لینکهای قابل دسترسی

خبر فوری
یکشنبه ۲۸ دی ۱۴۰۴ ایران ۲۳:۰۰

هشدار کارشناسان درباره پیام‌رسان‌های داخلی ایران: ناامن و ابزار نظارت هستند


قطع شدن اینترنت در ایران و تلاش رسانه‌های حکومتی به تشویق شهروندان برای استفاده از «پیام‌رسان‌های داخلی»
قطع شدن اینترنت در ایران و تلاش رسانه‌های حکومتی به تشویق شهروندان برای استفاده از «پیام‌رسان‌های داخلی»

در شرایطی که دسترسی کاربران در ایران به اینترنت جهانی قطع شده و رسانه‌های حکومتی شهروندان را به استفاده از «پیام‌رسان‌های داخلی» از جمله «روبیکا» تشویق می‌کنند، کارشناسان درباره ناامن بودن این پیام‌رسان‌ها و احتمال استفاده نظارتی جمهوری اسلامی از آنها هشدار می‌دهند. آنها در عین حال می‌گویند پیام‌رسان‌هایی مانند «سیگنال» (با پروکسی ضد سانسور)، «سِشِن» و «وایر» می‌توانند به عنوان گزینه‌هایی با سطح بالاترِ حفاظت ارتباطی عمل کنند.

بر اساس گزارش منتشرشده از سوی این آزمایشگاه، این ممیزی در دو مرحله انجام شد. مرحله نخست در آذر ۱۴۰۲ (تحلیل ایستا و مهندسی معکوس) و مرحله دوم در مهر ۱۴۰۳ (تحلیل پویا در زمان استفاده). نتیجه کلی این ارزیابی این است که در هر سه پیام‌رسان، محتوای پیام‌ها و اطلاعات مربوط به شرکت‌کنندگان در گفت‌و‌گوها، در سطح سرورهای پشتیبان قابل مشاهده است و بنابراین ادعای «رمزگذاری سراسری» در عمل محقق نشده است.

یکی از محورهای این گزارش، وجود سازوکاری با عنوان سامانه تبادل پیام «ام اک بی» برای «قابلیت تعامل‌پذیری» میان پیام‌رسان‌های داخلی بود. به این معنا که کاربران برخی پیام‌رسان‌ها بتوانند با کاربران پیام‌رسان‌های دیگر تبادل پیام کنند. تیم ارزیابی می‌گوید با توجه به یافته‌های به‌دست‌آمده، احتمال می‌دهد پیام‌ها در جریان این تبادل، پس از رمزگشایی در سمت سرور، به‌صورت متن خوانا به زیرساخت سامانه تبادل پیام منتقل و سپس به مقصد هدایت شوند.

گزارش مرحله دوم همچنین می‌گوید در هر سه پیام‌رسان، وقتی کاربر روی لینک‌های دریافتی کلیک می‌کند، ابتدا به سرورهای پشتیبان همان پیام‌رسان هدایت می‌شود و نشانی اینترنتی اصلی در قالب پارامترهای درخواست منتقل می‌شود؛ مکانیسمی که به گفته ارزیابان می‌تواند امکان ثبت و پایش وب‌سایت‌هایی را که کاربر داخل اپلیکیشن مشاهده می‌کند، فراهم کند.

در بخش مربوط به روبیکا، گزارش گفته که پیام‌ها به جای رمزگذاری سرتاسری، به شیوه «آ ای اس- سی بی سی» رمز می‌شوند، اما کلید (به شکل مبهم‌سازی‌شده) در همان درخواست‌های ارسالی به سرور قرار می‌گیرد و تیم ارزیابی نشان داده چگونه می‌توان با همان داده‌ها محتوای پیام را بازیابی کرد. این گزارش همچنین اشاره می‌کند اطلاعات گفتگوها و داده‌های حساب کاربری در یک پایگاه داده محلی «ای کیو لیت» روی دستگاه ذخیره می‌شود و در صورت دسترسی فرد یا عامل مخرب به گوشی، امکان بازیابی داده‌ها وجود دارد.

طبق این گزارش، ایتا به‌طور گسترده بر کد تلگرام تکیه دارد، اما تغییراتی در آن اعمال شده است؛ از جمله اینکه قابلیت گفتگوی محرمانه که در تلگرام می‌تواند رمزگذاری سرتاسری فراهم کند، حذف شده و پیام‌ها به سرورهای داخل ایران ارسال می‌شوند.

ارزیابی مرحله دوم همچنین می‌گوید محتوای پیام‌ها «فراتر از تی ال اس» رمزگذاری نمی‌شود و داده‌های کاربران از جمله پیش‌نویس‌های ارسال‌نشده و اطلاعات مخاطبان نیز می‌تواند در سمت سرور قابل مشاهده باشد.

در بخش مربوط به «بله»، گزارش می‌گوید تیم ارزیابی در آزمون‌های پویا، رفتار مشکوکی برای دسترسی پنهانی به حسگرهایی مانند میکروفن، دوربین یا «جی وی اس» مشاهده نکرده، اما همچنان «مسئله اصلی» را این می‌داند که محتوای پیام‌ها و فعالیت کاربر درون اپلیکیشن می‌تواند برای سرورهای پشتیبان قابل مشاهده باشد.

کارشناسان امنیت دیجیتال می‌گویند حتی اگر کاربر استفاده فعالی هم نکند، بسیاری از این اپ‌ها با تکیه بر شماره تلفن و همگام‌سازی مخاطبان، می‌توانند فراداده مانند شبکه ارتباطی، زمان‌های اتصال، و اطلاعات دستگاه را در اختیار سرورهای متمرکز قرار دهند؛ داده‌هایی که بدون خواندن متن پیام هم می‌تواند برای نقشه‌برداری از شبکه‌های انسانی و اعمال فشار هدفمند به‌کار رود.

در روز ۲۸ آذر ۱۴۰۳ «آزمایشگاه امنیتی صندوق فناوری باز» در یک ارزیابی چندمرحله‌ای اعلام کرده بود که سه پیام‌رسان پرکاربرد ایرانی، «ایتا»، «روبیکا» و «بله» نه‌تنها از رمزگذاری مبدأ به مقصد پشتیبانی نمی‌کنند، بلکه الگوهای فنی مشاهده‌ شده می‌تواند امکان پایش و رهگیری را برای زیرساخت‌های سمت سرور فراهم کند.


در سال‌های گذشته نیز گزارش‌هایی درباره حذف برخی اپ‌های وابسته به حکومت ایران از گوگل‌پلی منتشر شده است. از جمله در آبان ۱۴۰۱ گزارش شده که گوگل چند پیام‌رسان ایرانی از جمله «سروش»، «بله»، و «آی‌گپ» را از فروشگاه خود حذف کرده است.

صندوق فناوری باز در جمع‌بندی خود، پیام‌رسان‌هایی مانند «سیگنال» (با پروکسی ضد سانسور)، «سِشِن» و «وایر» را به عنوان گزینه‌هایی با سطح بالاترِ حفاظت ارتباطی معرفی می‌کند، هرچند تأکید می‌کند این ابزارها جایگزین دسترسی به برخی خدمات دولتی داخل ایران که ممکن است به پیام‌رسان‌های داخلی گره خورده باشند، نیستند.

XS
SM
MD
LG