انواع بدافزار چیست؟ تفاوت Virus، Worm، Trojan، Spyware، Ransomware و سایر Malwareها
انواع بدافزار چیست؟ با تفاوت Virus، Worm، Trojan، Spyware، Ransomware، RAT، Infostealer و Rootkit آشنا شوید و ببینید هر Malware چگونه کار میکند.
در قسمت اول مجموعه «بدافزار چیست؟» یاد گرفتیم که Malware یا بدافزار یک اصطلاح کلی برای نرمافزار، Firmware یا کدی است که با هدف انجام فعالیت غیرمجاز یا آسیبزا طراحی شده است. NIST نیز Malware را در همین چارچوب تعریف میکند و Virus، Worm، Trojan و Spyware را از نمونههای آن میداند.
اما وقتی میگوییم «بدافزار»، دقیقاً درباره چه چیزی صحبت میکنیم؟
آیا Virus همان Malware است؟
آیا Trojan میتواند خودش را منتشر کند؟
آیا Spyware فقط برای جاسوسی استفاده میشود؟
آیا Ransomware فقط فایلها را رمزگذاری میکند؟
و اصلاً تفاوت RAT، Keylogger و Infostealer چیست؟
در این قسمت از سری «بدافزار چیست؟» سراغ مهمترین انواع Malware میرویم و هرکدام را با یک تعریف ساده، مثال و تفاوت آن با سایر گونهها بررسی میکنیم.
در این مقاله میخوانید
- انواع بدافزار چیست؟
- آیا همه Malwareها ویروس هستند؟
- Virus چیست؟
- Worm چیست؟
- تفاوت Virus و Worm چیست؟
- Trojan چیست؟
- Spyware چیست؟
- Keylogger چیست؟
- RAT چیست؟
- Infostealer چیست؟
- Ransomware چیست؟
- Rootkit چیست؟
- Botnet چیست؟
- Cryptojacking چیست؟
- Fileless Malware چیست؟
- Malware-as-a-Service چیست؟
- کدام نوع بدافزار خطرناکتر است؟
- آیا یک Malware میتواند چند قابلیت داشته باشد؟
- تفاوت انواع بدافزار در یک جدول
- چگونه از انواع Malware جلوگیری کنیم؟
انواع بدافزار چیست؟
Malware یک خانواده واحد نیست.
این واژه، مجموعه بزرگی از تهدیدها را دربر میگیرد که میتوانند اهداف و رفتارهای کاملاً متفاوتی داشته باشند.
برای مثال:
- یک Virus روی فایل دیگری قرار میگیرد و از طریق آن تکثیر میشود.
- یک Worm میتواند خودش را بین سیستمها منتشر کند.
- یک Trojan تلاش میکند خود را به شکل یک برنامه یا فایل قابل اعتماد نشان دهد.
- یک Spyware اطلاعات کاربر را مخفیانه جمعآوری میکند.
- یک Ransomware دسترسی به دادهها را مختل و برای آن اخاذی میکند.
- یک Infostealer روی سرقت اطلاعات و اعتبارنامهها تمرکز دارد.
- یک RAT میتواند دسترسی از راه دور به سیستم را برای مهاجم فراهم کند.
- یک Rootkit تلاش میکند حضور یا فعالیت مخرب را پنهان کند.
بنابراین نمیتوان گفت «همه بدافزارها یک کار انجام میدهند».
هدف، روش انتشار، نحوه اجرا و قابلیتهای Malware میتواند کاملاً متفاوت باشد.
مایکروسافت نیز Malware را به دستهها و قابلیتهای مختلفی مانند Trojan، Worm، Ransomware، Password Stealer، Downloader، Dropper و Backdoor تقسیم میکند.
۱. Virus چیست؟
Virus یا ویروس کامپیوتری یکی از شناختهشدهترین انواع Malware است.
ویروس معمولاً با قرارگرفتن در یک فایل یا برنامه دیگر، خودش را تکثیر میکند.
NIST ویروس را نوعی نرمافزار مخرب تعریف میکند که با تغییر برنامههای دیگر، نسخهای از خودش را در آنها قرار داده و هنگام اجرای برنامه آلوده فعال میشود.
به زبان ساده:
Virus برای انتشار معمولاً به یک فایل یا برنامه میزبان وابسته است.
مثلاً ممکن است یک فایل اجرایی آلوده شود و زمانی که کاربر آن را اجرا میکند، کد ویروس نیز فعال شود.
ویروس چه کاری میتواند انجام دهد؟
بسته به نوع آن، Virus میتواند:
- فایلها را خراب کند؛
- اطلاعات را تغییر دهد؛
- کد مخرب دیگری اجرا کند؛
- سیستم را مختل کند؛
- یا خودش را به فایلهای دیگر منتقل کند.
تفاوت Virus با Malware چیست؟
این یکی از مهمترین نکات این مقاله است:
Virus یک نوع Malware است، اما Malware فقط Virus نیست.
یعنی:
Virus ⊂ Malware
۲. Worm چیست؟
Worm یا کرم کامپیوتری نوعی Malware است که قابلیت انتشار بین سیستمها را دارد.
تفاوت مهم Worm با Virus این است که Worm میتواند برای انتشار، وابستگی کمتری به فایل میزبان داشته باشد و در بسیاری از نمونهها از شبکه یا آسیبپذیریهای سیستمها برای گسترش استفاده میکند.
مایکروسافت نیز Worm را بدافزاری معرفی میکند که میتواند خودش را کپی کرده و از طریق شبکه، ایمیل، پیامرسانها، فایلاشتراکگذاری، درایوهای قابل حمل یا آسیبپذیریهای نرمافزاری منتشر شود.
یک مثال ساده
فرض کنید در یک شبکه سازمانی، یک سیستم به Worm آلوده شود.
اگر Worm بتواند از یک آسیبپذیری موجود در سیستمهای دیگر استفاده کند، ممکن است:
سیستم اول → سیستم دوم → سیستم سوم → سیستم چهارم
و همینطور ادامه پیدا کند.
در این حالت انتشار Malware میتواند بسیار سریع باشد.
Worm چه خطری دارد؟
یک Worm علاوه بر فعالیت مخرب خودش، میتواند باعث:
- افزایش شدید ترافیک شبکه؛
- کندی سیستمها؛
- اختلال سرویسها؛
- سرقت اطلاعات؛
- نصب Malware دیگر؛
- یا فراهمشدن زمینه حمله گستردهتر
شود.
Virus و Worm چه تفاوتی دارند؟
اگر بخواهیم خیلی ساده بگوییم:
| ویژگی | Virus | Worm |
|---|---|---|
| نیاز به فایل میزبان | معمولاً بله | لزوماً نه |
| تکثیر خودکار | معمولاً محدودتر | ویژگی مهم |
| انتشار در شبکه | ممکن است | بسیار رایج |
| وابستگی به اجرای فایل | معمولاً بیشتر | لزوماً ندارد |
| هدف | تکثیر و فعالیت مخرب | انتشار سریع و فعالیت مخرب |
پس:
Virus بیشتر به «آلودهکردن فایل یا برنامه» شناخته میشود.
در حالی که:
Worm بیشتر به «انتشار مستقل بین سیستمها» شناخته میشود.
جزئیات این تفاوت را در قسمت ۳ و ۵ این مجموعه جداگانه بررسی خواهیم کرد.
۳. Trojan چیست؟
Trojan یا تروجان، بدافزاری است که تلاش میکند خودش را به شکل یک فایل یا برنامه قابل اعتماد نشان دهد.
اسم Trojan از داستان «اسب تروا» گرفته شده است.
اما نکته مهم این است که Trojan معمولاً خودش را بهصورت خودکار مانند Worm تکثیر نمیکند.
مایکروسافت نیز Trojan را Malwareای معرفی میکند که تلاش میکند بیضرر یا قانونی به نظر برسد تا کاربر را به دانلود و نصب آن ترغیب کند.
برای مثال ممکن است کاربر فکر کند در حال دانلود:
- یک نرمافزار؛
- بازی؛
- VPN؛
- ابزار هوش مصنوعی؛
- بهروزرسانی؛
- یا فایل کاربردی
است.
اما چیزی که نصب میشود، یک Trojan است.
Trojan بعد از نصب چه میکند؟
بسته به نوع آن میتواند:
- اطلاعات سرقت کند؛
- Malware دیگری دانلود کند؛
- دسترسی مهاجم را فراهم کند؛
- اطلاعات ورود را سرقت کند؛
- یا فعالیتهای مخرب دیگری انجام دهد.
به همین دلیل Trojan بیشتر به روش فریب و نحوه ورود اشاره دارد تا یک هدف واحد.
۴. Spyware چیست؟
Spyware یا جاسوسافزار، Malwareای است که بهصورت مخفیانه برای جمعآوری اطلاعات کاربر یا سازمان استفاده میشود.
NIST Spyware را نرمافزاری تعریف میکند که مخفیانه روی سیستم نصب میشود تا بدون اطلاع فرد یا سازمان، اطلاعات جمعآوری کند.
اطلاعات هدف میتواند بسته به نمونه متفاوت باشد.
برای مثال:
- فعالیت کاربر؛
- اطلاعات مرورگر؛
- دادههای شخصی؛
- اطلاعات ورود؛
- یا سایر دادههای حساس.
آیا Spyware همان Keylogger است؟
نه.
Keylogger میتواند یکی از قابلیتهایی باشد که در یک Spyware وجود دارد.
اما Spyware مفهوم گستردهتری دارد.
برای مثال یک Spyware ممکن است قابلیتهای متعددی برای جمعآوری اطلاعات داشته باشد، در حالی که Keylogger مشخصاً روی ثبت ورودیهای صفحهکلید تمرکز میکند.
۵. Keylogger چیست؟
Keylogger یا کیلاگر ابزاری است که ورودیهای صفحهکلید را ثبت میکند.
در سناریوی مخرب، مهاجم میتواند از آن برای جمعآوری اطلاعاتی که کاربر تایپ میکند استفاده کند.
برای مثال:
نام کاربری → رمز عبور → متن حساس → اطلاعات دیگر
Keylogger میتواند بهصورت یک قابلیت در Malwareهای دیگر نیز وجود داشته باشد.
بنابراین بهتر است آن را همیشه یک «خانواده کاملاً مستقل» از Malware در نظر نگیریم.
چرا Keylogger خطرناک است؟
چون ممکن است اطلاعاتی را ثبت کند که کاربر تصور میکند فقط خودش آنها را میبیند.
مثلاً:
کاربر رمز عبور خود را وارد میکند → Keylogger ورودی را ثبت میکند → داده برای مهاجم ارسال میشود.
البته بسیاری از سیستمهای مدرن لایههای امنیتی دیگری مانند MFA دارند که میتوانند اثر سرقت صرفِ رمز عبور را کاهش دهند.
قسمت ۷ این مجموعه بهطور کامل به Keylogger اختصاص دارد.
۶. RAT چیست؟
RAT مخفف Remote Access Trojan است.
RAT نوعی Malware است که میتواند امکان دسترسی یا کنترل از راه دور دستگاه را برای مهاجم فراهم کند.
مایکروسافت نیز Backdoor را Malwareای میداند که دسترسی و کنترل از راه دور را برای مهاجم فراهم میکند.
یک RAT بسته به قابلیتهایش ممکن است امکان:
- اجرای فرمان؛
- مشاهده اطلاعات سیستم؛
- سرقت داده؛
- دانلود فایل؛
- اجرای Malware دیگر؛
- یا کنترل برخی فعالیتهای دستگاه
را فراهم کند.
نکته مهم
RAT فقط به معنی «دیدن صفحه کامپیوتر» نیست.
ممکن است قابلیتهای مختلفی داشته باشد و در یک حمله، بخشی از زنجیره دسترسی مهاجم باشد.
۷. Infostealer چیست؟
یکی از مهمترین انواع Malware در سالهای اخیر Infostealer یا اطلاعاتدزد است.
هدف اصلی Infostealer معمولاً:
جمعآوری و سرقت اطلاعات ارزشمند
است.
این اطلاعات میتواند شامل:
- نام کاربری؛
- رمز عبور؛
- دادههای مرورگر؛
- Cookieها؛
- Sessionها؛
- اطلاعات ذخیرهشده؛
- و سایر اعتبارنامهها
باشد.
این نوع Malware بهخصوص برای مجرمان سایبری جذاب است، چون اطلاعات سرقتشده میتواند برای تصاحب حساب، فروش در بازارهای زیرزمینی یا ورود به سرویسهای دیگر استفاده شود.
ENISA در Threat Landscape 2025 گزارش کرده که Infostealerها همچنان از مسیرهایی مانند نرمافزارهای کرکشده، صفحات فیشینگ و مخازن عمومی کد توزیع میشوند و روشهایی مانند صفحات CAPTCHA جعلی نیز در توزیع آنها مشاهده شده است.
این یعنی یک Infostealer لزوماً با یک پیام کاملاً مشکوک وارد سیستم نمیشود.
ممکن است پشت چیزی قرار بگیرد که ظاهراً کاملاً عادی به نظر میرسد.
قسمت ۹ این مجموعه به Infostealer اختصاص دارد.
۸. Ransomware چیست؟
Ransomware یا باجافزار، Malwareای است که برای ایجاد اختلال در دسترسی به دادهها یا سیستم و سپس اخاذی از قربانی استفاده میشود.
یکی از رایجترین روشها:
رمزگذاری فایلها → جلوگیری از دسترسی → نمایش درخواست باج
است.
اما باجافزار مدرن همیشه فقط به رمزگذاری فایلها محدود نیست.
در برخی حملات، مهاجمان ابتدا دادهها را سرقت میکنند و سپس تهدید میکنند که در صورت پرداختنکردن، اطلاعات را منتشر خواهند کرد.
ENISA نیز Ransomware را از مهمترین و اثرگذارترین تهدیدهای فضای سایبری معرفی کرده است.
چرا Ransomware خطرناک است؟
چون میتواند همزمان روی:
محرمانگی + یکپارچگی + دسترسپذیری
اثر بگذارد.
مثلاً:
- داده سرقت شود؛
- فایلها رمزگذاری شوند؛
- سیستمها از دسترس خارج شوند؛
- و در نهایت از سازمان درخواست باج شود.
۹. Rootkit چیست؟
Rootkit مجموعهای از تکنیکها یا نرمافزارهای مخرب است که هدف آن پنهانکردن حضور یا فعالیت مهاجم و Malware روی سیستم است.
یعنی Rootkit الزاماً یک «هدف نهایی» مانند سرقت رمز عبور ندارد.
بلکه میتواند به مهاجم کمک کند:
«کمتر دیده شود.»
برای همین Rootkit از نظر دفاعی اهمیت زیادی دارد.
اگر Malware بتواند خودش یا فعالیتهایش را پنهان کند، شناسایی آن دشوارتر میشود.
Rootkitها میتوانند در سطوح مختلف سیستم فعالیت کنند و به همین دلیل پیچیدگی آنها با Malwareهای معمولی تفاوت دارد.
قسمت ۱۱ این مجموعه به Rootkit اختصاص دارد.
۱۰. Botnet چیست؟
اینجا باید یک تفکیک مهم انجام دهیم:
Botnet دقیقاً یک نوع Malware نیست.
Botnet در واقع شبکهای از دستگاههای آلوده یا تحت کنترل مهاجم است.
هر دستگاه آلوده میتواند به یک Bot تبدیل شود و مجموعه این دستگاهها یک Botnet را تشکیل دهد.
مثلاً:
هزاران کامپیوتر آلوده → سرور یا زیرساخت کنترل → Botnet
مهاجم میتواند از چنین شبکهای برای فعالیتهایی مانند:
- حملات DDoS؛
- ارسال Spam؛
- توزیع Malware؛
- سرقت اطلاعات؛
- یا فعالیتهای مخرب دیگر
استفاده کند.
بنابراین:
Malware میتواند یک دستگاه را آلوده کند؛ Botnet نتیجه اتصال تعداد زیادی دستگاه آلوده تحت کنترل یک مهاجم است.
این تفاوت از نظر مفهومی مهم است.
۱۱. Cryptojacking چیست؟
Cryptojacking یعنی سوءاستفاده مخفیانه از منابع سیستم قربانی برای استخراج رمزارز.
در این سناریو مهاجم ممکن است از:
- CPU؛
- GPU؛
- برق؛
- منابع پردازشی؛
دستگاه قربانی استفاده کند.
کاربر ممکن است فقط متوجه شود:
- سیستم کند شده؛
- مصرف برق افزایش پیدا کرده؛
- فن دستگاه دائماً فعال است؛
- یا منابع پردازشی بدون دلیل مصرف میشوند.
اما پشت این رفتار ممکن است یک فعالیت مخرب برای استخراج رمزارز قرار داشته باشد.
Cryptojacking هم مانند Botnet بیشتر به یک مدل استفاده از منابع یا فعالیت مخرب اشاره دارد و لزوماً نام یک خانواده Malware واحد نیست.
۱۲. Fileless Malware چیست؟
Fileless Malware به حملاتی اشاره دارد که برای اجرای کد مخرب لزوماً به ایجاد یک فایل اجرایی معمولی روی دیسک متکی نیستند.
در چنین سناریوهایی مهاجم میتواند از:
- حافظه؛
- ابزارهای قانونی سیستم؛
- Processهای موجود؛
- یا قابلیتهای داخلی سیستمعامل
استفاده کند.
هدف اصلی این روش میتواند کاهش ردپای قابل مشاهده و دشوارترکردن شناسایی باشد.
اما یک نکته مهم:
Fileless به معنی «بدافزاری که هیچ فایلی در هیچ مرحلهای ندارد» نیست.
این اصطلاح بیشتر به روش اجرا و نحوه استفاده از منابع سیستم اشاره میکند.
در قسمت ۱۴ این مفهوم را دقیقتر بررسی خواهیم کرد.
۱۳. Malware-as-a-Service چیست؟
Malware-as-a-Service یا MaaS، مدل ارائه ابزارها و زیرساختهای مجرمانه به شکل سرویس است.
در این مدل، فردی که دانش فنی لازم برای ساخت یک Malware پیچیده را ندارد، ممکن است بتواند از خدمات آماده مجرمان سایبری استفاده کند.
این مدل میتواند شامل:
- Malware؛
- پنل مدیریت؛
- زیرساخت Command & Control؛
- خدمات توزیع؛
- سرقت اطلاعات؛
- یا حتی پشتیبانی فنی
باشد.
در نتیجه، اجرای یک حمله سایبری لزوماً به این معنی نیست که مهاجم تمام اجزای آن را خودش ساخته است.
مدلهای Ransomware-as-a-Service (RaaS) نمونه شناختهشدهای از همین روند هستند.
ENISA نیز در گزارشهای تهدید خود به مدلهای سرویسمحور و کاهش موانع ورود به بازار جرایم سایبری اشاره کرده است.
تفاوت انواع بدافزار در یک نگاه
حالا اگر بخواهیم کل مقاله را در یک جدول خلاصه کنیم:
| نوع | مفهوم ساده | هدف یا ویژگی اصلی |
|---|---|---|
| Virus | بدافزاری که به فایل یا برنامه دیگر متصل میشود | تکثیر |
| Worm | بدافزاری با قابلیت انتشار بین سیستمها | گسترش خودکار |
| Trojan | Malware که خودش را قابل اعتماد نشان میدهد | فریب و ورود |
| Spyware | بدافزار جاسوسی | جمعآوری اطلاعات |
| Keylogger | ثبت ورودی صفحهکلید | سرقت دادههای تایپشده |
| RAT | دسترسی از راه دور | کنترل و دسترسی |
| Infostealer | سرقتکننده اطلاعات | اعتبارنامه و دادههای حساس |
| Ransomware | مختلکننده دسترسی به دادهها | اخاذی |
| Rootkit | پنهانکننده فعالیت مخرب | ماندگاری و مخفیکاری |
| Botnet | شبکه دستگاههای آلوده | کنترل تعداد زیادی دستگاه |
| Cryptojacking | سوءاستفاده از منابع سیستم | استخراج رمزارز |
| Fileless Malware | اجرای مخرب با اتکای کمتر به فایل روی دیسک | کاهش ردپا |
| MaaS | ارائه Malware بهصورت سرویس | تجاریسازی جرایم سایبری |
آیا یک Malware میتواند همزمان چند نوع باشد؟
بله؛ و این نکته بسیار مهم است.
در دنیای واقعی، یک Malware لزوماً فقط یک قابلیت ندارد.
مثلاً ممکن است یک Trojan وارد سیستم شود و بعد:
Downloader → Infostealer → Backdoor
را اجرا کند.
یا یک Malware بتواند همزمان:
- اطلاعات سرقت کند؛
- Keylogging انجام دهد؛
- ارتباط C2 برقرار کند؛
- و دسترسی از راه دور فراهم کند.
به همین دلیل دستهبندی Malwareها همیشه کاملاً مرزبندیشده نیست.
ممکن است یک نمونه در چند دسته یا چند قابلیت قرار بگیرد.
مایکروسافت نیز در طبقهبندی خود خانوادههایی مانند Downloader، Dropper، Password Stealer، Backdoor و Trojan را بهصورت جداگانه توصیف میکند؛ این نشان میدهد که Malwareها میتوانند بر اساس رفتار و قابلیت نیز طبقهبندی شوند.
کدام نوع بدافزار خطرناکتر است؟
پاسخ کوتاه:
هیچ نوع Malwareای بهصورت مطلق خطرناکترین نیست.
خطر یک Malware به عوامل مختلفی بستگی دارد:
- چه سیستمی را هدف گرفته؟
- چه اطلاعاتی در آن وجود دارد؟
- مهاجم چه سطح دسترسیای به دست آورده؟
- Malware چقدر در شبکه منتشر شده؟
- آیا Backup وجود دارد؟
- آیا اطلاعات سرقت شدهاند؟
- آیا سیستمهای حیاتی تحت تأثیر قرار گرفتهاند؟
برای یک کاربر عادی، یک Infostealer میتواند بسیار خطرناک باشد؛ چون سرقت Cookie، Session یا رمز عبور ممکن است به تصاحب حسابهای مهم منجر شود.
برای یک سازمان، Ransomware میتواند باعث توقف فعالیتهای اصلی شود.
در یک شبکه بزرگ، Worm میتواند بهدلیل قابلیت انتشار سریع، خسارت گسترده ایجاد کند.
و در یک حمله هدفمند، یک RAT یا Backdoor میتواند به مهاجم امکان ماندگاری و دسترسی طولانیمدت بدهد.
بنابراین:
خطر Malware را باید بر اساس هدف، قابلیت و تأثیر آن سنجید؛ نه صرفاً اسم آن.
آیا همه Malwareها برای خرابکردن سیستم ساخته شدهاند؟
خیر.
این یکی از اشتباهات رایج درباره بدافزار است.
گاهی هدف Malware این نیست که سیستم را خراب کند.
ممکن است مهاجم بخواهد:
سیستم سالم بماند، اما اطلاعات آن دزدیده شود.
برای مثال، یک Infostealer ممکن است ماهها مورد توجه کاربر قرار نگیرد، چون هدف آن تخریب فایلها نیست.
یا یک Spyware ممکن است تلاش کند تا حد ممکن مخفی باقی بماند.
در مقابل، Ransomware عمداً میخواهد دسترسی به دادهها را مختل کند تا قربانی متوجه حمله شود و تحت فشار قرار بگیرد.
بنابراین:
تخریب سیستم تنها یکی از اهداف احتمالی Malware است.
چرا شناخت تفاوت انواع Malware مهم است؟
فرض کنید روی سیستم شما یک رفتار غیرعادی مشاهده شده است.
اگر فقط بدانید:
«کامپیوترم ویروس گرفته»
اطلاعات چندانی درباره اتفاق واقعی ندارید.
اما اگر بدانید:
«احتمالاً یک Infostealer اطلاعات مرورگر را هدف گرفته»
یا:
«سیستم به Ransomware آلوده شده»
یا:
«یک RAT احتمالاً دسترسی از راه دور ایجاد کرده»
نوع واکنش امنیتی نیز تغییر میکند.
در واقع شناخت نوع تهدید کمک میکند بفهمیم:
چه چیزی باید بررسی شود، چه اطلاعاتی ممکن است در معرض خطر باشد و چه اقدامی باید انجام شود.
آیا آنتیویروس همه انواع Malware را شناسایی میکند؟
هیچ ابزار امنیتی تضمین نمیکند که همه Malwareها را شناسایی کند.
راهکارهای ضدبدافزار از روشهای مختلفی برای شناسایی تهدیدها استفاده میکنند؛ از جمله تشخیص مبتنی بر امضا، تحلیل رفتاری و روشهای مبتنی بر یادگیری ماشین.
مایکروسافت نیز توضیح میدهد که راهکارهای امنیتی خود Malware را بر اساس دادهها و رفتارهای مشاهدهشده طبقهبندی میکنند و بین Malware و نرمافزارهای بالقوه ناخواسته تمایز قائل میشوند.
بنابراین بهترین دفاع فقط نصب یک Antivirus نیست.
بلکه ترکیبی از:
بهروزرسانی + ابزار امنیتی + رفتار امن کاربر + MFA + Backup + کنترل دسترسی
است.
Malware در سال ۲۰۲۶ چگونه تغییر کرده است؟
تصویر Malware امروز با تصور قدیمی «یک فایل ویروسی که کامپیوتر را خراب میکند» فاصله زیادی دارد.
امروزه Malware میتواند بخشی از یک زنجیره کامل حمله باشد.
مثلاً:
فیشینگ
↓
اجرای فایل یا برنامه مخرب
↓
Trojan / Downloader
↓
Infostealer
↓
سرقت Credential و Session
↓
تصاحب حساب
↓
دسترسی بیشتر به سیستم یا سازمان
در گزارش ENISA Threat Landscape 2025 که بر اساس ۴۸۷۵ حادثه در بازه ژوئیه ۲۰۲۴ تا ژوئن ۲۰۲۵ تهیه شده، Ransomware همچنان بهعنوان یکی از اثرگذارترین تهدیدها مطرح شده و فیشینگ و سوءاستفاده از آسیبپذیریها نیز از مسیرهای اصلی دسترسی اولیه بودهاند.
همچنین ENISA در گزارش خود اشاره میکند که Infostealerها از روشهای متنوعی مانند نرمافزارهای کرکشده، صفحات فیشینگ، مخازن عمومی کد و CAPTCHAهای جعلی توزیع شدهاند.
این یعنی روش توزیع و زنجیره حمله به اندازه خود Malware اهمیت پیدا کرده است.
جمعبندی
اگر بخواهیم تمام این مقاله را در چند جمله خلاصه کنیم:
Malware یک اصطلاح کلی است و Virus تنها یکی از انواع آن محسوب میشود.
Virus بیشتر با آلودهکردن فایلها و برنامهها و تکثیر از طریق آنها شناخته میشود.
Worm برای انتشار بین سیستمها طراحی شده و میتواند از شبکه و آسیبپذیریها استفاده کند.
Trojan با فریب کاربر خودش را به شکل یک برنامه یا فایل قابل اعتماد نشان میدهد.
Spyware برای جمعآوری مخفیانه اطلاعات استفاده میشود.
Keylogger ورودیهای صفحهکلید را ثبت میکند.
RAT میتواند دسترسی از راه دور فراهم کند.
Infostealer روی سرقت اطلاعات و اعتبارنامهها تمرکز دارد.
Ransomware با مختلکردن دسترسی به دادهها یا سیستم، معمولاً برای اخاذی استفاده میشود.
Rootkit به پنهانکردن فعالیت مخرب کمک میکند.
Botnet شبکهای از دستگاههای آلوده تحت کنترل مهاجم است.
Cryptojacking از منابع سیستم برای استخراج رمزارز سوءاستفاده میکند.
Fileless Malware به روشهایی اشاره دارد که برای اجرای کد مخرب لزوماً به یک فایل معمولی روی دیسک متکی نیستند.
و Malware-as-a-Service نشان میدهد که Malware دیگر فقط یک ابزار فنی نیست؛ بلکه میتواند بخشی از یک مدل تجاری مجرمانه باشد.
اما مهمترین نکته این است:
یک Malware میتواند چند قابلیت را همزمان داشته باشد و در یک زنجیره حمله، چند نقش مختلف ایفا کند.
پس وقتی میگوییم:
«سیستم من Malware گرفته»
هنوز سؤال اصلی جواب داده نشده است.
سؤال مهمتر این است:
چه نوع Malware؟ با چه قابلیتی؟ از چه مسیری وارد شده؟ و چه اطلاعاتی را هدف گرفته است؟
Microsoft — Understanding Malware