Search
Asset 2

هکرها می‌توانند بدون حتی یک کلیک به گوشی شما دسترسی پیدا کنند

حملات بدون کلیک که پیش‌تر ابزاری برای جاسوسی از افراد سرشناس بودند، اکنون به تهدیدی در قبال تمام کاربران گوشی‌های هوشمند تبدیل شده‌اند. بیشتر مردم در سال ۲۰۲۵ به لپ‌تاپ‌ها و گوشی‌های هوشمند خود وابسته هستند. این آشنایی باعث شده که نسبت به خطرات کلیک کردن روی ایمیل‌ها، پیامک‌ها یا پیام‌های ناشناس واتساپ هوشیارتر شوند.
(Illustration by The Epoch Times, Shutterstock)

حملات بدون کلیک که پیش‌تر ابزاری برای جاسوسی از افراد سرشناس بودند، اکنون به تهدیدی در قبال تمام کاربران گوشی‌های هوشمند تبدیل شده‌اند.

بیشتر مردم در سال ۲۰۲۵ به لپ‌تاپ‌ها و گوشی‌های هوشمند خود وابسته هستند. این آشنایی باعث شده که نسبت به خطرات کلیک کردن روی ایمیل‌ها، پیامک‌ها یا پیام‌های ناشناس واتساپ هوشیارتر شوند.

اما تهدید جدید و فزاینده‌ای به نام حمله بدون کلیک ظهور پیدا کرده که پیش‌تر به دلیل هزینه و پیچیدگی این حملات صرفاً افراد سرشناس یا ثروتمند را هدف قرار می‌دادند.

حمله بدون کلیک نوعی حمله سایبری است که می‌تواند دستگاه کاربر را بدون هیچ کلیکی هک کند. این حمله تنها با دریافت یک پیام، تماس یا فایل رخ می‌دهد. فرد مهاجم با سوءاستفاده از نقاط ضعف پنهان در اپلیکیشن‌ها یا سیستم‌ها کنترل دستگاه را به دست می‌گیرد، بدون این‌که کاربر هیچ کاری انجام داده باشد یا حتی از وقوع حمله مطلع باشد.

نیتن هاوس، مدیرعامل شرکت بریتانیایی آموزش امنیت سایبری استیشن‌اکس، به اپک تایمز گفت: «با وجود این‌که آگاهی عمومی در این زمینه افزایش یافته است، این نوع حملات طی سال‌های اخیر پیشرفته‌تر شده و با افزایش تعداد گوشی‌های هوشمند و دستگاه‌های متصل به اینترنت رواج بیشتری پیدا کرده‌اند.»

او گفت: «ضعف اصلی در خود نرم‌افزار است و ارتباطی به نوع دستگاه ندارد. این یعنی هر دستگاه متصلی که یک نقطه ضعف آشکار داشته باشد، ممکن است مورد حمله قرار بگیرد.»

آراس نازاروواس، پژوهشگر حوزه امنیت اطلاعات در وبسایت سایبرنیوز، به اپک تایمز توضیح داد که چرا حملات بدون کلیک معمولاً افراد سرشناس را هدف می‌گیرند و کاری با مردم عادی ندارند.

او گفت: «از آن‌جا که پیدا کردن نقاط ضعف مناسب برای حمله بدون کلیک سخت و هزینه‌بر است، معمولاً از آن‌ها برای دسترسی به اطلاعات افراد سرشناس مانند سیاستمداران یا روزنامه‌نگاران مقیم کشورهای استبدادی استفاده می‌شود.»

«از این حملات اغلب در کارزارهای هدفمند استفاده می‌شود و به‌ندرت پیش می‌آید که برای سرقت پول در دستور کار قرار بگیرد.»

بی‌بی‌سی در ژوئن ۲۰۲۴ گزارش داد که شبکه اجتماعی تیک‌تاک تأیید کرده که شمار «اندکی» از حساب‌های کاربری از جمله حساب کاربری شبکه سی‌ان‌ان مورد حمله قرار گرفته‌اند.

شرکت بایت‌دنس، مالک تیک‌تاک، منشأ حمله را تأیید نکرد، اما شرکت‌های امنیت سایبری مانند کسپرسکی و اشرد اینتلیجنس احتمال دادند که مهاجمان به واسطه حمله بدون کلیک به حساب‌ها نفوذ کرده باشند.

نازاروواس گفت: «بخش پیچیده و دشوار ماجرا، یافتن باگ‌هایی است که امکان انجام این حمله را فراهم می‌کنند و یافتن کدهایی که برای سوءاستفاده از باگ‌ها نوشته می‌شوند.»

«این بازار سال‌هاست که به بازاری چندمیلیارد دلاری تبدیل شده و باگ‌های بدون کلیک و زنجیره‌های سوءاستفاده را به فروش می‌رساند. بعضی از دلالان بازارهای خاکستری و سیاه معمولاً بین ۵۰۰ هزار تا ۱ میلیون دلار برای خرید زنجیره‌های سوءاستفاده از دستگاه‌ها و اپلیکیشن‌های محبوب هزینه می‌کنند.»

یکی از کاربران درحال بررسی آیفون ۱۶ پرو مکس جدید در دفتر مرکزی اپل در کوپرتینو، کالیفرنیا؛ ۹ سپتامبر ۲۰۲۴. کارشناسان نسبت به افزایش حملات بدون کلیک هشدار می‌دهند؛ حملاتی که دستگاه‌های کاربران را بدون هیچ تعاملی در معرض خطر قرار می‌دهند. (Justin Sullivan/Getty Images)

به گفته نازاروواس، کاربران عادی در گذشته هدف حملات بدون کلیک «درایوبای» قرار می‌گرفتند. این حملات معمولاً پس از نصب ناخواسته نرم‌افزارهای مخرب روی دستگاه‌های کاربران رخ می‌دهند که اغلب بدون اطلاع آن‌ها انجام می‌گیرد. با گسترش بازار خاکستری باگ‌ها، تعداد این حملات کمتر شده است.

هاوس گفت که هکرها در حملات بدون کلیک معمولاً به دنبال نقاط ضعف نرم‌افزارها و اپلیکیشن‌ها می‌گردند که شناسایی آن‌ها نیز هزینه‌بر است. از این‌رو، مهاجمان معمولاً افراد وابسته به دولت‌ها یا گروه‌هایی هستند که از بودجه هنگفت برخوردارند.

بازار فزاینده بدافزارهای جاسوسی

نوآوری‌های اخیر در زمینه هوش مصنوعی باعث شده که بعضی از جرائم سایبری مانند تولید صدای ساختگی یا ویشینگ رواج بیشتری پیدا کنند، اما نازاروواس می‌گوید هیچ مدرکی وجود ندارد که نشان دهد این نوآوری‌ها خطر حملات بدون کلیک را افزایش داده‌اند.

هاوس گفت: «کاربران می‌توانند از هوش مصنوعی برای نوشتن زنجیره سوءاستفاده بدون کلیک استفاده کنند. این کار پیش‌تر فقط از عهده کسانی برمی‌آمد که از وقت، تجربه یا دانش کافی برای کشف نقاط ضعف و کدنویسی برخوردار بودند.»

اما افزایش حملات بدون کلیک در سال‌های اخیر «بیشتر، از گسترش بازار بدافزارهای جاسوسی و دسترسی بیشتر به حملات پیشرفته نشأت می‌گیرد و نتیجه مستقیم تکنیک‌های مبتنی بر هوش مصنوعی نیست.»

او گفت که حملات بدون کلیک بیش از یک دهه قدمت دارند و معروف‌ترین آن‌ها به ماجرای جاسوس‌افزار پگاسوس مربوط می‌شود.

گاردین و ۱۶ روزنامه دیگر در ژوئیه ۲۰۲۱ اقدام به انتشار مجموعه گزارشاتی کردند که نشان می‌داد دولت‌های خارجی با استفاده از نرم‌افزار پگاسوس، که شرکت اسرائیلی ان‌اس‌او گروپ پشت آن بوده، دست‌کم ۱۸۰ روزنامه‌نگار و افراد دیگر را در سراسر جهان مورد هدف قرار داده‌اند.

از بین افرادی که گفته می‌شود هدف حمله پگاسوس قرار گرفتند، می‌توان به امانوئل مکرون، رئیس‌جمهور فرانسه، راهول گاندی، رهبر مخالفان هند، و جمال خاشقجی، روزنامه‌نگار واشینگتن‌پست، اشاره کرد که در ۲ اکتبر ۲۰۱۸ در استانبول به قتل رسید.

یک خانم در دفتر نیکوزیا در قبرس درحال بررسی وبسایت جاسوس‌افزار اسرائیلی پگاسوس است؛ ۲۱ ژوئیه ۲۰۲۱. پگاسوس در سال‌های اخیر در چندین حمله بدون کلیک بین‌المللی دخیل بوده است. (Mario Goldman/AFP via Getty Images)

ان‌اس‌او گروپ در بیانیه‌ای اعلام کرد: «همان‌طور که پیش‌تر گفته‌ایم، فناوری ما هیچ ارتباطی با قتل فجیع جمال خاشقجی نداشته است.»

هیئت منصفه دادگاه کالیفرنیا در روز ۶ مه در پرونده مربوط به حریم خصوصی متا، شرکت مادر واتساپ، علیه ان‌اس‌او گروپ به نفع متا رأی داد و ان‌اس‌او گروپ مجبور شد ۴۴۴ هزار دلار غرامت و ۱۶۷ میلیون دلار جریمه بپردازد.

شکایت واتساپ به جاسوس‌افزار پگاسوس مربوط می‌شد. براساس دادخواست، «این نرم‌افزار برای نصب از راه دور طراحی شده و امکان دسترسی و کنترل تماس‌ها، پیام‌ها و موقعیت مکانی را در موبایل‌های اندروید، آی‌او‌اس و بلک‌بری فراهم می‌کند.»

«اهداف جانبی»

نازاروواس گفت: «کاربران عادی گاهی به اهداف جانبی تبدیل می‌شوند، اما مهاجمان معمولاً این حملات پرهزینه را در مورد افرادی به کار می‌گیرند که اطلاعات ارزشمند یا حساسی در اختیار دارند.»

به گفته نازارواوس، شرکت‌ها برای ترغیب هکرها به یافتن باگ‌ها و ارسال گزارش آن به شرکت به آن‌ها «پاداش» می‌دهند تا دیگر باگ‌ها را به دلالانی که ممکن است از آن‌ها استفاده غیرقانونی کنند نفروشند.

هاوس گفت که جلوگیری از حملات بدون کلیک «بسیار دشوار» است، اما چند اقدام ساده سایبری می‌تواند خطر این حملات را به حداقل برساند.

او گفت: «کاربران باید نرم‌افزارها و سیستم‌عامل‌های خود را همیشه به‌روز نگه دارند، دستگاه‌های خود را به‌طور منظم ری‌استارت کنند و از امکانات امنیتی چندلایه مانند قفل اپل استفاده کنند، به‌ویژه اگر گمان می‌کنند جزو هدف‌های پرخطر هستند.»

هاوس گفت: «هر اقدامی هم که برای پیشگیری انجام دهید، باید بدانید که حملات فوق‌پیچیده- مانند حملات مهاجمان پیشرفته دولتی- می‌توانند از قوی‌ترین سنگرهای دفاعی نیز عبور کنند.»

نازاروواس گفت که بسیاری از شرکت‌های بزرگ فناوری مانند اپل، گوگل و مایکروسافت، داده‌های تله‌متری میلیاردها دستگاه را گردآوری کرده و از آن‌ها برای شناسایی نقاط بالقوه حملات بدون کلیک و دیگر حملات پیچیده بهره می‌گیرند. داده‌های تله‌متری اطلاعاتی هستند که به‌صورت از راه دور از دستگاه‌هایی مثل تلفن‌ها و کامپیوترها گردآوری می‌شوند. این داده‌ها به‌ویژه در زمینه استفاده از اپلیکیشن‌ها و رفتار کاربران گردآوری شده و برای سیستم مرکزی ارسال می‌شوند تا در فرایند بهبود عملکرد، رفع مشکلات یا رهگیری فعالیت‌ها مورد استفاده قرار بگیرند.

نازاروواس گفت: «اگر بتوانید نقاط ضعفی که امکان انجام این حملات را فراهم می‌کنند شناسایی کنید، می‌توانید به‌سرعت رفع‌شان کرده و نسخه ارتقایافته را بلافاصله از طریق به‌روزرسانی‌های خودکار در اختیار میلیاردها کاربر بگذارید.»

اخبار بیشتر

عضویت در خبرنامه اپک تایمز فارسی