فیلترشکنها کاربران را ردیابی میکنند

سعید میرشاهی - در حالیکه بنا به اظهارات اخیر مدیرعامل شرکت ارتباطات زیرساخت، حدود ۸۰ درصد کاربران ایرانی از VPN استفاده میکنند و ۷۰ درصد ترافیک کشور در بستر VPN ردوبدل میشود، نتایج یک پژوهش جدید نشان میدهد
شبکههای خصوصی مجازی (VPN)، امنیتی بسیار کمتر از آنچه تصور میشود، فراهم میکنند. این یافتهها، بهویژه برای کاربران ساکن در کشورهای محدودگر نگرانکننده است.
بر اساس گزارش دویچهله، کاربرانی که به ارتباطات ناشی از فیلترشکنها اعتماد میکنند، ممکن است در معرض خطر باشند، زیرا بسیاری از ارائهدهندگان VPN، نهتنها امنیت دادهها را تأمین نمیکنند، بلکه حتی اطلاعات مکانی کاربران را جمعآوری میکنند.
زندگی در یک کشور با محدودیتهای سایبری و در عین حال، تلاش برای دسترسی به اطلاعات عینی درباره وضعیت کشور، کار آسانی نیست. در این جوامع، رسانههای مخالف، غالباً ممنوع و سایتهای خارجی نیز بهطور مکرر، مسدود میشوند.
به همین جهت برای صدها میلیون کاربر، ویپیان یا فیلترشکنها، راهحل این مشکل به شمار میرود، زیرا آدرسهای IP را ناشناس و محتوا را رمزگذاری میکند. این ترکیب به کاربران امکان میدهد به وبسایتهای مسدودشده دسترسی یابند و از آزادی دسترسی به اطلاعات بهرهمند شوند.
به همین دلیل، استفاده از VPN در کشورهایی مانند چین، روسیه، بلاروس، ایران و کرهشمالی، غیرقانونی یا دستکم بهشدت محدود است. افرادی که در این کشورها از فیلترشکنها استفاده میکنند، این کار را پنهانی انجام میدهند و انتظار دارند ارائهدهنده خدماتشان نیز دادههای حاصل را بهصورت محرمانه مدیریت کند!
بااینحال، یک پژوهش جامع که توسط «صندوق فناوری باز» (Open Technology Fund)، یک سازمان غیرانتفاعی مستقل با هدف ترویج آزادی اینترنت در سراسر جهان، انجام شده، بهتازگی، کاستیهای نگرانکنندهای را در بین برخی از ارائهدهندگان فیلترشکن آشکار کرده است که در بدترین حالت، این خطرات میتواند کاربران را روانه زندان کند.
- کنترل اطلاعات از نوع چینی
فهرست این کاستیها با ساختارهای مالکیت مبهم ویپیانها آغاز میشود. در این گزارش هشدار داده شده است: «بسیاری از خدمات VPN، مالکیت واقعی خود را از طریق ساختارهای شرکتی پیچیده پنهان میکنند».
به عبارت دیگر، اغلب روشن نیست چه کسانی واقعاً بر این شرکتها نفوذ دارند.
به عنوان نمونه، شرکتهای Innovative Connecting PTE، Autumn Breeze PTE و Lemon Clove PTE ادعا میکنند در سنگاپور ثبت شدهاند، اما در واقع، توسط شهروندان چینی از داخل چین اداره میشوند و بنابراین مشمول قوانین کنترل اطلاعاتی چین هستند.
تهیهکنندگان این گزارش مینویسند: «بسیاری از ویپیانها، شرکتهای صوری خود را در کشورهایی با قوانین سهلگیرانه درباره نگهداری دادهها راهاندازی میکنند.»
- شناسایی 16 فیلترشکن بسیار مشکلدار
افزون بر این، بسیاری از خدمات ویپیان توسط شرکتهای مشترک، توسعه یافتهاند.
این پژوهش هشدار میدهد: «تعداد کمی از شرکتها، بخش نامتناسبی از بازار VPN را از طریق راهحلهای سفیدبرچسب (White-Label) کنترل میکنند.»
راهحل سفیدبرچسب، به محصولی گفته میشود که توسط شرکت ثالث، تولید و سپس با نام تجاری شرکت دیگر به فروش میرسد.
در این مطالعه، 8 ارائهدهنده بسیار مشکلدار فیلترشکن شناسایی شدند که ۱۶ اپلیکیشن ویپیان و در مجموع، بیش از ۷۰۰ میلیون دانلود در فروشگاه گوگلپلی دارند. این در حالی است که این شرکتها، ارتباطات میان خود را پنهان کردهاند.
نویسندگان گزارش هشدار میدهند: «اپلیکیشنهایی که این شرکتها عرضه میکنند، دارای مشکلات امنیتی و حریم خصوصی هستند که کاربران را در معرض نظارت و جاسوسی قرار میدهد.»
- میلیونها کاربر در معرض خطر
در بین اپلیکیشنهایی که «بسیار نگرانکننده» توصیف شدهاند، میتوان به مواردی همچون Turbo VPN، VPN Proxy Master، XY VPN و 3X VPN – Smooth Browsing اشاره کرد که هرکدام ۱۰۰ میلیون بار از گوگلپلی دانلود شدهاند. بنابراین صدها میلیون کاربر اینترنت تصور میکنند سطحی از امنیت را دارا هستند که واقعاً وجود ندارد.
در این گزارش آمده است: «هر دو گروه ارائهدهندگان، از پروتکل تونلسازی Shadowsocks [که برای محرمانگی طراحی نشده]، بهمنظور ایجاد تونل VPN استفاده میکنند و مدعیاند ارتباطات کاربرانشان ایمن است.»
این گزارش در ادامه تأکید میکند: «اینکه چهکسی مالک ویپیان مورد استفاده شماست، آن را اداره میکند و توسعه میدهد، اهمیت زیادی دارد.»
هر دو گروه این ارائهدهندگان از پروتکل Shadowsocks با گذرواژههای ثابت و از پیشتعیینشده درون اپلیکیشن استفاده میکنند که یک نقص امنیتی جدی است. مهاجمان میتوانند این گذرواژهها را بخوانند و در نتیجه، تمام ارتباطات را رمزگشایی و به آنها دسترسی پیدا کنند.
علاوه بر این، بسیاری از ارائهدهندگان، سرورهایی را در مراکز داده اجاره میکنند، بدون آنکه کنترل کامل بر سختافزار داشته باشند. همچنین برخی از اپلیکیشنهای ویپیان، بهطور پنهانی دادههای مکانی کاربران را جمعآوری میکنند، در حالی که در سیاستهای حفظ حریم خصوصی خود، مدعی خلاف این موضوع هستند.
- کدام اپلیکیشنهای VPN مشمول هشدار هستند؟
این هشدار در بخشی از پژوهش مطرح شده است: «متأسفانه VPNها در بهترین حالت، تنها حس کاذبی از امنیت ایجاد میکنند و در بدترین حالت، بهطور کامل حریم خصوصی و امنیت کاربران را به خطر میاندازند. درباره شرکتهایی مانند Innovative Connecting، Autumn Breeze، Lemon Clove، Matrix Mobile، ForeRaya Technologies، Wildlook Tech، Hong Kong Silence Technology و Yolo Mobile Technology Limited، هر کاربری که از اپلیکیشنهای این شرکتها استفاده میکند خود را در معرض خطر بزرگی قرار میدهد، زیرا این برنامهها، مشکلات جدی در زمینه امنیت و حریم خصوصی دارند.»
در مقابل، نویسندگان این مطالعه توصیه میکنند که از ویپیانهای پولی استفاده شود، زیرا این VPNها، معمولاً قابل اعتمادتر و ایمنتر هستند و در برخی نمونهها هیچ مشکل جدی در زمینه امنیت یا حریم خصوصی، یافت نشده است.
- فاجعهبار برای امنیت کاربران
بنجامین میکسونباکا، یکی از نویسندگان این پژوهش میگوید: «این موضوع، برای حریم خصوصی و امنیت کاربران، فاجعهبار است. حتی بدون توجه به کشور محل زندگی کاربران، ضعفهایی که ما شناسایی کردیم، نشان میدهد برخلاف ادعاهایی که شرکتهای ارائهدهنده در وبسایتهای خود مطرح کردهاند، این ویپیانها، هیچگونه حفاظت واقعی از حریم خصوصی یا امنیت فراهم نمیکنند.»
او هشدار میدهد: «کاربران، در حس امنیت کاذب به سر میبرند، زیرا بازیگران تهدید در سطح دولت-ملت میتوانند تمام فعالیتهای کاربران این محصولات را مشاهده کنند.»
با توجه به اینکه برخی از ارائهدهندگان ویپیان، تا چه اندازه برای پنهان کردن هویت واقعی خود تلاش کردهاند و اینکه برخلاف ادعاهایشان، دادههای جغرافیایی کاربران را جمعآوری کردهاند، میکسونباکا تأکید میکند این مسئله «نقض جدی اعتماد کاربران» است.
- درخواست از مدیران فروشگاههای اپلیکیشن
میکسونباکا میگوید: «کاربران باید اولویت را به ارائهدهندگان ویپیانهایی بدهند که در مورد مالکیت، زیرساخت و حوزه قضایی خود شفافیت کامل دارند.»
او میافزاید که راهحلهای متنباز (open-source) و انجام ممیزیهای مستقل، از نشانههای اصلی کیفیت در این حوزه به شمار میروند.
نویسندگان همچنین بهطور جدی توصیه میکنند مدیران فروشگاههای اپلیکیشن، در فرایند انتخاب و انتشار برنامهها، توجه بیشتری به نقصهای امنیتی داشته باشند. در غیر این صورت، آیکون ویپیان موجود در فروشگاه گوگلپلی، تنها حس امنیت دروغین را به کاربران القا میکند.
و در نهایت اینکه او معتقد است ایجاد یک راهحل VPN با بودجه عمومی، مشابه اپلیکیشن پیامرسان سیگنال، ایده بسیار خوبی خواهد بود، اما حتی این راهکار نیز محدودیتهای بنیادین در زمینه حفاظت از داده و امنیت را از بین نخواهد برد. (منبع:عصرارتباط)