تک فان

تک فان

مجله خبری تفریحی: دنیای سرگرمی و تفریح
امروز: شنبه , ۲۰ بهمن , ۱۴۰۳
X
کشف نقص‌های امنیتی جدی در اپلیکیشن iOS دیپ‌سیک ؛ ارسال داده‌ها بدون رمزگذاری

کشف نقص‌های امنیتی جدی در اپلیکیشن iOS دیپ‌سیک ؛ ارسال داده‌ها بدون رمزگذاری

اپلیکیشن iOS دیپ‌سیک ، که همچنان یکی از محبوب‌ترین برنامه‌های دانلودشده در اپ استور محسوب می‌شود، دچار چندین نقص امنیتی جدی است. این یافته‌های جدید، حتی از مشکل امنیتی قبلی که منجر به افشای تاریخچه چت و سایر اطلاعات حساس در یک پایگاه داده بدون احراز هویت شده بود، جدی‌تر هستند.

به‌گزارش تکراتو به نقل از ۹to5mac، در حالی که پیش از تبدیل‌شدن این اپ به یک خبر مهم، به آن اشاره شده بود، برای اکثر کاربران دیپ‌سیک یک اپلیکیشن ناشناخته بود که به‌طور ناگهانی به پربازدیدترین اپ آیفون تبدیل شد.

راهنمای خرید تکراتوراهنمای خرید تکراتو

این برنامه با ارائه قابلیت‌های پیشرفته و نیاز سخت‌افزاری بسیار کمتر نسبت به چت‌بات‌های مشابه، باعث شگفتی محققان هوش مصنوعی شد. همین مسئله نیز موجب کاهش ارزش سهام چندین شرکت هوش مصنوعی در آمریکا شد.

اما طولی نکشید که نگرانی‌های مربوط به امنیت و حریم خصوصی مطرح شد. سازمان ناظر بر حریم خصوصی ایتالیا درباره انطباق این اپلیکیشن با قوانین حفاظت از داده‌های اروپا ابراز تردید کرد و ایرلند نیز پرسش‌های مشابهی را مطرح نمود. مقامات آمریکایی نیز در حال بررسی پیامدهای امنیتی احتمالی این اپ هستند.

پس از آن مشخص شد که شرکت توسعه‌دهنده دیپ‌سیک، به‌طور ناخواسته از یک پایگاه داده حاوی بیش از یک میلیون ورودی ثبت‌شده، از جمله تاریخچه چت و کلیدهای امنیتی، محافظت نکرده است.

نقص‌های امنیتی کشف‌شده در اپلیکیشن iOS دیپ‌سیک

شرکت امنیت موبایل NowSecure چندین نقص امنیتی را در این اپلیکیشن آیفون کشف کرده است که یکی از مهم‌ترین آن‌ها، غیرفعال‌کردن سیستم امنیتی App Transport Security (ATS) اپل است.

ATS یک لایه امنیتی داخلی در iOS است که تضمین می‌کند داده‌های حساس فقط از طریق کانال‌های رمزگذاری‌شده ارسال شوند. اما NowSecure دریافته است که دیپ‌سیک این سیستم را غیرفعال کرده است.

«اپلیکیشن دیپ‌سیک به‌طور کلی App Transport Security (ATS) را غیرفعال کرده است. این سیستم امنیتی، از ارسال داده‌های حساس از طریق کانال‌های غیررمزگذاری‌شده جلوگیری می‌کند. اما با غیرفعال‌کردن این قابلیت، دیپ‌سیک داده‌ها را بدون رمزگذاری از طریق اینترنت ارسال می‌کند.»

این شرکت امنیتی هشدار داده است که اطلاعات افشاشده، هرچند به‌تنهایی بی‌ضرر به نظر برسند، اما در ترکیب با سایر داده‌ها می‌توانند هویت کاربران را افشا کنند.

«هرچند این داده‌ها به‌صورت جداگانه حساسیت زیادی ندارند، اما جمع‌آوری اطلاعات مختلف در طول زمان، می‌تواند به‌راحتی منجر به شناسایی افراد شود. نمونه‌ای که در افشای اخیر اطلاعات Gravy Analytics دیده شد، نشان می‌دهد که این داده‌ها در حجم وسیع جمع‌آوری می‌شوند و می‌توانند هویت میلیون‌ها نفر را افشا کنند.»

از سوی دیگر، در بخش‌هایی که داده‌ها رمزگذاری می‌شوند، دیپ‌سیک از یک الگوریتم رمزنگاری قدیمی و ناامن استفاده کرده است.

«الگوریتم رمزنگاری انتخاب‌شده در این اپلیکیشن از استاندارد ۳DES استفاده می‌کند که مدت‌هاست ناامن شناخته شده و گزینه مناسبی برای حفاظت از اطلاعات محرمانه محسوب نمی‌شود.»

همچنین، اطلاعات جمع‌آوری‌شده توسط اپلیکیشن می‌تواند برای شناسایی افراد خاص، از جمله اهداف بالقوه جاسوسی، مورد استفاده قرار گیرد.

«[نمونه‌ای از کاربران] از یک آیپد جدید استفاده می‌کند و اتصال داده سلولار او به شبکه FirstNet (اپراتور ارتباطات اضطراری ایالات متحده) متصل است. چنین کاربری به احتمال زیاد می‌تواند یک هدف ارزشمند برای عملیات جاسوسی باشد.»

این شرکت امنیتی هشدار داده که اطلاعات جمع‌آوری‌شده توسط دیپ‌سیک، در کنار داده‌های سایر اپلیکیشن‌ها، می‌تواند خریداری، ترکیب و تحلیل شود تا کاربران به‌راحتی شناسایی شوند.

دیپ‌سیک امن نیست؛ نسخه اندروید حتی بدتر است

تحلیل جامعی که روی این اپلیکیشن انجام شده، نشان می‌دهد که استفاده از دیپ‌سیک برای کاربران امن نیست. علاوه بر این، نسخه اندرویدی این اپ از نظر امنیتی وضعیت حتی بدتری دارد.

منبع

ارسال دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

طراحی و اجرا : وین تم
هر گونه کپی برداری از طرح قالب یا مطالب پیگرد قانونی خواهد داشت ، کلیه حقوق این وب سایت متعلق به وب سایت تک فان است