بهار فناوری

در حالی‌که VPN قرار است امنیت و حریم خصوصی شما را تضمین کند، یک گزارش تازه نشان می‌دهد بسیاری از پرطرفدارترین اپلیکیشن‌های اندروید در این حوزه نه‌تنها امن نیستند، بلکه می‌توانند تهدیدی جدی برای کاربران باشند.

پژوهشگران پروژه «ارتباطات آزاد و باز در اینترنت» (FOCI) در گزارشی جدید فاش کرده‌اند که شمار زیادی از اپلیکیشن‌های مشهور VPN در اندروید، با وجود نام، لوگو و طراحی متفاوت، در حقیقت به یک شرکت چینی واحد وابسته‌اند. این برنامه‌ها تاکنون بیش از ۷۰۰ میلیون بار از گوگل‌پلی دانلود شده‌اند؛ آماری که ابعاد نگرانی‌ها را بسیار گسترده‌تر می‌کند.

برخی از این VPNهای رایگان در میان کاربران ایرانی نیز بسیار محبوب هستند، به همین دلیل خطرات امنیتی آن‌ها متوجه کاربران کشورمان هم می‌شود.

ردیابی کاربران VPNهای مجانی چینی

طبق بررسی‌ها، تقریباً همه برنامه‌های جدول زیر در نهایت به شرکت بحث‌برانگیز Qihoo 360 بازمی‌گردند؛ شرکتی که پیش‌تر هم به دلیل ارتباط با دولت چین مورد تردید بود.

دستهاسم توسعه دهندهاسم برنامهتعداد دانلود
AInnovative ConnectingTurbo VPN100,000,000+
AInnovative ConnectingTurbo VPN Lite50,000,000+
AInnovative ConnectingVPN Monster10,000,000+
ALemon CloveVPN Proxy Master100,000,000+
ALemon CloveVPN Proxy Master – Lite10,000,000+
AAutumn BreezeSnap VPN50,000,000+
AAutumn BreezeRobot VPN10,000,000+
AAutumn BreezeSuperNet VPN1,000,000+
BMATRIX MOBILE PTE LTDGlobal VPN10,000,000+
BMATRIX MOBILE PTE LTDXY VPN100,000,000+
BSuper Z VPN (Privacy & Proxy)Super Z VPN10,000,000+
BThe Tool TechTouch VPN-Stable & Secure50,000,000+
BFruit Security StudiosVPN ProMaster-Secure your net50,000,000+
BFruit Security Studios3X VPN – Smooth Browsing100,000,000+
BWILDLOOK TECH PTE. LTD.VPN Inf10,000,000+
BWILDLOOK TECH PTE. LTD.Melon VPN – Secure Proxy VPN50,000,000+
CFreeConnectedLimitedX-VPN50,000,000+
CFast Potato ptd ltdFast Potato VPN10,000,000+
OtherMizcon LLCTetra VPN1,000,000+
OtherSuper VPN IncVPN – Super Unlimited Proxy100,000,000+
OtherSecure Signal IncSecure VPN Safer Internet100,000,000+

محققان این اپلیکیشن‌ها را به سه گروه تقسیم کرده‌اند. گروه اول (شامل اپ‌هایی مثل Turbo VPN و VPN Proxy Master) تقریباً از کدها، کتابخانه‌ها و حتی رمزهای از پیش تعریف‌شده یکسانی استفاده می‌کنند. این رمزها در پروتکل Shadowsocks به کار می‌روند و می‌توانند برای رهگیری ترافیک کاربران مورد سوءاستفاده قرار گیرند. گروه دوم نیز صرفاً به Shadowsocks متکی است و همان مشکل را دارد. گروه سوم از پروتکل اختصاصی استفاده می‌کند اما ساختار و عملکردش بسیار شبیه دو گروه دیگر است و کدهای آن برای جلوگیری از مهندسی معکوس به‌شدت مبهم‌سازی شده‌اند.

مهم‌ترین ضعف مشترک این اپ‌ها ردیابی موقعیت مکانی کاربران، رمزگذاری ضعیف داده‌ها و استفاده از کلیدهای رمزنگاری ثابت است. این مشکلات عملاً امنیت و ناشناس‌ماندن وعده داده‌شده توسط VPN را بی‌اثر می‌کند و حتی می‌تواند به شنود کامل ترافیک اینترنت منجر شود.

پژوهشگران هشدار داده‌اند ثبت پنهانی موقعیت مکانی، نقض آشکار اعتماد و حریم خصوصی است و استفاده از رمزهای مشترک، این برنامه‌ها را از نظر فنی به ابزاری در حد بدافزار نزدیک می‌کند. همچنین تأکید شده است که پنهان‌کاری در مالکیت این اپلیکیشن‌ها باعث شده میلیون‌ها کاربر بدون اطلاع، داده‌های حساس خود را در اختیار یک شرکت واحد قرار دهند. این در حالی است که Qihoo 360 به دلیل ارتباط نزدیک با دولت چین از مدت‌ها پیش در حوزه امنیت سایبری زیر ذره‌بین بوده است.

مشکل اصلی اینجاست که در حالی‌که بیشتر شرکت‌ها تلاش می‌کنند یک برند معتبر و قابل اعتماد بسازند، شرکت چینی مورد بحث رویکردی متفاوت در پیش گرفته و اپلیکیشن‌های VPN مجانی خود را با نام‌ها و هویت‌های گوناگون عرضه کرده است که پرسش‌های زیادی را به ذهن متبادر می‌سازد. این واقعیت در کنار رمزنگاری ضعیف و ردیابی موقعیت مکانی کاربر، بسیار نگران کننده به نظر می‌رسد.

ارسال دیدگاه

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

2 + نوزده =