN توزیع میشود1. پس از نصب، این بدافزار دسترسیهای گستردهای دریافت کرده و اقدام به سرقت پیامهای واتساپ، پیامکها، لیست مخاطبین، تاریخچه تماسها، فایلهای ذخیرهشده و موقعیت مکانی دقیق کاربر میکند1. همچنین این بدافزار قادر است دوربین و میکروفون دستگاه را بدون مطلع شدن کاربر فعال کرده و صدا و تصویر محیط را ضبط و به سرورهای فرماندهی (C2) ارسال نماید1. این بدافزار از زیرساختهای مشترک با بدافزار SandStrike استفاده میکند6.
۲. بدافزار جاسوسی MarkiRAT (کارزار TAG-182)
طبق گزارش موسسه Recorded Future، گروه تهدید TAG-182 کارزار گستردهای را با انتشار بدافزار MarkiRAT علیه کاربران ایرانی اجرا کرده است3. این بدافزار در پوشش برنامههایی نظیر Pis2ray VPN، YESHICA، YEMPlayer و Star VPN منتشر شده است3. بدافزار MarkiRAT قابلیتهای مخربی از جمله ثبت ورودیهای کیبورد (Keylogging)، گرفتن اسکرینشات از صفحه نمایش، سرقت فایلهای شخصی، اجرای دستورات از راه دور و هدف قرار دادن اطلاعات ابزارهای مدیریت رمز عبور و پیامرسانها را دارا میباشد3.
۳. خانواده بدافزارهای Mandrake و شبکههای جاسوسی
مجموعه بدافزاری Mandrake شامل برنامههای آلودهای نظیر AirFS، Astro Explorer، Amber، CryptoPulsing و Brain Matrix است که حتی به فروشگاه گوگل پلی نیز نفوذ کرده و کنترل کامل دستگاه را به مهاجمین واگذار میکنند. همچنین ۲۸ اپلیکیشن شناساییشده توسط موسسه Human Security مانند Lite VPN، Fast Fly VPN، Oko VPN، Speed Surf، Swift Shield VPN و Turbo Track VPN، دستگاه کاربر را بدون اجازه به گرههای خروجی در شبکههای باتنت و پروکسی مجرمانه تبدیل میکنند.
۴. فیلترشکنهای دارای آسیبپذیری بحرانی دریافت کانفیگ غیرامن
بر اساس پژوهشهای امنیتی، برنامههایی نظیر BambooVPN، Free VPN و 101 VPN فایلهای تنظیمات اتصال خود را از طریق پروتکل غیرامن HTTP و بدون رمزنگاری دریافت میکنند. این نقص طراحی به مهاجمان موجود در شبکههای وایفای عمومی یا اپراتورهای اینترنتی اجازه میدهد با اجرای حمله مرد میانی (MitM)، فایل کانفیگ را دستکاری کرده و تمام ترافیک اینترنتی کاربر را به سرور جاسوسی خود هدایت نمایند.
۵. فیلترشکنهای تجاری پرکاربرد ناامن و حاوی ردیاب
اپلیکیشنهای تجاری متعددی به دلیل درخواست دسترسیهای غیرضروری، عدم استفاده از رمزنگاری، نشت ترافیک DNS و جمعآوری متاداده ناامن شناخته شدهاند. نصب این برنامهها به دلیل نقض حریم خصوصی منع میشود: KLID SABZ VPN، Verde VPN، Azad VPN، Canary VPN، Agile VPN، Golnar VPN، Dali VPN، Sai VPN، Bonbast VPN، HaloVPN، Rooz VPN، Tiger VPN، Ultraunique VPN، Alvand VPN، V2ray VPN، Bean VPN، 77 VPN، Ram VPN، Hula VPN، JumpJump VPN، Baba VPN، Giti VPN، Slice VPN، Dolphin VPN، Space VPN، V2 VPN - Safe proxy، Exora VPN، Eleph VPN، AFRAK VPN و SpeedTop VPN.
۶. برنامههای کلاهبرداری و نسخههای مودشده
برنامههای ادعایی شناسایی بازدیدکنندگان عکس پروفایل واتساپ کاملاً کلاهبرداری و حاوی بدافزار هستند. همچنین نسخههای دستکاریشده و مودشده اپلیکیشنهای معتبر (نظیر نسخههای جعلی Begzar منتشرشده در تلگرام) حاوی تروجانهای دسترسی از راه دور (RAT) میباشند.
| نام برنامه / بدافزار | عامل تهدید / نوع خطرات | رفتارهای مخرب و آسیبها |
|---|---|---|
| DCHSpy (Earth/Comodo/Hide/Starlink VPN) [cite: 5, 6, 7] | گروه MuddyWater (وابسته به MOIS)1 | سرقت پیامهای واتساپ، پیامک، مخاطبین، موقعیت مکانی، شنود صدا و تصویر1 |
| MarkiRAT (Pis2ray/YESHICA/YEMPlayer/Star VPN) [cite: 3] | گروه تهدید TAG-1823 | ثبت کلیدهای کیبورد، اسکرینشات، سرقت فایلها و پسوردها3 |
| Mandrake (AirFS, Astro Explorer, Amber) | تروجان دسترسی از راه دور (RAT) | اجرای کدهای مخرب در لایه ریشه، کنترل کامل دستگاه از راه دور |
| Human Security Suite (Lite VPN, Oko VPN) | شبکه پروکسی مجرمانه (Botnet) | فروش پهنای باند کاربر، هدایت ترافیک غیرقانونی از دستگاه |
| BambooVPN, Free VPN, 101 VPN | دریافت کانفیگ از طریق HTTP | آسیبپذیری شدید در برابر حملات MitM و تغییر سرور مقصد |
| HaloVPN, Bonbast, Giti, Exora, Eleph | ویپیانهای تجاری پرخطر | نشت ترافیک DNS، جمعآوری متاداده، عدم وجود رمزنگاری |
تحلیل رفتاری کارزارهای بدافزاری و لایههای تهدیدات سایبری
تطبیق دادههای پژوهشی نشان میدهد که کارزارهای بدافزاری متناسب با تغییرات سیاسی و اجتماعی همامنگ میشوند. تحلیل لایههای دوم و سوم این تهدیدات، جزئیات ساختاری عملکرد مهاجمان را آشکار میسازد:
سوءاستفاده از طعمههای اجتماعی و اینترنت ماهوارهای
گروههای تهدید دولتی مانند MuddyWater و TAG-182 با درک نیاز مبرم جامعه به دسترسی بدون سانسور، از واژگان کلیدی نظیر "اینترنت بدون محدودیت"، "دسترسی اضطراری" یا "Starlink VPN" برای فریب کاربران استفاده میکنند2. این طعمهگذاری روانشناختی باعث میشود کاربران در شرایط قطع اینترنت، هشدارها را نادیده گرفته و فایلهای APK آلوده را از کانالهای تلگرامی نصب نمایند1.
تزریق بدافزار از طریق حملات زنجیره تامین غیررسمی
کانالهای تلگرامی و فروشگاههای غیررسمی، زنجیره اصلی توزیع بدافزارها هستند1. مهاجمان با مهندسی معکوس کلاینتهای متنباز و معتبر (مانند Begzar)، کدهای آلوده RAT را درون آنها جاگذاری کرده و نسخه دستکاریشده را به عنوان "نسخه بدون قطعی" منتشر میکنند. این امر ضرورت دریافت برنامهها صرفاً از منابع رسمی و کنترل Hash فایل را اثبات میکند.
مخاطرات ساختاری در ویپیانهای رایگان تجاری
آمارها نشان میدهند بیش از ۸۰ درصد ویپیانهای رایگان تجاری حاوی ردیابهای تبلیغاتی هستند و ۶۱ درصد آنها ترافیک را بدون رمزنگاری مناسب منتقل میکنند. خطرات این برنامهها تنها به جمعآوری داده محدود نمیشود؛ بلکه افشای موقعیت مکانی دقیق و IP واقعی کاربر میتواند خطرات امنیتی و حقوقی جدی برای فعالان مدنی و شهروندان به همراه داشته باشد.
جمعبندی و راهکارهای عملیاتی پیشگیری از آلودگی
حفاظت از حریم خصوصی و امنیت دستگاههای هوشمند در زیستبوم پرریسک فعلی، مستلزم اتخاذ راهبردهای دفاعی فعال و رعایت اکید نکات زیر است:
۱. استفاده انحصاری از ابزارهای متنباز و معتبر: توصیه میشود کاربران صرفاً از کلاینتهای بررسیشده نظیر Mahsa NG، NikaNG، bepass oblivion، Outline و Begzar استفاده کرده و از نصب هرگونه ویپیان ناشناس و سورسبسته خودداری کنند.
۲. قطع کامل دانلود از کانالهای تلگرامی: هیچ فایل اجرایی (APK) نباید از کانالها یا گروههای تلگرامی دریافت و نصب شود1. مرجع دانلود برنامهها باید گوگل پلی یا صفحات رسمی گیتهاب پروژهها باشد.
۳. اسکن فایلها در VirusTotal قبل از نصب: پیش از اجرای هر فایل نصبی، آپلود و آنالیز آن در وبسایت VirusTotal جهت اطمینان از عدم آلودگی به بدافزار الزامی است.
۴. پایش و سلب دسترسیهای حساس: با مراجعه به تنظیمات مدیریت دسترسیها در اندروید، دسترسی برنامههای فیلترشکن به پیامکها، مخاطبین، موقعیت مکانی، دوربین و میکروفون باید کاملاً مسدود شود4.
۵. اقدامات فوری در صورت مواجهه با بدافزار: اگر برنامهای از لیست اپلیکیشنهای ناامن (مانند Earth VPN یا Pis2ray) روی دستگاه نصب شده باشد، باید بلافاصله دستگاه از اینترنت قطع شده، برنامه مربوطه حذف گردد و تمامی رمزهای عبور، حسابهای بانکی و نشستهای فعال پیامرسانها از طریق یک دستگاه امن دیگر بازنشانی شوند3.
Works cited
- New malware samples exfiltrate WhatsApp data to target Iran regime's enemies, https://therecord.media/malware-exfiltrates-whatsapp-iran-muddywater
- Static Kitten Observed Using DCHSpy Android Malware - The PolySwarm Blog, https://blog.polyswarm.io/static-kitten-observed-using-dchspy-android-malware
- Iran-Nexus TAG-182 Disseminates MarkiRAT Surveillance Tool - daily.dev, https://daily.dev/posts/iran-nexus-tag-182-disseminates-markirat-surveillance-tool-hqp2uwvr9
- DCHSpy, Software S1243 - MITRE ATT\&CK®, https://attack.mitre.org/software/S1243/
- New Android Spyware Poses as VPN to Steal Your Data | Certo Software, https://www.certosoftware.com/insights/new-android-spyware-poses-as-vpn-to-steal-your-data/
- Lookout Discovers MuddyWater Leveraging DCHSpy For Israel-Iran Conflict | Threat Intel, https://www.lookout.com/threat-intelligence/article/lookout-discovers-iranian-dchsy-surveillanceware
- Iranian hackers expand Android spyware campaign amid Middle East tensions, https://siliconangle.com/2025/07/21/iranian-hackers-expand-android-spyware-campaign-amid-middle-east-tensions/
- Iranian Hackers Deploy New Android Spyware Version - Infosecurity Magazine, https://www.infosecurity-magazine.com/news/iran-hackers-new-android-spyware/
- Iran-Nexus TAG-182 Disseminates MarkiRAT Surveillance Tool - Recorded Future, https://www.recordedfuture.com/research/nexus-tag182-disseminates-markirat