تروجان چیست و چگونه گوشی و کامپیوتر شما را فریب میدهد؟
تروجان چیست و چگونه خودش را به شکل نرمافزار، فایل، بازی یا Update سالم پنهان میکند؟ با روش انتشار، خطرات و راههای مقابله با Trojan آشنا شوید.
Trojan چگونه خودش را بهعنوان یک فایل یا برنامه سالم جا میزند؟
تروجان (Trojan) یکی از شناختهشدهترین انواع بدافزار است که بخش مهمی از خطر آن به فریب کاربر برمیگردد.
تروجان معمولاً خودش را به شکل یک فایل یا برنامهای نشان میدهد که کاربر انتظار دارد سالم باشد؛ برای مثال یک نرمافزار، بازی، ابزار کاربردی، فایل کاری، بهروزرسانی یا حتی یک برنامه امنیتی.
نکته مهم این است که تروجان لزوماً با ظاهر عجیب یا هشداردهنده وارد سیستم نمیشود. مهاجم تلاش میکند فایل را طوری ارائه کند که کاربر با تصور اینکه در حال نصب یا اجرای یک برنامه عادی است، خودش آن را اجرا کند.
برای مثال، تصور کنید کاربری به دنبال یک نرمافزار رایگان است. او فایلی با نام، آیکون و توضیحات مشابه نسخه اصلی پیدا میکند و آن را دانلود میکند. فایل ممکن است حتی بعد از اجرا، همان برنامهای را که کاربر انتظار دارد نمایش دهد؛ اما در کنار آن، بخش مخرب نیز در سیستم فعال شده باشد.
در واقع، ایده اصلی تروجان را میتوان اینطور خلاصه کرد:
ظاهر قابل اعتماد، رفتار مخرب.
چرا به آن Trojan یا «اسب تروجان» میگویند؟
نام Trojan از داستان معروف اسب تروا در اساطیر یونان گرفته شده است.
در این داستان، مهاجمان چیزی را به ظاهر بهعنوان هدیه وارد شهر کردند، اما نیروهای دشمن درون آن پنهان شده بودند.
تروجان کامپیوتری نیز ایده مشابهی دارد: چیزی که به ظاهر بیخطر یا مفید به نظر میرسد، میتواند حامل یک فعالیت مخرب باشد.
البته از نظر فنی، تروجان یک خانواده واحد با یک رفتار مشخص نیست؛ بلکه اصطلاحی برای بدافزاری است که با جعل هویت یا فریب کاربر تلاش میکند وارد سیستم شود.
تروجان دقیقاً چطور کاربر را فریب میدهد؟
مهاجم معمولاً روی یک نقطه ضعف انسانی حساب میکند: اعتماد، عجله یا کنجکاوی.
ممکن است فایل با نامی جذاب منتشر شود، پیام آن حس فوریت ایجاد کند یا کاربر تصور کند که در حال دریافت یک فایل ضروری است.
چند نمونه رایج عبارتاند از:
۱. نرمافزار جعلی
یکی از سادهترین روشها، ساخت نسخهای جعلی از یک نرمافزار محبوب است.
ممکن است نام برنامه، آیکون، توضیحات و حتی صفحه دانلود آن بسیار شبیه نسخه اصلی باشد. کاربر نیز بدون بررسی دقیق منبع، فایل را دانلود و نصب میکند.
مشکل اینجاست که اسم و آیکون یک برنامه قابل جعل هستند.
بنابراین اینکه یک فایل نام آشنایی دارد، بهتنهایی نشان نمیدهد که واقعاً توسط سازنده اصلی منتشر شده است.
۲. نسخههای کرکشده و غیررسمی
نسخههای کرک، Keygen و نرمافزارهای دستکاریشده یکی دیگر از پوششهایی هستند که میتوانند برای توزیع تروجان مورد استفاده قرار بگیرند.
کاربر معمولاً به دنبال نسخه رایگان یک نرمافزار پولی است و فایل را از یک منبع ناشناس دریافت میکند.
فایل ممکن است واقعاً بخشی از محدودیت نرمافزار را دور بزند، اما همزمان یک بدافزار نیز در آن قرار گرفته باشد.
به همین دلیل، رایگان بودن یک نرمافزار یا ابزار نباید باعث شود منبع دریافت آن نادیده گرفته شود.
۳. فایلهای ایمیلی و اسناد ظاهراً مهم
تروجان میتواند از طریق ایمیل نیز توزیع شود.
برای مثال، مهاجم ممکن است فایلی را با عنوانی مانند:
-
فاکتور
-
رزومه
-
گزارش
-
قرارداد
-
فرم
-
پیشنهاد همکاری
ارسال کند.
خود فایل یا پیامی که همراه آن قرار گرفته ممکن است کاربر را برای باز کردن یا اجرای آن تحت فشار قرار دهد.
در محیط کاری، این روش میتواند خطرناکتر باشد؛ چون کاربر ممکن است تصور کند فایل مربوط به فعالیت روزانه شرکت است.
۴. بهروزرسانی جعلی
گاهی مهاجم بهجای اینکه مستقیماً بگوید «این فایل را اجرا کن»، آن را بهعنوان یک بهروزرسانی ضروری معرفی میکند.
مثلاً هنگام وبگردی، پیامی ظاهر میشود که ادعا میکند مرورگر، پخشکننده ویدئو یا نرمافزار دیگری قدیمی است و برای ادامه کار باید Update شود.
اگر فایل از منبع رسمی دریافت نشده باشد، ممکن است چیزی که بهعنوان Update معرفی شده، در واقع یک فایل مخرب باشد.
به همین دلیل، بهتر است بهروزرسانی نرمافزارها از داخل خود برنامه یا وبسایت رسمی سازنده انجام شود، نه از پنجرهها و لینکهای ناشناسی که هنگام وبگردی نمایش داده میشوند.
۵. بازی و ابزارهای رایگان
بازیها، مودها، افزونهها و ابزارهای رایگان نیز میتوانند برای فریب کاربران استفاده شوند.
کاربر ممکن است به دنبال یک بازی، نسخه جدید یک ابزار یا یک فایل جانبی باشد و به سایتی برسد که دانلود رایگان را پیشنهاد میدهد.
اگر منبع ناشناس باشد، فایل ممکن است چیزی متفاوت از عنوان اعلامشده داشته باشد.
۶. برنامههای جعلی موبایل
تروجان فقط مخصوص ویندوز یا کامپیوتر نیست.
در گوشیهای هوشمند نیز ممکن است برنامهای با نام و ظاهر مشابه یک اپلیکیشن واقعی منتشر شود.
برای مثال، یک برنامه ممکن است از نام و آیکون آشنایی استفاده کند و کاربر را متقاعد کند که نسخه اصلی را نصب کرده است.
در این شرایط، بررسی نام توسعهدهنده، تعداد و کیفیت بررسیها، مجوزهای درخواستشده و منبع دریافت برنامه اهمیت زیادی دارد.
آیا تروجان فقط با یک فایل اجرایی وارد سیستم میشود؟
خیر.
تروجان یک روش ورود واحد ندارد و میتواند در قالبهای مختلف توزیع شود. فایل اجرایی یکی از حالتهای شناختهشده است، اما فایل فشرده، برنامه موبایل، نصبکننده نرمافزار و برخی فایلهایی که کاربر را به اجرای یک محتوای مخرب هدایت میکنند نیز میتوانند در زنجیره حمله استفاده شوند.
نکته مهم این است که فرمت فایل بهتنهایی تضمینکننده امنیت آن نیست.
برای مثال، یک فایل فشرده صرفاً به این دلیل که ZIP است، الزاماً امن نیست. چیزی که اهمیت دارد این است که فایل از چه منبعی آمده و بعد از باز شدن چه محتوایی داخل آن قرار دارد.
آیا تروجان بعد از اجرا حتماً خودش را نشان میدهد؟
نه.
این یکی از دلایلی است که تشخیص تروجان را دشوار میکند.
برخی تروجانها ممکن است بعد از اجرا رفتار مشخصی از خود نشان دهند؛ اما برخی دیگر تلاش میکنند فعالیت مخرب خود را تا حد امکان در پسزمینه انجام دهند.
برای مثال، کاربر ممکن است تصور کند برنامه بهدرستی نصب شده و کار میکند، در حالی که بخش دیگری از همان فرایند در حال انجام فعالیتهای غیرمجاز است.
بنابراین:
باز شدن موفق یک برنامه یا انجام شدن کاری که کاربر انتظار داشته، به معنی سالم بودن آن برنامه نیست.
تروجان بعد از ورود به سیستم چه کاری انجام میدهد؟
اینجا باید به یک نکته مهم توجه کرد: تروجان یک نوع بدافزار با یک قابلیت مشخص نیست.
تروجان میتواند با اهداف مختلف ساخته شود.
بسته به نوع آن، ممکن است برای کارهایی مانند موارد زیر استفاده شود:
سرقت اطلاعات
برخی تروجانها با هدف دسترسی به اطلاعات حساس طراحی میشوند.
این اطلاعات میتواند شامل دادههای ذخیرهشده در سیستم، اطلاعات مرورگر، فایلها یا سایر دادههایی باشد که برای مهاجم ارزش دارند.
سرقت اطلاعات ورود
برخی تروجانها میتوانند اطلاعات مربوط به حسابهای کاربری یا دادههای احراز هویت را هدف قرار دهند.
اگر مهاجم به این اطلاعات دست پیدا کند، ممکن است بتواند از آنها برای دسترسی غیرمجاز به حسابهای قربانی استفاده کند.
ایجاد دسترسی برای مهاجم
برخی تروجانها میتوانند به مهاجم امکان دهند با سیستم آلوده ارتباط برقرار کند.
در این حالت، تروجان ممکن است فقط نقطه شروع حمله باشد و مهاجم بعداً اقدامات دیگری روی سیستم انجام دهد.
دانلود بدافزارهای دیگر
یک تروجان میتواند نقش درِ ورودی را برای بدافزارهای دیگر داشته باشد.
برای مثال، پس از اجرای فایل آلوده، ممکن است بدافزار دیگری روی سیستم دریافت و اجرا شود.
در نتیجه، آلودگی اولیه ممکن است بسیار ساده به نظر برسد، اما در ادامه به یک حمله پیچیدهتر تبدیل شود.
استفاده از سیستم قربانی
در برخی حملات، سیستم آلوده میتواند بدون اطلاع کاربر برای فعالیتهای مخرب دیگری مورد استفاده قرار گیرد.
به همین دلیل، نباید تصور کرد که خطر تروجان فقط به سرقت فایلهای شخصی محدود میشود.
تروجان چه تفاوتی با ویروس دارد؟
این دو اصطلاح گاهی به جای یکدیگر استفاده میشوند، اما از نظر رفتاری تفاوت مهمی دارند.
ویروس معمولاً قابلیت تکثیر و آلوده کردن فایلها یا بخشهای دیگر سیستم را دارد.
اما تروجان برای انتشار خود به شکل ویروس عمل نمیکند و بیشتر روی فریب کاربر برای اجرا شدن یا نصب شدن تکیه دارد.
به زبان ساده:
ویروس میتواند خودش را تکثیر و منتشر کند؛ تروجان معمولاً تلاش میکند شما را متقاعد کند که خودتان آن را اجرا کنید.
البته یک حمله واقعی میتواند چند نوع بدافزار یا چند تکنیک مختلف را همزمان شامل شود؛ بنابراین مرز بین مراحل یک حمله همیشه به سادگی مثالهای آموزشی نیست.
تروجان چه تفاوتی با کرم کامپیوتری دارد؟
تفاوت اصلی در نحوه انتشار است.
کرم کامپیوتری یا Worm میتواند بدون نیاز به تعامل مداوم کاربر، از یک سیستم به سیستم دیگر در شبکه یا محیطهای دیگر منتشر شود.
اما تروجان معمولاً برای ورود اولیه به سیستم به فریب و اجرای فایل یا برنامه توسط کاربر متکی است.
به همین دلیل، در سری بدافزارها میتوان این تفاوت را اینطور به خاطر سپرد:
Trojan → فریب برای ورود
Worm → انتشار خودکار
از کجا بفهمیم یک فایل ممکن است تروجان باشد؟
هیچ نشانهای بهتنهایی نمیتواند ثابت کند که یک فایل تروجان است، اما چند علامت باید حساسیت کاربر را بالا ببرد.
برای مثال:
-
فایل از یک سایت ناشناس دریافت شده است.
-
نام فایل با چیزی که انتظار دارید تفاوت دارد.
-
برنامه از شما میخواهد مجوزهای غیرضروری بدهید.
-
یک نرمافزار ناگهان درخواست دسترسی غیرمعمول میکند.
-
فایل از طریق یک ایمیل یا پیام غیرمنتظره ارسال شده است.
-
یک پنجره ناگهانی شما را به دانلود Update هدایت میکند.
-
بعد از نصب برنامه، سیستم رفتار غیرعادی پیدا میکند.
-
نرمافزار از شما میخواهد تنظیمات امنیتی سیستم را بدون دلیل مشخص تغییر دهید.
این موارد الزاماً به معنی تروجان بودن فایل نیستند، اما ترکیب چند مورد از آنها میتواند یک علامت هشدار جدی باشد.
اگر به یک فایل مشکوک شدیم چه کار کنیم؟
اگر درباره یک فایل یا برنامه مطمئن نیستید، بهترین کار این است که آن را اجرا نکنید.
در مرحله بعد:
-
منبع دانلود را بررسی کنید.
-
نام و توسعهدهنده نرمافزار را با منبع رسمی مقایسه کنید.
-
فایل را با ابزار امنیتی معتبر بررسی کنید.
-
در صورت امکان، فایل را از منبع رسمی دوباره دریافت کنید.
-
اگر فایل از طریق ایمیل یا پیام دریافت شده، فرستنده و دلیل ارسال آن را مستقل از همان پیام بررسی کنید.
-
اگر فایل را اجرا کردهاید و بعد از آن رفتار غیرعادی مشاهده میکنید، موضوع را جدی بگیرید و سیستم را بررسی امنیتی کنید.
یک نکته مهم:
صرفاً حذف کردن یک فایل مشکوک همیشه به معنی پاک شدن آلودگی نیست.
اگر فایل اجرا شده باشد، ممکن است قبل از حذف شدن، تغییرات دیگری در سیستم ایجاد کرده باشد. در چنین شرایطی بررسی امنیتی کامل اهمیت بیشتری پیدا میکند.
چطور احتمال آلوده شدن به تروجان را کاهش دهیم؟
مقابله با تروجان بیشتر از اینکه به یک ابزار خاص وابسته باشد، به ترکیبی از منبع معتبر، دقت کاربر و امنیت سیستم بستگی دارد.
نرمافزار را از منبع معتبر دریافت کنید
بهترین گزینه، وبسایت رسمی سازنده یا فروشگاه معتبر است.
از دانلود نرمافزارهای ناشناس از سایتهایی که اعتبار آنها مشخص نیست، خودداری کنید.
روی لینکها و فایلهای غیرمنتظره کلیک نکنید
اگر یک ایمیل، پیامرسان یا صفحه وب ناگهان شما را به دانلود یک فایل دعوت کرد، قبل از اجرا بررسی کنید که واقعاً چه کسی آن را ارسال کرده و چرا.
از نسخههای کرک و دستکاریشده دوری کنید
فایلهایی که منبع و سازنده مشخصی ندارند، ریسک بیشتری ایجاد میکنند.
سیستمعامل و نرمافزارهای امنیتی را بهروز نگه دارید
بهروزرسانیهای امنیتی میتوانند برخی آسیبپذیریهایی را که مهاجمان از آنها سوءاستفاده میکنند، برطرف کنند.
مجوزهای برنامهها را بررسی کنید
بهخصوص در گوشی، اگر یک برنامه ساده درخواست دسترسیهایی میکند که هیچ ارتباطی با عملکرد آن ندارد، قبل از ادامه کار بررسی بیشتری انجام دهید.
فقط به ظاهر برنامه اعتماد نکنید
نام، لوگو، آیکون و توضیحات برنامه قابل جعل هستند.
منبع انتشار اهمیت بیشتری از ظاهر فایل دارد.
یک مثال ساده از حمله تروجان
فرض کنید کاربری به دنبال یک نرمافزار ویرایش PDF است.
او در یک سایت ناشناس فایلی با نام نسخه جدید نرمافزار پیدا میکند. فایل آیکون آشنایی دارد و توضیحات سایت نیز کاملاً طبیعی به نظر میرسد.
کاربر فایل را دانلود و نصب میکند.
نرمافزار باز میشود و کاربر میتواند PDF خود را ویرایش کند؛ بنابراین تصور میکند همهچیز درست است.
اما در پسزمینه، بخش دیگری از برنامه میتواند فعالیتی را انجام دهد که کاربر از آن اطلاعی ندارد.
اینجاست که مفهوم تروجان روشن میشود:
کاربر تصور میکند یک نرمافزار نصب کرده، اما در واقع یک برنامه دارای قابلیت مخرب را نیز وارد سیستم کرده است.
آیا آنتیویروس جلوی همه تروجانها را میگیرد؟
آنتیویروس و ابزارهای امنیتی یکی از لایههای مهم دفاع در برابر بدافزارها هستند، اما نباید تصور کرد که یک ابزار امنیتی میتواند تمام تهدیدها را بهصورت صددرصدی شناسایی کند.
روشهای شناسایی بدافزارها دائماً در حال تغییر هستند و مهاجمان نیز تلاش میکنند فایلهای مخرب خود را از دید ابزارهای امنیتی پنهان کنند.
به همین دلیل، امنیت مؤثر فقط به نصب آنتیویروس محدود نمیشود.
ترکیب این موارد بسیار مهمتر است:
منبع معتبر + بهروزرسانی + ابزار امنیتی + دقت کاربر
مهمترین نکته درباره تروجان
تروجان بیش از هر چیز روی اعتماد کاربر حساب میکند.
ممکن است یک فایل هیچ ظاهر ترسناکی نداشته باشد. ممکن است اسم مناسبی داشته باشد، آیکون آشنایی نمایش دهد و حتی بعد از اجرا کاری را انجام دهد که کاربر انتظار دارد.
اما چیزی که تعیینکننده است، منبع فایل و رفتار واقعی آن در سیستم است.
پس قبل از اجرای هر فایل ناشناس، یک سؤال ساده از خودتان بپرسید:
آیا میدانم این فایل دقیقاً از کجا آمده و چرا باید به آن اعتماد کنم؟
اگر پاسخ روشن نیست، بهترین تصمیم این است که فایل را اجرا نکنید.
جمعبندی
تروجان (Trojan) بدافزاری است که با پنهان شدن پشت یک ظاهر قابلاعتماد، تلاش میکند کاربر را به اجرای خود متقاعد کند.
ممکن است در قالب یک نرمافزار، بازی، فایل کاری، Update یا برنامه موبایل ظاهر شود. پس از اجرا نیز بسته به نوع تروجان میتواند برای سرقت اطلاعات، ایجاد دسترسی، دریافت بدافزارهای دیگر یا انجام فعالیتهای مخرب استفاده شود.
مهمترین تفاوت تروجان با بدافزارهایی مانند ویروس و کرم نیز در شیوه انتشار آن است؛ تروجان معمولاً کاربر را فریب میدهد تا خودش آن را وارد سیستم کند.
بنابراین یکی از مهمترین راههای مقابله با آن این است که:
هر فایل یا برنامهای را فقط به دلیل ظاهر آشنا، نام معتبر یا وعده یک قابلیت جذاب قابل اعتماد ندانیم.
منابع:
-
Microsoft — Trojan Malware — تعریف تروجان و نحوه عملکرد آن.
-
CISA — Malware Tip Card — توضیح تروجان و روشهای آلودگی.
-
Microsoft Security — What Is Malware? — توضیح انواع بدافزار و روشهای مقابله.
-
Microsoft — Malware Naming — طبقهبندی و نامگذاری انواع تروجان.
-
Microsoft — Security Terms — تعاریف اصطلاحات امنیت سایبری.