محققان اخیراً ۲۸۱ مورد از محبوبترین اپلیکیشنهای ویپیان رایگان را در گوگل پلی بررسی کردند و به این نتیجه رسیدند که بسیاری از آنها در بنیادینترین وظیفهی خود، ایمن و خصوصی نگه داشتن ترافیک کاربر، شکست میخورند. آن دسته از اپلیکیشنهایی که حداقل یک ایراد داشتهاند، تاکنون بیش از ۲.۴ میلیارد بار نصب شدهاند!
مشکل واقعی این است که این اپلیکیشنها، ایراداتی ابتدایی دارند. برای مثال ۲۹ مورد از آنها، اطلاعات کاربر را به بیرون از تونل رمزنگاریشده نشت میدهند. ۶۱ اپلیکیشن محبوب، اطلاعات را به شکل متن ساده میفرستند و هرکسی که ترافیک شبکه را پایش کند، قادر به خواندن آنهاست. ۵ اپلیکیشن دیگر هم فایل پیکربندی را به صورت خوانا ارسال میکنند و به هکر اجازه میدهند اتصال ویپیان را به سرور تحت کنترل خودش هدایت کند.
گذشته از برنامههایی که ترافیک را نشت میدهند، ۲۴۶ اپلیکیشن در کار نمایش تبلیغ هستند و سرورهایی برای پایش فعالیت کاربر دارند. ۷۶ مورد هم شناسهی تبلیغاتی اندروید را با شرکتهای تبلیغاتی به اشتراک میگذارند. از این شناسه میتوان برای پایش فعالیتهای کاربر در اپلیکیشنهای گوناگون استفاده کرد.
پژوهشگران میگویند ریشهی مشکل در تمامی این اپلیکیشنها یکسان است: سازندگان این ویپیانها به دنبال پشتیبانی طولانمدت از نرمافزار خود نیستند و سیستمهای خودکار گوگل پلی هم به راحتی آنها را تایید میکنند. بسیاری از این ویپیانها در بالای صفحه نتایج جستجو ظاهر میشوند و حتی نشان «Verified» دارند که قرار است نشاندهندهی اعتبار سازنده باشد. اما محققان میگویند این نشان گوگل بیشتر کاربرد تبلیغاتی دارد تا تضمین امنیت!
آنچه شرایط را برای کاربران عادی سخت میکند، این است که راهی برای تشخیص ابزارهای آسیبپذیر وجود ندارد؛ نمیتوان صرفا با نگاه به رابط کاربری اپلیکیشن به این نتیجه رسید که ایراد دارد یا خیر. بنابراین تنها توصیهی عملی و کاربردی، توجه نشان دادن به اعتبار سازندگان پروژههاست.
به عنوان مثال بهتر است علیرغم تمام دشواریهای صحتسنجی، به سراغ اپلیکیشنهایی برویم که پیشتر بررسیهای امنیتی مستقل را پشت سر گذاشتهاند. از طرف دیگر باید مراقب اپلیکیشنهای رایگانی باشیم که انبوهی تبلیغ به نمایش درمیآورند و به راحتی فریب ادعاهایی مانند «امنیت»، «تایید گوگل» یا «عدم جمعآوری اطلاعات کاربران» را نخوریم!
