ایران

ژانر وحشت در «جامپ‌جامپ»؛ هک شدن کاربران شایعه بود اما خطر جدی است

فرقی ندارد که نسخه کرک‌شده جامپ‌جامپ را دانلود یا از گوگل‌پلی نصبش کرده باشید؛ گوشی شما در معرض خطر یک VPN مشکوک است. یک کارشناس با بررسی دارک‌وب به زومیت گفت اثری از این نام کاربری که ادعای رخنه در اطلاعات «جامپ‌جامپ» را کرده در دارک‌وب پیدا نکرده است. هم‌چنی…

7 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • جامپ‌جامپ
  • اطلاعات
  • برنامه
  • منتشر
  • امنیت
  • نسخه
ژانر وحشت در «جامپ‌جامپ»؛ هک شدن کاربران شایعه بود اما خطر جدی است

خلاصه تحلیلی خبر

فرقی ندارد که نسخه کرک‌شده جامپ‌جامپ را دانلود یا از گوگل‌پلی نصبش کرده باشید؛ گوشی شما در معرض خطر یک VPN مشکوک است. یک کارشناس با بررسی دارک‌وب به زومیت گفت اثری از این نام کاربری که ادعای رخنه در اطلاعات «جامپ‌جامپ» را کرده در دارک‌وب پیدا نکرده است. هم‌چنی…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، جامپ‌جامپ، اطلاعات، برنامه، منتشر

هک و امنیت در فیلترشکن جامپ جامپ

فرقی ندارد که نسخه کرک‌شده جامپ‌جامپ را دانلود یا از گوگل‌پلی نصبش کرده باشید؛ گوشی شما در معرض خطر یک VPN مشکوک است.

یک کارشناس با بررسی دارک‌وب به زومیت گفت اثری از این نام کاربری که ادعای رخنه در اطلاعات «جامپ‌جامپ» را کرده در دارک‌وب پیدا نکرده است. هم‌چنین، یک وب‌سایت و پروژه ایرانی در حوزه پایش نشت اطلاعات در پاسخ به این که آیا ادعای درز اطلاعات این وی‌پی‌ان واقعیت داشته پاسخ می‌دهد: «در انجمن‌ها و منابع مرجع مرتبط، هیچ پست یا نمونه‌ای از داده‌های ادعایی منتشر نشده و تصویری که در مورد این موضوع منتشر شده و به یک کاربر در یکی از انجمن‌ها نسبت داده شده با ساختار داده‌های این سرویس همخوانی ندارد، به همین دلیل به نظر می‌رسد ساختگی باشد.»

اما هنوز جای نگرانی زیادی نسبت به جامپ‌جامپ وجود دارد. اگرچه اطلاعات مردم هک نشده اما جامپ‌جامپ واقعا خطرناک است.

ادعایی که هجدهم شهریور ابتدا در یک کانال تلگرامی و بعد در توییتر (ایکس) منتشر شد این بود که این اپلیکیشن اطلاعات حساس مثل کارت بانکی و ولت و پسورد و… را از گوشی کاربران جمع آوری کرده و برای فروش گذاشته است. اسکرین‌شاتی که از درز اطلاعات مردم منتشر شد، تناقض‌هایی داشت که باعث می‌شد این ادعا واقعی به نظر نرسد. از تناقض‌های آن مثلا این که عکس بالا شبیه به اسکرین‌شات گوشی نبود و نسبت بزرگتری داشت. هم‌چنین، در بخشی از آن که شماره‌های کارت منتشر شده چهار شماره اول، بخش اول آن پنهان شده است که در روش‌های درز اطلاعات رایج نیست. از سوی دیگر معمولا زمان درز اطلاعات بخشی از نام کاربران را منتشر می‌کنند که درستی ادعایشان را اثبات کنند اما در این اسکرین‌شات نام کاربری کسی مشخص نبود.

با این حال، حتی با رد فرضیه درز اطلاعات جامپ‌جامپ هم‌چنان این که فایل اصلی «جامپ‌جامپ» را از کجا دانلود کرده باشید نگرانی وحود دارد. در حال حاضر دو راه رایج برای دانلود این فیلترشکن وجود دارد: راهی که از گوگل‌پلی می‌گذرد و دیگری جامپ‌جامپی که در گروه‌های تلگرامی از دی‌ماه سال گذشته تبلیغ و برای دانلود ارائه شده است. بررسی کارشناس‌های امنیت سایبری نشان می‌دهد هر کدام از این جامپ‌جامپ‌ها را دانلود کرده باشید باز هم در خطر هستید؛ فقط خطر یکی بیشتر است و آن یکی کمتر.

جامپ‌جامپی که از گوگل‌پلی دانلود نشده احتمالا یک فیلترشکن دستکاری‌شده است.

مدیر یک کانال وی‌پی‌ان معروف نزدیک به ۵۰ وی‌پی‌ان مختلف را دستکاری کرده است

یک کارشناس شبکه و امنیت سایبری می‌گوید: «ماجرا از اینجا شروع می‌شود که کانالی برای اولین‌بار تصویر شایعه درز اطلاعات را منتشر کرده، همان کانالی بود که این اپلیکیشن را چهارم بهمن‌ماه سال گذشته به‌طور گسترده منتشر کرد. ارسال‌کننده اصلی این فایل نیز یک کانال تلگرامی دیگر با حدود ۱.۵ میلیون کاربر است که مدیر آن نزدیک به ۵۰ وی‌پی‌ان مختلف را دستکاری کرده و برای استفاده در اختیار کاربران قرار می‌دهد.»

این VPNهای دستکاری‌شده چه ضرری به گوشی می‌رسانند؟ حسین درواری، کارشناس شبکه و امنیت سایبری، به دنبال بررسی‌های خود به زومیت این‌طور می‌گوید: «به نظر می‌رسد این فایل یک exploit یا آسیب‌پذیری قابل سوءاستفاده دارد که می‌تواند دسترسی root (ریشه‌ای) در اندروید را بگیرد. یعنی روی هر موبایل آسیب‌پذیری که نصب شود، می‌تواند با موبایل کاربر هر کاری بکند.» وقتی می‌گوییم هر کاری، یعنی هر کاری. حتی دوربین موبایلتان را می‌تواند روشن کند.

معنی این دسترسی یعنی این که جامپ‌جامپ چقدر به گوشی ما مسلط است؟ این کارشناس شبکه و امنیت سایبری این توضیح را می‌دهد: «وقتی یک برنامه دسترسی root به اندروید دارد، یعنی jailbreakشده و به همه داده‌های برنامه‌های دیگر دسترسی دارد و می‌تواند حتی رفتار اندروید را تغییر بدهد، دوربین را روشن و ضبط یا نرم‌افزار سیستمی آلوده نصب کند و هر چیزی که با آن سخت‌افزار می‌شود انجام داد را انجام دهد.»

بررسی این کارشناس شبکه و امنیت سایبری نشان می‌دهد که پنج توسعه‌دهنده در پشت پرده نسخه دستکاری‌شده این نرم‌افزار قرار دارند. «یک هویت ظاهرا ایرانی، دو هویت هندی (دارای سوابق دانشگاهی، کاری و حساب لینکدین)، یک هویت روسی و یک هویت نامشخص که همگی در زمینه ساخت VPN و فیلترینگ فعالیت دارند. با وجود شخصیت‌های مختلف اما به نظر می‌رسد این حساب‌ها توسط یک فرد یا گروه واحد اداره می‌شوند، چراکه این رفتار شباهت زیادی به گروه‌های APT (گروه‌های هکری تحت حمایت دولت‌ها) دارد.»

رفتار «جامپ‌جامپ» شباهت زیادی به گروه‌های هکری تحت حمایت دولت‌ها دارد

درواری به توضیحات خود اضافه می‌کند که این برنامه‌های دستکاری‌شده آدرس‌های مختص خود را دارند. سیستم آپدیت آن‌ها طوری تغییر داده شده که به‌جای گوگل‌پلی، پیغامی برای دریافت به‌روزرسانی از یک کانال تلگرامی نمایش داده می‌شود. افراد تغییردهنده، تحت عنوان رایگان کردن نسخه‌های پولی، کدهای برنامه را تغییر داده و دسترسی‌های غیرمجازی به آن اضافه می‌کنند. بر اساس این بررسی، نسخه‌های دستکاری‌شده‌ای که در کانال‌ها منتشر می‌شوند، بسیار خطرناک‌تر از نسخه اصلی برنامه هستند.

نسخه دستکاری‌شده چطور به گوشی ما رخنه می‌کند؟ «بررسی‌ها نشان می‌دهد که احتمال روت شدن دستگاه توسط این برنامه‌ها وجود دارد، هرچند ممکن است این تشخیص یک مثبت کاذب (False Positive) باشد. این برنامه‌ها با استفاده از یک آسیب‌پذیری مربوط به سال ۲۰۱۶ (که اخیرا دوباره نوع جدیدی از آن در لینوکس شناسایی شده) می‌توانند دسترسی سیستمی گرفته و سخت‌افزار را کنترل کنند. سازندگان این نسخه‌ها با استفاده از مشخصات جعلی، سیستم تشخیص امضای دیجیتال اندروید را دور می‌زنند.» این‌ها توضیحات این کارشناس شبکه و امنیت سایبری است.

به گفته او «این تکنیک باعث می‌شود خطای مربوط به نصب یک برنامه دستکاری‌شده به‌جای برنامه اصلی (مانند جایگزینی نسخه جعلی سایفون با نسخه اصلی) نمایش داده نشود که همین قابلیت جایگزینی، یک تهدید بسیار خطرناک است.»

حتی اگر نسخه کرک‌شده «جامپ‌جامپ» را دانلود نکرده باشید باز هم نظر تخصصی این کارشناس شبکه و امنیت سایبری این است که برنامه اصلی هم دسترسی‌های نامتعارفی از دستگاه می‌گیرد که نشان‌دهنده ناامن بودن آن است. شرکت ثبت‌کننده این برنامه به نام SOON BODYWERKZ‏ سال ۲۰۱۳ منحل و دوباره تاسیس شده است.اگرچه کد این شرکت یک شرکت خودرویی است اما مجوز توسعه و ساخت نرم‌افزار هم دارد.

با این که بیشتر مشتریان را میانماری‌ها تشکیل می‌دهند اما تعداد کاربران فارسی‌زبانش آن‌قدر زیاد بوده که سورس‌کد یک برنامه دیگرِ آن را به زبان فارسی نوشته‌اند

برای مثال، شرکت «جامپ‌جامپ» ۶ نرم‌افزار دیگر هم توسعه داده است. SpeedTop VPN یکی از وی‌پی‌ان‌های این شرکت است که از کاربر ۳۷ دسترسی مختلف به گوشی درخواست می‌کند. یعنی اندازه «جامپ‌جامپ» ناامن است. با این حال، هنوز نسخه دستکاری‌شده آن در تلگرام ایرانی‌ها نچرخیده اما تا همین جای کار در هفته اول مهرماه جزو ۱۰ نرم‌افزار پردانلود گوگل‌پلی بین ایرانی‌ها بود. با این که بیشتر مشتریان آن از میانمار هستند اما تعداد کاربران فارسی زبانش هم آن‌قدر زیاد بوده که سورس‌کد یک برنامه دیگر خود را به زبان فارسی نوشته‌اند.

نسخه اصلی «جامپ‌جامپ» هم دسترسی کامل برای خواندن، تغییر و حذف تمامی فایل‌های شخصی گوشی شما را دریافت می‌کند. حتی با درخواست مجوز دسترسی به IMEI، شماره تلفن و مشخصات سیم‌کارت فرد را برای ردیابی دقیق هویت او تهیه می‌کند و هم‌چنین به گزارش برخی منابع، اطلاعات رفتاری کاربران را به ده‌ها سرور تجاری و تبلیغاتی (از جمله فیس‌بوک، گوگل و یاندکس روسیه) ارسال می‌کند.

تلاش زومیت هم برای ارتباط با سازنده «جامپ‌جامپ» و ارائه توضیحات درباره این نقض اطلاعات کاربران بی‌پاسخ باقی ماند. به گفته درواری وقتی فیلترشکنی از گوگل‌پلی دانلود شود خطر کمتری دارد اما به دلیل احتمال خطرهای دیگر بهتر است کاربران از VPNهایی استفاده کنند که مورد تایید متخصصان امنیت سایبری هستند.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.