آسیانیوز ایران؛ سرویس علم و تکنولوژی:
استفاده از شبکههای خصوصی مجازی (VPN) در ایران به یکی از نیازهای اساسی کاربران اینترنت تبدیل شده است. اما همه ابزارهای VPN ایمن و قابل اعتماد نیستند. جدیدترین هشدار امنیتی درباره «VPN جومپ جامپ» منتشر شده است. کارشناسان امنیت دیجیتال به کاربران هشدار دادهاند که از VPN جومپ جامپ (JumpJump VPN) استفاده نکنند. دلیل اصلی، ناشناس بودن توسعهدهنده این ابزار است. برخلاف VPNهای معتبر جهانی، سازنده این نرمافزار از شرکتهای شناختهشده حوزه امنیت دیجیتال نیست. اطلاعات بسیار محدودی درباره فناوری و پروتکلهای امنیتی این VPN منتشر شده است. کاربران نمیدانند که ترافیک اینترنتی آنها چگونه رمزگذاری میشود، چه سرورهایی استفاده میشوند و لاگها (سوابق فعالیت) نگهداری میشوند یا خیر.
بررسیهای اولیه نشان میدهد که برخی قابلیتهای امنیتی این VPN با استانداردهای جهانی (مانند AES-256، Perfect Forward Secrecy، Kill Switch و محافظت در برابر نشت DNS) فاصله زیادی دارد. این یعنی دادههای کاربران در معرض خطر است. استفاده از VPNهای غیراستاندارد میتواند عواقب خطرناکی داشته باشد: سرقت اطلاعات شخصی (گذرواژهها، پیامها، تصاویر خصوصی)، رهگیری ترافیک اینترنتی توسط هکرها، آلوده شدن دستگاه به بدافزار، و حتی سوءاستفاده از دستگاه برای حمله سایبری به دیگران (باتنت). کارشناسان به کاربران توصیه میکنند که به هیچ وجه از این VPN برای فعالیتهای حساس (مانند تراکنشهای بانکی، ورود به ایمیل کاری، تبادل اطلاعات محرمانه) استفاده نکنند. حتی برای فعالیتهای روزمره (وبگردی، تماشای ویدیو) نیز توصیه نمیشود.
توسعهدهندگان ناشناس اغلب VPNهای رایگان (یا ارزان) را با هدف جمعآوری دادههای کاربران و فروش آنها به شرکتهای تبلیغاتی یا حتی دولتها طراحی میکنند. هیچ مدرکی مبنی بر اینکه JumpJump VPN دادهها را جمعآوری میکند وجود ندارد، اما عدم شفافیت به خودی خود یک زنگ خطر بزرگ است. کاربرانی که قبلاً از این VPN استفاده کردهاند، بهتر است رمز عبور حسابهای آنلاین خود را تغییر دهند و دستگاه خود را با آنتیویروس معتبر اسکن کنند. همچنین توصیه میشود که این نرمافزار را فوراً حذف کنند.
چرا توسعهدهنده ناشناس یک زنگ خطر بزرگ است؟
هر نرمافزار VPN، یک واسط بین دستگاه کاربر و اینترنت است. تمام ترافیک اینترنتی (وبسایتهای بازدید شده، پیامهای ارسالی، فایلهای دانلود شده، و حتی رمزهای عبور) از سرورهای VPN عبور میکند. بنابراین، شرکت توسعهدهنده VPN به لحاظ تئوری به تمام دادههای کاربران دسترسی دارد. اعتماد به یک توسعهدهنده ناشناس، معادل اعتماد به یک غریبه در خیابان است. شرکتهای معتبر VPN (مانند ExpressVPN، NordVPN، ProtonVPN) سابقه طولانی در صنعت امنیت دارند، دفاتر فیزیکی شناختهشده دارند، صورتهای مالی شفاف منتشر میکنند، و به طور مرتب توسط شرکتهای امنیتی مستقل ممیزی (audit) میشوند. کاربران میدانند که با چه نهادی سروکار دارند. در مقابل، توسعهدهنده JumpJump VPN هیچ ردپایی از خود بر جای نگذاشته است.
در بسیاری از موارد، توسعهدهندگان ناشناس VPNهای رایگان یا ارزانقیمت را با هدف جمعآوری دادههای کاربران و فروش آنها به شرکتهای تبلیغاتی (یا حتی دولتها) میسازند. این دادهها شامل تاریخچه مرور، موقعیت جغرافیایی، و حتی رمزهای عبور است. هیچ مدرکی مبنی بر اینکه JumpJump چنین کاری میکند وجود ندارد، اما عدم شفافیت به خودی خود مشکوک است.
استانداردهای امنیتی که JumpJump احتمالاً ندارد
VPNهای معتبر دارای استانداردهای امنیتی مشخصی هستند:
- اولین و مهمترین استاندارد، «رمزگذاری AES-256» است. AES-256 استاندارد رمزگذاری دولت آمریکا است و شکستن آن با ابررایانههای فعلی هزاران سال طول میکشد. VPNهای ارزان قیمت اغلب از رمزگذاری ضعیفتری (مانند AES-128 یا حتی RC4) استفاده میکنند که توسط هکرها قابل شکستن است.
- دومین استاندارد، «Perfect Forward Secrecy (PFS)» است. PFS تضمین میکند که حتی اگر هکر موفق به سرقت کلید خصوصی سرور شود، نمیتواند ترافیک گذشته را رمزگشایی کند. بدون PFS، تمام مکالمات قبلی کاربر قابل خواندن خواهد بود.
- سومین استاندارد، «Kill Switch» است. اگر اتصال VPN قطع شود، Kill Switch به طور خودکار اتصال اینترنت کاربر را قطع میکند تا دادهها به صورت رمزگذارینشده ارسال نشوند.
- چهارمین استاندارد، «محافظت در برابر نشت DNS» است. گاهی اوقات درخواستهای DNS (تبدیل نام دامنه به آدرس IP) از مسیر VPN عبور نمیکنند و به ارائهدهنده اینترنت کاربر (ISP) فرستاده میشوند. این «نشت DNS» نام دارد و حریم خصوصی کاربر را نقض میکند. بررسیهای اولیه نشان میدهد که JumpJump VPN حداقل برخی از این استانداردها را رعایت نمیکند (اگرچه هنوز ممیزی مستقل انجام نشده است).
خطرات استفاده از VPNهای غیراستاندارد
استفاده از VPNهای غیراستاندارد میتواند عواقب زیر را به همراه داشته باشد:
-
۱) سرقت اطلاعات شخصی
هکرها میتوانند با نفوذ به سرورهای VPN (که ضعیف امنیت شدهاند) رمزهای عبور کاربران را بدزدند. این رمزها سپس برای دسترسی به ایمیل، شبکههای اجتماعی، حسابهای بانکی و حتی ایمیل کاری استفاده میشوند.
-
۲) آلوده شدن به بدافزار
برخی VPNهای جعلی (به ویژه نسخههای کرک شده) خود حاوی بدافزار هستند. این بدافزارها میتوانند دستگاه کاربر را به باتنت (شبکه رباتیک) متصل کنند و از آن برای حملات سایبری (مثل DDoS) علیه دیگران استفاده کنند.
-
۳) رهگیری ترافیک
توسعهدهنده VPN میتواند (اگر بخواهد) ترافیک کاربران را رهگیری کند. این به ویژه برای فعالان سیاسی، روزنامهنگاران و فعالان حقوق بشر که نیاز به محرمانگی کامل دارند، بسیار خطرناک است.
-
۴) نمایش تبلیغات هدفمند و فروش اطلاعات به شرکتهای ثالث
بسیاری از VPNهای رایگان با فروش دادههای کاربران (تاریخچه مرور، موقعیت جغرافیایی، علایق) به شرکتهای تبلیغاتی درآمدزایی میکنند.
کارشناسان امنیت دیجیتال توصیه میکنند که هرگز از VPNهای رایگان (یا بسیار ارزان) که توسعهدهنده آنها ناشناخته است، استفاده نکنید. هزینه سالانه یک VPN معتبر حدود ۱۰۰ دلار است که در مقایسه با خسارت احتمالی سرقت اطلاعات بانکی (میلیونها تومان) بسیار ناچیز است.
راهکارهای جایگزین و انتخاب VPN معتبر
برای انتخاب یک VPN معتبر، کاربران باید معیارهای زیر را بررسی کنند:
- ۱) سابقه شرکت: شرکت باید حداقل ۵ سال سابقه فعالیت داشته باشد و دفاتر فیزیکی شناختهشدهای داشته باشد.
- ۲) سیاست عدم نگهداری لاگ (No-log policy) : شرکت باید به صراحت اعلام کند که هیچگونه لاگی از فعالیت کاربران نگهداری نمیکند. این سیاست باید توسط شرکتهای امنیتی مستقل (مانند PwC، Deloitte یا Cure53) ممیزی (audit) شده باشد.
- ۳) استفاده از رمزگذاری AES-256 و پروتکلهای مدرن (WireGuard یا OpenVPN) : این پروتکلها سریعترین و امنترین پروتکلهای موجود هستند.
- ۴) قابلیت Kill Switch و محافظت در برابر نشت DNS: این ویژگیها باید در تنظیمات نرمافزار فعال باشند.
- ۵) قیمت مناسب: VPNهای معتبر معمولاً بین ۸۰ تا ۱۲۰ دلار در سال هزینه دارند. قیمتهای بسیار پایینتر (مثلاً ۲۰ دلار در سال) مشکوک هستند.
برخی از VPNهای معتبر و شناختهشده که در ایران قابل استفاده هستند (با فیلترشکن مناسب) عبارتند از: ExpressVPN، NordVPN، ProtonVPN و Mullvad VPN. کاربران باید به هیچ وجه از VPNهای کرک شده (cracked) یا نسخههای اصلاح شده توسط افراد ناشناس استفاده نکنند.
جمعبندی و توصیه نهایی به کاربران
هشدار امنیتی درباره JumpJump VPN یک هشدار جدی است، نه یک شایعه. این ابزار فاقد استانداردهای امنیتی لازم است و توسعهدهنده آن ناشناس است. استفاده از آن میتواند دادههای حساس کاربران را در معرض خطر قرار دهد. کاربرانی که قبلاً از این ابزار استفاده کردهاند، اقدامات زیر را انجام دهند:
- فوراً نرمافزار را حذف کنند.
- رمز عبور تمام حسابهای آنلاین خود (ایمیل، شبکههای اجتماعی، بانکداری آنلاین، سامانههای دولتی) را تغییر دهند. از رمزهای قوی (حداقل ۱۲ کاراکتر، ترکیبی از حروف بزرگ و کوچک، اعداد و نمادها) استفاده کنند.
- دستگاه خود (ویندوز، مک، اندروید، iOS) را با یک آنتیویروس معتبر (مانند Bitdefender، Kaspersky، Windows Defender) اسکن کامل کنند.
- هرگونه فایل مشکوک را قرنطینه یا حذف کنند. اگر از آن برای امور کاری یا حساس (مثلاً دسترسی به حساب بانکی شرکت) استفاده کردهاند، مسئول فناوری اطلاعات (IT) سازمان خود را مطلع کنند.
توصیه نهایی: بهتر است از VPN استفاده نکنید مگر اینکه واقعاً ضروری باشد (مثلاً برای دسترسی به سایتهای مسدود شده). در صورت نیاز حتماً از یک VPN معتبر و شناختهشده استفاده کنید و هزینه سالانه آن را بپردازید. امنیت دیجیتال، ارزش پرداختن دارد.