🔴
گزارش فنی
بدافزار شناساییشده در شبکه VanaVPNدیشب حین بررسی روتین لاگهای سرور، یه الگوی غیرعادی توی ترافیک یه کلاینت دیدم.
لابهلای درخواستهای کاملاً عادی مثل اینستاگرام، گوگل، فیسبوک، یه سری connection داشت به آیپیهای مختلف فرستاده میشد که کاربر هیچ اطلاعی ازشون نداشت.
📋
لاگهای مشکوکاینها لاگهاییه که از سرور دیدم:
79.142.79.114:22 ← اسکن SSH
129.212.153.150:22 ← اسکن SSH
188.166.206.93:21 ← اسکن FTP
194.60.228.78:2096 ← هر ۲۰ ثانیه، بدون وقفه
این الگو در طول
۶+ ساعت ادامه داشت، حتی وقتی کاربر فقط اینستاگرام رو چک میکرد این دستورها در پس زمینه درحال اجرا شدن بودن.
📡
C2 Beacon چیه؟اون آیپی آخری (
194.60.228.78) سرور کنترل بدافزاره. هر ۲۰ ثانیه گوشی داشت بهش میگفت «من زنده ام و منتظر دستورم.»
بهش میگن
C2 Beaconing قلب هر botnet.
🦠
منشأ آلودگیبه کاربر اطلاع دادیم که احتمالا یک بدافزار بدون اینکه شما اطلاع داشته باشید درحال اجرا روی پس زمینه دستگاه شماست. وقتی کاربر اسکن انجام داد، آنتیویروس دو فایل رو flag کرد:
📁
WhatsApp (1).apk ← فایل آلوده اصلی
📁
full_file.zip ← payload که بدافزار دانلود کرده بود
اون
(1) همه چیز رو لو میده.
یعنی یه WhatsApp اصلی از قبل روی گوشی بوده، و این فایل جداگانه از تلگرام دانلود شده. کاربر فکر کرده آپدیته، نصبش کرده، بدافزار کنارش سوار شده.
🌍
چطور از سرور ما سوءاستفاده شدگوشی آلوده (ایران)
↓
سرور bridge ایران
↓
سرور اصلی
↓
سرور خروجی اسپانیا
↓
اینترنت — SSH scan و C2 beacon
تمام اسکنها از
آیپی اسپانیا خارج شدن، نه از ایران، نه از گوشی کاربر.
🆓
فیلترشکن رایگان راحتترین راه برای سوءاستفاده از گوشی شماوقتی از یه فیلترشکن استفاده میکنید،
تمام ترافیک گوشیتون از سرور اونها رد میشه. فیلترشکنهای رایگان دقیقاً میدونن:
به کجا وصل میشید
چه اپی روی گوشیتونه
چقدر اینترنت مصرف میکنید
این اطلاعات ارزش داره. و وقتی چیزی رایگانه،
شما محصولید، نه مشتری.بعضی از این سرویسها یه قدم جلوتر میرن، SDK یا APK آلوده توزیع میکنن که گوشی شما رو به یه
node در botnetشون تبدیل میکنه. بدون اطلاع شما، گوشیتون:
⚡️ سی پی یو و باتری مصرف میکنه
📡 اینترنت شما رو برای حمله به سرورهای دیگه استفاده میکنه
🔋 گرم میشه، کند میشه، باتری زود تموم میشه
و شما فکر میکنید گوشیتون «پیر شده».
🔒
ما چرا فرق داریم؟ما روی هر کانکشن logging داریم. یعنی:
✅ هر درخواست غیرعادی بلافاصله توی لاگها دیده میشه
✅ ترافیک کاربران از ۳ لایه سرور رد میشه و هر لایه مانیتور میشه
✅ کاربر آلوده شناسایی و بهموقع مطلع میشه، قبل از اینکه آیپی سرور بلکلیست بشه و کیفیت سرویس برای بقیه افت کنه
✅ هیچ payload یا فایل APKای از طرف ما توزیع نمیشه، فقط لینک سابسکریپشن برای کلاینت ها
همین دیشب ثابت شد که این سیستم کار میکنه.
⚠️
نتیجهمشکل حل شد. اپهای مشکوک حذف شدن و اسکن تمیز اومد. معلوم نیست که این باتنتها چقدر میتونن داخل دستگاه شما فعالیت کنن و شما متوجه حضورشون نشید.
«وصل بودن کافی نیست. امن بودن مهمتره.»💻
@vanxvpn