کارشناسان امنیت سایبری: گوشیتان را خاموش و روشن کنید!
شاید خاموش و روشن کردن تلفن همراه یکی از ابتداییترین کارهایی باشد که برای رفع یک مشکل نرمافزاری یا کندی سیستم انجام میشود. اما در دنیای پیچیده امنیت سایبری امروز، این اقدام بهظاهر پیشپاافتاده به یک استراتژی دفاعی مهم تبدیل شده است. آژانسهای امنیت ملی و شرکتهای بزرگ فناوری اکنون بهطور رسمی تأکید میکنند که «ریاستارت» منظم گوشی میتواند سدی برابر برخی از پیشرفتهترین حملات هکری باشد. اما دلیل فنی این موضوع چیست و نهادهای امنیتی دقیقاً چه میگویند؟
شاید خاموش و روشن کردن تلفن همراه یکی از ابتداییترین کارهایی باشد که برای رفع یک مشکل نرمافزاری یا کندی سیستم انجام میشود. اما در دنیای پیچیده امنیت سایبری امروز، این اقدام بهظاهر پیشپاافتاده به یک استراتژی دفاعی مهم تبدیل شده است. آژانسهای امنیت ملی و شرکتهای بزرگ فناوری اکنون بهطور رسمی تأکید میکنند که «ریاستارت» منظم گوشی میتواند سدی برابر برخی از پیشرفتهترین حملات هکری باشد. اما دلیل فنی این موضوع چیست و نهادهای امنیتی دقیقاً چه میگویند؟
منطق فنی: تقابل با بدافزارهای غیرماندگار!
برای درک اهمیت راهاندازی مجدد، باید بدانیم بدافزارهای مدرن چگونه کار میکنند. بخشی از حملات سایبری پیشرفته، برای پنهان ماندن از رادارهای امنیتی و نرمافزارهای آنتیویروس، بهجای ذخیره شدن در حافظه دائمی (هارد دستگاه)، مستقیماً روی حافظه موقت یا RAM دستگاه اجرا میشوند.
به این دسته از تهدیدات، بدافزارهای «غیرماندگار» (Non-persistent) میگویند. از آنجایی که حافظه RAM برای نگهداری اطلاعات به جریان مداوم برق نیاز دارد، خاموش شدن دستگاه باعث پاک شدن کامل این حافظه میشود. آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) در توصیهنامههای خود بهصراحت اعلام کرده است که راهاندازی مجدد تلفن همراه به پاکسازی بدافزارهای غیردائمی که به حافظه متکی هستند، کمک شایانی میکند. این رویکرد بهویژه در خنثیسازی حملات «زیرو-کلیک» (Zero-click) — حملاتی که بدون نیاز به هیچگونه کلیک یا تعاملی از سوی کاربر، دستگاه را آلوده میکنند — بسیار کارآمد است.
شواهد میدانی: نجات روزنامهنگار آنگولایی از جاسوسافزار Predator
بر اساس گزارش جامع آزمایشگاه امنیتی عفو بینالملل در سال ۲۰۲۶، یک روزنامهنگار و فعال حقوق بشر آنگولایی به نام «تیشیرا کاندیدو» هدف جاسوسافزار بسیار خطرناک Predator (محصول شرکت Intellexa) قرار گرفت. مهاجمان از آوریل تا ژوئن ۲۰۲۴، با جا زدن خود بهعنوان یک گروه دانشجویی، تلاش کردند اعتماد او را جلب کنند. در نهایت، بررسیهای دقیق جرمشناسی دیجیتال (Forensic) نشان داد که در روز ۴ مه ۲۰۲۴، آیفون این شخص با موفقیت به جاسوسافزار آلوده شده است.
اما نکته شگفتانگیز این پرونده، طول عمر این آلودگی بود. پژوهشگران دریافتند که این آلودگی ظاهراً در همان شب، صرفاً به دلیل ریاستارت شدن گوشی توسط کاربر، از روی حافظه پاک شده و از بین رفته است. مهاجمان پس از آن، حدفاصل ۴ مه تا ۱۶ ژوئن، ۱۱ بار دیگر تلاش کردند تا با ارسال لینکهای مخرب جدید، دستگاه را مجدداً آلوده کنند که موفق نشدند. این پرونده به وضوح ثابت کرد که در برخی سناریوها، خاموش و روشن کردن دستگاه میتواند بهطور کامل دسترسی مهاجم را قطع کند.
حملات متکی به حافظه در کمپینهای سطح بالا
اهمیت پاکسازی حافظه زمانی بیشتر مشخص میشود که به گزارش شرکت امنیت موبایل iVerifyنگاه کنیم. این شرکت اخیراً یک کمپین حمله بسیار پیچیده را کشف کرد که مقامات دولتی، فعالان رسانهای و شرکتهای هوش مصنوعی در اروپا، بریتانیا و آمریکا را هدف قرار میداد.
مهاجمان با استفاده از یک آسیبپذیری در پردازش iMessage اپل (معروف به باگ NICKNAME)، حملات زیرو-کلیکی را ترتیب میدادند که باعث اختلال در حافظه میشد. اگرچه اپل این آسیبپذیری حیاتی را در نسخه iOS 18.3.1 رفع کرد، اما مکانیزم این حمله نشان میدهد که بسیاری از زنجیرههای نفوذ مدرن، در مقاطعی به وضعیت حافظه و پردازشهای در حال اجرا وابستهاند و ایجاد وقفه در سیستم (از طریق ریاستارت) میتواند زنجیره حمله آنها را مختل کند.
واکنش سیستمعاملها: راهاندازی مجدد خودکار
اهمیت ریاستارت کردن به حدی رسیده است که سازندگان سیستمعامل تصمیم گرفتهاند منتظر اقدام کاربر نمانند و این قابلیت را بهصورت خودکار در قلب دستگاهها تعبیه کنند:
-
قابلیت Automatic Restart در آیفون: اپل در iOS 18.1 و نسخههای پس از آن، یک مکانیزم دفاعی خودکار معرفی کرده است. اگر دستگاه برای مدت طولانی قفل باقی بماند، سیستمعامل بهطور خودکار آن را ریاستارت میکند. دلیل امنیتی این کار، بازگرداندن دستگاه از وضعیت AFU (پس از اولین بازگشایی) به وضعیت بسیار امنتر BFU (قبل از اولین بازگشایی) است. در حالت BFU، کلیدهای امنیتی حساس از حافظه موقت پاک میشوند و دسترسی به دادهها نیازمند وارد کردن فیزیکیِ رمز عبور (Passcode) است.
-
سیستم Inactivity Reboot در اندروید: شرکت گوگل نیز رویکردی مشابه را در قالب برنامه Advanced Protection خود پیادهسازی کرده است. اگر یک گوشی اندرویدی به مدت ۷۲ ساعت قفل و بدون فعالیت بماند، سیستم بهصورت خودکار راهاندازی مجدد میشود. گوگل تأکید میکند که پس از این راهاندازی مجدد، اطلاعات کاربر کاملاً رمزنگاری شده باقی میماند و تا زمانی که کاربر رمز اصلی را وارد نکند، غیرقابل خواندن خواهد بود.
توصیههای کلان: از پلیس فدرال آمریکا تا آژانس امنیت سایبری آمریکا
نهادهای فدرال و سایبری ایالات متحده این راهکار را به عنوان بخشی از بهداشت دیجیتال روزمره طبقهبندی کردهاند. پلیس فدرال آمریکا (FBI) در صفحه توصیههای امنیتی خود صراحتاً به کاربران موبایل پیشنهاد میکند که در کنار استفاده از احراز هویت دومرحلهای، قفلهای بیومتریک و محدود کردن مجوز برنامهها، تلفن همراه خود را بهطور منظم ریاستارت کنند. با این حال، آژانس امنیت سایبری آمریکا (CISA) یک هشدار واقعبینانه و مهم را نیز ضمیمه این توصیهها کرده است: ریاستارت کردن، راهحل نهایی برای مقابله با همه بدافزارها نیست.
محدودیتها: بدافزارهای ماندگار و اهمیت آپدیت
نباید تصور کرد که خاموش و روشن کردن گوشی یک سپر ضدگلوله است. راهاندازی مجدد صرفاً بدافزارهای مبتنی بر حافظه موقت را هدف قرار میدهد. «بدافزارهای ماندگار» (Persistent Malware) طوری طراحی شدهاند که خود را در لایههای عمیقتر دستگاه، مانند فایلهای حیاتی سیستمعامل، جاسازی کنند. این نوع بدافزارها بهگونهای برنامهریزی شدهاند که پس از هر بار روشن شدن دستگاه، دوباره بهطور خودکار اجرا (Autostart) شوند و از ریاستارت جان سالم به در ببرند.
به همین دلیل است که تمام کارشناسان و نهادهای امنیتی بر یک اصل بنیادین اتفاق نظر دارند: بهروزرسانی منظم سیستمعامل و اپلیکیشنها، همچنان مهمترین و حیاتیترین اقدام امنیتی است. آپدیتهای نرمافزاری، آسیبپذیریهای ریشهای (مانند همان ضعف iMessage) را رفع میکنند و مانع از ورود اولیه مهاجمان میشوند.
جمعبندی
در نهایت، راهاندازی مجدد تلفن همراه نه هزینهای دارد و نه به تخصص فنی نیازمند است، اما میتواند برابر آلودگیهای غیرماندگار، مانند آنچه در پرونده فعال آنگولایی رخ داد، نقش یک فرشته نجات را بازی کند. خاموش و روشن کردن گوشی هرگز جایگزین بهروزرسانی سیستمعامل یا احتیاط در کلیک روی لینکهای ناشناس نمیشود؛ اما بهعنوان یک لایه دفاعی ساده در کنار امکانات جدید اندروید و آیاواس میتواند کار را برای هکرهایی که سعی در حفظ دسترسی پنهان دارند، بسیار دشوار کند.