Paskoocheh | پس‌کوچه
127K subscribers
6.57K photos
901 videos
9 files
3.74K links
بازارچه فیلترشکن!
مکانی امن برای دسترسی آسان به هر آنچه که برای عبور از #فیلترنت می‌خواهید.کاری از بچه‌های اصل۱۹
ادمین @PaskAdmin_bot
روبات تلگرام @PaskoochehBot
توییتر twitter.com/PasKoocheh
فیسبوک fb.com/BiaPaskoocheh
اینستاگرام Instagram.com/paskoocheh
Download Telegram
🔐فیلترشکن «Giti VPN» وی‌پی‌انی است که تاکنون بیش از یک میلیون بار از گوگل‌پلی دانلود شده ولی ابتدایی‌ترین موارد امنیتی و حفظ #حریم_خصوصی را هم ندارد. نقص‌ها و حفره‌های امنیتی این وی‌پی‌ان باعث شده که یک میلیون کاربری که از این اپلیکیشن استفاده می‌کنند در معرض خطر قرار بگیرند.

⚠️این وی‌پی‌ان برای فعالیت، درخواست دسترسی به موقعیت جغرافیایی تقریبی، وضعیت و هویت دستگاه، خواندن محتوای حافظه و امکان حذف و تغییر آن را دارد.

🚫در بخش امنیت داده‌ها در #گوگل‌پلی این فیلترشکن نوشته شده که انتقال داده‌ها بدون #رمزنگاری انجام می‌شود. این در حالی است که مهمترین وظیفه وی‌پی‌ان، رمزنگاری ارتباطات است. وب‌سایت این وی‌پی‌ان از دسترس خارج شده و سند حریم خصوصی آن مختصر و ناقص است.

🫥بررسی‌ها نشان می‌دهد که این وی‌پی‌ان ترافیک را بدون رمزنگاری می‌فرستد و ارسال داده‌ها به‌صورت HTTP ساده است.این یعنی امکان شنود یا دستکاری داده‌ها توسط مهاجمان و اجرای حملات مرد میانی وجود دارد و برای یک وی‌پی‌ان که هدف اصلی آن حفاظت از داده‌هاست، این مساله‌ای خطرناک است.

رمزنگاری ضعیف و منسوخ از دیگر مشکلات امنیتی این #وی‌پی‌ان است. GITI VPN از الگوریتم‌های قدیمی مثل MD5 و SHA-1 استفاده می‌کند. این الگوریتم‌ها سال‌هاست که شکسته شده‌اند و استفاده از آن‌ها در هر سطحی می‌تواند به پیش‌بینی توکن‌ها یا جعل داده منجر شود. برای وی‌پی‌ان که وظیفه آن اطمینان‌بخشی به #امنیت ارتباط است، چنین ضعف‌هایی غیرقابل‌قبول است.

📍در سند حریم خصوصی این وی‌پی‌ان هیچ توضیحی درباره دسترسی‌های این وی‌پی‌ان، داده‌های دریافتی از کاربران و مدت زمان و محل ثبت آنها داده نشده است. از سازندگان این وی‌پی‌ان هم اطلاعاتی در دست نیست و در صفحه گوگل‌پلی آن نوشته شده که این سرویس در آذربایجان مستقر است.

⛔️به ‌دلایل نبود اطلاعات کافی درباره سازندگان، ضعف‌های امنیتی و ناتوانی در حفظ امنیت کاربران و دسترسی‌های بی‌دلیل، پس‌کوچه استفاده از این وی‌پی‌ان را توصیه نمی‌کند.

@Paskoocheh
@paskoochehbot
Please open Telegram to view this post
VIEW IN TELEGRAM
40👍30
🤔 فیلترشکن «Taron VPN» سرویسی است که فقط دو ماه از انتشار آن می‌گذرد و در این مدت بیش از ۵۰۰ هزار بار از #گوگل‌پلی دانلود شده است. اما این #فیلترشکن که در این مدت کوتاه توانسته کاربران زیادی را جذب کند، ابهامات و نقص‌های امنیتی دارد که نمی‌توان از آن‌ها چشم‌پوشی کرد!

شرکت «GET AWARDED UK LTD» که به عنوان سازنده این #وی‌پی‌ان معرفی شده است، در بریتانیا به‌عنوان شرکت خدمات پشتیبانی آموزشی ثبت شده است و فردی به‌نام Junaid ELAHI به عنوان مدیر این شرکت ثبت شده است. اما چرا یک شرکت در بریتانیا که فعالیت آن خدمات پشتیبانی آموزشی عنوان شده، تمرکزش را بر کاربران ایران گذاشته است؟

🚩 این #وی‌پی‌ان وب‌سایت رسمی ندارد و سند حریم خصوصی آن ابتدایی و ناقص است. این وی‌پی‌ان برای فعالیت درخواست دسترسی به موقعیت تقریبی جغرافیایی، خواندن وضعیت و هویت دستگاه و خواندن محتوای حافظه و امکان تغییر و حذف محتوا را دارد. درحالی که هیچ قابلیتی در این وی‌پی‌ان وجود ندارد (مثل امکان اضافه کردن کانفیگ از خارج) که نیاز به دسترسی به حافظه داشته باشد.

🔓 تنظیمات Taron VPN به آن اجازه می‌دهد تا بتواند داده‌ها را به جای پروتکل امن HTTPS، با استفاده از پروتکل بدون #رمزنگاری HTTP ارسال و دریافت کند. از آنجایی که از VPN انتظار می‌رود تمام ترافیک شما را رمزنگاری کند، این نقص بسیار پراهمیت است و می‌تواند باعث حملات شنود (Eavesdropping) مهاجمان در شبکه‌های عمومی شود که می‌توانند ترافیک رمزنگاری‌نشده را مشاهده و شنود کنند.

💀 این فیلترشکن از رمزنگاری MD5 و SHA-1 استفاده می‌کند که این الگوریتم‌ها اکنون به‌عنوان الگوریتم‌های ضعیف و ناامن شناخته می‌شوند. الگوریتم MD5 الگوریتم دهه‌ها پیش منسوخ شده و SHA-1 هم چند سال است که به‌طور رسمی کنار گذاشته شده است.

⚠️ این وی‌پی‌ان از سرویس‌های شخص ثالث تحلیلی #یاندکس استفاده می‌کند که مستقر در روسیه است و این موضوع عملا به خطر انداختن حریم خصوصی کاربران است. استفاده از این سرویس روسی به این معنی است که داده‌هایی در مورد نحوه استفاده از برنامه، جزئیات دستگاه و شاید اطلاعاتی بیشتر به سرورهایی در #روسیه ارسال می‌شود و داده‌هایی که به سرورهای مستقر در روسیه ارسال می‌شوند، تابع قوانین دولت روسیه خواهند بود و مشخص نیست چه استفاده‌هایی از این داده‌ها می‌شود!

🤡 این اتفاق برای وی‌پی‌انی که شعار آن حفظ حریم خصوصی است کاملا در تضاد است. شعار حریم خصوصی همراه با استفاده از سرویس شخص ثالث روسی و ارسال داده‌های کاربران به روسیه، تلخ‌ترین تضاد و عجیب‌ترین توهم دیجیتال است که می‌تواند اتفاق بیفتد!

@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6730🤪2
🤔 فیلترشکن «Taron VPN» سرویسی است که فقط دو ماه از انتشار آن می‌گذرد و در این مدت بیش از ۵۰۰ هزار بار از #گوگل‌پلی دانلود شده است. اما این #فیلترشکن که در این مدت کوتاه توانسته کاربران زیادی را جذب کند، ابهامات و نقص‌های امنیتی دارد که نمی‌توان از آن‌ها چشم‌پوشی کرد!

شرکت «GET AWARDED UK LTD» که به عنوان سازنده این #وی‌پی‌ان معرفی شده است، در بریتانیا به‌عنوان شرکت خدمات پشتیبانی آموزشی ثبت شده است و فردی به‌نام Junaid ELAHI به عنوان مدیر این شرکت ثبت شده است. اما چرا یک شرکت در بریتانیا که فعالیت آن خدمات پشتیبانی آموزشی عنوان شده، تمرکزش را بر کاربران ایران گذاشته است؟

🚩 این #وی‌پی‌ان وب‌سایت رسمی ندارد و سند حریم خصوصی آن ابتدایی و ناقص است. این وی‌پی‌ان برای فعالیت درخواست دسترسی به موقعیت تقریبی جغرافیایی، خواندن وضعیت و هویت دستگاه و خواندن محتوای حافظه و امکان تغییر و حذف محتوا را دارد. درحالی که هیچ قابلیتی در این وی‌پی‌ان وجود ندارد (مثل امکان اضافه کردن کانفیگ از خارج) که نیاز به دسترسی به حافظه داشته باشد.

🔓 تنظیمات Taron VPN به آن اجازه می‌دهد تا بتواند داده‌ها را به جای پروتکل امن HTTPS، با استفاده از پروتکل بدون #رمزنگاری HTTP ارسال و دریافت کند. از آنجایی که از VPN انتظار می‌رود تمام ترافیک شما را رمزنگاری کند، این نقص بسیار پراهمیت است و می‌تواند باعث حملات شنود (Eavesdropping) مهاجمان در شبکه‌های عمومی شود که می‌توانند ترافیک رمزنگاری‌نشده را مشاهده و شنود کنند.

💀 این فیلترشکن از رمزنگاری MD5 و SHA-1 استفاده می‌کند که این الگوریتم‌ها اکنون به‌عنوان الگوریتم‌های ضعیف و ناامن شناخته می‌شوند. الگوریتم MD5 الگوریتم دهه‌ها پیش منسوخ شده و SHA-1 هم چند سال است که به‌طور رسمی کنار گذاشته شده است.

⚠️ این وی‌پی‌ان از سرویس‌های شخص ثالث تحلیلی #یاندکس استفاده می‌کند که مستقر در روسیه است و این موضوع عملا به خطر انداختن حریم خصوصی کاربران است. استفاده از این سرویس روسی به این معنی است که داده‌هایی در مورد نحوه استفاده از برنامه، جزئیات دستگاه و شاید اطلاعاتی بیشتر به سرورهایی در #روسیه ارسال می‌شود و داده‌هایی که به سرورهای مستقر در روسیه ارسال می‌شوند، تابع قوانین دولت روسیه خواهند بود و مشخص نیست چه استفاده‌هایی از این داده‌ها می‌شود!

🤡 این اتفاق برای وی‌پی‌انی که شعار آن حفظ حریم خصوصی است کاملا در تضاد است. شعار حریم خصوصی همراه با استفاده از سرویس شخص ثالث روسی و ارسال داده‌های کاربران به روسیه، تلخ‌ترین تضاد و عجیب‌ترین توهم دیجیتال است که می‌تواند اتفاق بیفتد!

@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5812
🇦🇹 تیم‌ تحقیقاتی دانشگاه وین در اتریش، یک آسیب‌پذیری جدی را در #واتس‌اپ کشف کرده‌ که امکان «شمارش تما‌س‌ها» (enumeration) در گستره وسیع را فراهم می‌کند. آن‌ها با استفاده از قابلیت «کشف مخاطب» (contact discovery) واتس‌اپ، یعنی قابلیتی که وقتی کسی شماره‌ای را وارد می‌کند، نشان می‌دهد آن شماره در واتس‌اپ ثبت شده است یا نه، توانستند تقریبا سه و نیم میلیارد شماره تلفن را بررسی کنند.

🚀 اهمیت این حمله، نبود محدودیت فنی مناسب برای تعداد درخواست‌هایی بود که می‌شد فرستاد؛ تیم محققان طی آزمایش خود توانستند تا ۱۰۰ میلیون شماره در ساعت را چک کنند، چون هیچ مکانیزم محدود کننده‌ای در آن زمان وجود نداشت.

🔓 در میان این میلیاردها شماره که توسط آن‌ها اسکن شد، بسیاری از کاربران اطلاعاتی عمومی در پروفایل‌شان داشتند؛ شامل حدود ۵۷ درصد عکس پروفایل عمومی و ۲۹ درصد متن «درباره من» آن‌ها عمومی بود. این یعنی بخشی از اطلاعات شخصی کاربران در دسترس بود.

⚠️ محققان هشدار داده‌اند که اگر بازیگران مخرب (مثل اسپمرها، کلاهبرداران یا حتی نهادهای دولتی) می‌خواستند، می‌توانستند از این روش سوء استفاده کنند تا یک پایگاه داده عظیم از شماره‌های کاربران واتس‌اپ بسازند. آن‌ها گفته‌اند که در کشورهایی مثل #چین و میانمار، واتس‌اپ به‌طور رسمی ممنوع است، اما آن‌ها میلیون‌ها شماره واتس‌اپ فعال در این کشورها یافته‌اند (مثلاً، ۲٫۳ میلیون شماره در چین ، ۱٫۶ میلیون در میانمار). این می‌تواند ریسک بزرگی باشد چون به‌واسطه‌ این داده‌ها، شناسایی کاربران ممکن می‌شود.

🔑 از نظر فنی، یک نکته بسیار نگران‌ کننده دیگر کشف شد و این بود که کلیدهای #رمزنگاری در بعضی حساب‌ها تکرار شده بودند. محققان بررسی کردند و دیدند که بعضی از «کلیدهای عمومی» دقیقا برای چند حساب مختلف یکسان بودند و بعضی کلیدها صدها بار تکرار شده بودند، و حتی ۲۰ شماره در آمریکا از «کلید صفر» استفاده کرده بودند!

⛔️ این مسئله می‌تواند خطرناک باشد چون اگر دو حساب کلید یکسان داشته باشند، پیام‌هایی که برای یکی فرستاده می‌شوند از نظر رمزنگاری ممکن است برای آن دیگری هم قابل رمزگشایی باشند. محققان حدس می‌زنند که این تکرار کلیدها ممکن است به‌سبب استفاده از کلاینت‌های غیررسمی واتس‌اپ باشد، نه یک اشکال در پروتکل واتس‌اپ.

💡 اما محققان معتقدند که در واتس‌اپ اصلاحات ساختاری‌تری لازم است و آن‌ها پیشنهاد داده‌اند که به جای استفاده از «شماره تلفن» به عنوان شناسه‌
اصلی حساب کاربری، واتس‌اپ بهتر است از «نام‌کاربری» استفاده کند.

@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4510🤮1🤪1
🔐فیلترشکن «Giti VPN» وی‌پی‌انی است که تاکنون بیش از یک میلیون بار از گوگل‌پلی دانلود شده ولی ابتدایی‌ترین موارد امنیتی و حفظ #حریم_خصوصی را هم ندارد. نقص‌ها و حفره‌های امنیتی این وی‌پی‌ان باعث شده که یک میلیون کاربری که از این اپلیکیشن استفاده می‌کنند در معرض خطر قرار بگیرند.

⚠️این وی‌پی‌ان برای فعالیت، درخواست دسترسی به موقعیت جغرافیایی تقریبی، وضعیت و هویت دستگاه، خواندن محتوای حافظه و امکان حذف و تغییر آن را دارد.

🚫در بخش امنیت داده‌ها در #گوگل‌پلی این فیلترشکن نوشته شده که انتقال داده‌ها بدون #رمزنگاری انجام می‌شود. این در حالی است که مهمترین وظیفه وی‌پی‌ان، رمزنگاری ارتباطات است. وب‌سایت این وی‌پی‌ان از دسترس خارج شده و سند حریم خصوصی آن مختصر و ناقص است.

🫥بررسی‌ها نشان می‌دهد که این وی‌پی‌ان ترافیک را بدون رمزنگاری می‌فرستد و ارسال داده‌ها به‌صورت HTTP ساده است.این یعنی امکان شنود یا دستکاری داده‌ها توسط مهاجمان و اجرای حملات مرد میانی وجود دارد و برای یک وی‌پی‌ان که هدف اصلی آن حفاظت از داده‌هاست، این مساله‌ای خطرناک است.

رمزنگاری ضعیف و منسوخ از دیگر مشکلات امنیتی این #وی‌پی‌ان است. GITI VPN از الگوریتم‌های قدیمی مثل MD5 و SHA-1 استفاده می‌کند. این الگوریتم‌ها سال‌هاست که شکسته شده‌اند و استفاده از آن‌ها در هر سطحی می‌تواند به پیش‌بینی توکن‌ها یا جعل داده منجر شود. برای وی‌پی‌ان که وظیفه آن اطمینان‌بخشی به #امنیت ارتباط است، چنین ضعف‌هایی غیرقابل‌قبول است.

📍در سند حریم خصوصی این وی‌پی‌ان هیچ توضیحی درباره دسترسی‌های این وی‌پی‌ان، داده‌های دریافتی از کاربران و مدت زمان و محل ثبت آنها داده نشده است. از سازندگان این وی‌پی‌ان هم اطلاعاتی در دست نیست و در صفحه گوگل‌پلی آن نوشته شده که این سرویس در آذربایجان مستقر است.

⛔️به ‌دلایل نبود اطلاعات کافی درباره سازندگان، ضعف‌های امنیتی و ناتوانی در حفظ امنیت کاربران و دسترسی‌های بی‌دلیل، پس‌کوچه استفاده از این وی‌پی‌ان را توصیه نمی‌کند.

@Paskoocheh
@paskoochehbot
Please open Telegram to view this post
VIEW IN TELEGRAM
👍439
🚨بر اساس یک تحقیق جدید امنیتی که توسط پژوهشگرانی از دانشگاه ایالتی آریزونا، سیتیزن‌لب و کالج بودوین انجام شده است، ضعف‌های فنی فراتر از مالکیت پنهان و رمزهای عبور مشترک در «خانواده‌های مخفی» وی‌پی‌ان‌ها را آشکار کرده است. این یافته‌ها نشان می‌دهد که این اپلیکیشن‌ها نه تنها در حفاظت از شما شکست می‌خورند، بلکه با استفاده از #رمزنگاری ضعیف، شما را آسیب‌پذیر می‌کنند.

🔒 بسیاری وی‌پی‌ان‌های #چینی برای پروتکل Shadowsocks از الگوریتم رمزنگاری rc4-md5 استفاده می‌کنند که سال‌هاست به دلیل ضعف‌های امنیتی جدی، منسوخ شده است. استفاده از چنین رمزنگاری ضعیفی مانند این است که برای حفاظت از اطلاعات خود از یک قفل زنگ‌زده و شکسته استفاده کنید.

👀 این تحقیق نشان می‌دهد که تقریبا تمام اپ‌های بررسی‌شده، مقابل حملات «Blind In/On-Path» آسیب‌پذیر هستند. با این ضعف، مهاجم حتی اگر نتواند محتوای ترافیک شما را بخواند، می‌فهمد که شما در حال بازدید از کدام وب‌سایت یا سرویس هستید. درحالی که مهم‌ترین وظیفه #وی‌پی‌ان، مخفی نگه داشتن فعالیت آنلاین است.

📍 خطرناک‌تر از همه، این وی‌پی‌ان‌ها حتی اگر اجازه دسترسی به موقعیت مکانی را ندهید، به صورت پنهانی کد پستی منطقه شما را از طریق آی‌پی‌تان به دست آورده و آن را به سرورهای خود ارسال می‌کنند. این در حالی است که در سند #حریم_خصوصی خود ادعا کرده‌اند هیچ اطلاعاتی از آدرس کاربران جمع‌آوری نمی‌کنند.

⚠️ این ضعف‌های فنی نشان می‌دهد که با یک اهمال ساده طرف نیستیم؛ بلکه با اپ‌های #فیلترشکن مواجهیم که بر پایه‌ای سست و ناامن بنا شده‌اند و نه تنها از شما محافظت نمی‌کنند، بلکه خودشان تبدیل به تهدیدی برای امنیت و حریم خصوصی شما هستند.

@Paskoocheh
@paskoochehbot
Please open Telegram to view this post
VIEW IN TELEGRAM
👍427💔1
💢 اپلیکیشن‌های پرطرفدار هفته در گوگل‌پلی
به‌روز‌رسانی ۱۵ آذر ۱۴۰۴
⚠️ فیلترینگ و محدودیت‌های اینترنت در ایران باعث شده که کاربران از هر وی‌پی‌انی برای دسترسی به اینترنت آزاد و گذر از #فیلترینگ استفاده کنند. وضعیت فیلترینگ فرصتی برای سودجویان و سازندگان ابزارهای ناامن ایجاد کرده که با استفاده از این فضا، ابزارهای آلوده خود را در قالب فیلترشکن‌های کاربردی منتشر کنند.

⚠️ فیلترشکن «Exora VPN – Fast VPN» که تاکنون بیش از یک میلیون بار از #گوگل‌پلی دانلود شده، این هفته در لیست اپ‌های پرطرفدار کاربران ایرانی قرار دارد. این فیلترشکن برای فعالیت، درخواست دسترسی به محتوای حافظه و امکان حذف و تغییر محتوا و همچنین دسترسی به دوربین را دارد. در بخش امنیت داده‌ها در گوگل‌پلی این اپ نوشته شده که اطلاعاتی مانند موقعیت مکانی تقریبی و آدرس ایمیل ممکن است با شرکت‌های طرف سوم به اشتراک گذاشته شود. سازندگان این وی‌پی‌ان، ساخت چند #فیلترشکن ناامن دیگر را هم در کارنامه دارند.

⚠️ «فیلتر شکن قوی پرسرعت Eleph VPN» سرویس دیگری است که این هفته با استقبال کاربران ایرانی مواجه شده است. این فیلترشکن که تاکنون بیش از ۱۰۰ هزار بار از گوگل‌پلی دانلود شده، برای فعالیت درخواست دسترسی به دوربین و ثبت عکس و فیلم دارد. در بخش امنیت داده‌ها در #گوگل‌پلی این فیلترشکن نوشته شده که انتقال داده‌ها بدون #رمزنگاری انجام می‌شود. این در حالی است که مهمترین وظیفه وی‌پی‌ان، رمزنگاری ارتباطات است. وب‌سایت این وی‌پی‌ان از دسترس خارج شده و سند حریم خصوصی آن مختصر و ناقص و خلاصه شده در یک صفحه است.
@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
👍248
💢 اپلیکیشن‌های پرطرفدار هفته در گوگل‌پلی
به‌روز‌رسانی ۲۲ آذر ۱۴۰۴

⚠️ بسیاری از فیلترشکن‌هایی که این روزها به عنوان ابزاری برای دور زدن #فیلترینگ بین کاربران دست‌به‌دست می‌شوند، امن نیستند و استفاده از آنها ممکن است عواقب جبران‌ناپذیری داشته باشد. موسسه zLabs یک تحقیق روی حدود ۸۰۰ اپلیکیشن #فیلترشکن رایگان انجام داده که نشان می‌دهد بسیاری از این اپ‌ها تهدیدات جدی امنیتی و حریم خصوصی را پنهان می‌کنند و دارای آسیب‌پذیری‌های خطرناک‌اند.

⚠️اپلیکیشن «YooZ VPN فیلترشکن پرسرعت قوی» که بیش از ۵۰۰ هزار بار از گوگل‌پلی دانلود شده، این هفته در لیست اپ‌های پردانلود کاربران ایرانی قرار دارد. این وی‌پی‌ان برای فعالیت درخواست دسترسی به لوکیشن، خواندن وضعیت و هویت دستگاه و خواندن محتوای حافظه و امکان تغییر و حذف محتوا را دارد. در سند حریم خصوصی این اپ نوشته شده که برخی سرویس‌ها توسط شرکت‌های طرف سوم ارایه می‌شود و این شرکت‌ها به اطلاعات کاربران دسترسی دارند. در بخش امنیت داده‌ها در #گوگل‌پلی این فیلترشکن نوشته شده که انتقال داده‌ها بدون #رمزنگاری انجام می‌شود. این در حالی است که مهمترین وظیفه وی‌پی‌ان، رمزنگاری ارتباطات است.

⚠️ فیلترشکن «Exora VPN – Fast VPN» که تاکنون بیش از یک میلیون بار از #گوگل‌پلی دانلود شده، برای چندمین هفته متوالی در لیست اپ‌های پرطرفدار کاربران ایرانی قرار دارد. این فیلترشکن برای فعالیت، درخواست دسترسی به محتوای حافظه و امکان حذف و تغییر محتوا و همچنین دسترسی به دوربین را دارد. در بخش امنیت داده‌ها در گوگل‌پلی این اپ نوشته شده که اطلاعاتی مانند موقعیت مکانی تقریبی و آدرس ایمیل ممکن است با شرکت‌های طرف سوم به اشتراک گذاشته شود. سازندگان این وی‌پی‌ان، ساخت چند #فیلترشکن ناامن دیگر را هم در کارنامه دارند.
@PaskoochehBot
@Paskoocheh
👍4519
💢 اپلیکیشن‌های پرطرفدار هفته در گوگل‌پلی
به‌روز‌رسانی ۲۹ آذر ۱۴۰۴

⚠️#فیلترینگ موجب شده که فیلترشکن‌های ناامن و ناشناس بین کاربران ایرانی دست‌به‌دست شوند و دستگاه‌های کاربران ایرانی به بستری برای فعالیت بدافزارها تبدیل شود. وضعیت به شکلی است که معاون وزیر ارتباطات هم گفته: تلفن‌های همراه ما، به‌واسطه نصب فیلترشکن به یک سری زامبی تبدیل شده که کنترل دستگاه را از اختیار کاربر خارج کرده است.

⚠️فیلترشکن «Glovix VPN - Fast VPN» که کمتر از یک ماه از انتشار آن می‌گذرد، تاکنون بیش از ۱۰۰ هزار بار از گوگل‌پلی دانلود شده است. این وی‌پی‌ان برای فعالیت، درخواست دسترسی به دوربین و محتوای حافظه و امکان تغییر و حذف محتوا را دارد. جالب است که در سند حریم خصوصی اپ نوشته شده که «لطفاً توجه داشته باشید که ما داده‌ها، از جمله داده‌های شخصی، را به اروپا منتقل کرده و در آنجا پردازش می‌کنیم.» اما در گوگل‌پلی نوشته شده که این سرویس در آمریکا فعالیت می‌کند! و البته هیچ نام و نشانی از سازندگان و شرکت سازنده وجود ندارد.

⚠️ «فیلتر شکن قوی پرسرعت نور» سرویس دیگری است که این هفته در لیست اپ‌های پردانلود کاربران ایرانی قرار دارد. سازنده این فیلترشکن ساخت چند وی‌پی‌ان ناامن دیگر را در کارنامه دارد. در سند حریم‌خصوصی این فیلترشکن نوشته شده که این برنامه هنگام دانلود و استفاده شما، اطلاعاتی را جمع‌آوری می‌کند. این اطلاعات ممکن است شامل آدرس آی‌پی، صفحاتی از برنامه که بازدید می‌کنید، زمان و تاریخ بازدید شما، زمان صرف شده در آن صفحات و سیستم عامل دستگاه باشد. در بخش امنیت داده‌ها در #گوگل‌پلی این فیلترشکن نوشته شده که انتقال داده‌ها بدون #رمزنگاری انجام می‌شود. این در حالی است که مهمترین وظیفه وی‌پی‌ان، رمزنگاری ارتباطات است.

@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3512🔥1
🇦🇹 تیم‌ تحقیقاتی دانشگاه وین در اتریش، یک آسیب‌پذیری جدی را در #واتس‌اپ کشف کرده‌ که امکان «شمارش تما‌س‌ها» (enumeration) در گستره وسیع را فراهم می‌کند. آن‌ها با استفاده از قابلیت «کشف مخاطب» (contact discovery) واتس‌اپ، یعنی قابلیتی که وقتی کسی شماره‌ای را وارد می‌کند، نشان می‌دهد آن شماره در واتس‌اپ ثبت شده است یا نه، توانستند تقریبا سه و نیم میلیارد شماره تلفن را بررسی کنند.

🚀 اهمیت این حمله، نبود محدودیت فنی مناسب برای تعداد درخواست‌هایی بود که می‌شد فرستاد؛ تیم محققان طی آزمایش خود توانستند تا ۱۰۰ میلیون شماره در ساعت را چک کنند، چون هیچ مکانیزم محدود کننده‌ای در آن زمان وجود نداشت.

🔓 در میان این میلیاردها شماره که توسط آن‌ها اسکن شد، بسیاری از کاربران اطلاعاتی عمومی در پروفایل‌شان داشتند؛ شامل حدود ۵۷ درصد عکس پروفایل عمومی و ۲۹ درصد متن «درباره من» آن‌ها عمومی بود. این یعنی بخشی از اطلاعات شخصی کاربران در دسترس بود.

⚠️ محققان هشدار داده‌اند که اگر بازیگران مخرب (مثل اسپمرها، کلاهبرداران یا حتی نهادهای دولتی) می‌خواستند، می‌توانستند از این روش سوء استفاده کنند تا یک پایگاه داده عظیم از شماره‌های کاربران واتس‌اپ بسازند. آن‌ها گفته‌اند که در کشورهایی مثل #چین و میانمار، واتس‌اپ به‌طور رسمی ممنوع است، اما آن‌ها میلیون‌ها شماره واتس‌اپ فعال در این کشورها یافته‌اند (مثلاً، ۲٫۳ میلیون شماره در چین ، ۱٫۶ میلیون در میانمار). این می‌تواند ریسک بزرگی باشد چون به‌واسطه‌ این داده‌ها، شناسایی کاربران ممکن می‌شود.

🔑 از نظر فنی، یک نکته بسیار نگران‌ کننده دیگر کشف شد و این بود که کلیدهای #رمزنگاری در بعضی حساب‌ها تکرار شده بودند. محققان بررسی کردند و دیدند که بعضی از «کلیدهای عمومی» دقیقا برای چند حساب مختلف یکسان بودند و بعضی کلیدها صدها بار تکرار شده بودند، و حتی ۲۰ شماره در آمریکا از «کلید صفر» استفاده کرده بودند!

⛔️ این مسئله می‌تواند خطرناک باشد چون اگر دو حساب کلید یکسان داشته باشند، پیام‌هایی که برای یکی فرستاده می‌شوند از نظر رمزنگاری ممکن است برای آن دیگری هم قابل رمزگشایی باشند. محققان حدس می‌زنند که این تکرار کلیدها ممکن است به‌سبب استفاده از کلاینت‌های غیررسمی واتس‌اپ باشد، نه یک اشکال در پروتکل واتس‌اپ.

💡 اما محققان معتقدند که در واتس‌اپ اصلاحات ساختاری‌تری لازم است و آن‌ها پیشنهاد داده‌اند که به جای استفاده از «شماره تلفن» به عنوان شناسه‌
اصلی حساب کاربری، واتس‌اپ بهتر است از «نام‌کاربری» استفاده کند.

@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
44👍21🤮10❤‍🔥4🤪3👎1
💢 اپلیکیشن‌های پرطرفدار هفته در گوگل‌پلی
به‌روز‌رسانی ۶ دی ۱۴۰۴

⚠️ در حالی که دولت پزشکیان وعده بهبود وضعیت اینترنت می‌دهد، وضعیت اینترنت و فیلترینگ در ایران روزبه‌روز وخیم‌تر می‌شود و گذشتن از سد سانسور سخت‌تر می‌شود. طرحی مشابه #طرح_صیانت با نام «قانون حمایت و رسیدگی به تخلفات حوزه صوت و تصویر فراگیر در فضای مجازی» با استناد به مصوبات شورای عالی انقلاب فرهنگی به مجلس رفته تا این بار سرکوب فضای مجازی با نام دیگری پیگیری شود.

⚠️فیلترشکن «Hyper VPN» سرویسی است که این هفته با استقبال کاربران ایرانی مواجه شده است. این وی‌پی‌ان که تاکنون بیش از ۱۰۰ هزار بار از گوگل‌پلی دانلود شده، برای فعالیت درخواست خواندن وضعیت و هویت دستگاه و جلوگیری از حالت استراحت دستگاه را دارد. در بخش امنیت داده‌ها در #گوگل‌پلی این فیلترشکن نوشته شده که انتقال داده‌ها بدون #رمزنگاری انجام می‌شود. این در حالی است که مهمترین وظیفه وی‌پی‌ان، رمزنگاری ارتباطات است.

⚠️ فیلترشکن «Viva VPN» که تاکنون بیش از ده میلیون بار از گوگل‌پلی دانلود شده، برای چندمین هفته است که با استقبال کاربران ایرانی مواجه شده. در صفحه گوگل‌پلی این #فیلترشکن عنوان شده که در آلمان فعالیت می‌کند ولی در سند #حریم_خصوصی آن اطلاعاتی درباره شرکت سازنده و محل فعالیت نوشته نشده و نام توسعه دهنده این وی‌پی‌ان نام یک فرد ایرانی است. سند حریم خصوصی این وی‌پی‌ان ابتدایی و ناقص است و هیچ اطلاعاتی درباره داده‌های دریافتی از کاربران، مدت زمان و محل ثبت داده‌ها نشده است.
@PaskoochehBot
@Paskoocheh
34👍28❤‍🔥2
💢 اپلیکیشن‌های پرطرفدار هفته در گوگل‌پلی
به‌روز‌رسانی ۱۳ دی ۱۴۰۴

⚠️به‌دنبال #اعتراضات مردم ایران، حکومت ایران اینترنت را محدود و مختل کرده است. لیست پردانلودترین اپ‌های این هفته گوگل‌پلی هم نشان می‌دهد که بیشترین تقاضا و دانلود ایرانیان، مربوط به وی‌پی‌ان بوده است. از بین ۲۰ اپلیکیشن پردانلود کاربران ایران، ۱۱ مورد آن فیلترشکن است.

⚠️ فیلترشکن «Giga vpn» که تاکنون بیش از ۱۰۰ هزار بار از گوگل‌پلی دانلود شده، این هفته با استقبال کاربران ایرانی همراه بوده است. این فیلترشکن برای فعالیت، درخواست دسترسی به موقعیت جغرافیایی تقریبی، خواندن وضعیت و هویت دستگاه و خواندن محتوای حافظه و امکان تغییر محتوا را دارد. وب‌سایت این وی‌پی‌ان از دسترس خارج شده و سند حریم خصوصی آن ناقص و مبهم است. در بخش امنیت داده‌ها در #گوگل‌پلی این فیلترشکن نوشته شده که انتقال داده‌ها بدون #رمزنگاری انجام می‌شود. این در حالی است که مهمترین وظیفه وی‌پی‌ان، رمزنگاری ارتباطات است.

⚠️ فیلتر شکن «Key VPN–Secure VPN» که تاکنون بیش از یک میلیون بار از گوگل‌پلی دانلود شده، این هفته در لیست اپ‌های پردانلود کاربران ایران قرار دارد. این #وی‌پی‌ان برای فعالیت درخواست دسترسی به وضعیت و هویت دستگاه دارد و در بخش امنیت داده‌ها در گوگل‌پلی این فیلترشکن هم نوشته شده که انتقال داده‌ها بدون رمزنگاری انجام می‌شود. وب‌سایت این وی‌پی‌ان از دسترس خارج شده و سند حریم خصوصی آن مختصر و ناقص است. در سند حریم خصوصی نوشته شده که این وی‌پی‌ان هنگام دانلود و استفاده، اطلاعاتی از جمله آدرس آی‌پی و مدت زمان استفاده از اپ را جمع‌آوری می‌کند.
@PaskoochehBot
@Paskoocheh
28👍10🔥2
🔴در پست قبلی گفتیم که سرویس Conduit سایفون چیست؛ ابزاری که دستگاه شما در خارج از ایران را به یک دروازه امن برای اتصال کاربران داخل ایران به #اینترنت_آزاد تبدیل می‌کند. حالا بیایید ببینیم چطور باید آن را راه‌اندازی کنیم.

🔍بعد از دانلود اپلیکیشن از گوگل‌پلی و باز کردن آن، با چند صفحه خوش‌آمدگویی روبرو می‌شوید که با زدن روی گزینه Next می‌توانید این مراحل را رد کنید. در نهایت برای اتصال دکمه Host Conduit را بزنید.

🔍حالا در صفحه اصلی هستید. یک دایره بنفش بزرگ می‌بینید که نوشته Tap to Turn On. کافی‌ست روی آن بزنید. دایره فعال می‌شود و حالا گوشی شما به شبکه کمک‌رسانی سایفون پیوسته است.

🔻اگر نگران حجم اینترنت یا کند شدن گوشی‌تان هستید، از منوی پایین وارد Settings شوید. می‌توانید تنظیمات را تغییر دهید:

گزینه Max Peers (تعداد هم‌زمان کاربران): این گزینه تعیین می‌کند چند نفر هم‌زمان می‌توانند به گوشی شما وصل شوند. اگر اینترنت‌تان پرسرعت نیست یا گوشی‌تان قدیمی است، روی همان ۲ یا ۳ نگه دارید. اگر اینترنت فیبر نوری و گوشی قوی دارید، می‌توانید عدد را بالا ببرید.

گزینه Max MB/s Per Peer (سهم سرعت هر نفر): اینجا تعیین می‌کنید که هر کاربری که به شما وصل شده، حداکثر چقدر از #پهنای_باند شما را اشغال کند. اگر روی ۲ مگابایت بر ثانیه (2MB/s) بگذارید، سرعت کاربر محدود می‌شود تا کل پهنای باند شما را نبلعد.

گزینه Required Bandwidth (کل پهنای باند درگیر): این عدد به صورت خودکار محاسبه می‌شود: (تعداد کاربران) × (سرعت هر نفر) = پهنای باند مورد نیاز مثلاً اگر ۲ کاربر با سرعت ۲ مگابایت داشته باشید، کاندوییت حدود ۴ مگابایت بر ثانیه از اینترنت شما ظرفیت می‌خواهد.

گزینه Your Conduit ID & Alias: این شناسه فنی شماست. می‌توانید در بخش Alias یک اسم مستعار برای ایستگاه خودتان بگذارید.

امنیت و حریم خصوصی:
‼️تمام داده‌های انتقالی #رمزنگاری شده‌اند. نه شما می‌فهمید کاربر چه سایتی را باز کرده و نه کاربر به فایل‌های شما دسترسی دارد.شما عملاً فقط یک گذرگاه هستید که داده‌های رمزنگاری شده از آن عبور می‌کنند تا به سرور سایفون برسند. برنامه هیچ اطلاعات هویتی شخصی از شما جمع‌آوری نمی‌کند

@Paskoocheh
@paskoochehbot
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
41👍6🔥2
🔴سرویس Conduit سایفون ابزاری است که دستگاه شما در خارج از ایران را به یک دروازه امن برای اتصال کاربران داخل ایران به #اینترنت_آزاد تبدیل می‌کند.

🔍بعد از دانلود اپلیکیشن از گوگل‌پلی و باز کردن آن، با چند صفحه خوش‌آمدگویی روبرو می‌شوید که با زدن روی گزینه Next می‌توانید این مراحل را رد کنید. در نهایت برای اتصال دکمه Host Conduit را بزنید.

🔍حالا در صفحه اصلی هستید. یک دایره بنفش بزرگ می‌بینید که نوشته Tap to Turn On. کافی‌ست روی آن بزنید. دایره فعال می‌شود و حالا گوشی شما به شبکه کمک‌رسانی سایفون پیوسته است.

🔻اگر نگران حجم اینترنت یا کند شدن گوشی‌تان هستید، از منوی پایین وارد Settings شوید. می‌توانید تنظیمات را تغییر دهید:

گزینه Max Peers (تعداد هم‌زمان کاربران): این گزینه تعیین می‌کند چند نفر هم‌زمان می‌توانند به گوشی شما وصل شوند. اگر اینترنت‌تان پرسرعت نیست یا گوشی‌تان قدیمی است، روی همان ۲ یا ۳ نگه دارید. اگر اینترنت فیبر نوری و گوشی قوی دارید، می‌توانید عدد را بالا ببرید.

گزینه Max MB/s Per Peer (سهم سرعت هر نفر): اینجا تعیین می‌کنید که هر کاربری که به شما وصل شده، حداکثر چقدر از #پهنای_باند شما را اشغال کند. اگر روی ۲ مگابایت بر ثانیه (2MB/s) بگذارید، سرعت کاربر محدود می‌شود تا کل پهنای باند شما را نبلعد.

گزینه Required Bandwidth (کل پهنای باند درگیر): این عدد به صورت خودکار محاسبه می‌شود: (تعداد کاربران) × (سرعت هر نفر) = پهنای باند مورد نیاز مثلاً اگر ۲ کاربر با سرعت ۲ مگابایت داشته باشید، کاندوییت حدود ۴ مگابایت بر ثانیه از اینترنت شما ظرفیت می‌خواهد.

گزینه Your Conduit ID & Alias: این شناسه فنی شماست. می‌توانید در بخش Alias یک اسم مستعار برای ایستگاه خودتان بگذارید.

🔔#امنیت و حریم خصوصی:
‼️تمام داده‌های انتقالی #رمزنگاری شده‌اند. نه شما می‌فهمید کاربر چه سایتی را باز کرده و نه کاربر به فایل‌های شما دسترسی دارد.شما عملاً فقط یک گذرگاه هستید که داده‌های رمزنگاری شده از آن عبور می‌کنند تا به سرور #سایفون برسند. برنامه هیچ اطلاعات هویتی شخصی از شما جمع‌آوری نمی‌کند.

@Paskoocheh
@paskoochehbot
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6138👎4🔥4🤮2
🇦🇹 تیم‌ تحقیقاتی دانشگاه وین در اتریش، یک آسیب‌پذیری جدی را در #واتس‌اپ کشف کرده‌ که امکان «شمارش تما‌س‌ها» (enumeration) در گستره وسیع را فراهم می‌کند. آن‌ها با استفاده از قابلیت «کشف مخاطب» (contact discovery) واتس‌اپ، یعنی قابلیتی که وقتی کسی شماره‌ای را وارد می‌کند، نشان می‌دهد آن شماره در واتس‌اپ ثبت شده است یا نه، توانستند تقریبا سه و نیم میلیارد شماره تلفن را بررسی کنند.

🚀 اهمیت این حمله، نبود محدودیت فنی مناسب برای تعداد درخواست‌هایی بود که می‌شد فرستاد؛ تیم محققان طی آزمایش خود توانستند تا ۱۰۰ میلیون شماره در ساعت را چک کنند، چون هیچ مکانیزم محدود کننده‌ای در آن زمان وجود نداشت.

🔓 در میان این میلیاردها شماره که توسط آن‌ها اسکن شد، بسیاری از کاربران اطلاعاتی عمومی در پروفایل‌شان داشتند؛ شامل حدود ۵۷ درصد عکس پروفایل عمومی و ۲۹ درصد متن «درباره من» آن‌ها عمومی بود. این یعنی بخشی از اطلاعات شخصی کاربران در دسترس بود.

⚠️ محققان هشدار داده‌اند که اگر بازیگران مخرب (مثل اسپمرها، کلاهبرداران یا حتی نهادهای دولتی) می‌خواستند، می‌توانستند از این روش سوء استفاده کنند تا یک پایگاه داده عظیم از شماره‌های کاربران واتس‌اپ بسازند. آن‌ها گفته‌اند که در کشورهایی مثل #چین و میانمار، واتس‌اپ به‌طور رسمی ممنوع است، اما آن‌ها میلیون‌ها شماره واتس‌اپ فعال در این کشورها یافته‌اند (مثلاً، ۲٫۳ میلیون شماره در چین ، ۱٫۶ میلیون در میانمار). این می‌تواند ریسک بزرگی باشد چون به‌واسطه‌ این داده‌ها، شناسایی کاربران ممکن می‌شود.

🔑 از نظر فنی، یک نکته بسیار نگران‌ کننده دیگر کشف شد و این بود که کلیدهای #رمزنگاری در بعضی حساب‌ها تکرار شده بودند. محققان بررسی کردند و دیدند که بعضی از «کلیدهای عمومی» دقیقا برای چند حساب مختلف یکسان بودند و بعضی کلیدها صدها بار تکرار شده بودند، و حتی ۲۰ شماره در آمریکا از «کلید صفر» استفاده کرده بودند!

⛔️ این مسئله می‌تواند خطرناک باشد چون اگر دو حساب کلید یکسان داشته باشند، پیام‌هایی که برای یکی فرستاده می‌شوند از نظر رمزنگاری ممکن است برای آن دیگری هم قابل رمزگشایی باشند. محققان حدس می‌زنند که این تکرار کلیدها ممکن است به‌سبب استفاده از کلاینت‌های غیررسمی واتس‌اپ باشد، نه یک اشکال در پروتکل واتس‌اپ.

💡 اما محققان معتقدند که در واتس‌اپ اصلاحات ساختاری‌تری لازم است و آن‌ها پیشنهاد داده‌اند که به جای استفاده از «شماره تلفن» به عنوان شناسه‌
اصلی حساب کاربری، واتس‌اپ بهتر است از «نام‌کاربری» استفاده کند.

@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8534🤮8💔4🔥2
🔐 پیام‌رسان‌هایی مانند #سیگنال، سشن، برایر و بخش سکرت‌چت #تلگرام، از #رمزنگاری سرتاسری برای محافظت از محتوای پیام‌ها استفاده می‌کنند، به این معنا که پیام‌ها تنها برای فرستنده و گیرنده قابل خواندن هستند.

🛡️این اپلیکیشن‌ها نسبت به بسیاری از پیام‌رسان‌های رایج، در جمع‌آوری اطلاعات حساس کاربر محدودتر عمل می‌کنند و اغلب متادیتا (مانند آی‌پی، لیست مخاطبین یا زمان استفاده) را ذخیره نمی‌کنند یا به‌شدت محدود می‌سازند.

📵 در این میان، Briar یکی از امن‌ترین گزینه‌هاست که حتی بدون #اینترنت نیز از طریق بلوتوث یا وای‌فای مستقیم، امکان ارسال پیام را دارد و هیچ سرور مرکزی‌ برای ذخیره‌سازی یا رصد پیام‌ها ندارد. این ویژگی‌ها آن را به یک انتخاب امن برای شرایط بحرانی و #سانسور تبدیل می‌کند.

@PaskoochehBot
@Paskoocheh
33👍18❤‍🔥2
🔴سرویس Conduit سایفون ابزاری است که دستگاه شما در خارج از ایران را به یک دروازه امن برای اتصال کاربران داخل ایران به #اینترنت_آزاد تبدیل می‌کند.

🔍بعد از دانلود اپلیکیشن از گوگل‌پلی و باز کردن آن، با چند صفحه خوش‌آمدگویی روبرو می‌شوید که با زدن روی گزینه Next می‌توانید این مراحل را رد کنید. در نهایت برای اتصال دکمه Host Conduit را بزنید.

🔍حالا در صفحه اصلی هستید. یک دایره بنفش بزرگ می‌بینید که نوشته Tap to Turn On. کافی‌ست روی آن بزنید. دایره فعال می‌شود و حالا گوشی شما به شبکه کمک‌رسانی سایفون پیوسته است.

🔻اگر نگران حجم اینترنت یا کند شدن گوشی‌تان هستید، از منوی پایین وارد Settings شوید. می‌توانید تنظیمات را تغییر دهید:

گزینه Max Peers (تعداد هم‌زمان کاربران): این گزینه تعیین می‌کند چند نفر هم‌زمان می‌توانند به گوشی شما وصل شوند. اگر اینترنت‌تان پرسرعت نیست یا گوشی‌تان قدیمی است، روی همان ۲ یا ۳ نگه دارید. اگر اینترنت فیبر نوری و گوشی قوی دارید، می‌توانید عدد را بالا ببرید.

گزینه Max MB/s Per Peer (سهم سرعت هر نفر): اینجا تعیین می‌کنید که هر کاربری که به شما وصل شده، حداکثر چقدر از #پهنای_باند شما را اشغال کند. اگر روی ۲ مگابایت بر ثانیه (2MB/s) بگذارید، سرعت کاربر محدود می‌شود تا کل پهنای باند شما را نبلعد.

گزینه Required Bandwidth (کل پهنای باند درگیر): این عدد به صورت خودکار محاسبه می‌شود: (تعداد کاربران) × (سرعت هر نفر) = پهنای باند مورد نیاز مثلاً اگر ۲ کاربر با سرعت ۲ مگابایت داشته باشید، کاندوییت حدود ۴ مگابایت بر ثانیه از اینترنت شما ظرفیت می‌خواهد.

گزینه Your Conduit ID & Alias: این شناسه فنی شماست. می‌توانید در بخش Alias یک اسم مستعار برای ایستگاه خودتان بگذارید.

🔔#امنیت و حریم خصوصی:
‼️تمام داده‌های انتقالی #رمزنگاری شده‌اند. نه شما می‌فهمید کاربر چه سایتی را باز کرده و نه کاربر به فایل‌های شما دسترسی دارد.شما عملاً فقط یک گذرگاه هستید که داده‌های رمزنگاری شده از آن عبور می‌کنند تا به سرور #سایفون برسند. برنامه هیچ اطلاعات هویتی شخصی از شما جمع‌آوری نمی‌کند.

@Paskoocheh
@paskoochehbot
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
26👍2
🚨 شرکت متا اعلام کرده از هشت مه ۲۰۲۶ پشتیبانی از رمزنگاری سرتاسری پیام‌ها را در #اینستاگرام متوقف می‌‌کند. با حذف این لایه امنیتی، پیام‌ها دوباره می‌توانند برای سیستم‌های داخلی این شرکت، بررسی‌های قانونی یا حتی تحلیل‌های تبلیغاتی قابل دسترس‌تر شوند. حذف #رمزنگاری سرتاسری از دایرکت‌های اینستاگرام عملاً به معنی کاهش یکی از مهم‌ترین لایه‌های #حریم_خصوصی کاربران در یکی از پرکاربرترین شبکه‌های اجتماعی جهان است.

🚨 رمزنگاری سرتاسری یعنی فقط فرستنده و گیرنده بتوانند محتوای پیام را ببینند، مثل این است که نامه را داخل یک گاوصندوق بگذارید و کلیدش فقط دست شما و گیرنده باشد. به همین دلیل سرویس‌هایی مثل سیگنال سال‌ها روی این رمزنگاری به عنوان یکی از مهم‌ترین ویژگی‌های امنیتی خود مانور داده‌اند. حذف این قابلیت از اینستاگرام یعنی بازگشت به مدلی که در آن پلتفرم می‌تواند از نظر فنی به محتوای ارتباطات دسترسی داشته باشد.

🚨 کاربران ایرانی که سال‌هاست در فضایی زندگی می‌کنند که #فیلترینگ، نظارت دیجیتال، حملات فیشینگ، #هک حساب‌ها و ناامنی بخشی از واقعیت روزمره آن شده است. در چنین شرایطی، استفاده از دایرکت اینستاگرام برای گفتگوهای حساس، ارسال اطلاعات شخصی، هماهنگی‌های امنیتی، مدارک هویتی، اطلاعات مالی یا گفتگوهای مرتبط با فعالیت‌های مدنی و رسانه‌ای، ریسک بسیار بالایی دارد. بسیاری از کاربران تصور می‌کنند چون یک پلتفرم بزرگ و جهانی استفاده می‌کنند، ارتباطاتشان هم امن است؛ درحالی‌که «محبوب بودن» یک سرویس الزاماً به معنی «امن بودن» آن نیست.

🚨 واقعیت این است که شبکه‌های اجتماعی بیشتر برای اهداف تجاری، جمع‌آوری داده، تبلیغات و افزایش تعامل کاربران طراحی شده‌اند؛ نه برای ارتباطات فوق‌امن. حتی زمانی که رمزنگاری سرتاسری در اینستاگرام وجود داشت هم کارشناسان امنیت سایبری توصیه نمی‌کردند از آن به عنوان ابزار اصلی ارتباطات حساس استفاده شود. حالا با حذف کامل این لایه امنیتی، این هشدار جدی‌تر از قبل شده است. اگر موضوعی برای شما می‌تواند تبعات امنیتی، حقوقی، شغلی
یا شخصی داشته باشد، نگهداری آن داخل دایرکت اینستاگرام تصمیم پرخطری است؛ لطفا به این موضوع دقت کنید!

@PaskoochehBot
@Paskoocheh
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3113👎5
سه وی‌پی‌ان با نقص خطرناک در اتصال

🚨گروهی از پژوهشگران دانشگاه میشیگان، دانشگاه نیومکزیکو و مؤسسه فناوری دهلی، ۲۸۱ وی‌پی‌ان رایگان را به‌صورت پویا و در چند لایه بررسی کردند. پنج اپ فایل پیکربندی اتصال را بدون #رمزنگاری دریافت می‌کردند؛ فایلی که مشخص می‌کند برنامه به کدام سرور وصل شود. پژوهشگران نشان دادند مهاجم حاضر در مسیر شبکه می‌تواند این فایل را تغییر دهد و تونل را به سرور خودش هدایت کند.
🔍پس از انتشار عمومی‌ یافته‌ها در ژوئیه ۲۰۲۶، پژوهشگران نسخه‌های جدید پنج اپ آسیب‌پذیر را دوباره آزمایش کردند. مشخص شد که دو اپ Hexa VPN و VPN Pro این مشکل را رفع کرده‌اند ولی سه اپ BambooVPN، Free VPN و 101 VPN با آنکه به سازندگان اپ‌ها هشدار داده شده بود، هشدارها را بی‌پاسخ گذاشتند و همچنان در برابر ربایش تونل آسیب‌پذیر هستند.

🔦نقص و آسیب‌پذیری این سه وی‌پی‌ان این است که آنها پیش از ساخت تونل وی‌پی‌ان باید از زیرساخت خود اطلاعاتی مانند فهرست سرورها و تنظیمات اتصال را دریافت کنند. ولی طبق یافته پژوهشگران، فایل #پیکربندی از کانال بدون رمزنگاری و قابل خواندن منتقل می‌شود. در نتیجه، اپراتور، مدیر شبکه، ارائه‌دهنده اینترنت یا هر فرد دیگری که در مسیر ارتباط قرار دارد، می‌تواند پاسخ را در راه تغییر دهد.

🔍مهاجم لازم نیست رمزنگاری را بشکند؛ کافی است فقط آدرس سرور یا کل پیکربندی را جایگزین کند. برنامه سپس با همان فایل دست‌کاری‌شده تونل را می‌سازد و ممکن است وضعیت «اتصال» و نماد وی‌پی‌ان را هم نمایش دهد، اما انتهای تونل سروری است که مهاجم کنترل می‌کند. پژوهشگران این حمله را روی تلفن‌های تحت کنترل خود اجرا و عملی‌بودن آن را تایید کردند.

🔻در این وضعیت، مهاجم عملا به اپراتور وی‌پی‌ان کاربر تبدیل می‌شود. او می‌تواند مقصدها، زمان و حجم ارتباط، درخواست‌های دی‌ان‌اس عبوری و ترافیک فاقد رمزنگاری سرتاسری را مشاهده یا دست‌کاری کند و اتصال‌ها را مسدود یا منحرف سازد.

🧨یکی از این وی‌پی‌ان‌ها BambooVPN: Turbo Fast VPN است که از گوگل‌پلی بیش از ۵۰۰ هزار بار دانلود شده و آخرین‌بار در ژوئیه ۲۰۲۶ به‌روزرسانی شده است. سازندگان این وی‌پی‌ان، این سرویس را با عنوان «حریم خصوصی محکم» و رمزنگاری قوی معرفی کرده‌اند. BambooVPN پس از دریافت گزارش پژوهشگران وعده داده بود فایل پیکربندی را با HTTPS و اعتبارسنجی صحیح گواهی منتقل کند؛ بااین‌حال، تیم تحقیق اعلام کرد نسخه جدیدی که دوباره آزمایش کرده همچنان در برابر ربایش تونل باز است.

🧨سرویس ناامن دیگر Free VPN است که بیش از یک میلیون نصب دارد و تاریخ آخرین به‌روزرسانی آن در گوگل‌پلی مه ۲۰۲۶ است. سازنده این سرویس هم آن را با عنوان اتصال امن و رمزنگاری قوی و ناشناس‌سازی کاربر معرفی کرده است. توسعه‌دهنده این او هم به افشای اولیه پاسخ نداده و آخرین نسخه آزمایش‌شده اپ همچنان امکان هدایت تونل به سرور مهاجم را دارد.

🧨اپلیکیشن VPN101 سرویس ناامن شناخته شده دیگری است که بیش از ۱۰۰ هزار بار از گوگل‌پلی دانلود شه و از اکتبر ۲۰۲۴ به بعد به‌روزرسانی نشده است. در صفحه گوگل‌پلی این سرویس هم از «رمزنگاری در سطح نظامی» و اتصال امن صحبت شده است. توسعه‌دهنده این اپ هم به گزارش پژوهشگران پاسخ نداده و در آزمایش مجدد نیز امکان ربایش تونل همچنان برقرار بود.

🛎این موضوع به این دلیل جدی است که نقص در مرحله‌ای رخ می‌دهد که هنوز تونل امن ساخته نشده و کاربر نیز از داخل رابط برنامه راهی برای دیدن آن ندارد. فعال‌شدن نماد وی‌پی‌ان فقط وجود یک رابط وی‌پی‌ان را نشان می‌دهد؛ نه اینکه سرور مقصد واقعی و معتبر است. این خطر در شبکه‌های عمومی و کشورهایی مثل ایران که اپراتور یا زیرساخت #فیلترینگ توان دست‌کاری ترافیک را دارد، بسیار جدی و خطرناک است.
@PaskoochehBot
@Paskoocheh
67👍38💔1
💢 اپلیکیشن‌های پرطرفدار هفته در گوگل‌پلی
به‌روز‌رسانی ۲۴ مرداد ۱۴۰۵
وضعیت اینترنت ایران به شکلی است که کاربران برای ابتدایی‌ترین فعالیت‌های آنلاین خود هم مجبورند از وی‌پی‌ان استفاده کنند.
فیلترشکن «Milo VPN» سرویسی است که این هفته در لیست اپ‌های پردانلود کاربران ایرانی قرار گرفته است. در بخش امنیت داده‌ها در #گوگل‌پلی این فیلترشکن نوشته شده که انتقال داده‌ها بدون #رمزنگاری انجام می‌شود. این در حالی است که مهمترین وظیفه وی‌پی‌ان، رمزنگاری ارتباطات است.
فیلترشکن «Tera VPN» سرویس دیگری است که در لیست‌ اپ‌های پرطرفدار کاربران ایرانی قرار گرفته. این وی‌پی‌ان برای فعالیت، درخواست دسترسی به محتوای حافظه و امکان تغییر و حذف محتوا را دارد. این وی‌پی‌ان از ۱۲ ردیاب برای اهداف مختلف استفاده می‌کند. درباره شرکت سازنده وی‌پی‌ان اطلاعاتی موجود نیست.

@PaskoochehBot
@Paskoocheh
👍4621👎1