📸تصاویر را ببینید تا با روشهای بررسی و ایمنسازی شبکه وایفای خانگی آشنا شوید.
@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍46❤5
📸تصاویر را ببینید تا با روشهای بررسی و ایمنسازی شبکه وایفای خانگی آشنا شوید.
@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍80❤12
@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
👍101❤18
@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
👍100❤24
🔍 یافتههای تحلیلی حکایت از یک انسداد هوشمند دارد و تمامی کانفیگهای مبتنی بر TLS در کلاینتهای مختلف با سرنوشت مشابهی روبرو شده و پس از مدت کوتاهی مسدود میشوند. این نوع رفتار نشاندهنده فعالیت سیستمهای پیشرفتهای است که آگاهانه هرگونه ترافیک غیرمتعارف را شناسایی و قطع میکنند.
@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
👍59💔19❤13🤮11
🔴 وقتی از ابزارهای #فیلترشکن استفاده میکنیم، فرض اولیه بر این است که امنیت و محرمانگی ترافیک ما تضمین میشود؛ اما بررسیهای پسکوچه روی نسخه ۳.۷ اپلیکیشن Line VPN که تاکنون بیش از یک میلیون بار از گوگلپلی دانلود شده، نشان میدهد که این برنامه بیش از آنکه یک سپر امنیتی باشد، یک ریسک امنیتی است.
❓ارزیابیهای انجامشده توسط تیم پسکوچه، شش رخنه امنیتی با درجه خطر بالا را نشان میدهد که همگی از یک ریشه مشترک تغذیه میکنند: شکست کامل در احراز هویت. این اپلیکیشن نه میتواند مطمئن شود که اطلاعات دریافت شده واقعا از سرور معتبر آمدهاند، و نه میتواند هویت کاربرانش را به شکل امن حفظ کند.
🔓 بزرگترین خطای ساختاری لاین ویپیان، اعتماد کورکورانه به دادههای ورودی است. این برنامه تنظیمات شبکه و پروفایلهای اوپن ویپیان را بدون بررسی امضای دیجیتال یا اثبات اصالت دریافت و اجرا میکند. بدتر اینکه قابلیت سنجش دامنه در ارتباطات HTTPS (بررسی Hostname Verification) کلا غیرفعال شده است. این یعنی اگر ترافیک کاربر در شبکههای پرریسک منحرف شود، برنامه هر سرور جعلی یا تنظیمات دستکاریشدهای را با آغوش باز میپذیرد؛ موضوعی که زمینه را برای دستکاری DNS، انحراف مسیر شبکه و شنود ارتباطات هموار میسازد.
🚨 فاجعه بعدی در نحوه نگهداری دادههای محرمانه رخ داده است. توسعهدهندگان این #ویپیان کلید خصوصی RSA، گواهی فعال OpenVPN، نام کاربری و رمز عبور ثابت API را مستقیما داخل فایل عمومی APK قفل کردهاند. از آنجایی که فایل نصب برنامه در دسترس همگان است، این «اطلاعات محرمانه» عملا افشا شده محسوب میشوند. این غفلت به هر مهاجمی اجازه میدهد هویت برنامه را #جعل کند، باعث اختلال و قطع سرویس برای کاربران واقعی شود یا بدون داشتن حساب اختصاصی، از زیرساخت شبکه سوءاستفاده کند.
📱 امنیت این اپلیکیشن روی خود دستگاه هم وضعیت بهتری ندارد. یکی از سرویسهای داخلی برنامه به نام SSHManagerService طوری پیکربندی شده که بدون هیچ قفل، تاییدیه یا بررسی هویتی، برای سایر اپلیکیشنهای روی گوشی قابل دسترسی است. در کنار غیرفعال بودن بررسی هویت سرور، این ترکیب خطرناک به این معناست که یک اپلیکیشن مخرب روی گوشی میتواند به Line VPN دستور دهد تا بدون آگاهی کاربر، یک تونل ارتباطی به سرور هکر ایجاد کرده و ترافیک را هدایت کند.
⚠️ تناقض این ابزار زمانی پررنگتر میشود که نگاهی به سند حریم خصوصی آن بیندازیم. در حالی که Line VPN از ۱۲ ردیاب مختلف استفاده میکند، در سند رسمی خود تنها به ۴ مورد اشاره کرده و طبق اطلاعات گوگلپلی، موقعیت مکانی دقیق و تقریبی کاربران را هم با شرکتهای ثالث به اشتراک میگذارد. ابزاری که ادعا میکند حامی حریم خصوصی است، با ترکیبی از بیدقتی در رمزنگاری، افشای کلیدها و رفتارهای غیرشفاف، کاربران خود را برابر مهاجمان شبکه آسیبپذیرتر کرده است.
🔗در پسکوچه جزییات کامل این بررسی را بخوانید
@PaskoochehBot
@Paskoocheh
❓ارزیابیهای انجامشده توسط تیم پسکوچه، شش رخنه امنیتی با درجه خطر بالا را نشان میدهد که همگی از یک ریشه مشترک تغذیه میکنند: شکست کامل در احراز هویت. این اپلیکیشن نه میتواند مطمئن شود که اطلاعات دریافت شده واقعا از سرور معتبر آمدهاند، و نه میتواند هویت کاربرانش را به شکل امن حفظ کند.
🔓 بزرگترین خطای ساختاری لاین ویپیان، اعتماد کورکورانه به دادههای ورودی است. این برنامه تنظیمات شبکه و پروفایلهای اوپن ویپیان را بدون بررسی امضای دیجیتال یا اثبات اصالت دریافت و اجرا میکند. بدتر اینکه قابلیت سنجش دامنه در ارتباطات HTTPS (بررسی Hostname Verification) کلا غیرفعال شده است. این یعنی اگر ترافیک کاربر در شبکههای پرریسک منحرف شود، برنامه هر سرور جعلی یا تنظیمات دستکاریشدهای را با آغوش باز میپذیرد؛ موضوعی که زمینه را برای دستکاری DNS، انحراف مسیر شبکه و شنود ارتباطات هموار میسازد.
🚨 فاجعه بعدی در نحوه نگهداری دادههای محرمانه رخ داده است. توسعهدهندگان این #ویپیان کلید خصوصی RSA، گواهی فعال OpenVPN، نام کاربری و رمز عبور ثابت API را مستقیما داخل فایل عمومی APK قفل کردهاند. از آنجایی که فایل نصب برنامه در دسترس همگان است، این «اطلاعات محرمانه» عملا افشا شده محسوب میشوند. این غفلت به هر مهاجمی اجازه میدهد هویت برنامه را #جعل کند، باعث اختلال و قطع سرویس برای کاربران واقعی شود یا بدون داشتن حساب اختصاصی، از زیرساخت شبکه سوءاستفاده کند.
📱 امنیت این اپلیکیشن روی خود دستگاه هم وضعیت بهتری ندارد. یکی از سرویسهای داخلی برنامه به نام SSHManagerService طوری پیکربندی شده که بدون هیچ قفل، تاییدیه یا بررسی هویتی، برای سایر اپلیکیشنهای روی گوشی قابل دسترسی است. در کنار غیرفعال بودن بررسی هویت سرور، این ترکیب خطرناک به این معناست که یک اپلیکیشن مخرب روی گوشی میتواند به Line VPN دستور دهد تا بدون آگاهی کاربر، یک تونل ارتباطی به سرور هکر ایجاد کرده و ترافیک را هدایت کند.
⚠️ تناقض این ابزار زمانی پررنگتر میشود که نگاهی به سند حریم خصوصی آن بیندازیم. در حالی که Line VPN از ۱۲ ردیاب مختلف استفاده میکند، در سند رسمی خود تنها به ۴ مورد اشاره کرده و طبق اطلاعات گوگلپلی، موقعیت مکانی دقیق و تقریبی کاربران را هم با شرکتهای ثالث به اشتراک میگذارد. ابزاری که ادعا میکند حامی حریم خصوصی است، با ترکیبی از بیدقتی در رمزنگاری، افشای کلیدها و رفتارهای غیرشفاف، کاربران خود را برابر مهاجمان شبکه آسیبپذیرتر کرده است.
🔗در پسکوچه جزییات کامل این بررسی را بخوانید
@PaskoochehBot
@Paskoocheh
👍37❤12