مراقب Fleeceware و عضویتهای پولیِ پنهانی باشید!
یادتان هست چطور وینسنت وگا، آدمکشِ فیلم پالپ فیکشن میخواست میلکشیکی را صرفاً به خاطر 5 دلار بودنش امتحان کند؟ خوب این یک واکنش طبیعی است- بسیاری از افراد قیمت بالا را به کیفیتی خارقالعاده ربط میدهند. بنابراین، اگر به این افراد نمونهی رایگانی از این محصولات گران داده شود، حتی آنهایی که قصد خریدش را هم نداشتند وسوسه میشوند. برخی توسعهدهندگان اپ اسمارتفون هم درست از همین خصوصیت انسانی منفعت میبرند.
بهای کنجکاوی
اواخر سپتامبر، محققین امنیت اطلاعات، مجموعهای از اپهای ماشینحساب، اسکنر کد QR، ارتقادهندهی کیفیت عکس و غیره پیدا کردند که با وجود کاراییِ نه چندان حرفهایشان در گوگلپلی به مبالغی هنگفت، اشتراکهایی تا سقف ماهیانه 200 یورو ارائه داده بودند. و همانطور که عرض کردیم مردم با دیدن این قیمتها انتظار قابلیتهایی فرابشری از این اپها دارند. از این رو دهها میلیون از این افراد اپهای مذکور را دانلود کردند (تازه اگر این رقم بیشتر نبوده باشد).
به کاربران یک دورهی آزمایشی سه روزه تضمین داده شده بود. بسیاری از کاربران در همین بازهی زمانی پی بردند که عضویت در چنین اپهایی بیفایده است و بدین خاطر آنها را uninstall کردند؛ اما باز هم ازشان پول کسر میشد.
سوال اینست که چنین چیزی چطور اتفاق میافتاد؟ اول اینکه، قربانیان مجبور شده بودند اطلاعات پرداختی خود را همان بار اولی که سعی کردند اپها را اجرا کنند در اختیار این برنامهها قرار دهند- اپها در واقع بدون این اطلاعات پرداختی حتی شروع هم نمیشدند. همین امر باعث شد اپهای حریص بدون توافق و رضایت کاربر، از او بابت عضویتش مبالغ گزافی کسر کنند. دوم اینکه، uninstall کردن این اپها از دستگاه به معنای لغو اشتراک نیست؛ منطقی هم هست: مثلاً نمیگذارد (اگر تصادفاً دستتان خورده باشد، تنظیمات کارخانهای دستگاه را ریستور کرده باشید و یا اپ را روی گوشی جدید استفاده کرده باشید) فرضاً پلیلیستتان در یک اپ پخش موزیک پاک شود. با این حال، خیلیها از این ریزهکاریها خبر ندارند؛ حتی آنهایی که برخیاوقات یادشان میرود اشتراک خود را لغو کنند. نویسندگان fleeceware دقیقاً از همین تغذیه میکنند.
به لحاظ فنی یک بدافزار نیست
ممکن است بپرسید چرا چنین اپهایی از همان اولِ کار، پایشان به گوگلپلی باز شده است. افسوس که این اپها به لحاظ فنی هیچیک از قوانین این فروشگاه را نقض نمیکنند؛ آنها همان کاراییِ اعلامشدهشان را اجرا میکنند: نه مجوزهای بیمورد از کاربر درخواست میکنند، نه حاوی کد مخربند. در مورد قیمتهای اشتراکشان هم باید عرض کنیم هیچ قانون متقنی از سوی گوگلپلی وجود ندارد که مانع فعالیت آنها گردد.
در بسیاری از کشورها، یک سقفی تعریف شده است اما خوب درست مانند یک ویرایشگر حرفهای ویدیو که شاید قابلیتهایش ارزش چنین مبلغی را داشته باشد، این اپها (مثلاً اپ چراغقوه یا اسکنر QR) هم ممکن است به مبلغی که دارند بیارزند. در حال حاضر که این مقاله را میخوانید، این سقف تعریفشده در آمریکا 400 دلار است، درحالیکه در بیشتر اروپا و انگلستان این سقف پایینتر میباشد (به ترتیب 350 یورو و 300 پوند). اگر قیمت عضویت زیر این سقف باشد، فروشگاه اپ را تأیید میکند- حالا دیگر این دست خود کاربران است که دلشان بخواهد چنین اپهای گرانی را بخرند یا نه. اگر ساز و کار اشتراکها را ندانند این دیگر تقصیر خودشان است.
با این وجود، وقتی گوگل متوجه این موضوع شد، از این 15 اپِ مزدور، 14 اپ را از فروشگاه گوگلپلی خود پاک کرد- و تقریباً همان موقع محققین 9 اپ مشابه دیگر را نیز کشف کردند. خیلیوقتها پیش میآید که دست فروشگاههای اصلی اپ با توسعهدهندگان این اپها توی یک کاسه است.
Fleeceware: نام جدیدی که روی ترفندی قدیمی گذاشته شده است
این اپها را نمیتوان بدافزار خواند؛ برای همین نام جدیدی برایش ابداع کردهاند: fleeceware به معنای بدافزاری که کاربران را میچاپد. با این حال، علیرغم تازگی این نام، خود ترفند بسیار قدیمی است: پیشنهاد دورهی آزمایشی با عوضیت پولی پنهانی. این ترفند خیلی وقت است نه فقط توسط توسعهدهندگان موبایل که توسط خیلیهای دیگر در جهان سایبری مورد اکسپلویت قرار میگیرد.
نمونهاش سال 2011-2012 که گروهی از توطئهگران تجاری در بریتانیا نمونههایی رایگان از کرم پوست را ویژه بانوان ارائه دادند که باید به صورت آنلاین سفارش داده میشدند. کاربران با ثبت سفارش به طور خودکار در عضویت ماهانه بین 60 تا 70 یورو (حدود 80 تا 90 دلار) ثبتنام شدند. این جزئیات در بخش توضیحات با فونت بسیار ریز ذکر شده بود که خوب خیلیها به خود زحمت خواندنش را نداده بودند.
Fleeceware ویژه iOS
این مشکل فقط مخصوص اندروید نیست؛ توسعههندگان اپ fleeceware یادشان نرفته سیستمعامل iOS را نیز به ضیافت خود مهمان کنند. برای مثال در سال 2017، اپی موسوم به Mobile Protection: Clean & Security VPN از اپاستور پاک شد. این اپ توسط 50 هزار کاربر دانلود شده بود و دست کم 200 نفر از آنها تصمیم گرفته بودند آفر این ویپیان را در قالب عضویت امتحان کنند و درست همین تعداد کاربر گولِ طرح آزمایشیِ سه روزهی رایگان را خوردند. بهای این کنجکاوی برای هر یک از آنها ماهانه 400 دلار بود.
نمونهی دیگر fleeceware مخصوص iOS اپ اسکنر کد QR بود که وقتی اجرا میشد از کاربر تقاضای جزئیات پرداختی را میکرد (برای ثبتنامِ دورهی آزمایشیِ رایگان) و بعد از تمام شدن این دوره شروع میکرد به برداشت هفتگیِ مبلغ 3.99 دلار از کاربر.
بعد از چنین مواردی، اپل شرایط و ضوابط عضویت اپها را سفت و سختتر گرفت. در iOS 13 وقتی کاربری در حالیکه بخش عضویتش فعال است و میخواهد اپی را uninstall کند هشدار میدهد.
چطور به دام fleeceware نیافتیم؟
Fleeceware در حقیقت تنها از حس کنجکاویِ ذاتی، حواسپرتی آدمها، علاقهشان به چیزهای رایگان و بیمیلیشان به شرایط و ضوابط عضویتها تغذیه میکند. بنابراین توصیهی ما به شما این که اگر میخواهید در دام Fleeceware نیافتید:
• اپهایی که کارایی معمولی را با قیمتی بالا پیشنهاد میدهند دانلود نکنید. به احتمال قوی هیچ چیز خاصی در مورد قابلیتهایشان وجود ندارد، پس سعی کنید پولتان را در جیبتان نگه دارید.
• پیش از نصب اپ، تحلیل و بررسیهای کاربران و خود توسعهدهنده را بخوانید. به طور حتم اگر اسکمی در میان باشد، اطلاعاتش به صورت آنلاین موجود خواهد بود.
• اگر برای دورهی آزمایشی رایگان ثبتنام کردید و نمیخواهید در آینده بابت این اپ پول دهید مطمئن شوید که اشتراک لغو شده است. میتوانید این کار را در بخش مدیریت اشتراک اکانت گوگلپلی خود انجام دهید.
منبع: کسپرسکی آنلاین
تنظیم: روابط عمومی شرکت ایدکو (توزیع کننده محصولات کسپرسکی در ایران)؛
- ۹۸/۰۸/۲۲