پرش به محتویات

APP

توسعه روزافزون سیستم‌های بازرسی عمیق بسته‌ها (DPI) و اعمال محدودیت‌های گسترده بر زیرساخت‌های اینترنت، چالش‌های امنیتی پیچیده‌ای را برای کاربران پیش‌رو قرار داده است. در این زیست‌بوم پرریسک، تمایل عمومی به استفاده از ابزارهای دور زدن سانسور، بستری مطلوب برای گروه‌های تهدید پیشرفته (APT) و توسعه‌دهندگان بدافزار فراهم آورده تا با سوءاستفاده از نیاز کاربران، اقدام به جاسوسی، سرقت اطلاعات و نفوذ به دستگاه‌های هوشمند نمایند1. این گزارش پژوهشی با تحلیل داده‌های فنی، معیارهای ارزیابی ساختاری اپلیکیشن‌های سالم و ناامن را تبیین کرده و به طبقه‌بندی جامع بهترین و بدترین برنامه‌های اندرویدی در این حوزه می‌پردازد.

معیارهای بنیادین در تمایز ابزارهای سالم از برنامه‌های ناامن و بدافزاری

تفکیک یک اپلیکیشن امن و استاندارد از یک بدافزار جاسوسی یا ابزار آسیب‌پذیر، نیازمند ارزیابی چندلایه معماری نرم‌افزار، الگوریتم‌های رمزنگاری، رفتارهای شبکه‌ای و زنجیره تامین است. پژوهش‌های سایبری نشان می‌دهند که اتکای صرف به ظاهر کاربرپسند یا میزان دانلود یک برنامه، به هیچ عنوان تضمین‌کننده امنیت آن نیست.

۱. معماری سورس‌کد و قابلیت ممیزی مستقل

برنامه‌های سالم و قابل اعتماد دارای کد منبع باز (Open-Source) در مخازن عمومی معتبر مانند گیت‌هاب هستند. شفافیت کد به پژوهشگران امنیت سایبری امکان می‌دهد تا ساختار نرم‌افزار را ممیزی کرده و از عدم وجود درهای پشتی (Backdoors)، کدهای تزریق‌شده و ماژول‌های جاسوسی اطمینان حاصل کنند. در مقابل، برنامه‌های سورس‌بسته (Closed-Source) که فاقد هویت مشخص توسعه‌دهنده یا پشتیبانی نهادهای معتبر حریم خصوصی هستند، به عنوان جعبه سیاه تلقی شده و ریسک امنیتی بالایی دارند.

۲. مدل مجوزهای دسترسی در سیستم‌عامل

یک فیلترشکن یا کلاینت ارتباطی استاندارد در اندروید تنها به مجوز ایجاد تونل مجازی (BIND_VPN_SERVICE) و دسترسی پایه به شبکه نیاز دارد. اگر برنامه‌ای درخواست دسترسی به پیامک‌ها (READ_SMS)، مخاطبین (READ_CONTACTS)، حافظه داخلی، دوربین (CAMERA)، میکروفون (RECORD_AUDIO) یا موقعیت مکانی دقیق (ACCESS_FINE_LOCATION) داشته باشد، این امر نشانه‌ قطعی از رفتارهای جاسوسی و مخرب است4.

۳. امنیت پروتکل، لایه رمزنگاری و نحوه دریافت تنظیمات

استفاده از پروتکل‌های نوين و رمزنگاری‌شده نظیر WireGuard، Xray/VLESS، TLS 1.3 و کلودفلر WARP امنیت مسیر داده را تضمین می‌کند. در نقطه مقابل، بهره‌گیری از الگوریتم‌های منسوخ‌شده مانند RC4-MD5 ترافیک را در برابر حملات افشای موقعیت مکانی و شنود آسیب‌پذیر می‌سازد. علاوه بر این، یکی از جدی‌ترین بردار‌های حمله، دریافت فایل‌های تنظیمات اتصال (Config) از طریق پروتکل‌های غیرامن HTTP و بدون رمزنگاری است. این ضعف به مهاجمان موجود در مسیر شبکه اجازه می‌دهد با اجرای حملات مرد میانی (MitM)، ترافیک دستگاه را به سرورهای تحت کنترل خود هدایت کنند.

۴. کانال‌های توزیع و مدیریت زنجیره تامین

طرق دریافت و به‌روزرسانی نرم‌افزار نقش حیاتی در امنیت آن دارد. توزیع برنامه‌ها از طریق کانال‌های غیررسمی تلگرام، وب‌سایت‌های ناشناس و گروه‌های اجتماعی، متداول‌ترین روش انتشار تروجان‌های دسترسی از راه دور (RAT) و نسخه های دستکاری‌شده اپلیکیشن‌ها است1. برنامه‌های معتبر صرفاً از طریق فروشگاه‌های رسمی (گوگل پلی با امضای دیجیتال)، مخازن گیت‌هاب یا وب‌سایت سازمان‌های شناخته‌شده حریم خصوصی عرضه می‌شوند.

۵. عدم وجود ماژول‌های ردیابی و SDKهای تبلیغاتی

بسیاری از وی‌پی‌ان‌های تجاری رایگان با گنجاندن کتابخانه‌های تبلیغاتی و ردیاب‌ها، داده‌های متاداده، شناسه سخت‌افزاری و الگوی مصرف کاربر را جمع‌آوری کرده و به فروش می‌رسانند. برخی از این ابزارها حتی پهنای باند دستگاه کاربر را بدون اطلاع او به شبکه‌های پروکسی مجرمانه می‌فروشند.

معیار ارزیابی شاخص‌های اپلیکیشن سالم و استاندارد شاخص‌های اپلیکیشن ناامن / بدافزار
شفافیت سورس‌کد متن‌باز (Open-Source) و دارای مخزن عمومی سورس‌بسته (Closed-Source) و کد مبهم‌سازی‌شده
سطح دسترسی اندروید محدود به ایجاد تونل VPN و شبکه درخواست دسترسی به پیامک، مخاطبین، دوربین و میکروفون4
امنیّت کانفیگ و ارتباط دریافت کانفیگ رمزنگاری‌شده (HTTPS/TLS) دریافت کانفیگ از طریق HTTP ساده (آسیب‌پذیر به MitM)
الگوریتم رمزنگاری پروتکل‌های پیشرفته (WireGuard, VLESS, TLS 1.3) الگوریتم‌های منسوخ‌شده (RC4-MD5، پروکسی‌های بدون رمز)
روش توزیع گیت‌هاب رسمی، گوگل پلی معتبر، وب‌سایت‌های رسمی فایل‌های APK در کانال‌های تلگرامی و لینک‌های ناشناس1
رفتار تجاری / تبلیغاتی فاقد ردیاب و SDK تبلیغاتی، عدم ذخیره لوگ جمع‌آوری داده، نمایش تبلیغات تهاجمی، فروش پهنای باند

فهرست و تحلیل برترین اپلیکیشن‌های سالم و معتبر اندروید

بر اساس ارزیابی‌های فنی نهادهای نظارتی و پژوهشگران امنیت شبکه، ابزارهای زیر به دلیل بهره‌گیری از سورس‌کد شفاف، عدم جمع‌آوری داده‌های شخصی و مقاومت بالا در برابر سیستم‌های سانسور، به عنوان برترین اپلیکیشن‌های اندروید شناخته می‌شوند:

۱. کلاینت‌های مبتنی بر هسته Xray و Mahsa-Core

اپلیکیشن‌های Mahsa NG و NikaNG از کلاینت‌های پیشرفته اندروید هستند که بر پایه هسته‌های بهینه‌سازی‌شده برای شرایط فیلترینگ توسعه یافته‌اند. این ابزارها از پروتکل‌های مدرن نظیر VLESS، Trojan، HY2، Noise و فرگمنت پشتیبانی کرده و امکاناتی نظیر تغییر UserAgent، بهینه‌سازی پینگ و تنظیمات مسیریابی هوشمند ترافیک داخلی را ارائه می‌دهند. پروژه ZedSecure و ProxyCloud نیز کلاینت‌های مشابهی هستند که با رابط کاربری مدرن و پشتیبانی از هسته Xray امکان اتصال امن را فراهم می‌سازند.

۲. ابزارهای مبتنی بر شبکه کلودفلر (WARP)

پروژه‌های متن‌باز bepass oblivion و PyWarp با استفاده از زیرساخت Cloudflare WARP و پروتکل‌های تکمیلی مانند Masque و WireGuard Noise، امکان دسترسی رایگان و رمزنگاری‌شده به اینترنت را بدون نیاز به خرید سرور شخصی فراهم می‌کنند. کلاینت Hiddify نیز ابزار چندپلتفرمی قدرتمندی است که ادغام اتصال WARP و مدیریت کانفیگ‌های شخصی را تسهیل می‌کند.

۳. پروژه‌های متن‌باز با کانفیگ عمومی و ادغامی

برنامه Begzar (بگذر) یک فیلترشکن متن‌باز برای اندروید و ویندوز است که با به‌روزرسانی مستمر هسته، پشتیبانی از قوانین مسیریابی و ارائه حساب‌های کاربری عمومی عمل می‌کند. ابزار Defyx VPN (دیفیکس) نیز با ادغام مستقیم هسته سایفون، WARP و پروتکل Conduit، امکان استفاده از ترافیک اهدایی کاربران جهانی را در بستری امن فراهم می‌سازد. همچنین Freedom Guard (گارد آزادی) با ترکیب چندین هسته ارتباطی، ابزاری جامع برای عبور از سانسور ارائه می‌دهد.

۴. ابزارهای حمایتی نهادهای حریم خصوصی و شبکه P2P

اپلیکیشن Outline VPN که با حمایت گوگل توسعه یافته، بر پایه پروتکل Shadowsocks عمل کرده و همراه با سرورهای پروژه Ainita اتصالی امن را تضمین می‌کند. برنامه‌های BeePass VPN (توسعه‌یافته توسط پس‌کوچه) و Rostam VPN (مبتنی بر WireGuard و مورد حمایت بنیاد OTF) به دلیل ممیزی‌های امنیتی دقیق و عدم ثبت لوگ ترافیک، از گزینه‌های برجسته محسوب می‌شوند. در شرایط قطعی کامل اینترنت بین‌المللی، مرورگر غیرمتمرکز Ceno Browser با فناوری همتا‌به‌همتا (P2P) و پروتکل بیت‌تورنت، دسترسی به محتوای وب ذخیره‌شده را ممکن می‌سازد. ابزار Geph (گف) نیز به عنوان یکی از مقاوم‌ترین ابزارها در برابر سانسور شدید حاکمیتی شناخته می‌شود.

۵. فایروال‌ها و ابزارهای مکمل شبکه

برنامه NetGuard یک فایروال قدرتمند اندروید بدون نیاز به روت است که به کاربر اجازه می‌دهد دسترسی برنامه‌های مشکوک به اینترنت را به طور کامل مسدود کند. ابزارهای WG Tunnel (کلاینت جایگزین وایرگارد)، GNet Proxy و Every Proxy (جهت اشتراک‌گذاری هات‌اسپات پروکسی) و Ouisync (همگام‌سازی امن P2P) لایه تکمیلی ابزارهای امن اندروید را تشکیل می‌دهند.

نام اپلیکیشن هسته / پروتکل وضعیت سورس‌کد قابلیت‌های کلیدی
Mahsa NG / NikaNG Xray-core / Mahsa-Core متن‌باز (Open-Source) پشتیبانی از فرگمنت، HY2، Noise، WARP و مسیریابی ایران
bepass oblivion Cloudflare Warp-Plus متن‌باز (Open-Source) اتصال مستقیم به شبکه کلودفلر، عدم نیاز به کانفیگ پیچیده
Begzar (بگذر) Xray / Custom Core متن‌باز (Open-Source) کانفیگ عمومی، سیستم مسیریابی اختصاصی، تست سرعت داخلی
Defyx VPN Psiphon / Conduit / WARP متن‌باز (Open-Source) ادغام چندهسته ارتباطی، بهره‌گیری از شبکه پهنای باند اهداشده
Outline VPN Shadowsocks متن‌باز (Jigsaw/Google) رمزنگاری قدرتمند، پشتیبانی از سرورهای پروژه آینیتا
Ceno Browser P2P / BitTorrent Protocol متن‌باز (Equalit.ie) دسترسی به وب‌سایت‌ها در زمان قطعی کامل اینترنت بین‌الملل
BeePass VPN Shadowsocks / OpenVPN متن‌باز (PasKoocheh) ممیزی‌شده توسط نهادهای امنیتی، فاقد هرگونه ردیاب و لوگ
Rostam VPN WireGuard متن‌باز (OTF Supported) لایه رمزنگاری بالا، عدم ذخیره‌سازی داده‌های شناسه کاربر
Geph (گِف) Custom Obfuscation متن‌باز (Geph Team) مقاومت بسیار بالا در برابر سیستم‌های بازرسی عمیق بسته‌ها
NetGuard Android VPNService (Firewall) متن‌باز (M66B) مدیریت و قطع دسترسی برنامه‌ها به اینترنت بدون نیاز به روت

فهرست و کالبدشکافی بدترین اپلیکیشن‌ها، بدافزارها و فیلترشکن‌های پرخطر

تحلیل‌های امنیتی انجام‌شده توسط مؤسسات برجسته بررسی تهدیدات نشان می‌دهد که حجم بالایی از اپلیکیشن‌های موجود در مارکت‌ها و گروه‌های تلگرامی، بدافزارهای هدایت‌شده یا برنامه‌های تجاری پرخطر هستند.

۱. بدافزار جاسوسی DCHSpy (کارزار MuddyWater)

بدافزار DCHSpy یک جاسوس‌افزار پیشرفته اندرویدی است که توسط گروه تهدید وابسته به دستگاه‌های اطلاعاتی ایران موسوم به MuddyWater (یا Static Kitten) توسعه یافته است1. این بدافزار با طعمه‌گذاری سیاسی و سوءاستفاده از نیاز مردم به اینترنت آزاد، در قالب اپلیکیشن‌های جعلی Earth VPN، Comodo VPN، Hide VPN و Starlink VPN توزیع می‌شود1. پس از نصب، این بدافزار دسترسی‌های گسترده‌ای دریافت کرده و اقدام به سرقت پیام‌های واتس‌اپ، پیامک‌ها، لیست مخاطبین، تاریخچه تماس‌ها، فایل‌های ذخیره‌شده و موقعیت مکانی دقیق کاربر می‌کند1. همچنین این بدافزار قادر است دوربین و میکروفون دستگاه را بدون مطلع شدن کاربر فعال کرده و صدا و تصویر محیط را ضبط و به سرورهای فرماندهی (C2) ارسال نماید1. این بدافزار از زیرساخت‌های مشترک با بدافزار SandStrike استفاده می‌کند6.

۲. بدافزار جاسوسی MarkiRAT (کارزار TAG-182)

طبق گزارش موسسه Recorded Future، گروه تهدید TAG-182 کارزار گسترده‌ای را با انتشار بدافزار MarkiRAT علیه کاربران ایرانی اجرا کرده است3. این بدافزار در پوشش برنامه‌هایی نظیر Pis2ray VPN، YESHICA، YEMPlayer و Star VPN منتشر شده است3. بدافزار MarkiRAT قابلیت‌های مخربی از جمله ثبت ورودی‌های کیبورد (Keylogging)، گرفتن اسکرین‌شات از صفحه نمایش، سرقت فایل‌های شخصی، اجرای دستورات از راه دور و هدف قرار دادن اطلاعات ابزارهای مدیریت رمز عبور و پیام‌رسان‌ها را دارا می‌باشد3.

۳. خانواده بدافزارهای Mandrake و شبکه‌های جاسوسی

مجموعه بدافزاری Mandrake شامل برنامه‌های آلوده‌ای نظیر AirFS، Astro Explorer، Amber، CryptoPulsing و Brain Matrix است که حتی به فروشگاه گوگل پلی نیز نفوذ کرده و کنترل کامل دستگاه را به مهاجمین واگذار می‌کنند. همچنین ۲۸ اپلیکیشن شناسایی‌شده توسط موسسه Human Security مانند Lite VPN، Fast Fly VPN، Oko VPN، Speed Surf، Swift Shield VPN و Turbo Track VPN، دستگاه کاربر را بدون اجازه به گره‌های خروجی در شبکه‌های بات‌نت و پروکسی مجرمانه تبدیل می‌کنند.

۴. فیلترشکن‌های دارای آسیب‌پذیری بحرانی دریافت کانفیگ غیرامن

بر اساس پژوهش‌های امنیتی، برنامه‌هایی نظیر BambooVPN، Free VPN و 101 VPN فایل‌های تنظیمات اتصال خود را از طریق پروتکل غیرامن HTTP و بدون رمزنگاری دریافت می‌کنند. این نقص طراحی به مهاجمان موجود در شبکه‌های وای‌فای عمومی یا اپراتورهای اینترنتی اجازه می‌دهد با اجرای حمله مرد میانی (MitM)، فایل کانفیگ را دستکاری کرده و تمام ترافیک اینترنتی کاربر را به سرور جاسوسی خود هدایت نمایند.

۵. فیلترشکن‌های تجاری پرکاربرد ناامن و حاوی ردیاب

اپلیکیشن‌های تجاری متعددی به دلیل درخواست دسترسی‌های غیرضروری، عدم استفاده از رمزنگاری، نشت ترافیک DNS و جمع‌آوری متاداده ناامن شناخته شده‌اند. نصب این برنامه‌ها به دلیل نقض حریم خصوصی منع می‌شود: KLID SABZ VPN، Verde VPN، Azad VPN، Canary VPN، Agile VPN، Golnar VPN، Dali VPN، Sai VPN، Bonbast VPN، HaloVPN، Rooz VPN، Tiger VPN، Ultraunique VPN، Alvand VPN، V2ray VPN، Bean VPN، 77 VPN، Ram VPN، Hula VPN، JumpJump VPN، Baba VPN، Giti VPN، Slice VPN، Dolphin VPN، Space VPN، V2 VPN - Safe proxy، Exora VPN، Eleph VPN، AFRAK VPN و SpeedTop VPN.

۶. برنامه‌های کلاهبرداری و نسخه‌های مودشده

برنامه‌های ادعایی شناسایی بازدیدکنندگان عکس پروفایل واتس‌اپ کاملاً کلاهبرداری و حاوی بدافزار هستند. همچنین نسخه‌های دستکاری‌شده و مودشده اپلیکیشن‌های معتبر (نظیر نسخه‌های جعلی Begzar منتشرشده در تلگرام) حاوی تروجان‌های دسترسی از راه دور (RAT) می‌باشند.

نام برنامه / بدافزار عامل تهدید / نوع خطرات رفتارهای مخرب و آسیب‌ها
DCHSpy (Earth/Comodo/Hide/Starlink VPN) [cite: 5, 6, 7] گروه MuddyWater (وابسته به MOIS)1 سرقت پیام‌های واتس‌اپ، پیامک، مخاطبین، موقعیت مکانی، شنود صدا و تصویر1
MarkiRAT (Pis2ray/YESHICA/YEMPlayer/Star VPN) [cite: 3] گروه تهدید TAG-1823 ثبت کلیدهای کیبورد، اسکرین‌شات، سرقت فایل‌ها و پسوردها3
Mandrake (AirFS, Astro Explorer, Amber) تروجان دسترسی از راه دور (RAT) اجرای کدهای مخرب در لایه ریشه، کنترل کامل دستگاه از راه دور
Human Security Suite (Lite VPN, Oko VPN) شبکه پروکسی مجرمانه (Botnet) فروش پهنای باند کاربر، هدایت ترافیک غیرقانونی از دستگاه
BambooVPN, Free VPN, 101 VPN دریافت کانفیگ از طریق HTTP آسیب‌پذیری شدید در برابر حملات MitM و تغییر سرور مقصد
HaloVPN, Bonbast, Giti, Exora, Eleph وی‌پی‌ان‌های تجاری پرخطر نشت ترافیک DNS، جمع‌آوری متاداده، عدم وجود رمزنگاری

تحلیل رفتاری کارزارهای بدافزاری و لایه‌های تهدیدات سایبری

تطبیق داده‌های پژوهشی نشان می‌دهد که کارزارهای بدافزاری متناسب با تغییرات سیاسی و اجتماعی همامنگ می‌شوند. تحلیل لایه‌های دوم و سوم این تهدیدات، جزئیات ساختاری عملکرد مهاجمان را آشکار می‌سازد:

سوءاستفاده از طعمه‌های اجتماعی و اینترنت ماهواره‌ای

گروه‌های تهدید دولتی مانند MuddyWater و TAG-182 با درک نیاز مبرم جامعه به دسترسی بدون سانسور، از واژگان کلیدی نظیر "اینترنت بدون محدودیت"، "دسترسی اضطراری" یا "Starlink VPN" برای فریب کاربران استفاده می‌کنند2. این طعمه‌گذاری روان‌شناختی باعث می‌شود کاربران در شرایط قطع اینترنت، هشدارها را نادیده گرفته و فایل‌های APK آلوده را از کانال‌های تلگرامی نصب نمایند1.

تزریق بدافزار از طریق حملات زنجیره تامین غیررسمی

کانال‌های تلگرامی و فروشگاه‌های غیررسمی، زنجیره اصلی توزیع بدافزارها هستند1. مهاجمان با مهندسی معکوس کلاینت‌های متن‌باز و معتبر (مانند Begzar)، کدهای آلوده RAT را درون آن‌ها جاگذاری کرده و نسخه دستکاری‌شده را به عنوان "نسخه بدون قطعی" منتشر می‌کنند. این امر ضرورت دریافت برنامه‌ها صرفاً از منابع رسمی و کنترل Hash فایل را اثبات می‌کند.

مخاطرات ساختاری در وی‌پی‌ان‌های رایگان تجاری

آمارها نشان می‌دهند بیش از ۸۰ درصد وی‌پی‌ان‌های رایگان تجاری حاوی ردیاب‌های تبلیغاتی هستند و ۶۱ درصد آن‌ها ترافیک را بدون رمزنگاری مناسب منتقل می‌کنند. خطرات این برنامه‌ها تنها به جمع‌آوری داده محدود نمی‌شود؛ بلکه افشای موقعیت مکانی دقیق و IP واقعی کاربر می‌تواند خطرات امنیتی و حقوقی جدی برای فعالان مدنی و شهروندان به همراه داشته باشد.

جمع‌بندی و راهکارهای عملیاتی پیشگیری از آلودگی

حفاظت از حریم خصوصی و امنیت دستگاه‌های هوشمند در زیست‌بوم پرریسک فعلی، مستلزم اتخاذ راهبردهای دفاعی فعال و رعایت اکید نکات زیر است:
۱. استفاده انحصاری از ابزارهای متن‌باز و معتبر: توصیه می‌شود کاربران صرفاً از کلاینت‌های بررسی‌شده نظیر Mahsa NG، NikaNG، bepass oblivion، Outline و Begzar استفاده کرده و از نصب هرگونه وی‌پی‌ان ناشناس و سورس‌بسته خودداری کنند.
۲. قطع کامل دانلود از کانال‌های تلگرامی: هیچ فایل اجرایی (APK) نباید از کانال‌ها یا گروه‌های تلگرامی دریافت و نصب شود1. مرجع دانلود برنامه‌ها باید گوگل پلی یا صفحات رسمی گیت‌هاب پروژه‌ها باشد.
۳. اسکن فایل‌ها در VirusTotal قبل از نصب: پیش از اجرای هر فایل نصبی، آپلود و آنالیز آن در وب‌سایت VirusTotal جهت اطمینان از عدم آلودگی به بدافزار الزامی است.
۴. پایش و سلب دسترسی‌های حساس: با مراجعه به تنظیمات مدیریت دسترسی‌ها در اندروید، دسترسی برنامه‌های فیلترشکن به پیامک‌ها، مخاطبین، موقعیت مکانی، دوربین و میکروفون باید کاملاً مسدود شود4.
۵. اقدامات فوری در صورت مواجهه با بدافزار: اگر برنامه‌ای از لیست اپلیکیشن‌های ناامن (مانند Earth VPN یا Pis2ray) روی دستگاه نصب شده باشد، باید بلافاصله دستگاه از اینترنت قطع شده، برنامه مربوطه حذف گردد و تمامی رمزهای عبور، حساب‌های بانکی و نشست‌های فعال پیام‌رسان‌ها از طریق یک دستگاه امن دیگر بازنشانی شوند3.

Works cited

  1. New malware samples exfiltrate WhatsApp data to target Iran regime's enemies, https://therecord.media/malware-exfiltrates-whatsapp-iran-muddywater
  2. Static Kitten Observed Using DCHSpy Android Malware - The PolySwarm Blog, https://blog.polyswarm.io/static-kitten-observed-using-dchspy-android-malware
  3. Iran-Nexus TAG-182 Disseminates MarkiRAT Surveillance Tool - daily.dev, https://daily.dev/posts/iran-nexus-tag-182-disseminates-markirat-surveillance-tool-hqp2uwvr9
  4. DCHSpy, Software S1243 - MITRE ATT\&CK®, https://attack.mitre.org/software/S1243/
  5. New Android Spyware Poses as VPN to Steal Your Data | Certo Software, https://www.certosoftware.com/insights/new-android-spyware-poses-as-vpn-to-steal-your-data/
  6. Lookout Discovers MuddyWater Leveraging DCHSpy For Israel-Iran Conflict | Threat Intel, https://www.lookout.com/threat-intelligence/article/lookout-discovers-iranian-dchsy-surveillanceware
  7. Iranian hackers expand Android spyware campaign amid Middle East tensions, https://siliconangle.com/2025/07/21/iranian-hackers-expand-android-spyware-campaign-amid-middle-east-tensions/
  8. Iranian Hackers Deploy New Android Spyware Version - Infosecurity Magazine, https://www.infosecurity-magazine.com/news/iran-hackers-new-android-spyware/
  9. Iran-Nexus TAG-182 Disseminates MarkiRAT Surveillance Tool - Recorded Future, https://www.recordedfuture.com/research/nexus-tag182-disseminates-markirat