🔴 وقتی از ابزارهای #فیلترشکن استفاده میکنیم، فرض اولیه بر این است که امنیت و محرمانگی ترافیک ما تضمین میشود؛ اما بررسیهای پسکوچه روی نسخه ۳.۷ اپلیکیشن Line VPN که تاکنون بیش از یک میلیون بار از گوگلپلی دانلود شده، نشان میدهد که این برنامه بیش از آنکه یک سپر امنیتی باشد، یک ریسک امنیتی است.
❓ارزیابیهای انجامشده توسط تیم پسکوچه، شش رخنه امنیتی با درجه خطر بالا را نشان میدهد که همگی از یک ریشه مشترک تغذیه میکنند: شکست کامل در احراز هویت. این اپلیکیشن نه میتواند مطمئن شود که اطلاعات دریافت شده واقعا از سرور معتبر آمدهاند، و نه میتواند هویت کاربرانش را به شکل امن حفظ کند.
🔓 بزرگترین خطای ساختاری لاین ویپیان، اعتماد کورکورانه به دادههای ورودی است. این برنامه تنظیمات شبکه و پروفایلهای اوپن ویپیان را بدون بررسی امضای دیجیتال یا اثبات اصالت دریافت و اجرا میکند. بدتر اینکه قابلیت سنجش دامنه در ارتباطات HTTPS (بررسی Hostname Verification) کلا غیرفعال شده است. این یعنی اگر ترافیک کاربر در شبکههای پرریسک منحرف شود، برنامه هر سرور جعلی یا تنظیمات دستکاریشدهای را با آغوش باز میپذیرد؛ موضوعی که زمینه را برای دستکاری DNS، انحراف مسیر شبکه و شنود ارتباطات هموار میسازد.
🚨 فاجعه بعدی در نحوه نگهداری دادههای محرمانه رخ داده است. توسعهدهندگان این #ویپیان کلید خصوصی RSA، گواهی فعال OpenVPN، نام کاربری و رمز عبور ثابت API را مستقیما داخل فایل عمومی APK قفل کردهاند. از آنجایی که فایل نصب برنامه در دسترس همگان است، این «اطلاعات محرمانه» عملا افشا شده محسوب میشوند. این غفلت به هر مهاجمی اجازه میدهد هویت برنامه را #جعل کند، باعث اختلال و قطع سرویس برای کاربران واقعی شود یا بدون داشتن حساب اختصاصی، از زیرساخت شبکه سوءاستفاده کند.
📱 امنیت این اپلیکیشن روی خود دستگاه هم وضعیت بهتری ندارد. یکی از سرویسهای داخلی برنامه به نام SSHManagerService طوری پیکربندی شده که بدون هیچ قفل، تاییدیه یا بررسی هویتی، برای سایر اپلیکیشنهای روی گوشی قابل دسترسی است. در کنار غیرفعال بودن بررسی هویت سرور، این ترکیب خطرناک به این معناست که یک اپلیکیشن مخرب روی گوشی میتواند به Line VPN دستور دهد تا بدون آگاهی کاربر، یک تونل ارتباطی به سرور هکر ایجاد کرده و ترافیک را هدایت کند.
⚠️ تناقض این ابزار زمانی پررنگتر میشود که نگاهی به سند حریم خصوصی آن بیندازیم. در حالی که Line VPN از ۱۲ ردیاب مختلف استفاده میکند، در سند رسمی خود تنها به ۴ مورد اشاره کرده و طبق اطلاعات گوگلپلی، موقعیت مکانی دقیق و تقریبی کاربران را هم با شرکتهای ثالث به اشتراک میگذارد. ابزاری که ادعا میکند حامی حریم خصوصی است، با ترکیبی از بیدقتی در رمزنگاری، افشای کلیدها و رفتارهای غیرشفاف، کاربران خود را برابر مهاجمان شبکه آسیبپذیرتر کرده است.
🔗در پسکوچه جزییات کامل این بررسی را بخوانید
@PaskoochehBot
@Paskoocheh
❓ارزیابیهای انجامشده توسط تیم پسکوچه، شش رخنه امنیتی با درجه خطر بالا را نشان میدهد که همگی از یک ریشه مشترک تغذیه میکنند: شکست کامل در احراز هویت. این اپلیکیشن نه میتواند مطمئن شود که اطلاعات دریافت شده واقعا از سرور معتبر آمدهاند، و نه میتواند هویت کاربرانش را به شکل امن حفظ کند.
🔓 بزرگترین خطای ساختاری لاین ویپیان، اعتماد کورکورانه به دادههای ورودی است. این برنامه تنظیمات شبکه و پروفایلهای اوپن ویپیان را بدون بررسی امضای دیجیتال یا اثبات اصالت دریافت و اجرا میکند. بدتر اینکه قابلیت سنجش دامنه در ارتباطات HTTPS (بررسی Hostname Verification) کلا غیرفعال شده است. این یعنی اگر ترافیک کاربر در شبکههای پرریسک منحرف شود، برنامه هر سرور جعلی یا تنظیمات دستکاریشدهای را با آغوش باز میپذیرد؛ موضوعی که زمینه را برای دستکاری DNS، انحراف مسیر شبکه و شنود ارتباطات هموار میسازد.
🚨 فاجعه بعدی در نحوه نگهداری دادههای محرمانه رخ داده است. توسعهدهندگان این #ویپیان کلید خصوصی RSA، گواهی فعال OpenVPN، نام کاربری و رمز عبور ثابت API را مستقیما داخل فایل عمومی APK قفل کردهاند. از آنجایی که فایل نصب برنامه در دسترس همگان است، این «اطلاعات محرمانه» عملا افشا شده محسوب میشوند. این غفلت به هر مهاجمی اجازه میدهد هویت برنامه را #جعل کند، باعث اختلال و قطع سرویس برای کاربران واقعی شود یا بدون داشتن حساب اختصاصی، از زیرساخت شبکه سوءاستفاده کند.
📱 امنیت این اپلیکیشن روی خود دستگاه هم وضعیت بهتری ندارد. یکی از سرویسهای داخلی برنامه به نام SSHManagerService طوری پیکربندی شده که بدون هیچ قفل، تاییدیه یا بررسی هویتی، برای سایر اپلیکیشنهای روی گوشی قابل دسترسی است. در کنار غیرفعال بودن بررسی هویت سرور، این ترکیب خطرناک به این معناست که یک اپلیکیشن مخرب روی گوشی میتواند به Line VPN دستور دهد تا بدون آگاهی کاربر، یک تونل ارتباطی به سرور هکر ایجاد کرده و ترافیک را هدایت کند.
⚠️ تناقض این ابزار زمانی پررنگتر میشود که نگاهی به سند حریم خصوصی آن بیندازیم. در حالی که Line VPN از ۱۲ ردیاب مختلف استفاده میکند، در سند رسمی خود تنها به ۴ مورد اشاره کرده و طبق اطلاعات گوگلپلی، موقعیت مکانی دقیق و تقریبی کاربران را هم با شرکتهای ثالث به اشتراک میگذارد. ابزاری که ادعا میکند حامی حریم خصوصی است، با ترکیبی از بیدقتی در رمزنگاری، افشای کلیدها و رفتارهای غیرشفاف، کاربران خود را برابر مهاجمان شبکه آسیبپذیرتر کرده است.
🔗در پسکوچه جزییات کامل این بررسی را بخوانید
@PaskoochehBot
@Paskoocheh
👍38❤15
💢 اپلیکیشنهای پرطرفدار هفته در گوگلپلی
⏳بهروزرسانی ۳۱ مرداد ۱۴۰۵
❌ با وجود وصل شدن اینترنت پس از ۸۸ روز خاموشی، شبکه هنوز کیفیت و پایداری پیش از دیماه را بازنیافته است. معنای این روند روشن است، اگرچه #اینترنت وصل شده، اما هنوز با یک اینترنت پایدار و آزاد فاصله زیادی دارد.
❌ #فیلترشکن «Line VPN» که بیش از یک میلیون بار ازگوگلپلی دانلود شده، برای فعالیت، درخواست خواندن محتوای حافظه و امکان حذف و تغییر محتوا را دارد. طبق بررسی پسکوچه این ویپیان شش رخنه امنیتی با درجه خطر بالا دارد که همگی مرتبط با شکست کامل در احراز هویت هستند.
❌فیلترشکن «SpeedTop VPN» این هفته در لیست اپهای پردانلود #گوگلپلی قرار دارد. مهمترین نگرانی درباره این اپ وجود یک موتور شبکه همتابههمتا در #ویپیان است که گوشی شما را به یک نقطه رله برای عبور ترافیک اینترنت دیگر کاربران تبدیل میکند.
@PaskoochehBot
@Paskoocheh
⏳بهروزرسانی ۳۱ مرداد ۱۴۰۵
❌ با وجود وصل شدن اینترنت پس از ۸۸ روز خاموشی، شبکه هنوز کیفیت و پایداری پیش از دیماه را بازنیافته است. معنای این روند روشن است، اگرچه #اینترنت وصل شده، اما هنوز با یک اینترنت پایدار و آزاد فاصله زیادی دارد.
❌ #فیلترشکن «Line VPN» که بیش از یک میلیون بار ازگوگلپلی دانلود شده، برای فعالیت، درخواست خواندن محتوای حافظه و امکان حذف و تغییر محتوا را دارد. طبق بررسی پسکوچه این ویپیان شش رخنه امنیتی با درجه خطر بالا دارد که همگی مرتبط با شکست کامل در احراز هویت هستند.
❌فیلترشکن «SpeedTop VPN» این هفته در لیست اپهای پردانلود #گوگلپلی قرار دارد. مهمترین نگرانی درباره این اپ وجود یک موتور شبکه همتابههمتا در #ویپیان است که گوشی شما را به یک نقطه رله برای عبور ترافیک اینترنت دیگر کاربران تبدیل میکند.
@PaskoochehBot
@Paskoocheh
❤35👍22
💢 اپلیکیشنهای پرطرفدار هفته در گوگلپلی
⏳بهروزرسانی ۱۴ شهریور ۱۴۰۵
❌ وضعیت اینترنت ایران به صورتی است که کاربران برای فعالیتهای آنلاین روزمره خود وابسته به #ویپیان هستند. این محدودیتها باعث افزایش ویپیانهای ناامن شده است.
❌ فیلترشکن «Line VPN» برای فعالیت، درخواست خواندن محتوای حافظه و امکان حذف و تغییر محتوا را دارد. این اپلیکیشن از ۱۲ ردیاب مختلف استفاده میکند. طبق بررسی پسکوچه این #فیلترشکن شش رخنه امنیتی با درجه خطر بالا دارد که همگی مرتبط با شکست کامل در احراز هویت هستند.
❌«فیلتر شکن قوی پرسرعت Maple VPN» هم در لیست اپهای پرطرفدار هفته قرار دارد. در بخش امنیت دادههای #گوگلپلی این اپ نوشته شده که انتقال دادهها از طریق یک اتصال امن و رمزنگاری شده منتقل نمیشود. در سند حریم خصوصی هم هیچ توضیحی درباره دادههای دریافتی از کاربران و مدت زمان و محل ذخیره آنها داده نشده است.
@PaskoochehBot
@Paskoocheh
⏳بهروزرسانی ۱۴ شهریور ۱۴۰۵
❌ وضعیت اینترنت ایران به صورتی است که کاربران برای فعالیتهای آنلاین روزمره خود وابسته به #ویپیان هستند. این محدودیتها باعث افزایش ویپیانهای ناامن شده است.
❌ فیلترشکن «Line VPN» برای فعالیت، درخواست خواندن محتوای حافظه و امکان حذف و تغییر محتوا را دارد. این اپلیکیشن از ۱۲ ردیاب مختلف استفاده میکند. طبق بررسی پسکوچه این #فیلترشکن شش رخنه امنیتی با درجه خطر بالا دارد که همگی مرتبط با شکست کامل در احراز هویت هستند.
❌«فیلتر شکن قوی پرسرعت Maple VPN» هم در لیست اپهای پرطرفدار هفته قرار دارد. در بخش امنیت دادههای #گوگلپلی این اپ نوشته شده که انتقال دادهها از طریق یک اتصال امن و رمزنگاری شده منتقل نمیشود. در سند حریم خصوصی هم هیچ توضیحی درباره دادههای دریافتی از کاربران و مدت زمان و محل ذخیره آنها داده نشده است.
@PaskoochehBot
@Paskoocheh
👍24❤5💔2