به بهانه حواشی امنیتی جامپجامپ بررسی شد
۱۰ VPN پرریسک با سابقه نشت اطلاعات
حواشی امنیتی ویپیان جامپجامپ بار دیگر نگرانیها از نشت اطلاعات و ریسک استفاده از VPNهای ناشناس را افزایش داده است. هر چند ادعای نشت اطلاعات کاربران این فیلترشکن تایید نشده، اما سابقه برخی VPNها نشان میدهد که این ابزارها میتوانند تهدیدی برای حریم خصوصی کاربران باشند. به همین دلیل، در ادامه سابقه نشت یا افشای اطلاعات کاربران ۱۰ VPN بررسی کردهایم.
حواشی امنیتی جامپجامپ؛ از APK دستکاریشده تا خطر دسترسی Root
ماجرای ویپیان جامپجامپ ابتدا با هشدار یک فرد که از انتشار نام و شماره کارت کاربران این فیلترشکن در دارکوب خبر داده بود، شروع شد. هر چند این نشت اطلاعات تاکنون تایید نشده، اما این موضوع چیزی از خطرناک بودن «جامپجامپ» کم نمیکند. به این علت که همچنان نگرانیهایی درباره این که فایل اصلی «جامپجامپ» را از کجا دانلود کرده باشید، وجود دارد. نسخهای از جامپجامپ که خارج از گوگلپلی و از کانالهای تلگرامی دریافت میشود، ظاهراً توسط اشخاص ثالث دستکاری شده و ممکن است کد یا دسترسیهای اضافی داشته باشد. طبق بررسی یک کارشناس شبکه و امنیت سایبری، این نسخهها احتمالاً میتوانند از یک آسیبپذیری برای دریافت دسترسی Root در اندروید استفاده کنند؛ دسترسیای که در صورت موفقیت، سطح اختیارات برنامه را بهمراتب فراتر از مجوزهای معمول یک اپلیکیشن میبرد و امکان دسترسی به دادههای سایر برنامهها و تغییر رفتار سیستم را فراهم میکند. به گفته این کارشناس، چنین دسترسیای میتواند امکان کنترل بخشهایی از سختافزار، از جمله دوربین را نیز فراهم کند. همچنین ادعا شده است که نسخههای دستکاریشده با تغییر مشخصات و سازوکار امضای دیجیتال، تشخیص جایگزین شدن APK جعلی بهجای نسخه اصلی را دشوار میکنند و سیستم بهروزرسانی آنها نیز بهجای سازوکار رسمی گوگلپلی، کاربر را به کانالهای تلگرامی هدایت میکند. در کنار این موارد، نسخه اصلی جامپجامپ نیز طبق گزارشهای منتشرشده، مجوزهایی برای دسترسی به فایلهای شخصی، IMEI، شماره تلفن و اطلاعات سیمکارت درخواست میکند و برخی منابع از ارسال اطلاعات رفتاری کاربران به سرورهای تجاری و تبلیغاتی خبر دادهاند. البته گسترده بودن مجوزها بهتنهایی به معنای بدافزار بودن برنامه نیست، اما دریافت نسخههای کرکشده یا دستکاریشده از منابع غیررسمی، به دلیل نامشخص بودن تغییرات اعمالشده روی کد و نبود زنجیره اعتماد مشابه نسخه رسمی، ریسک امنیتی بیشتری برای کاربران ایجاد میکند.
کدام VPNها سابقه نشت اطلاعات کاربران را دارند؟
نگرانیهای امنیتی ویپیان جامپجامپ بار دیگر ثابت کرد که VPN میتواند به تهدید امنیتی تبدیل شود. فیلترشکنها به دلیل ماهیتشان به ترافیک شبکه، ارتباطات و گاهی اطلاعات حساس دستگاه کاربران دسترسی پیدا میکنند. در چنین وضعیتی، اگر سرویس VPN دچار نشت داده، جمعآوری پیش از حد اطلاعات، آسیبپذیری یا ضعف امنیتی باشد، ابزار حفظ حریم خصوصی میتواند به نقطه خطر تبدیل شود. فیلترشکنهایی که سابقه نشت یا افشای اطلاعات کاربران را داشتهاند، این موضوع را تایید میکنند. در ادامه، سابقه نشت یا افشای اطلاعات کاربران ۱۰ VPN بررسی کردهایم.
فیلترشکن superVPN یک بار در سال ۲۰۲۱ و بار دیگر در سال ۲۰۲۳ با نشت گسترده داده مواجه شده است. در پی حادثه سال ۲۰۲۳ بیش از ۱۳۳ گیگابایت داده افشا شد که شامل نام، ایمیل، اطلاعات دستگاه، موقعیت مکانی، IP و سایر دادهها بود.
UFO VPN نیز در سال ۲۰۲۰ با افشای میلیونها رکورد شامل IP و اطلاعات اتصال درگیر شده است. لاگها و دادههای اتصال کاربران FAST VPN نیز در زیرساخت ناامن مشترک با UFO VPN منتشر شده است. اطلاعات و دادههای اتصال کاربران Free VPN، Flash VPN، Secure VPN و Rabbit VPN نیز در همین پایگاه داده ناامن منتشر شدند.
چگونه از VPN پرریسک در امان بمانیم؟
در میان VPNهای پرریسک، Hola VPN بهدلیل نشت DNS و ضعفهای گزارششده در حفاظت از حریم خصوصی مورد انتقاد قرار گرفته است؛ این نشتها میتوانند درخواستهای DNS و در نتیجه بخشی از اطلاعات مربوط به فعالیت آنلاین کاربر را آشکار کنند. Touch VPN نیز سابقه نشت DNS در افزونه مرورگر کروم را داشته که میتواند اطلاعات مربوط به درخواستهای DNS و مقصدهای اینترنتی کاربران را در معرض افشا قرار دهد. Betternet علاوه بر گزارشهایی درباره نشت DNS، سابقهای از نگرانیهای مرتبط با ردیابی و حریم خصوصی دارد و برخی بررسیها به جمعآوری یا افشای اطلاعاتی مانند آدرس IP، دادههای دستگاه و اطلاعات مربوط به اتصال اشاره کردهاند.
با توجه به نگرانیهای از VPN پرریسک ، منابع معتبر به کاربران توصیه میکنند تا کاربران هنگام انتخاب VPN تنها به ادعای امنیت یا رایگان بودن یک ابزار اعتماد نکنند و پیش از نصب، سیاست حریم خصوصی، شیوه جمعآوری داده و سابقه امنیتی آن را هم بررسی کنند. دانلود فیلترشکن از منابع رسمی، پرهیز از نسخههای ناشناس و دستکاریشده و بررسی مجوزهای درخواستی برنامه نیز از دیکر راهکارهای کاهش ریسک است. از آنجا که VPN به تنهایی امنیت کاربر را تصمین نمیکند، رعایت اصولی مانند بهروزرسانی نرمافزارها، استفاده از احراز هویت چند مرحلهای و توجه به حملات فیشینگ همچنان ضروری است.