دیوار شیشهای vpnها
خلاصه: هفت نرمافزار ارائهدهنده VPN که پیش از این ادعا کرده بودند دادههای کاربران خود را ذخیره نمیکنند اخیراً به صورت سهوی، 1.2 ترابایت اطلاعات کاربران خود را در معرض دید عموم قرار دادهاند. این دادهها که روی یک سرور الستیک سرچ مشترک قرار داشته است که توسط محققین VPNMentor کشفشده است.
هفت نرمافزار ارائهدهنده VPN که پیش از این ادعا کرده بودند دادههای کاربران خود را ذخیره نمیکنند اخیراً به صورت سهوی، 1.2 ترابایت اطلاعات کاربران خود را در معرض دید عموم قرار دادهاند. این دادهها که روی یک سرور الستیک سرچ مشترک قرار داشته است که توسط محققین VPNMentor کشفشده است.
فهرست VPNهای درگیر در این مسئله شامل موارد زیر است:
- Secure VPN
- SUPER VPN
- FAST VPN
- FREE VPN
- Rabbit VPN
- UFO VPN
- Flash VPN
تمامی این VPNهای ذکرشده از کشور هنگکنگ ارائه میشوند و دارای یک توسعهدهنده مشترک هستند. این VPNها بنا به درخواست شرکتها تحت برندهای متفاوت برنامه خود را شخصیسازی میکنند. شواهد نشان میدهد تمام VPNهای مذکور دارای یک سرور الستیک سرچ مشترک بودهاند، همچنین دارای درگاه پرداخت یکسانی بودهاند و ظاهر وبسایت و برنامههای حداقل سه مورد از آنها بسیار مشابه یکدیگر بوده است.
دادههای فاششده شامل ایمیل کاربران و رمز عبوری که با آن ثبتنام کردهاند و همچنین اطلاعاتی از قبیل سایتهایی که کاربران مشاهده کردهاند، IP آدرس واقعی آنان، مشخصات ISP، محل دقیق کاربران، شناسه تجهیز ، نوع تجهیز، مدل تلفن همراه، اطلاعات پرداخت کاربران (حتی اطلاعات حساب کاربرانی که از بیتکوین برای پرداخت استفاده کردهاند) و نوع اتصال اینترنت کاربران است. این امر مغایرت کامل با ادعای سرویسدهندهها مبنی بر اینکه هیچ اطلاعاتی از کاربران را ذخیره نمیکنند، دارد.
محققان برای اطمینان از درستی کشف خود، برنامه UFO VPN را مورد آزمایش قرار دادند و به سرورهای آن در نقاط مختلف دنیا متصل شده و سپس دادههای ذخیرهشده آن را مشاهده کردند. مشاهدات آنها به وضوح نشان میدهد که تمام اطلاعات ذکرشده در بالا در سرور این برنامه ذخیره شده است. این امر بیانگر این است که این پایگاه داده شامل اطلاعات کاربران واقعی است و دادههای آن هم بهصورت زنده در حال ذخیرهسازی و مشاهده هستند.
محققین VPNMentor این افشا را در تاریخ پانزدهم تیر امسال متوجه شدند و توسعهدهندگان نرمافزار را در همان تاریخ مطلع کردند اما این مشکل تا تاریخ بیست و پنجم تیر رفع نشد. این محققین همچنین ذکر کردهاند که برای مطلع ساختن توسعهدهندگان به موانع زیادی برخوردند چرا که توسعهدهندگان این نرمافزارها به کلی از وجود چنین سرور غیر ایمنی ناآگاه بودهاند بهخصوص این که این سرور اطلاعات را بدون اجازه کاربران ذخیره میکرده است.
یکی از وظایف VPNها این است که نباید هرگز اطلاعات پیمایش صفحات وب کاربران را به هویت آنان ارتباط دهند همچنین باید حریم شخصی افراد و ناشناس بودن آنها در اینترنت فراهم کنند که متأسفانه با این افشای اطلاعات گسترده نه تنها تمامی این وظایف نقض شدهاند بلکه حتی میتوان آدرسهای بیتکوین ناشناس را به هویت افراد متصل کرد.
ازجمله خطراتی که کاربران قربانی را تهدید میکند میتوان به مورد هدف قرار گرفته شدن برای اخاذی اشاره کرد. به این صورت که اگر هکری بتواند به اطلاعات کاربران دست یابد آنگاه میتواند برای مدت طولانی دست به اخاذی از کاربران بزند. این قربانیان همچنین ممکن است طعمه حملات فیشینگ شوند و یا به جهت انجام فعالیتهای غیرقانونی در پشت دیوار شیشهای این VPNها از سوی مراجع قانونی، دستگیر شوند.
نکته مهم این است که VPNهای ذکرشده اکثراً VPNهای بسیار پراستفادهای در ایران هستند که به طور جدی پیشنهاد میشود اگر نیاز جدی به VPN ندارید دیگر به استفاده از این VPNها نپردازید و اگر نیازمند به استفاده از VPN هستید سعی کنید که VPN خود را با دقت انتخاب کنید.