امنیت در تلفن هوشمند خبر و تحلیل

یک اپلیکیشن به‌ظاهر بی‌آزار هم می‌تواند آی‌پی واقعی‌تان را از پشت VPN لو بدهد: کشف حفره‌ای تازه‌ در اندروید

چرا نباید هر اپلیکیشنی را نصب کرد
طرح خطی یک گوشی هوشمند که از آیکون یک اپ روی صفحه‌اش، خط‌چین قهوه‌ای بیرون می‌زند، از کنار تونل قفل‌دار VPN می‌گذرد و به یک سرور کوچک با نماد چشم می‌رسد؛ استعاره‌ای از نشت آی‌پی واقعی توسط یک اپ نصب‌شده
علی‌اصغر هنرمند
دکتر علی‌اصغر هنرمند
زمان مطالعه ۴ دقیقه

وقتی که از VPN استفاده می‌کنیم، تصورمان این است که آی‌پی واقعی ما مشخص نیست. اما قبلا در نوشدارو گفته‌ایم که راهکارها مختلفی برای کشف آی‌پی‌ واقعی وجود دارد که سایت‌های مختلف از آن استفاده می‌کنند. حالا یک یافته تازه نشان می‌دهد که در اندروید، هر اپلیکیشن به ظاهر بی‌خطری که روی گوشی‌تان نصب کرده‌اید می‌تواند بی‌سروصدا آی‌پی واقعی شما را به سروری که خودش انتخاب می‌کند بفرستد، حتی زمانی که VPN وصل است و حتی هنگامی که گزینه «مسدود کردن همه اتصال‌های بدون VPN» هم فعال باشد!

چه اتفاقی افتاده است؟

شرکت مولواد (Mullvad)، گزارش داده که یک پژوهشگر امنیتی راه تازه‌ای برای نشت ترافیک در سیستم‌عامل اندروید کشف کرده: با این روش، یک اپلیکیشن (که می‌تواند هر اپلیکیشن به ظاهر بی‌خطری باشد) می‌تواند بسته‌هایی را بیرون از تونل VPN بفرستد و در نتیجه آی‌پی واقعی دستگاه را روی اینترنت آشکار کند.

نکته مهم این است که اپلیکیشن برای این کار به هیچ مجوز خاصی نیاز ندارد. یعنی لازم نیست هنگام نصب چیزی از شما بپرسد یا دسترسی مشکوکی بگیرد؛ همین که روی گوشی نصب و اجرا شود کافی است.

سازوکار نشت به زبان ساده

اندروید امکانی دارد که به اپ‌ها اجازه می‌دهد از سیستم بخواهند یک اتصال «زنده‌نگه‌دار» (Keep-alive) بسازد. وظیفه این اتصال باز نگه داشتن مسیر شبکه است و ارسال آن نه به سیستم‌عامل، بلکه به سخت‌افزار وای‌فای یا مودم گوشی سپرده می‌شود. این قابلیت برای هدف مشروعی طراحی شده، اما به گفته پژوهشگر، یک اپلیکیشن مخرب می‌تواند از همین قابلیت سوءاستفاده کند و بسته‌های UDP را روی پورت ۴۵۰۰ به هر سروری که بخواهد بفرستد.

چون این بسته‌ها مستقیم از سخت‌افزار شبکه بیرون می‌روند، از فیلتری که قرار است همه ترافیک را از VPN عبور بدهد اصلاً رد نمی‌شوند.

در این مورد خاص، فعال بودن گزینه «Block all connections without VPN» (مسدود کردن همه اتصال‌های بدون VPN) در تنظیمات اندروید هم مانع نشت آی‌پی واقعی نمی‌شود.

این در عمل یعنی چه؟ یعنی اگر یک بازی، یک اپلیکیشن فروشگاه اینترنتی، یک فیلترشکن رایگان یا هر اپلیکیشن دیگری با نیت بد ساخته شده باشد، می‌تواند بی‌آنکه چیزی از شما بخواهد، آی‌پی واقعی‌تان را به سرور سازنده‌اش گزارش کند؛ فارغ از این‌که کدام VPN را روشن کرده‌اید و چقدر به آن اعتماد دارید.

گوگل چه کرده است؟

طبق گزارش مولواد، پژوهشگر این مشکل را به برنامه پاداش آسیب‌پذیری اندروید گزارش کرده، اما به گفته او پرونده بدون هیچ اقدامی بسته شده است. مولواد نتیجه می‌گیرد که بعید است گوگل به این زودی برای آن کاری بکند. رفع کامل مشکل به تغییر در خود سیستم‌عامل اندروید نیاز دارد.

چند نکته را هم باید با احتیاط در نظر گرفت: پرونده‌ای که به گوگل گزارش شده عمومی نیست و آنچه می‌دانیم بر پایه گفته پژوهشگر و گزارش مولواد است. گزارش هم چیزی درباره این‌که کدام گوشی‌ها یا کدام نسخه‌های اندروید آسیب‌پذیرند نمی‌گوید. گرافین‌اواس (GrapheneOS)، نسخه امنیت‌محور اندروید، از مشکل باخبر است و روی رفع آن کار می‌کند.

مولواد خودش هم می‌گوید فعلاً قصد ندارد راه‌حل موقتی ارائه کند؛ چون راه‌حل نظری موجود هم باز مستلزم ارسال بسته بیرون از تونل است و تضمینی ندارد که پیش از اجرای اپ VPN، اپ مخرب نشت را شروع نکرده باشد.

چه باید کرد؟

از آن‌جا که وصله‌ای در کار نیست، دفاع اصلی همان توصیه همیشگی است که این بار وزن بیشتری پیدا می‌کند: هر اپلیکیشنی را روی گوشی نصب نکنید و همیشه اپلیکیشن‌های کم کاربرد را از روی گوشی‌تان حذف کنید. پیش از نصب، این موارد را با خودتان مرور کنید:

  • منبع نصب: فروشگاه رسمی، نه فایل APK از کانال تلگرامی یا سایت ناشناس
  • سازنده: توسعه‌دهنده‌ای شناخته‌شده، نه فقط یک عنوان جذاب
  • ضرورت: نیاز واقعی به اپ، نه نصب صرفاً برای امتحان کردن
  • اپ‌های بلااستفاده: حذف اپ‌هایی که ماه‌هاست باز نکرده‌اید

پیام این خبر ساده است: VPN تنها یک لایه از حفاظت است و هر اپی که به گوشی راه می‌دهید، می‌تواند این لایه را دور بزند. پس پیش از زدن دکمه «نصب»، یک لحظه مکث کنید.

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. Mullvad
    https://mullvad.net/en/blog/another-way-to-leak-traffic-on-android-has-been-discovered