در حالی‌که VPN قرار است امنیت و حریم خصوصی شما را تضمین کند، یک گزارش تازه نشان می‌دهد بسیاری از پرطرفدارترین اپلیکیشن‌های اندروید در این حوزه نه‌تنها امن نیستند، بلکه می‌توانند تهدیدی جدی برای کاربران باشند.

پژوهشگران پروژه «ارتباطات آزاد و باز در اینترنت» (FOCI) در گزارشی جدید فاش کرده‌اند که شمار زیادی از اپلیکیشن‌های مشهور VPN در اندروید، با وجود نام، لوگو و طراحی متفاوت، در حقیقت به یک شرکت چینی واحد وابسته‌اند. این برنامه‌ها تاکنون بیش از ۷۰۰ میلیون بار از گوگل‌پلی دانلود شده‌اند؛ آماری که ابعاد نگرانی‌ها را بسیار گسترده‌تر می‌کند.

برخی از این VPNهای رایگان در میان کاربران ایرانی نیز بسیار محبوب هستند، به همین دلیل خطرات امنیتی آن‌ها متوجه کاربران کشورمان هم می‌شود.

ردیابی کاربران VPNهای مجانی چینی

طبق بررسی‌ها، تقریباً همه برنامه‌های جدول زیر در نهایت به شرکت بحث‌برانگیز Qihoo 360 بازمی‌گردند؛ شرکتی که پیش‌تر هم به دلیل ارتباط با دولت چین مورد تردید بود.

دسته اسم توسعه دهنده اسم برنامه تعداد دانلود
A Innovative Connecting Turbo VPN 100,000,000+
A Innovative Connecting Turbo VPN Lite 50,000,000+
A Innovative Connecting VPN Monster 10,000,000+
A Lemon Clove VPN Proxy Master 100,000,000+
A Lemon Clove VPN Proxy Master - Lite 10,000,000+
A Autumn Breeze Snap VPN 50,000,000+
A Autumn Breeze Robot VPN 10,000,000+
A Autumn Breeze SuperNet VPN 1,000,000+
B MATRIX MOBILE PTE LTD Global VPN 10,000,000+
B MATRIX MOBILE PTE LTD XY VPN 100,000,000+
B Super Z VPN (Privacy & Proxy) Super Z VPN 10,000,000+
B The Tool Tech Touch VPN-Stable & Secure 50,000,000+
B Fruit Security Studios VPN ProMaster-Secure your net 50,000,000+
B Fruit Security Studios 3X VPN - Smooth Browsing 100,000,000+
B WILDLOOK TECH PTE. LTD. VPN Inf 10,000,000+
B WILDLOOK TECH PTE. LTD. Melon VPN - Secure Proxy VPN 50,000,000+
C FreeConnectedLimited X-VPN 50,000,000+
C Fast Potato ptd ltd Fast Potato VPN 10,000,000+
Other Mizcon LLC Tetra VPN 1,000,000+
Other Super VPN Inc VPN - Super Unlimited Proxy 100,000,000+
Other Secure Signal Inc Secure VPN Safer Internet 100,000,000+

محققان این اپلیکیشن‌ها را به سه گروه تقسیم کرده‌اند. گروه اول (شامل اپ‌هایی مثل Turbo VPN و VPN Proxy Master) تقریباً از کدها، کتابخانه‌ها و حتی رمزهای از پیش تعریف‌شده یکسانی استفاده می‌کنند. این رمزها در پروتکل Shadowsocks به کار می‌روند و می‌توانند برای رهگیری ترافیک کاربران مورد سوءاستفاده قرار گیرند. گروه دوم نیز صرفاً به Shadowsocks متکی است و همان مشکل را دارد. گروه سوم از پروتکل اختصاصی استفاده می‌کند اما ساختار و عملکردش بسیار شبیه دو گروه دیگر است و کدهای آن برای جلوگیری از مهندسی معکوس به‌شدت مبهم‌سازی شده‌اند.

مهم‌ترین ضعف مشترک این اپ‌ها ردیابی موقعیت مکانی کاربران، رمزگذاری ضعیف داده‌ها و استفاده از کلیدهای رمزنگاری ثابت است. این مشکلات عملاً امنیت و ناشناس‌ماندن وعده داده‌شده توسط VPN را بی‌اثر می‌کند و حتی می‌تواند به شنود کامل ترافیک اینترنت منجر شود.

پژوهشگران هشدار داده‌اند ثبت پنهانی موقعیت مکانی، نقض آشکار اعتماد و حریم خصوصی است و استفاده از رمزهای مشترک، این برنامه‌ها را از نظر فنی به ابزاری در حد بدافزار نزدیک می‌کند. همچنین تأکید شده است که پنهان‌کاری در مالکیت این اپلیکیشن‌ها باعث شده میلیون‌ها کاربر بدون اطلاع، داده‌های حساس خود را در اختیار یک شرکت واحد قرار دهند. این در حالی است که Qihoo 360 به دلیل ارتباط نزدیک با دولت چین از مدت‌ها پیش در حوزه امنیت سایبری زیر ذره‌بین بوده است.

مشکل اصلی اینجاست که در حالی‌که بیشتر شرکت‌ها تلاش می‌کنند یک برند معتبر و قابل اعتماد بسازند، شرکت چینی مورد بحث رویکردی متفاوت در پیش گرفته و اپلیکیشن‌های VPN مجانی خود را با نام‌ها و هویت‌های گوناگون عرضه کرده است که پرسش‌های زیادی را به ذهن متبادر می‌سازد. این واقعیت در کنار رمزنگاری ضعیف و ردیابی موقعیت مکانی کاربر، بسیار نگران کننده به نظر می‌رسد.

نظر خود را اضافه کنید.

ارسال نظر بدون عضویت در سایت

0
نظر شما پس از تایید مدیر منتشر خواهد شد.

نظرات (4)

  • مهمان - شاپور

    طبق قانون در امریکا اروپا شرکت ها ارائه دهنده VPN پولی باید تا چند ماه (دقیقش الان یادم نیست) تمام اطلاعات کاربرانی که از VPN استفاده کردن موقعیت مکانی و IP و حتی سایتهای که بازدید کردن را ذخیره کنند و با درخواست پلیس انها را در اختیار پلیس قرار دهند
    نمونه اش PureVPN که در سال 2018 لاگ فعالیت یکی از کاربرانش در اختیار پلیس امریکا گذاشت و طرف دستگیر کردن
    در بعضی کشورها جمع اوری اطلاعات کاربران قانون و اجبار هست

  • مهمان - نیما

    در پاسخ به: مهمان - شاپور

    داداش اولا بگو طبق کدام قانون و دقیقا نام قانونش رو بگو تا بتونیم ببینیم منبع حرفی که میزنی درسته یا نه.
    دوما حتی اگر یک در هزار هم، حرف تو درست باشه، توی کشورای اروپایی یا آمریکا با هر اراده حکومتی نمیشه اطلاعات یه فرد رو از شرکت‌های دیجیتال گرفت و باید حتما توسط دادگاه‌های مستقل، حکم گرفته بشه. اونم مثلا برای رهگیری یه فرد سیاسی یا معترض یا ... حکم نمیدن و موقعیت واقعا باید در حد امنیت ملی یا بین‌المللی باشه تا دادگاه حکم بده (مثل رهگیری یه تروریست پرخطر) و بعد پلیس میتونه اطلاعات صرفا همون مورد رو بررسی کنه.
    ولی در کشورهای استبدادی مثل چین و کشورهای استبدادی دیگه، مثل آب خوردن حکومت و دولت میتونه اطلاعات شخصی افراد با جرم‌های کوچک حتی مثل یه فرد سیاسی یا حتی فردی که جرمی نکرده، از اون شرکت دریافت کنن.
    همینطور اشاره کردم به دادگاه و حوزه قضایی مستقل، چون توی کشورای جهان آزاد دادگاه و دادگستری کاملا مستقل از دولت یا حکومت هستند و به همین خاطر شفافیت دادرسی و عدم نفوذ و لابی حکومت وجود داره. اما در کشورهای استبدادی اینطور نیس و بارها دیده شده که حکم‌های فراقانونی فقط در دفاع از حاکمیت و دولت داده میشه.

    پس اصلا حرف شما در مقام مقایسه هم جا نمیگیره.

  • مهمان - شاپور

    در پاسخ به: مهمان - نیما

    پلیس و دادگاه ها همه جای دنیا جزو و بخش از دولت ها یا حکومت هستند هیچ جای دنیا مستقل و خارج از دولت حکومت نیستند اینهمه وزیر دادگستری تو کشورهای مختلف هست

    اصلا نیازی به موضوع امنیت ملی و بین المللی نیست برای خیلی خیلی کوچکترش میرن سر وقت طرف
    همون دستگیری با کمک PureVPN
    میتونید خبرش خودت جستجو کنی بین سر چی رفتن سروقتش :D

    قوانینشان دو پهلو هست که در عین اینکه به ظاهر میگه نه ولی کلی تبصره دارد که همان قانون به VPN ها اجازه میدهد اطلاعات ---- همه ---- کاربران را لاگ بگیرند منع قانونی ندارد (نیازی به دستور دادگاه و پلیس نیست !) فقط شاید سر مقدر اطلاعات که باید ذخیره کنند دولت سختگیری کند بستگی به کشورش دارد
    شاید تو ادعای VPN های No Logs باور کنی ولی مقالات انگلیسی زیادی خوندم که خودشان این ادعا را قبول و باور ندارند چون شرکت VPN برای بهبود خدماتش به این Logs ها نیاز دارند

    با همه این حرف ها در اصل موضوع که جمع اوری اطلاعات کاربران استفاده کننده از VPN در کشورهای غربی تغییری حاصل نمیشود و این اتفاق می افتد

    اینطوری هم نیست هر چی بخوای بگی هر ادعای بدون مدرک حتی سیاسی یا توهین یا خارج از مقرراتی که اعلام کردن کاملا قابل پیگیری و مجازات هست

  • مهمان - محمد

    در پاسخ به: مهمان - نیما

    چقدر تو جوکی!!
    برای یک ادعا دنبال منبعی که ببینی حرفی که میزنه درست یا نه بعد خودت 20 تا ادعا رو پشت سرهم ردیف میکنی که حرف طرف مقابلیت رو رد کنی!!شما اول برای این ادعاهات بگو طبق کدام اطلاعات این ادعا ها رو میکنی تا بتونیم ببینیم منبع حرفایی که میزنی درسته یا نه!
    در رد ادعاهای واهی شما هم یک سوال دارم الان حکومتهای کشورهای جهان ازاد!!!!!!!!!!!!:p:p:p:p:D:D:D به قوانین دادگاه بین الملی لاهه احترام میگذارند!یا اگه داد گاه لاهه بر خلاف منافعشون حکم بده اعضای دادگاه رو تحریم میکنند یا مثلا چرا صاحب تلگرام در فرانسه بازداشت شد و بعد چه تضمینی داد که ازاد شد.یا وظیفه اصلی آژانس امنیت ملی آمریکاnsa چیه?خدا وکیلی این همه وقت انرژی ایی که برای ماله کشی و بت سازی از قبله امالتون غرب می گذارید رو اگه برای مملکت خودتون میگذاشتید الان اینجا بهشت بود.

ورود به شهرسخت‌افزار

ثبت نام در شهر سخت افزار
ورود به شهر سخت افزار

ثبت نام در شهر سخت افزار

نام و نام خانوادگی(*)
لطفا نام خود را وارد کنید

ایمیل(*)
لطفا ایمیل خود را به درستی وارد کنید

رمز عبور(*)
لطفا رمز عبور خود را وارد کنید

شماره موبایل
Invalid Input

جزو کدام دسته از اشخاص هستید؟(*)

لطفا یکی از موارد را انتخاب کنید