ژانر وحشت در «جامپجامپ»؛ هک شدن کاربران شایعه بود اما خطر جدی است
فرقی ندارد که نسخه کرکشده جامپجامپ را دانلود یا از گوگلپلی نصبش کرده باشید؛ گوشی شما در معرض خطر یک VPN مشکوک است.
فرقی ندارد که نسخه کرکشده جامپجامپ را دانلود یا از گوگلپلی نصبش کرده باشید؛ گوشی شما در معرض خطر یک VPN مشکوک است.
اول همه چیز شبیه به یک هشدار بود. هشدار نسبت به این که یک نفر نام و شماره کارت کاربران یک VPN معروف را در دارک وب منتشر کرده است. حالا بررسی زومیت نشان میدهد که این هشدار واقعی نبوده اما این چیزی از خطرناک بودن «جامپجامپ» کم نمیکند.
یک کارشناس با بررسی دارکوب به زومیت گفت اثری از این نام کاربری که ادعای رخنه در اطلاعات «جامپجامپ» را کرده در دارکوب پیدا نکرده است. همچنین، یک وبسایت و پروژه ایرانی در حوزه پایش نشت اطلاعات در پاسخ به این که آیا ادعای درز اطلاعات این ویپیان واقعیت داشته پاسخ میدهد: «در انجمنها و منابع مرجع مرتبط، هیچ پست یا نمونهای از دادههای ادعایی منتشر نشده و تصویری که در مورد این موضوع منتشر شده و به یک کاربر در یکی از انجمنها نسبت داده شده با ساختار دادههای این سرویس همخوانی ندارد، به همین دلیل به نظر میرسد ساختگی باشد.»
اما هنوز جای نگرانی زیادی نسبت به جامپجامپ وجود دارد. اگرچه اطلاعات مردم هک نشده اما جامپجامپ واقعا خطرناک است.
ادعایی که هجدهم شهریور ابتدا در یک کانال تلگرامی و بعد در توییتر (ایکس) منتشر شد این بود که این اپلیکیشن اطلاعات حساس مثل کارت بانکی و ولت و پسورد و… را از گوشی کاربران جمع آوری کرده و برای فروش گذاشته است. اسکرینشاتی که از درز اطلاعات مردم منتشر شد، تناقضهایی داشت که باعث میشد این ادعا واقعی به نظر نرسد. از تناقضهای آن مثلا این که عکس بالا شبیه به اسکرینشات گوشی نبود و نسبت بزرگتری داشت. همچنین، در بخشی از آن که شمارههای کارت منتشر شده چهار شماره اول، بخش اول آن پنهان شده است که در روشهای درز اطلاعات رایج نیست. از سوی دیگر معمولا زمان درز اطلاعات بخشی از نام کاربران را منتشر میکنند که درستی ادعایشان را اثبات کنند اما در این اسکرینشات نام کاربری کسی مشخص نبود.
با این حال، حتی با رد فرضیه درز اطلاعات جامپجامپ همچنان این که فایل اصلی «جامپجامپ» را از کجا دانلود کرده باشید نگرانی وحود دارد. در حال حاضر دو راه رایج برای دانلود این فیلترشکن وجود دارد: راهی که از گوگلپلی میگذرد و دیگری جامپجامپی که در گروههای تلگرامی از دیماه سال گذشته تبلیغ و برای دانلود ارائه شده است. بررسی کارشناسهای امنیت سایبری نشان میدهد هر کدام از این جامپجامپها را دانلود کرده باشید باز هم در خطر هستید؛ فقط خطر یکی بیشتر است و آن یکی کمتر.
جامپجامپی که از گوگلپلی دانلود نشده احتمالا یک فیلترشکن دستکاریشده است.
مدیر یک کانال ویپیان معروف نزدیک به ۵۰ ویپیان مختلف را دستکاری کرده است
یک کارشناس شبکه و امنیت سایبری میگوید: «ماجرا از اینجا شروع میشود که کانالی برای اولینبار تصویر شایعه درز اطلاعات را منتشر کرده، همان کانالی بود که این اپلیکیشن را چهارم بهمنماه سال گذشته بهطور گسترده منتشر کرد. ارسالکننده اصلی این فایل نیز یک کانال تلگرامی دیگر با حدود ۱.۵ میلیون کاربر است که مدیر آن نزدیک به ۵۰ ویپیان مختلف را دستکاری کرده و برای استفاده در اختیار کاربران قرار میدهد.»
این VPNهای دستکاریشده چه ضرری به گوشی میرسانند؟ حسین درواری، کارشناس شبکه و امنیت سایبری، به دنبال بررسیهای خود به زومیت اینطور میگوید: «به نظر میرسد این فایل یک exploit یا آسیبپذیری قابل سوءاستفاده دارد که میتواند دسترسی root (ریشهای) در اندروید را بگیرد. یعنی روی هر موبایل آسیبپذیری که نصب شود، میتواند با موبایل کاربر هر کاری بکند.» وقتی میگوییم هر کاری، یعنی هر کاری. حتی دوربین موبایلتان را میتواند روشن کند.
معنی این دسترسی یعنی این که جامپجامپ چقدر به گوشی ما مسلط است؟ این کارشناس شبکه و امنیت سایبری این توضیح را میدهد: «وقتی یک برنامه دسترسی root به اندروید دارد، یعنی jailbreakشده و به همه دادههای برنامههای دیگر دسترسی دارد و میتواند حتی رفتار اندروید را تغییر بدهد، دوربین را روشن و ضبط یا نرمافزار سیستمی آلوده نصب کند و هر چیزی که با آن سختافزار میشود انجام داد را انجام دهد.»
بررسی این کارشناس شبکه و امنیت سایبری نشان میدهد که پنج توسعهدهنده در پشت پرده نسخه دستکاریشده این نرمافزار قرار دارند. «یک هویت ظاهرا ایرانی، دو هویت هندی (دارای سوابق دانشگاهی، کاری و حساب لینکدین)، یک هویت روسی و یک هویت نامشخص که همگی در زمینه ساخت VPN و فیلترینگ فعالیت دارند. با وجود شخصیتهای مختلف اما به نظر میرسد این حسابها توسط یک فرد یا گروه واحد اداره میشوند، چراکه این رفتار شباهت زیادی به گروههای APT (گروههای هکری تحت حمایت دولتها) دارد.»
رفتار «جامپجامپ» شباهت زیادی به گروههای هکری تحت حمایت دولتها دارد
درواری به توضیحات خود اضافه میکند که این برنامههای دستکاریشده آدرسهای مختص خود را دارند. سیستم آپدیت آنها طوری تغییر داده شده که بهجای گوگلپلی، پیغامی برای دریافت بهروزرسانی از یک کانال تلگرامی نمایش داده میشود. افراد تغییردهنده، تحت عنوان رایگان کردن نسخههای پولی، کدهای برنامه را تغییر داده و دسترسیهای غیرمجازی به آن اضافه میکنند. بر اساس این بررسی، نسخههای دستکاریشدهای که در کانالها منتشر میشوند، بسیار خطرناکتر از نسخه اصلی برنامه هستند.
نسخه دستکاریشده چطور به گوشی ما رخنه میکند؟ «بررسیها نشان میدهد که احتمال روت شدن دستگاه توسط این برنامهها وجود دارد، هرچند ممکن است این تشخیص یک مثبت کاذب (False Positive) باشد. این برنامهها با استفاده از یک آسیبپذیری مربوط به سال ۲۰۱۶ (که اخیرا دوباره نوع جدیدی از آن در لینوکس شناسایی شده) میتوانند دسترسی سیستمی گرفته و سختافزار را کنترل کنند. سازندگان این نسخهها با استفاده از مشخصات جعلی، سیستم تشخیص امضای دیجیتال اندروید را دور میزنند.» اینها توضیحات این کارشناس شبکه و امنیت سایبری است.
به گفته او «این تکنیک باعث میشود خطای مربوط به نصب یک برنامه دستکاریشده بهجای برنامه اصلی (مانند جایگزینی نسخه جعلی سایفون با نسخه اصلی) نمایش داده نشود که همین قابلیت جایگزینی، یک تهدید بسیار خطرناک است.»
حتی اگر نسخه کرکشده «جامپجامپ» را دانلود نکرده باشید باز هم نظر تخصصی این کارشناس شبکه و امنیت سایبری این است که برنامه اصلی هم دسترسیهای نامتعارفی از دستگاه میگیرد که نشاندهنده ناامن بودن آن است . شرکت ثبتکننده این برنامه به نام SOON BODYWERKZ سال ۲۰۱۳ منحل و دوباره تاسیس شده است. اگرچه کد این شرکت یک شرکت خودرویی است اما مجوز توسعه و ساخت نرمافزار هم دارد.
با این که بیشتر مشتریان را میانماریها تشکیل میدهند اما تعداد کاربران فارسیزبانش آنقدر زیاد بوده که سورسکد یک برنامه دیگرِ آن را به زبان فارسی نوشتهاند
برای مثال، شرکت «جامپجامپ» ۶ نرمافزار دیگر هم توسعه داده است. SpeedTop VPN یکی از ویپیانهای این شرکت است که از کاربر ۳۷ دسترسی مختلف به گوشی درخواست میکند. یعنی اندازه «جامپجامپ» ناامن است. با این حال، هنوز نسخه دستکاریشده آن در تلگرام ایرانیها نچرخیده اما تا همین جای کار در هفته اول مهرماه جزو ۱۰ نرمافزار پردانلود گوگلپلی بین ایرانیها بود. با این که بیشتر مشتریان آن از میانمار هستند اما تعداد کاربران فارسی زبانش هم آنقدر زیاد بوده که سورسکد یک برنامه دیگر خود را به زبان فارسی نوشتهاند.
نسخه اصلی «جامپجامپ» هم دسترسی کامل برای خواندن، تغییر و حذف تمامی فایلهای شخصی گوشی شما را دریافت میکند. حتی با درخواست مجوز دسترسی به IMEI، شماره تلفن و مشخصات سیمکارت فرد را برای ردیابی دقیق هویت او تهیه میکند و همچنین به گزارش برخی منابع، اطلاعات رفتاری کاربران را به دهها سرور تجاری و تبلیغاتی (از جمله فیسبوک، گوگل و یاندکس روسیه) ارسال میکند.
تلاش زومیت هم برای ارتباط با سازنده «جامپجامپ» و ارائه توضیحات درباره این نقض اطلاعات کاربران بیپاسخ باقی ماند. به گفته درواری وقتی فیلترشکنی از گوگلپلی دانلود شود خطر کمتری دارد اما به دلیل احتمال خطرهای دیگر بهتر است کاربران از VPNهایی استفاده کنند که مورد تایید متخصصان امنیت سایبری هستند.