بدافزار شناساییشده در شبکه VanaVPN
دیشب حین بررسی روتین لاگهای سرور، یه الگوی غیرعادی توی ترافیک یه کلاینت دیدم.
لابهلای درخواستهای کاملاً عادی مثل اینستاگرام، گوگل، فیسبوک، یه سری connection داشت به آیپیهای مختلف فرستاده میشد که کاربر هیچ اطلاعی ازشون نداشت.
📋 لاگهای مشکوک
اینها لاگهاییه که از سرور دیدم:
79.142.79.114:22 ← اسکن SSH129.212.153.150:22 ← اسکن SSH188.166.206.93:21 ← اسکن FTP194.60.228.78:2096 ← هر ۲۰ ثانیه، بدون وقفهاین الگو در طول ۶+ ساعت ادامه داشت، حتی وقتی کاربر فقط اینستاگرام رو چک میکرد این دستورها در پس زمینه درحال اجرا شدن بودن.
📡 C2 Beacon چیه؟
اون آیپی آخری (
194.60.228.78) سرور کنترل بدافزاره. هر ۲۰ ثانیه گوشی داشت بهش میگفت «من زنده ام و منتظر دستورم.»بهش میگن C2 Beaconing قلب هر botnet.
🦠 منشأ آلودگی
به کاربر اطلاع دادیم که احتمالا یک بدافزار بدون اینکه شما اطلاع داشته باشید درحال اجرا روی پس زمینه دستگاه شماست. وقتی کاربر اسکن انجام داد، آنتیویروس دو فایل رو flag کرد:
📁
WhatsApp (1).apk ← فایل آلوده اصلی📁
full_file.zip ← payload که بدافزار دانلود کرده بوداون (1) همه چیز رو لو میده.
یعنی یه WhatsApp اصلی از قبل روی گوشی بوده، و این فایل جداگانه از تلگرام دانلود شده. کاربر فکر کرده آپدیته، نصبش کرده، بدافزار کنارش سوار شده.
🌍 چطور از سرور ما سوءاستفاده شد
گوشی آلوده (ایران)
↓
سرور bridge ایران
↓
سرور اصلی
↓
سرور خروجی اسپانیا
↓
اینترنت — SSH scan و C2 beacon
تمام اسکنها از آیپی اسپانیا خارج شدن، نه از ایران، نه از گوشی کاربر.
🆓 فیلترشکن رایگان راحتترین راه برای سوءاستفاده از گوشی شما
وقتی از یه فیلترشکن استفاده میکنید، تمام ترافیک گوشیتون از سرور اونها رد میشه. فیلترشکنهای رایگان دقیقاً میدونن:
به کجا وصل میشید
چه اپی روی گوشیتونه
چقدر اینترنت مصرف میکنید
این اطلاعات ارزش داره. و وقتی چیزی رایگانه، شما محصولید، نه مشتری.
بعضی از این سرویسها یه قدم جلوتر میرن، SDK یا APK آلوده توزیع میکنن که گوشی شما رو به یه node در botnetشون تبدیل میکنه. بدون اطلاع شما، گوشیتون:
⚡️ سی پی یو و باتری مصرف میکنه
📡 اینترنت شما رو برای حمله به سرورهای دیگه استفاده میکنه
🔋 گرم میشه، کند میشه، باتری زود تموم میشه
و شما فکر میکنید گوشیتون «پیر شده».
🔒 ما چرا فرق داریم؟
ما روی هر کانکشن logging داریم. یعنی:
✅ هر درخواست غیرعادی بلافاصله توی لاگها دیده میشه
✅ ترافیک کاربران از ۳ لایه سرور رد میشه و هر لایه مانیتور میشه
✅ کاربر آلوده شناسایی و بهموقع مطلع میشه، قبل از اینکه آیپی سرور بلکلیست بشه و کیفیت سرویس برای بقیه افت کنه
✅ هیچ payload یا فایل APKای از طرف ما توزیع نمیشه، فقط لینک سابسکریپشن برای کلاینت ها
همین دیشب ثابت شد که این سیستم کار میکنه.
⚠️ نتیجه
مشکل حل شد. اپهای مشکوک حذف شدن و اسکن تمیز اومد. معلوم نیست که این باتنتها چقدر میتونن داخل دستگاه شما فعالیت کنن و شما متوجه حضورشون نشید.
«وصل بودن کافی نیست. امن بودن مهمتره.»
💻@vanxvpn