وقتی که از VPN استفاده میکنیم، تصورمان این است که آیپی واقعی ما مشخص نیست. اما قبلا در نوشدارو گفتهایم که راهکارها مختلفی برای کشف آیپی واقعی وجود دارد که سایتهای مختلف از آن استفاده میکنند. حالا یک یافته تازه نشان میدهد که در اندروید، هر اپلیکیشن به ظاهر بیخطری که روی گوشیتان نصب کردهاید میتواند بیسروصدا آیپی واقعی شما را به سروری که خودش انتخاب میکند بفرستد، حتی زمانی که VPN وصل است و حتی هنگامی که گزینه «مسدود کردن همه اتصالهای بدون VPN» هم فعال باشد!
چه اتفاقی افتاده است؟
شرکت مولواد (Mullvad)، گزارش داده که یک پژوهشگر امنیتی راه تازهای برای نشت ترافیک در سیستمعامل اندروید کشف کرده: با این روش، یک اپلیکیشن (که میتواند هر اپلیکیشن به ظاهر بیخطری باشد) میتواند بستههایی را بیرون از تونل VPN بفرستد و در نتیجه آیپی واقعی دستگاه را روی اینترنت آشکار کند.
نکته مهم این است که اپلیکیشن برای این کار به هیچ مجوز خاصی نیاز ندارد. یعنی لازم نیست هنگام نصب چیزی از شما بپرسد یا دسترسی مشکوکی بگیرد؛ همین که روی گوشی نصب و اجرا شود کافی است.
سازوکار نشت به زبان ساده
اندروید امکانی دارد که به اپها اجازه میدهد از سیستم بخواهند یک اتصال «زندهنگهدار» (Keep-alive) بسازد. وظیفه این اتصال باز نگه داشتن مسیر شبکه است و ارسال آن نه به سیستمعامل، بلکه به سختافزار وایفای یا مودم گوشی سپرده میشود. این قابلیت برای هدف مشروعی طراحی شده، اما به گفته پژوهشگر، یک اپلیکیشن مخرب میتواند از همین قابلیت سوءاستفاده کند و بستههای UDP را روی پورت ۴۵۰۰ به هر سروری که بخواهد بفرستد.
چون این بستهها مستقیم از سختافزار شبکه بیرون میروند، از فیلتری که قرار است همه ترافیک را از VPN عبور بدهد اصلاً رد نمیشوند.
در این مورد خاص، فعال بودن گزینه «Block all connections without VPN» (مسدود کردن همه اتصالهای بدون VPN) در تنظیمات اندروید هم مانع نشت آیپی واقعی نمیشود.
این در عمل یعنی چه؟ یعنی اگر یک بازی، یک اپلیکیشن فروشگاه اینترنتی، یک فیلترشکن رایگان یا هر اپلیکیشن دیگری با نیت بد ساخته شده باشد، میتواند بیآنکه چیزی از شما بخواهد، آیپی واقعیتان را به سرور سازندهاش گزارش کند؛ فارغ از اینکه کدام VPN را روشن کردهاید و چقدر به آن اعتماد دارید.
گوگل چه کرده است؟
طبق گزارش مولواد، پژوهشگر این مشکل را به برنامه پاداش آسیبپذیری اندروید گزارش کرده، اما به گفته او پرونده بدون هیچ اقدامی بسته شده است. مولواد نتیجه میگیرد که بعید است گوگل به این زودی برای آن کاری بکند. رفع کامل مشکل به تغییر در خود سیستمعامل اندروید نیاز دارد.
چند نکته را هم باید با احتیاط در نظر گرفت: پروندهای که به گوگل گزارش شده عمومی نیست و آنچه میدانیم بر پایه گفته پژوهشگر و گزارش مولواد است. گزارش هم چیزی درباره اینکه کدام گوشیها یا کدام نسخههای اندروید آسیبپذیرند نمیگوید. گرافیناواس (GrapheneOS)، نسخه امنیتمحور اندروید، از مشکل باخبر است و روی رفع آن کار میکند.
مولواد خودش هم میگوید فعلاً قصد ندارد راهحل موقتی ارائه کند؛ چون راهحل نظری موجود هم باز مستلزم ارسال بسته بیرون از تونل است و تضمینی ندارد که پیش از اجرای اپ VPN، اپ مخرب نشت را شروع نکرده باشد.
چه باید کرد؟
از آنجا که وصلهای در کار نیست، دفاع اصلی همان توصیه همیشگی است که این بار وزن بیشتری پیدا میکند: هر اپلیکیشنی را روی گوشی نصب نکنید و همیشه اپلیکیشنهای کم کاربرد را از روی گوشیتان حذف کنید. پیش از نصب، این موارد را با خودتان مرور کنید:
- منبع نصب: فروشگاه رسمی، نه فایل APK از کانال تلگرامی یا سایت ناشناس
- سازنده: توسعهدهندهای شناختهشده، نه فقط یک عنوان جذاب
- ضرورت: نیاز واقعی به اپ، نه نصب صرفاً برای امتحان کردن
- اپهای بلااستفاده: حذف اپهایی که ماههاست باز نکردهاید
پیام این خبر ساده است: VPN تنها یک لایه از حفاظت است و هر اپی که به گوشی راه میدهید، میتواند این لایه را دور بزند. پس پیش از زدن دکمه «نصب»، یک لحظه مکث کنید.
