مبانی امنیت سواد دیجیتال

آشنایی با بدافزار «پلی‌مورفیک» و «متامورفیک»: ویروس هزارچهره‌ای که مدام تغییر قیافه می‌دهد

بدافزارهایی که هر بار با هویت تازه برمی‌گردند
تصویر مفهومی از چند گوشی موبایل تکرارشونده در یک الگوی آینه‌ای و چندشکلی، نمادی از بدافزارهای پلی‌مورفیک که ظاهر و کد خود را برای فرار از شناسایی تغییر می‌دهند.
یونس مرادی
زمان مطالعه ۷ دقیقه
بازبینی: شایان ضیایی
صحت سنجی شده

سارقی را تصور کنید که هر بار بعد از سرقت، نه فقط لباسش، بلکه چهره و اثر انگشتش را عوض می‌کند؛ پیدا کردن چنین فردی برای پلیس بسیار دشوار خواهد بود. در دنیای دیجیتال، بدافزارهای «پلی‌مورفیک» (Polymorphic) و «متامورفیک» (Metamorphic) هم تقریباً چنین کاری انجام می‌دهند: کدهای خود را تغییر می‌دهند تا شناسایی‌ را سخت‌تر کنند.

در ادامه با بدافزارهای پلی‌مورفیک و متامورفیک، نحوه فرار از دست آنتی‌ویروس‌های سنتی و راه‌های مقابله با آن‌ها آشنا می‌شویم.

آنتی‌ویروس‌های سنتی چطور کار می‌کنند؟

برای درک بهتر این بدافزارها، اول باید بدانیم آنتی‌ویروس‌های معمولی چطور ویروس‌ها را پیدا می‌کنند.

آنتی‌ویروس‌های سنتی تا حد زیادی به چیزی شبیه به «اثر انگشت دیجیتال» بدافزارها تکیه دارند. به این اثر انگشت در دنیای کامپیوتر «امضای دیجیتال» (Digital Signature) می‌گویند.

وقتی فایلی وارد سیستم می‌شود، آنتی‌ویروس کد و ویژگی‌های آن را با نمونه‌های شناخته‌شده در پایگاه داده خود مقایسه می‌کند. اگر تطابقی پیدا شود، فایل مسدود می‌شود.

اما مشکل از جایی شروع می‌شود که مهاجمان بدافزارهایی طراحی می‌کنند که ظاهر کد خود را تغییر می‌دهند؛ در نتیجه ممکن است همان بدافزار، برای آنتی‌ویروس شبیه یک فایل جدید و امن به نظر برسد.

بدافزار پلی‌مورفیک چیست؟

بدافزارهای پلی‌مورفیک یا «چندریختی» فقط لباس خود را عوض می‌کنند؛ یعنی یک بخش ثابت دارند و بخش دیگر را با استفاده از کدهای رمزنگاری‌شده تغییر می‌دهند. برای درک بهتر، همان سارق مثال را تصور کنید. او در هر سرقت بدن و هویت اصلی‌اش را حفظ می‌کند، اما هر بار با یک ماسک جدید وارد صحنه جرم می‌شود.

هر بخش از کدهای این بدافزار وظیفه خاصی دارد:

  • بدنه ویروس: بخشی که مدام تغییر شکل می‌دهد و رمزنگاری می‌شود.
  • روال رمزگشایی: بخشی که ثابت می‌ماند و وظیفه‌اش بازگشایی بخش اول است تا ویروس کار مخربش را انجام دهد.

آنتی‌ویروس‌های پیشرفته‌تر می‌توانند با تمرکز روی بخش ثابت، بدافزار را شناسایی کنند. هکرها هم برای پنهان کردن بخش ثابت، ترفندهای مختلفی به کار می‌بندند؛ مثلاً کدهای بی‌معنی به برنامه اضافه می‌کنند یا ترتیب دستورها را بدون تغییر در عملکرد اصلی جابه‌جا می‌کنند.

باج‌افزار معروف «واناکرای» (WannaCry) که سیستم‌های بسیاری را در سراسر جهان فلج کرد، یکی از نمونه‌های مشهور این دسته است.

بدافزار متامورفیک (Metamorphic) چیست؟

بدافزارهای «متامورفیک» یا «دگرگون‌شونده» بسیار پیچیده‌ترند؛ آن‌ها با هر بار تکثیر، ساختار ژنتیکی (کدهای اصلی) خود را از پایه بازنویسی می‌کنند تا هیچ شباهتی به نسخه قبلی نداشته باشند.

در بدافزار متامورفیک هیچ بخش ثابتی وجود ندارد. عملکرد آن مانند مجرمی است که قبل از هر سرقت، جراحی پلاستیک انجام می‌دهد، اثر انگشتانش را تغییر می‌دهد و حتی نحوه راه رفتنش را عوض می‌کند.

نوشتن چنین ویروسی برای هکرها بسیار پیچیده است، اما در عوض شناسایی آن برای آنتی‌ویروس‌ها نیز به مراتب دشوارتر خواهد بود. این بدافزارها دیگر با جستجوی یک کد ثابت پیدا نمی‌شوند و سیستم‌های امنیتی باید رفتار آن‌ها را تحلیل کنند.

مقایسه سارقان هزارچهره؛ تفاوت این دو بدافزار در چیست؟

هدف هر دو بدافزار دور زدن آنتی‌ویروس‌هاست، اما تفاوت‌های کلیدی با هم دارند:

  • سطح تغییر: بدافزار پلی‌مورفیک فقط بخشی از کدهای خود را تغییر می‌دهد (نقاب زدن)، اما متامورفیک تمام کدهایش را بازنویسی می‌کند (تغییر هویت کامل).
  • نحوه شناسایی: پیدا کردن پلی‌مورفیک‌ها آسان‌تر است، چون همیشه بخشی ثابت در آن‌ها وجود دارد (همان ابزار رمزگشایی). شناسایی متامورفیک‌ها به خاطر نبود بخش ثابت، نیازمند ابزارهای تحلیل رفتار پیشرفته است.
  • پیچیدگی ساخت: ساخت بدافزار دگرگون‌شونده (متامورفیک) نیاز به دانش برنامه‌نویسی بالایی دارد، به همین دلیل بدافزارهای چندریختی (پلی‌مورفیک) در دنیای هکرها رایج‌تر هستند.

ویروس‌های جهش‌یافته چطور وارد سیستم ما می‌شوند؟

هکرها معمولاً از بی‌دقتی و عدم آگاهی کاربران برای نفوذ استفاده می‌کنند. رایج‌ترین راه‌های ورود این بدافزارها عبارت‌اند از:

  • پیام‌های فیشینگ: دریافت پیام یا ایمیل با عنوان جذاب (مثلاً برنده شدن در قرعه‌کشی یا اخطار شکایت) که حاوی یک فایل ضمیمه مخرب است.
  • سایت‌های جعلی: وارد کردن اطلاعات یا دانلود فایل از سایت‌هایی که ظاهر موجهی دارند اما در پس‌زمینه، بدافزار را به سیستم تزریق می‌کنند.
  • نرم‌افزارهای کرک‌شده: دانلود بازی‌ها و برنامه‌های پولی «رایگان» از منابع نامعتبر، یکی از بزرگ‌ترین دروازه‌های ورود این ویروس‌هاست.
  • آسیب‌پذیری‌ سیستم: گاهی سیستم‌عامل به خاطر به‌روز نبودن باگ امنیتی دارد و هکرها از همان مسیر وارد سیستم می‌شوند.

چطور از خود در برابر بدافزارهای هزارچهره محافظت کنیم؟

مقابله با این بدافزارها نیازمند هوشیاری فردی و استفاده از ابزارهای مناسب است. در ادامه، اقدامات عملی را برای محافظت از گوشی و کامپیوتر مرور می‌کنیم.

سیستم‌عامل و اپلیکیشن‌ها را همیشه به‌روز نگه دارید

بسیاری از این بدافزارها از حفره‌های امنیتی قدیمی وارد سیستم می‌شوند. شرکت‌های سازنده با انتشار آپدیت‌ها، این حفره‌ها را می‌بندند. اولین و موثرترین خط دفاعی شما در برابر حملات اینترنتی، به‌روز نگه داشتن تمام اجزای سیستم است.

از آنتی‌ویروس‌های «رفتارمحور» استفاده کنید

آنتی‌ویروس‌های سنتی حریف این بدافزارها نمی‌شوند. در عوض نیاز به آن دسته از نرم‌افزارهای امنیتی دارید که قابلیت «تحلیل اکتشافی» (Heuristic Analysis) یا «تشخیص رفتار محور» (Behavior-based detection) ارائه می‌کنند.

نسخه‌های آپدیت‌شده «کسپرسکی»، «بیت‌دیفندر» یا «ویندوز دیفندر» به‌جای چک کردن امضای فایل، رفتار آن را تحلیل می‌کنند. مثلاً اگر فایلی ناگهان شروع به رمزگذاری صدها عکس در لپ‌تاپ شما کند، آنتی‌ویروس متوجه رفتار غیرطبیعی شده و فوراً آن را متوقف می‌کند.

احراز هویت دومرحله‌ای (MFA) را فعال کنید

برای جلوگیری از سرقت اطلاعات در صورت نفوذ بدافزار، ورود دو مرحله‌ای را روی ایمیل‌ها، شبکه‌های اجتماعی و حساب‌های بانکی خود فعال کنید. با این کار حتی اگر هکر رمز عبور شما را بدزدد، بدون داشتن کد پیامک‌شده به گوشی، نمی‌تواند وارد حسابتان شود.

به صورت مشابه، قابلیت Passkey را نیز برای هر حسابی که از آن پشتیبانی می‌کند، فعال داشته باشید.

روی هر لینکی کلیک نکنید

نقطه شروع بسیاری از این حملات، ایمیل‌های جعلی است؛ پس هرگز روی لینک‌های ارسال شده در پیام یا ایمیل کلیک نکنید. اگر پیامی از طرف شرکت یا سازمانی معتبر دریافت کردید که از شما می‌خواهد فوراً وارد حساب خود شوید، آدرس سایت را دستی در مرورگر تایپ کنید. همچنین از نرم‌افزارهای ضد هرزنامه (Anti-spam) برای فیلتر کردن این ایمیل‌ها استفاده کنید.

در آخر

ساختار بدافزارهای پلی‌مورفیک و متامورفیک نشان می‌دهند که مهاجمان تا چه حد در پنهان کردن ردپای خود خلاق شده‌اند. با کلیک نکردن روی لینک‌های ناشناس، به‌روزرسانی مداوم سیستم‌ها و استفاده از ابزارهای امنیتی هوشمند و به‌روز، می‌توانید سد محکمی در برابر این آفتاب‌پرست‌های مخرب بسازید.

آیا تا به حال با ویروسی مواجه شده‌اید که با وجود نصب آنتی‌ویروس، سیستم شما را مختل کرده باشد؟ تجربه‌ها و سؤالات خود را در بخش نظرات با ما در میان بگذارید تا با هم به بررسی آن‌ها بپردازیم.

پرسش‌های متداول

بازبینی: شایان ضیایی

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. TechTarget
    https://www.techtarget.com/cybersecurity/definition/metamorphic-and-polymorphic-malware