بیانیه اپل: اشکالاتی که موجب جاسوسی سیا می‌شد را رفع کردیم

به دنبال افشاگری ویکی لیکس در مورد سوءاستفاده سیا از حفره‌های امنیتی سیستم عامل iOS برای جاسوسی، اپل بیانیه‌ای صادر کرده و از رفع این مشکلات در گذشته خبر داده است.
به گزارش خبرگزاری فارس ، ویکی لیکس دیشب با انتشار انبوهی از اسناد از جاسوسی گسترده سازمان سیا از گوشی ها، خودروها، تلویزیون های هوشمند، برنامه های گپ و غیره برای سرقت اطلاعات کاربران خبر داد.

اما اپل می گوید تازه ترین نسخه از سیستم عامل iOS که در ماه ژانویه عرضه شده، دارای وصله های به روزرسان است که از طریق آنها بسیاری از آسیب پذیری های مهمی که به جزییات آنها در اسناد ویکی لیکس اشاره شده، برطرف شده اند.

اپل در بیانیه خود تصریح کرده که مهندسان اپل در تلاش برای رفع مشکلات احتمالی باقی مانده که سازمان سیا از آنها مطلع است، هستند.

بر اساس ۸۷۶۱ برگه سند منتشر شده توسط ویکی لیکس در شب گذشته سازمان جاسوسی سیا از آسیب پذیری ها و حفره های امنیتی سیستم عامل های اندروید و iOS، تلویزیون های هوشمند سامسونگ، خودروهای مختلف و .. برای استراق سمع مکالمات و گپ های افراد و … استفاده کرده است و در این میان جزییات ۱۴ آسیب پذیری مربوط به سیستم عامل iOS هم درج شده است.

اپل به کاربران محصولات خود توصیه کرده هر چه سریع تر آخرین نسخه از iOS را بر روی گوشی ها و تبلت های خود نصب کنند تا از خطرات امنیتی احتمالی و جاسوسی های مختلف در امان بمانند.

یکی از ابزار هکری سیا موسوم به فرشته گریان برای حمله به تلویزیون های هوشمند سامسونگ طراحی شده که آنها را در وضعیت خاموشی قلابی قرار می دهد و کاربر تصور می کند تلویزیون خاموش است. اما در این حالت تمام مکالمات افراد در اتاق ضبط شده و از طریق اینترنت برای سرورهای سیا ارسال می شود.

سیا همچنین در تلاش برای آلوده کردن سیستم های کنترل خودروها و کامیون هاست و در اسناد ویکی لیکس ادعا شده که این آلودگی ها تقریبا غیرقابل شناسایی و غیرقابل کشف هستند.

بیشتر بخوانید

حفره امنیتی خانمان برانداز اینترنتی شناسایی شد

محققان گوگل موفق به شناسایی بی سابقه ترین مورد نشت اطلاعات در وب در سال ۲۰۱۷ شده اند که نتیجه آن ضرورت تغییر تمامی کلمات عبور مورد استفاده کاربران سایت های اینترنتی است.

مشکل یادشده تا بدان حد جدی است که باعث افشای بسیاری از کلمات عبور مورد استفاده کاربران، پیام های خصوصی آنها و دیگر اطلاعات حساس ارسالی کاربران در بسیاری از وب سایت های اینترنتی می شود.
به  گزارش مهر، از جمله سایت هایی که اطلاعات خصوصی کاربرانش به همین علت در معرض خطر قرار گرفته می توان به اوبر، فیت بیت و OKCupid اشاره کرد.
مشکل یاد شده که توسط برخی محققان امنیتی کلودبلید نام گرفته ناشی از یک آسیب پذیری در کدهای مورد استفاده شرکت وب مشهور کلودفلیر است و البته بی شباهت به آسیب پذیری مشهور هارت بلید یا خون ریزی قلب در سال ۲۰۱۵ نیست. البته این بار تعداد سرورهایی که اطلاعات کاربران از آنها سرقت شده بسیار بیشتر است.
آسیب پذیری یاد شده باعث شده سرورهایی که وظیفه میزبانی بیش از دو میلیون وب سایت را بر عهده دارند اطلاعاتی را به طور تصادفی در فضای مجازی نشت دهند. مشکل مذکور زمانی تشدید می شود که بدانیم برخی موتور جستجوهایی که این نوع اطلاعات را در cache خود ذخیره می کنند هم می توانند عامل نشت این اطلاعات باشند.
به عنوان مثال اگر کاربری با بازدید از سایت اوبر یک تاکسی گرفته باشد، ممکن است اطلاعات رد و بدل شده توسط وی به علت استفاده اوبر از خدمات کلودفلیر به اینترنت نشت کرده باشد. برای سرقت این اطلاعات نیازی به حمله هکری نیست و این افراد بدون مشکل خاصی می توانند داده های مذکور را سرقت کنند.
مشکل مذکور حدود ده روز قبل شناسایی شده، اما از شهریور ماه وجود داشته و به احتمال زیاد کاربران سایت های HTTPS هم به همین علت آسیب دیده اند. لذا همه کاربران باید کلمات عبور خود در سایت های مختلف را عوض کنند، هر چند کلودفلیر با همکاری سایت های طرف قرارداد خود در تلاش است تا ابعاد این مشکل را به حداقل برساند و به همین منظور وصله ای امنیتی را نیز ارائه کرده است.
بیشتر بخوانید

ایرانسل حمله هکری به پنل حساب اینترنتی مشترکان را تایید کرد/ حمله شناسایی و دفع شد

در حالی که فعالان امنیت سایبری از نفوذ جدید به اطلاعات مشترکان ایرانسل از طریق حساب اینترنتی خبر می‌دهند، ایرانسل اعلام کرد: حمله هکری در مراحل ابتدایی توسط تیم کارشناسان امنیت شبکه این شرکت شناسایی و دفع شده است.

به گزارش فارس،امروز در خبری اعلام شد: براساس ادعاهای جدید دسترسی غیرمجاز به برخی اطلاعات مشترکان یکی از اپراتورهای موبایل و تغییر غیرمجاز رمز حساب آنان از طریق پنل کنترل حساب اینترنتی امکان‌ پذیر شده است.

پیرو پیگیری دراین باره از اپراتور مربوطه، ایرانسل اعلام کرد: پیرو پرسش‌های مطرح شده از جانب برخی رسانه‌ها مبنی بر نفوذ به سامانه کنترل حساب اینترنتی ایرانسل به اطلاع می‌رساند یک حمله هکری در مراحل ابتدایی توسط تیم کارشناسان امنیت شبکه ایرانسل شناسایی و دفع شده است.

علیرغم اذعان ایرانسل به حمله هکری، در پیگیری خبرنگار فارس از سازمان تنظیم مقررات و ارتباطات رادیویی به عنوان نهاد ناظر بر فعالیت اپراتورهای موبایل، این سازمان اعلام کرد: «هیچ گزارشی در این باره نداشته‌ایم.»

پیش از این، فعالان امنیت سایبری مدعی نفوذ جدید به اطلاعات مشترکان یک اپراتور موبایل این بار از حساب اینترنتی شدند.

طبق اعلام آنها، از طریق یک ابزار هک، از راه پنل کنترل حساب اینترنتی (ECARE) امکان تغییر غیرمجاز رمز حساب و سپس ورود به حساب و در نتیجه دسترسی به برخی اطلاعات مشترکان امکان‌پذیر شده بود.

بیشتر بخوانید

هشدار یاهو درباره حمله هکری تازه به حساب‌های ایمیل کاربران

یاهو به برخی کاربران خود هشدار داد ممکن است حساب‌های آنان هک شده باشد. این هشدار نتیجه تحقیقات درباره این حساب‌های کاربری و برخی کوکی‌های جعلی است.

به گزارش فارس ، پیش از این دو بار گزارش‌هایی در مورد هک شدن حساب های کاربری پست الکترونیک یاهو منتشر شده بود و صدها میلیون نفر قربانی این حملات هکری بوده اند.

متخصصان امنیتی می گویند هکرها با طراحی کوکی های قلابی و جعلی توانسته اند به بخشی از زیرساخت های شبکه ای یاهو نفوذ کنند و از داده هایی که به این طریق جمع آوری کرده اند برای نفوذ به حساب های کاربری دیگری سواستفاده کرده اند. هکرها همچنین یک سیستم خودکار برای یافتن اطلاعات ارزشمند و فروش آنها در بازار سیاه ابداع کرده اند.

از جمله اطلاعاتی که هکرها از حساب های کاربران یاهو جمع آوری کرده اند می توان به اطلاعات مالی، سوابق مراقبت های درمانی و … اشاره کرد. اگر چه یاهو می گوید کوکی های جعلی را از کار انداخته تا مجددا قابل استفاده نباشند، اما مشخص نیست آیا نفوذ به شبکه یاهو متوقف شده است یا خیر.

کارشناسان امنیتی می گویند با توجه به ضعف های امنیتی شبکه های رایانه ای یاهو و سیستم ایمیل آن این خطر وجود دارد که هکرها راه تازه ای برای نفوذ به حساب های کاربری ایمیل یاهو بیابند.

بیشتر بخوانید

کدام اپلیکیشن پیام رسان از همه ایمن‌تر است؟

شبکه‌های اجتماعی و ابزارهای ارتباطی اجتماعی که انواع مختلف آنها روی گوشی‌های هوشمند به کار گرفته می‌شود محبوبیت بسیار زیادی دارند. ولی آیا می‌توان یکی از این اپلیکیشن‌های ارتباطی با قابلیت رمزگذاری پیام‌های کاربران را کاملا ایمن دانست؟ از واتس‌اپ و مسنجر فیسبوک گرفته تا سیگنال و وایر که به تازگی راه‌اندازی شده‌اند، هر کدام مشکلات امنیتی خاص خود را دارند.

به گزارش عصر ارتباط، در حالی که کارشناسان معتقدند برخی از انواع این اپلیکیشن‌ها سطح ایمنی بالاتری دارند، همچنان می‌توان منتظر کشف حفره‌های امنیتی جدید در آنها بود. همین مساله باعث شده است تا کارشناسان پیدا کردن یک اپلیکیشن ارتباطی کاملا ایمن را مانند پیدا کردن تخم طلا بدانند.

اپلیکیشن‌های بی‌دفاع

جمعه گذشته گروهی از هکرها موفق شدند با استفاده از یک حفره امنیتی در واتس‌اپ که بزرگترین ابزار ارتباطی اینترنتی محسوب می‌شود، کاربران آن را مورد حمله قرار دهند. این حفره امنیتی مربوط به بخشی می‌شد که پیام‌های رد و بدل شده بین کاربران را رمزگذاری می‌کرد و هکرها توانستند با یک دستکاری ساده باعث شوند حتی کاربرانی که اجازه دسترسی به پیام‌های رمزگذاری شده را دارند، باز هم نتوانند این پیام‌ها را بخوانند. واتس‌اپ از یک کلید امنیتی منحصر به‌فرد استفاده می‌کند تا هنگام ارسال پیام‌ آن را رمزگذاری کند و زمانی که فرد مقابل دسترسی دارد، پیام برای او رمزگشایی شود. ولی با حفره امنیتی موجود هکرها موفق شدند این کلید را از کار بیندازند و اختلالات امنیتی گسترده به وجود آورند.

مشکل مذکور به گونه‌ای بروز کرد که کاربران آفلاین نتوانستند به کلیدهای مخصوص رمزگذاری دسترسی داشته باشند که البته باید گفت این اتفاق در بین اپلیکیشن‌های ارتباطی معمول به نظر می‌رسد. ولی واتس‌اپ سیستم خود را به گونه‌ای طراحی کرده است که به مشترکان امکان می‌دهد با کلیدهای جدید پیام‌ها را دوباره رمزگذاری کنند و این اتفاق بدون اطلاع فرستنده یا گیرنده پیام صورت گیرد.

اختلال در این سیستم به هکرها امکان می‌دهد بدون آنکه فرستنده یا گیرنده پیام مطلع باشد، امکان خواندن آن فراهم شود. از این رو واتس‌اپ مجبور شده است برای ایمنی هرچه بیشتر در سیستم رمزگذاری کاربر-به-کاربر تمهیدات جدید بیندیشد و مشترکان خود را به دردسر نیندازد.

البته حل این مشکل کار چندان دشواری به نظر نمی‌رسد و واتس‌اپ ادعا کرده است اپلیکیشن آن هیچ‌گونه در مخفی را شامل نمی‌شود تا مراکز دولتی بتوانند به اطلاعات کاربران دسترس داشته باشند. «برایان آکتون» یکی از بنیانگذاران واتس‌اپ پس از حمله هکری جمعه اظهار داشت اپلیکیشن ارتباطی آنها با هرگونه اختلال دولتی برای دسترسی به اطلاعات شخصی کاربران مقابله می‌کند و تاکنون با تمام درخواست‌ها برای انتشار این اطلاعات مخالفت کرده است.

کاربران بلاتکلیف

با وجود اینکه مشکل مذکور توانست دردسرهای فراوان را برای کاربران ایجاد کند، ولی مدیران واتس‌اپ اعلام کردند این اختلال در دسته حملات سایبری بحرانی طبقه‌بندی نمی‌شود تا کاربران مجبور شوند اپلیکیشن را از روی گوشی هوشمند خود پاک کنند. در بیانیه واتس‌اپ گفته شد کاربرانی که در این زمینه نگران هستند می‌توانند وارد بخش تنظیمات ابزار ارتباطی شوند و در آنها مشخص کنند هر زمان که پیام آنها دوباره رمزگذاری شد، در جریان قرار بگیرند.

البته این توصیه چندان هم کاربردی به نظر نمی‌رسد. زیرا با این اتفاق کاربران دو گزینه مبنی بر بلاک کردن یا عدم بلاک کردن کاربر مقابل را پیش‌رو دارند. در هر دو بخش کاربران مجبورند حفظ ایمنی خود را در این ابزار ارتباطی به صورت دستی انجام دهند و کلیدهای جدید رمزگذاری را از این طریق شناسایی کنند که این روش مناسبی محسوب نمی‌شود.

همچنین باید توجه داشت زمانی که نمایشگر گوشی قفل است و پیام‌های اطلاع‌رسان واتس‌اپ روی آن منتشر می‌شود، این پیام‌ها رمزگذاری نمی‌شوند. اپلیکیشن ارتباطی سیگنال که این روزها بسیار مورد توجه قرار گرفته است و مانند واتس‌اپ پیام‌ها را رمزگذاری می‌کند، پروتکل مشابه واتس‌اپ، مسنجر فیسبوک و … را به کار می‌برد و البته روش‌های کارآمدتری در این زمینه ارایه کرده است. این اپلیکیشن در شرکتی به نام OWS توسعه می‌یابد و «موکسی مارلین‌اسپایک» مدیر شرکت در این خصوص توضیح داد که سیگنال در نظر دارد امکان مسدودسازی پیام‌های اطلاع‌رسانی روی نمایشگر گوشی را متوقف کند و کاربران در صورت تمایل بتوانند آن را فعال کنند.

او گفت: «بازخوردی که از مردم گرفتیم این بود که آنها تمایل ندارند این پیام‌ها مسدود شود. ولی برای ایمنی بیشتر این قابلیت را در اختیار آنها می‌گذاریم تا بتوانند در صورت تمایل از خود مراقبت کنند. اپلیکیشن‌های مشابه، این گزینه را در اختیار مشترکان خود نمی‌گذارند».

چه کار باید کرد؟

با توضیحات مذکور این مساله مطرح می‌شود که کدام یک از دو فرآیند رمزگذاری یا برقراری امنیت می‌تواند کاربران را به دردسر بیندازد. «آلان دوریک» مدیر مرکز فناوری شرکت توسعه‌دهنده اپلیکیشن ارتباطی وایر در این خصوص گفت: «این مساله بسته به شرکتی است که ابزار ارتباطی را توسعه می‌دهد و تصمیماتی که شرکت مذکور برای رمزگذاری یا برقراری امنیت به روش‌های دیگر می‌گیرد، می‌تواند کاربران را به دردسر بیاندازد. این مساله برای واتس‌اپ بسیار مشکل است که بتواند پیام‌های بیش از یک میلیارد مشترک خود را مسدود کند تا ایمنی در آن برقرار شود. البته روشی هم که واتس‌اپ هم‌اکنون دنبال می‌کند چندان کاربردی و مفید به نظر نمی‌رسد».

البته باید توجه داشت که در این زمینه روش‌های دیگر هم مورد استفاده قرار می‌گیرد و به عنوان مثال Allo گوگل و مسنجر فیسبوک به صورت متفاوت امنیت کاربران را برقرار می‌کنند. این دو ابزار ارتباطی بخشی را با نام «ارتباط مخفی» در اختیار کاربران می‌گذارند تا آنها در صورت تمایل بتوانند از این طریق امکان دسترسی به اطلاعات مربوطه را برای همه غیرممکن کنند. این فرآیند با رمزگذاری داده در مبدا و مقصد تفاوت دارد.

اپلیکیشن‌هایی شبیه سیگنال و وایر در کنار ابزارهای مشابه مشترکان خود را مجبور می‌کنند به روش آنها ارتباط برقرار کنند که البته این فرآیند چندان مورد توجه قرار نگرفته است. در مقابل، واتس‌اپ هم با فرآیندهای خود نتوانسته است اعتماد کاربران را جلب کند و تلگرام، مسنجر فیسبوک و … نیز هر کدام اختلالاتی به همراه داشتند و در اتفاقات مختلف مشترکان خود را با مشکل مواجه کردند.

به هر حال، جدا از اینکه کاربران چه اپلیکیشن موبایلی را برای برقراری ارتباطات اینترنتی مورد استفاده قرار می‌دهند باید به این مساله توجه کرد که هیچ‌ یک از این ابزارها را نمی‌توان یک اپلیکیشن کاملا ایمن معرفی کرد.

بیشتر بخوانید