حملات بدون کلیک که پیشتر ابزاری برای جاسوسی از افراد سرشناس بودند، اکنون به تهدیدی در قبال تمام کاربران گوشیهای هوشمند تبدیل شدهاند.
بیشتر مردم در سال ۲۰۲۵ به لپتاپها و گوشیهای هوشمند خود وابسته هستند. این آشنایی باعث شده که نسبت به خطرات کلیک کردن روی ایمیلها، پیامکها یا پیامهای ناشناس واتساپ هوشیارتر شوند.
اما تهدید جدید و فزایندهای به نام حمله بدون کلیک ظهور پیدا کرده که پیشتر به دلیل هزینه و پیچیدگی این حملات صرفاً افراد سرشناس یا ثروتمند را هدف قرار میدادند.
حمله بدون کلیک نوعی حمله سایبری است که میتواند دستگاه کاربر را بدون هیچ کلیکی هک کند. این حمله تنها با دریافت یک پیام، تماس یا فایل رخ میدهد. فرد مهاجم با سوءاستفاده از نقاط ضعف پنهان در اپلیکیشنها یا سیستمها کنترل دستگاه را به دست میگیرد، بدون اینکه کاربر هیچ کاری انجام داده باشد یا حتی از وقوع حمله مطلع باشد.
نیتن هاوس، مدیرعامل شرکت بریتانیایی آموزش امنیت سایبری استیشناکس، به اپک تایمز گفت: «با وجود اینکه آگاهی عمومی در این زمینه افزایش یافته است، این نوع حملات طی سالهای اخیر پیشرفتهتر شده و با افزایش تعداد گوشیهای هوشمند و دستگاههای متصل به اینترنت رواج بیشتری پیدا کردهاند.»
او گفت: «ضعف اصلی در خود نرمافزار است و ارتباطی به نوع دستگاه ندارد. این یعنی هر دستگاه متصلی که یک نقطه ضعف آشکار داشته باشد، ممکن است مورد حمله قرار بگیرد.»
آراس نازاروواس، پژوهشگر حوزه امنیت اطلاعات در وبسایت سایبرنیوز، به اپک تایمز توضیح داد که چرا حملات بدون کلیک معمولاً افراد سرشناس را هدف میگیرند و کاری با مردم عادی ندارند.
او گفت: «از آنجا که پیدا کردن نقاط ضعف مناسب برای حمله بدون کلیک سخت و هزینهبر است، معمولاً از آنها برای دسترسی به اطلاعات افراد سرشناس مانند سیاستمداران یا روزنامهنگاران مقیم کشورهای استبدادی استفاده میشود.»
«از این حملات اغلب در کارزارهای هدفمند استفاده میشود و بهندرت پیش میآید که برای سرقت پول در دستور کار قرار بگیرد.»
بیبیسی در ژوئن ۲۰۲۴ گزارش داد که شبکه اجتماعی تیکتاک تأیید کرده که شمار «اندکی» از حسابهای کاربری از جمله حساب کاربری شبکه سیانان مورد حمله قرار گرفتهاند.
شرکت بایتدنس، مالک تیکتاک، منشأ حمله را تأیید نکرد، اما شرکتهای امنیت سایبری مانند کسپرسکی و اشرد اینتلیجنس احتمال دادند که مهاجمان به واسطه حمله بدون کلیک به حسابها نفوذ کرده باشند.
نازاروواس گفت: «بخش پیچیده و دشوار ماجرا، یافتن باگهایی است که امکان انجام این حمله را فراهم میکنند و یافتن کدهایی که برای سوءاستفاده از باگها نوشته میشوند.»
«این بازار سالهاست که به بازاری چندمیلیارد دلاری تبدیل شده و باگهای بدون کلیک و زنجیرههای سوءاستفاده را به فروش میرساند. بعضی از دلالان بازارهای خاکستری و سیاه معمولاً بین ۵۰۰ هزار تا ۱ میلیون دلار برای خرید زنجیرههای سوءاستفاده از دستگاهها و اپلیکیشنهای محبوب هزینه میکنند.»

به گفته نازاروواس، کاربران عادی در گذشته هدف حملات بدون کلیک «درایوبای» قرار میگرفتند. این حملات معمولاً پس از نصب ناخواسته نرمافزارهای مخرب روی دستگاههای کاربران رخ میدهند که اغلب بدون اطلاع آنها انجام میگیرد. با گسترش بازار خاکستری باگها، تعداد این حملات کمتر شده است.
هاوس گفت که هکرها در حملات بدون کلیک معمولاً به دنبال نقاط ضعف نرمافزارها و اپلیکیشنها میگردند که شناسایی آنها نیز هزینهبر است. از اینرو، مهاجمان معمولاً افراد وابسته به دولتها یا گروههایی هستند که از بودجه هنگفت برخوردارند.
بازار فزاینده بدافزارهای جاسوسی
نوآوریهای اخیر در زمینه هوش مصنوعی باعث شده که بعضی از جرائم سایبری مانند تولید صدای ساختگی یا ویشینگ رواج بیشتری پیدا کنند، اما نازاروواس میگوید هیچ مدرکی وجود ندارد که نشان دهد این نوآوریها خطر حملات بدون کلیک را افزایش دادهاند.
هاوس گفت: «کاربران میتوانند از هوش مصنوعی برای نوشتن زنجیره سوءاستفاده بدون کلیک استفاده کنند. این کار پیشتر فقط از عهده کسانی برمیآمد که از وقت، تجربه یا دانش کافی برای کشف نقاط ضعف و کدنویسی برخوردار بودند.»
اما افزایش حملات بدون کلیک در سالهای اخیر «بیشتر، از گسترش بازار بدافزارهای جاسوسی و دسترسی بیشتر به حملات پیشرفته نشأت میگیرد و نتیجه مستقیم تکنیکهای مبتنی بر هوش مصنوعی نیست.»
او گفت که حملات بدون کلیک بیش از یک دهه قدمت دارند و معروفترین آنها به ماجرای جاسوسافزار پگاسوس مربوط میشود.
گاردین و ۱۶ روزنامه دیگر در ژوئیه ۲۰۲۱ اقدام به انتشار مجموعه گزارشاتی کردند که نشان میداد دولتهای خارجی با استفاده از نرمافزار پگاسوس، که شرکت اسرائیلی اناساو گروپ پشت آن بوده، دستکم ۱۸۰ روزنامهنگار و افراد دیگر را در سراسر جهان مورد هدف قرار دادهاند.
از بین افرادی که گفته میشود هدف حمله پگاسوس قرار گرفتند، میتوان به امانوئل مکرون، رئیسجمهور فرانسه، راهول گاندی، رهبر مخالفان هند، و جمال خاشقجی، روزنامهنگار واشینگتنپست، اشاره کرد که در ۲ اکتبر ۲۰۱۸ در استانبول به قتل رسید.

اناساو گروپ در بیانیهای اعلام کرد: «همانطور که پیشتر گفتهایم، فناوری ما هیچ ارتباطی با قتل فجیع جمال خاشقجی نداشته است.»
هیئت منصفه دادگاه کالیفرنیا در روز ۶ مه در پرونده مربوط به حریم خصوصی متا، شرکت مادر واتساپ، علیه اناساو گروپ به نفع متا رأی داد و اناساو گروپ مجبور شد ۴۴۴ هزار دلار غرامت و ۱۶۷ میلیون دلار جریمه بپردازد.
شکایت واتساپ به جاسوسافزار پگاسوس مربوط میشد. براساس دادخواست، «این نرمافزار برای نصب از راه دور طراحی شده و امکان دسترسی و کنترل تماسها، پیامها و موقعیت مکانی را در موبایلهای اندروید، آیاواس و بلکبری فراهم میکند.»
«اهداف جانبی»
نازاروواس گفت: «کاربران عادی گاهی به اهداف جانبی تبدیل میشوند، اما مهاجمان معمولاً این حملات پرهزینه را در مورد افرادی به کار میگیرند که اطلاعات ارزشمند یا حساسی در اختیار دارند.»
به گفته نازارواوس، شرکتها برای ترغیب هکرها به یافتن باگها و ارسال گزارش آن به شرکت به آنها «پاداش» میدهند تا دیگر باگها را به دلالانی که ممکن است از آنها استفاده غیرقانونی کنند نفروشند.
هاوس گفت که جلوگیری از حملات بدون کلیک «بسیار دشوار» است، اما چند اقدام ساده سایبری میتواند خطر این حملات را به حداقل برساند.
او گفت: «کاربران باید نرمافزارها و سیستمعاملهای خود را همیشه بهروز نگه دارند، دستگاههای خود را بهطور منظم ریاستارت کنند و از امکانات امنیتی چندلایه مانند قفل اپل استفاده کنند، بهویژه اگر گمان میکنند جزو هدفهای پرخطر هستند.»
هاوس گفت: «هر اقدامی هم که برای پیشگیری انجام دهید، باید بدانید که حملات فوقپیچیده- مانند حملات مهاجمان پیشرفته دولتی- میتوانند از قویترین سنگرهای دفاعی نیز عبور کنند.»
نازاروواس گفت که بسیاری از شرکتهای بزرگ فناوری مانند اپل، گوگل و مایکروسافت، دادههای تلهمتری میلیاردها دستگاه را گردآوری کرده و از آنها برای شناسایی نقاط بالقوه حملات بدون کلیک و دیگر حملات پیچیده بهره میگیرند. دادههای تلهمتری اطلاعاتی هستند که بهصورت از راه دور از دستگاههایی مثل تلفنها و کامپیوترها گردآوری میشوند. این دادهها بهویژه در زمینه استفاده از اپلیکیشنها و رفتار کاربران گردآوری شده و برای سیستم مرکزی ارسال میشوند تا در فرایند بهبود عملکرد، رفع مشکلات یا رهگیری فعالیتها مورد استفاده قرار بگیرند.
نازاروواس گفت: «اگر بتوانید نقاط ضعفی که امکان انجام این حملات را فراهم میکنند شناسایی کنید، میتوانید بهسرعت رفعشان کرده و نسخه ارتقایافته را بلافاصله از طریق بهروزرسانیهای خودکار در اختیار میلیاردها کاربر بگذارید.»












