#گزارش تحلیل بکدور اپلیکشن #دیوار بروز رسانی و با جزییات بیشتر آماده شد. آزمایشگاه Divar Push که زنجیره حمله را بهشکلی قابلنمایشتر بازتولید میکند، در گیتهاب منتشر شده است (لینک در گزارش). YARA Rules و شاخصهای آلودگی (IoC) هم اضافه شده.
مهمترین تغییرات و بهروزرسانیها:
تابع مخرب درجشده تاریخچهای طولانیتر و با وقفههای مکرر دارد که ابتدا دیده نشده بود:
(۱۴ مه ۲۰۲۳) نخستین APK تأییدشدهی بکدورشده: نسخهی ۱۱.۸.۱، با یک نسخهی سادهتر اولیه.
(سپتامبر ۲۰۲۳) در نسخههای ۱۱.۹.۴ و ۱۱.۹.۵ وجود ندارد.
(۱۵ دسامبر ۲۰۲۳) دوباره در نسخهی ۱۱.۹.۶ ظاهر میشود، این بار با یک URL رمزگذاریشده.
(مه ۲۰۲۵) در ۱۱.۱۳.۱۱ حضور دارد، سپس در ۱۱.۱۳.۱۲ غایب است.
(۲۴ فوریه ۲۰۲۶) دوباره در نسخهی ۱۱.۱۴.۱۰ برمیگردد، چهار روز پیش از آغاز حملات آمریکا/اسرائیل به ایران.
(۲۴ مه ۲۰۲۶) نسخهی ۱۱.۱۴.۱۲ یک تریگر دیگر از طریق هدر پاسخ API اضافه میکند که مستقل از اعلانهای پوش است.
تاریخها مربوط به نخستین مشاهده یا بایگانی APKها هستند، نه تاریخهای تأییدشدهی انتشار.
چرا دیوار؟
پاسخ بسیار ساده است. این اپ رتبهٔ اول را در میان پربازدیدترین اپهای موبایل ایرانی را دارد! ۱۰۰ میلیون نصب، طبق آمار کافهبازار.
همچنین یک تلاش پژوهشی موازی را برای بررسی نسخههای تاریخی اپهای بلد، نشان، تپسی و اسنپ (و ۱۰ اپ با بیشترین تعداد نصب در ایران) از نظر وجود عملکرد مخرب مشابه شروع کردهام. هیچ بهروزرسانی مستقیما مخربی در نسخه های اخیر چهار اپ بررسی شده مشاهده نشد. گزارش دقیقتر و اختصاصی برای این موضوع نیز در روزهای آینده تکمیل و بهروزرسانی خواهد شد.
حمید کشفی
✅ Channel
💬 Group
Post #7575
1.21K
امنیت سایبری | Cyber Security Divar_backdoor_2026-10-03.pdf

- 🤯 3
- ❤ 1