اگر به دنبال دور زدن اشتراکهای ماهانه سرویسهای هوش مصنوعی هستید، احتمالاً در حال باز کردن درِ خانه برای جاسوسان دیجیتالی هستید. طبق گزارش شرکت کسپرسکی (Kaspersky)، بین ژانویه تا مه ۲۰۲۶، بیش از ۹۲ هزار حمله بدافزاری با پوشش خدمات محبوب AI، دستگاههای اندرویدی را هدف قرار دادهاند. این حملات مستقیماً کاربرانی را نشانه رفتهاند که در جستوجوی نسخههای «مود شده» یا پریمیوم برای دور زدن هزینههای اشتراک در پلتفرمهایی مثل Character.AI، Grok و Kling هستند.
اگرچه Character.AI, Grok و Kling به صورت آمارهای جداگانه لیست نشدهاند، اما کسپرسکی دستهی AI را به عنوان یک کل در نظر میگیرد. دادهها نشان میدهد که تقریباً نیمی از تمام موارد، تقلیدی از ChatGPT بودهاند، در حالی که Claude و Gemini هر کدام ۱۸ درصد از حملات را به خود اختصاص دادهاند. منطق اینجا ساده است: هرچه برند مشهورتر باشد، جعل آن سودآورتر است. برای مثال، جستوجو برای عباراتی مانند «دانلود character ai premium» یک نقطه ورود معمولی به این تله است.
این موج حملات درست زمانی رخ میدهد که ابزارهای AI از چتباتهای ساده به مولدهای چندوجهی (Multimodal) — مثل ما راهنماهایی که همزمان متن، عکس و صدا را میفهمند و نیاز به قدرت پردازشی بالایی دارند — تبدیل شدهاند. کاربران برای دسترسی به قابلیتهای گرانقیمتی مثل تولید ویدیوهای بلند یا صداهای باکیفیت، بیشتر از همیشه وسوسه میشوند که محدودیتها را دور بزنند. این اصطکاک و نیاز کاربر، فرصتی عظیم برای مجرمان سایبری ایجاد میکند تا APKهای مخرب را خارج از فروشگاههای رسمی توزیع کنند. گوگل برای کاهش همین اصطکاکها، در حال آزمایش دکمه اختصاصی Gemini در کروم اندروید است تا دسترسی کاربران به هوش مصنوعی را تسهیل کند.
توهم فنی APKهای «آنلاک شده»
همانطور که در تحلیلهای قبلی ما دربارهی امنیت مدلهای بازمتن اشاره کردیم، ریسکهای مهاجرت از محیطهای کنترلشده به نسخههای غیررسمی همیشه وجود دارد. اما در اینجا با یک توهم فنی طرف هستیم: شما نمیتوانید محدودیتهای اشتراک را با استفاده از یک فایل محلی (Local File) «هک» کنید. قابلیتهای سرویسهایی مثل Character.AI، Grok، Kling، Suno یا Leonardo AI روی گوشی شما پردازش نمیشوند؛ بلکه این عملیات روی سرورهای توسعهدهنده اجرا میگردند.
سرور در هر درخواست، وضعیت حساب کاربری، نوع مدل، واترمارکها و اعتبار باقیمانده شما را بررسی میکند. یک APK تغییریافته شاید بتواند ظاهر یک دکمه را عوض کند یا بنر «ارتقا به پریمیوم» را پنهان کند، اما هرگز نمیتواند یک سرور دوردست را مجبور کند که یک تولید گرانقیمت را به صورت رایگان تحویل دهد.
مکانیسمهای اعتبارسنجی فنی
به نقل از XModHub، توسعهدهندگان کلاینتهای مود شده برای اپلیکیشنهایی که دارای اعتبارسنجی ابری (Cloud Validation) هستند، با یک «دیوار» مواجه میشوند. اگر سرور تشخیص دهد که وضعیت کاربر توسط پرداخت تأیید نشده است، دسترسی را قطع میکند، فارغ از اینکه صفحه گوشی شما چه چیزی نمایش میدهد.
ساختار این سیستم به این صورت است:
- بخش کلاینت (Client-side): شامل جلوههای بصری، دکمهها و تنظیمات رابط کاربری محلی (قابل تغییر توسط مودها).
- بخش سرور (Server-side): شامل نوع مدل هوش مصنوعی، طول ویدیو، رزولوشن و موجودی اعتبار (غیرقابل تغییر).
به دلیل اینکه سرور مرجع نهایی است، مودهایی که وعده حذف محدودیتهای پولی را میدهند، در دسته ریسکهای «شدید» قرار میگیرند. تقلا برای دسترسی رایگان به پریمیوم، صرفاً طعمهای برای کسانی است که سودشان از نصب فایل مخرب است، نه از تولید واقعی محتوای AI.
تله چگونه عمل میکند؟
وقتی یک مود جعلی را نصب میکنید، قابلیتهای وعدهدادهشده هرگز فعال نمیشوند، اما بدافزار در پسزمینه شروع به کار میکند. کسپرسکی خانواده تروجان Triada را به عنوان تهدید اصلی در این اپلیکیشنها شناسایی کرده است. تروجان Triada خود را در تمام فرآیندهای در حال اجرای دستگاه جاسازی میکند تا اهداف زیر را دنبال کند:
- سرقت توکنهای دسترسی و رمزهای عبور شبکههای اجتماعی و پیامرسانها.
- رهگیری کدهای تایید SMS برای احراز هویت دومرحلهای.
- استقرار پروکسیها برای هدایت ترافیک اشخاص ثالث از طریق دستگاه شما.

این تهدید محدود به موبایل نیست. در مه ۲۰۲۶، تیم GReAT کمپین Silver Fox APT را کشف کرد. این گروه نسخههای جعلی Claude AI را برای ویندوز، مک و لینوکس توزیع میکردند. این فایلها پس از اجرا، به صورت بیصدا نرمافزاری را برای دسترسی از راه دور بلندمدت به سیستم نصب میکردند. اگرچه این یک مورد دسکتاپ بود، اما الگو یکسان است: استفاده از برندینگ هوش مصنوعی به عنوان کانال تحویل عفونت. این روش شباهت زیادی به تکنیک HalluSquatting دارد که در آن توهمات AI به درگاههایی برای اجرای بدافزار تبدیل میشوند.
مقیاس ریسکهای نصب دستی (Side-loading)
گوگل نیز از افزایش خیرهکننده تهدیدات خارج از اکوسیستم رسمی خبر داده است. در سال ۲۰۲۵، Google Play Protect حدود ۲۶۶ میلیون تلاش برای نصب از ۸۷۲ هزار اپلیکیشن مخرب منحصربهفرد را مسدود کرد. اسکنهای لحظهای ۲۷ میلیون APK مخرب جدید را خارج از پلیاستور یافتند که نسبت به ۱۳ میلیون مورد سال قبل، بیش از دو برابر شده است.

ویجایا کازا، نایب رئیس بخش اعتماد به اپلیکیشن و اکوسیستم در گوگل، گسترش این حفاظتها را به عنوان مانعی در برابر نصب دستی (Side-loading) توصیف میکند و نه یک ممنوعیت مطلق. این یعنی گوگل اذعان دارد که ریسک خارج از پلیاستور چندین مرتبه بیشتر است و تصمیم نهایی را به کاربر میسپارد.
دادههای کسپرسکی بیشتر بر این رشد تأکید دارد: حملات اندرویدی در نیمه اول سال ۲۰۲۵، ۲۹ درصد نسبت به سال قبل رشد کردند و تروجانهای بانکی تقریباً چهار برابر نسبت به نیمه دوم سال ۲۰۲۴ افزایش یافتند. همانطور که دمیتری گالوف، رئیس GReAT برای روسیه و CIS بیان کرد: «با توجه به تکامل چشمانداز تهدیدات مدرن، راهکارهای امنیتی قابل اعتماد به بخشی ضروری از زندگی دیجیتال تبدیل میشوند.»
ریسک بن شدن و تخلف از قوانین ToS
علاوه بر بدافزارها، خطر مسدود شدن حساب (Ban) وجود دارد. بسیاری از کاربران تصور میکنند که بررسی یک فایل از طریق VirusTotal ریسک را از بین میبرد. در حالی که این کار شاید احتمال بدافزار را کاهش دهد، اما هیچ کاری برای جلوگیری از بن شدن حساب نمیکند.
هر دو شرکت xAI و Character.AI صراحتاً مهندسی معکوس، دکامپایل و دور زدن حفاظهای فنی را در شرایط خدمات (Terms of Service) خود ممنوع کردهاند:
- xAI: حق تعلیق فوری دسترسی در صورت مشکوک شدن به تقلب یا دسترسی غیرمجاز را برای خود رزرو کرده است.
- Character.AI: این تخلفات را دلیل مستقیم برای مسدود کردن یا حذف کامل حساب کاربری میداند.
علاوه بر این، بررسیهای تجمیعی در Trustpilot نشان میدهد که تقریباً هر فایلی در سایتهای بزرگ مود، یا آلوده به نرمافزارهای جاسوسی است یا اصلاً کار نمیکند. شرکت Wondershare Filmora نیز هشدار میدهد که سایتهای شخص ثالث اغلب فایلهای قدیمی با کدهای مخرب پنهان را توزیع میکنند، در حالی که فروشگاههای رسمی حداقل بررسیهای امنیتی پایه را انجام میدهند.
مقایسه محدودیتهای رایگان رسمی (بهروزرسانی جولای ۲۰۲۶)
| اپلیکیشن | وعده مود | واقعیت سروری | محدودیت رایگان رسمی |
|---|---|---|---|
| Character.AI | پیامهای نامحدود و صدای پریمیوم | بررسی وضعیت اشتراک و حقوق دسترسی | نامشخص؛ چک اپلیکیشن |
| Grok (xAI) | نسخه «آنلاک» بدون محدودیت | بررسی حقوق دسترسی؛ ریسک بن فوری | نامشخص؛ چک اپلیکیشن |
| Suno | تولید نامحدود ترک | شمارش اعتبار و بازنشانی روزانه | ۵۰ اعتبار/روز (فقط مدل v4.5-all) |
| Leonardo AI | تولیدات سریع نامحدود | توکنهای سریع و عمومی در سرور هستند | ۱۵۰ توکن در روز |
| Kling AI | بدون واترمارک، بیش از ۵ ثانیه، HD | طول، رزولوشن و واترمارک سروری است | ۶۶ اعتبار/روز، زیر ۵ ثانیه، 360–540p |
جایگزینهای قانونی برای مودها
بسیاری از تقاضاها برای مودها ناشی از اصطکاکهای پرداخت است، مانند نبود کارتهای بانکی بینالمللی یا نیاز به VPNهای مداوم. این موانع را میتوان بدون نقض قوانین ToS حل کرد. به عنوان مثال، سرویسهایی مانند provod.ai اجازه پرداخت با روبل از طریق کارتهای بانکی روسیه یا SBP را بدون نیاز به VPN میدهند.
برای توسعهدهندگان، استفاده از یک API واحد جایگزین امنتری نسبت به هک کردن کلاینت است. با تغییر Base URL و کلید در یک کلاینت سازگار با OpenAI، کاربران میتوانند به کاتالوگی از مدلها — شامل GPT، Claude، Gemini، Grok، DeepSeek و Kling — دسترسی داشته باشند بدون اینکه حسابهایشان را به خطر بیندازند. این روش نیاز به «مودهای پریمیوم» را به طور کلی از بین میبرد.
اگر راهکار شما نصب یک APK از سایتی ناشناس برای فرار از پرداخت است، این معامله کاملاً نابرابر است. یک پچ محلی نمیتواند بررسی سرور را جعل کند، اما میتواند تروجانی را تحویل دهد که رمزهای عبور و کدهای SMS شما را میدزدد. پلتفرمها حق قراردادی برای بن کردن حسابها به دلیل تخلف از ToS را دارند و اغلب این کار را بدون هیچ پیشتداکی انجام میدهند.
گام بعدی شما
- تمام APKهای «پریمیوم» و «مود شده» مربوط به سرویسهای AI را فوراً پاک کنید.
- برای مدیریت اشتراکها، از کلاینتهای معتبر مبتنی بر API استفاده کنید که نیاز به نصب اپلیکیشنهای مشکور ندارند.
- در صورت نصب این برنامهها، رمز عبور حسابهای متصل به گوشی و توکنهای دسترسی خود را تغییر دهید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو