ژانر ترس در «جامپجامپ»؛ ادعای هک شدن کاربران تکذیب شد اما تهدید واقعی وجود دارد

همه چیز به طور اولیه به نظر هشدارآمیز میرسید. خبری مبنی بر اینکه اطلاعات کاربران یک VPN شناختهشده به نام «جامپجامپ» در دارک وب منتشر شده است. اما بررسیهای انجام شده توسط زومیت نشان میدهد که این خبر صحت نداشته، هرچند که این مسئله از خطرات بالقوه «جامپجامپ» نمیکاهد.
هک خبری بود، اما ریسکها همچنان موجودند
یک کارشناس با انجام بررسی بر روی دارکوب به زومیت اعلام کرده که هیچ trace (ردی) از این نام کاربری که ادعای نفوذ به اطلاعات «جامپجامپ» را مطرح کرده، پیدا نکرده است. همچنین، یک وبسایت و پروژه ایرانی که در زمینه پایش نشت اطلاعات فعالیت میکند، در پاسخ به پرسش درباره صحت ادعای نشت اطلاعات این VPN گفت: «در انجمنها و منابع معتبر مرتبط، هیچ نمونهای از دادههای ادعایی به انتشار نرسیده، و تصویر منتشر شده در این زمینه که مدعی است متعلق به یکی از کاربران است، از نظر ساختاری با دادههای این سرویس همخوانی ندارد و به نظر میرسد که جعلی باشد.»
با این حال، نگرانیها در مورد «جامپجامپ» همچنان به قوت خود باقی است. اگرچه اطلاعات کاربران هک نشده است، اما این اپلیکیشن واقعاً خطرات متعددی به همراه دارد.
ادعایی که در تاریخ هجدهم شهریور، ابتدا در یک کانال تلگرام و سپس در توییتر (اکس) منتشر شد، مبنی بر این بود که این اپلیکیشن اطلاعات حساس از جمله اطلاعات کارت بانکی، ولت و پسوردهای کاربران را جمعآوری کرده و قصد فروش آن را دارند. از آنجایی که برخی از جزئیات موجود در اسکرینشاتهای منتشر شده با ادعاهای مطرح شده تناقض داشتند، این ادعاها چندان قابل اعتبار نیستند. به عنوان مثال، شکل و اندازه اسکرینشات مشابه با یک گوشی نبود و تناسب آن متفاوت به نظر میرسید. همچنین، در بخشی که مربوط به شمارههای کارت بود، چهار شماره اول بهصورت مخفی مانده که این روش در نشت اطلاعات معمولاً وجود ندارد. بهعلاوه، در مواقع نشت اطلاعات معمولاً بخشی از نام کاربری منتشر میشود تا ادعای صحت نشت ثابت گردد، اما در این اسکرینشات نام کاربری مشخصی وجود ندارد.
به رغم رد ادعای نشت اطلاعات از «جامپجامپ»، نگرانی نسبت به منبع دانلود فایل اصلی این اپلیکیشن همچنان پابرجاست. در حال حاضر، دو روش رایج برای دانلود این فیلترشکن موجود است: یکی از طریق گوگلپلی و دیگری به وسیله نسخه «جامپجامپ» که از دیماه گذشته در برخی گروههای تلگرامی معرفی و به اشتراک گذاشته شده است. کارشناسان امنیت سایبری هشدار میدهند که در هر دو حالت، دانلود این اپلیکیشن کاربران را در معرض خطر قرار میدهد؛ صرفنظر از اینکه یکی از این نسخهها تهدید بیشتری نسبت به دیگری دارد.
جامپجامپی که از تلگرام بارگذاری کردهاید، چه مشکلاتی را به دنبال دارد؟
نسخهای از «جامپجامپ» که از روی گوگلپلی دانلود نمیشود، احتمالاً نسخهای دستکاریشده از یک فیلترشکن است.
مدیر یک کانال ویپیان مطرح، تقریباً ۵۰ واریاسیون مختلف از ویپیانها را تغییر داده است
یکی از کارشناسان شبکه و امنیت سایبری بیان میکند: «تحقیقات نشان میدهد که اولین بار، همان کانالی که تصویر شایعه نشت اطلاعات را منتشر کرد، فایل این اپلیکیشن را در تاریخ چهارم بهمنماه سال گذشته به طور گسترده توزیع کرد. ارسالکننده اصلی این فایل یک کانال تلگرامی دیگر با تقریباً ۱.۵ میلیون کاربر است که مدیر آن حدود ۵۰ نسخه متفاوت از ویپیانها را دستکاری کرده و به کاربران ارائه میدهد.
این VPNهای دستکاریشده چه آسیبی به دستگاه میزنند؟ حسین درواری، کارشناس شبکه و امنیت سایبری، در پی تحقیقات خود به زومیت گفت: «به نظر میرسد که این فایل دارای یک exploit یا آسیبپذیری است که میتواند دسترسی root (ریشه) به سیستمعامل اندروید تعیین کند. این یعنی روی هر موبایل آسیبپذیر که نصب شود، میتواند هرگونه عملیاتی بر روی موبایل کاربر انجام دهد.» وقتی گفته میشود «هر عملی»، به معنای آن است که حتی میتواند دوربین گوشی را فعال کند.
این دسترسی به چه معناست و «جامپجامپ» تا چه حد دسترسی به گوشی ما دارد؟ این کارشناس در این زمینه توضیح میدهد: «وقتی یک اپلیکیشن دسترسی root به اندروید دارد، یعنی قابلیت jailbreak شده و میتواند به کلیه دادههای سایر اپلیکیشنها دسترسی پیدا کند و حتی رفتار اندروید را تغییر دهد، دوربین را روشن کند و نرمافزارهای سیستمی مخرب را نصب نماید و قادر است هر عملیاتی که با آن سختافزار پیوند دارد را انجام دهد.»
آیا دولتها در پشت نسخه تغییر یافته این نرمافزار هستند؟
تحقیقات این کارشناس در زمینه شبکه و امنیت سایبری نشان میدهد که پنج توسعهدهنده در پشت نسخه دستکاریشده این نرمافزار فعالیت میکنند. «یک هویت ظاهراً ایرانی، دو هویت هندی (با سوابق تحصیلی، شغلی و حساب لینکدین)، یک هویت روسی و یک هویت نامشخص که همگی در عرصه ساخت VPN و فیلترینگ فعال هستند. با وجود شخصیتهای مختلف، به نظر میرسد این حسابها تحت نظر یک فرد یا گروه واحد اداره میشود، چرا که رفتار آنها شباهت به گروههای APT (گروههای هکری دولتی) دارد.»
عملکرد «جامپجامپ» به گروههای هکری دولتی شباهت زیادی دارد
درواری اضافه میکند که این اپلیکیشنهای تغییر یافته دارای آدرسهای اختصاصی خود هستند. سیستم بهروزرسانی آنها به گونهای طراحی شده است که بهجای گوگلپلی، پیغامی برای دریافت بهروزرسانی از یک کانال تلگرامی به کاربر نشان میدهد. سازندگان، تحت عنوان رایگان کردن نسخههای پولی، کدهای اپلیکیشن را تغییر داده و دسترسیهای غیرمثبتی به آن اضافه میکنند. به همین دلیل، نسخههای دستکاریشده که در کانالها منتشر میشوند، از لحاظ خطر برای کاربران بسیار نامعقولتر از نسخه اصلی اپلیکیشن خواهند بود.
نسخه دستکاریشده د begrijpt تمام سیستمهای امنیتی اندروید را دور میزند
چگونه این نسخه دستکاریشده به گوشی ما نفوذ میکند؟ «تحقیقات نشان میدهد این اپلیکیشنها قادر به روت کردن دستگاهها هستند، البته ممکن است این تشخیص مثبت کاذب (False Positive) باشد. این نرمافزارها با استفاده از یک آسیبپذیری مربوط به سال ۲۰۱۶ که به تازگی نوع جدیدی از آن در لینوکس شناسایی شده، قادر به دسترسی به سیستم و کنترل سختافزار هستند. سازندگان این نسخهها با بهرهگیری از مشخصات جعلی، به سادگی سیستم تشخیص امضای دیجیتال اندروید را فریب میدهند.» طبق توضیحات این کارشناس امنیت سایبری.
به گفته ایشان «این تکنیک باعث میشود خطای مرتبط با نصب یک برنامه تغییر یافته به جای برنامه اصلی (مثل جایگزینی نسخه جعلی سایفون به جای نسخه اصلی) مشاهده نشود و همین باعث ایجاد یک تهدید جدی میگردد.»
عملکرد «جامپجامپ» به نام یک شرکت سنگاپوری
حتی اگر شما نسخه کرکشده «جامپجامپ» را دانلود نکردهاید، این کارشناس امنیت سایبری بر این باور است که نسخه اصلی نیز دسترسیهای نامتعارفی از دستگاه میگیرد که نشان دهنده عدم امنیت این اپلیکیشن است. شرکت ثبتکننده این برنامه به نام SOON BODYWERKZ در سال ۲۰۱۳ منحل و دوباره تأسیس شده است. اگرچه کد این شرکت به خودروسازی مربوط میشود، اما مجوز برای توسعه و ساخت نرمافزار نیز دارد.
با اینکه عمدتاً مشتریانش از میانمار هستند، اما جمعیت کاربرانی که به زبان فارسی هستند آنقدر زیاد است که سورسکد یک نرمافزار دیگر آن به زبان فارسی نوشته شده است.
به عنوان مثال، شرکت «جامپجامپ» شش نرمافزار دیگر نیز توسعه داده است. SpeedTop VPN یکی از این برنامههاست که از کاربر ۳۷ مجوز مختلف از گوشی درخواست میکند. نشاندهنده همین سطح ناامنی مشابه «جامپجامپ» است. با این حال، در حال حاضر نسخههای دستکاریشده آن در تلگرام ایرانیها پخش نشده، ولی در اولین هفته مهرماه، این اپلیکیشن جزو ۱۰ نرمافزار پرفروش موجود در گوگلپلی بین کاربران ایرانی قرار داشت. حال آنکه اکثریت مشتریان آن از میانمار میباشند، اما تعداد کاربرانی که به زبان فارسی هستند به حدی افزایش یافته که سورسکد یکی از برنامههای دیگر این شرکت به زبان فارسی طراحی شده است.
نسخه اصلی «جامپجامپ» همچنین دسترسی کامل برای خواندن، تغییر و حذف کلیه فایلهای شخصی گوشی کاربر را خواهد داشت. حتی این اپلیکیشن با درخواست مجوز دسترسی به IMEI و شماره تلفن، مشخصات سیمکارت کاربر را برای شناسایی هویت او جمعآوری میکند و به گزارش برخی منابع، اطلاعات رفتار کاربران را به چندین سرور تجاری و تبلیغاتی (از جمله فیسبوک، گوگل و یاندکس روسیه) ارسال مینماید.
تلاش زومیت برای برقراری ارتباط با سازنده «جامپجامپ» و درخواست توضیحات پیرامون این نقض اطلاعات کاربران بدون جواب باقی ماند. درواری همچنین اشاره میکند که در صورتی که فیلترشکنی از گوگلپلی دانلود شود، خطر آن کمتر خواهد بود، اما به دلیل احتمالات دیگر، توصیه میشود که کاربران از VPNهایی استفاده کنند که مورد تأیید متخصصان امنیت سایبری قرار دارند.



