روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ تاریخ 15 آگست، تیم سیگنال گزارش داد هکرهایی ناشناس به کاربران این سرویس پیامرسان حمله کردهاند. در ادامه قرار است توضیح دهیم چرا این رخداد سایبری نشان میدهد وضعیت امنیت سرویس سیگنال نسبت به سایر پیامرسانها بهتر است. با ما همراه بمانید.
چه اتفاقی افتاد؟
طبق بیانیه صادر شده توسط Signal، این حمله حدود 1900 کاربرِ این اپ را تحتالشعاع قرار داده است. با توجه به اینکه مخاطبین سیگنال دارد به بیش از 40 میلیون کاربر فعال در ماه میرسد شاید این حمله تنها تعداد بسیار کمی از آنها را متوجه خود کرده باشد. سیگنال عمدتاً توسط آن دسته از افراد که واقعاً به مسئله حریم خصوصی در مکاتبات خود اهمیت میدهند استفاده میشود. پس حتی اگر حمله بر بخش کوچکی از مخاطبین هم اثر گذاشته باشد باز هم در جهان امنیت اطلاعات سر و صدای خود را به راه انداخت. در نتیجهی این حمله، هکرها توانستند از دستگاه دیگری به اکانت قربانی وارد شده یا براحتی بفهمند صاحب فلان شماره تلفن از اکانت سیگنال استفاده میکند. از میان این 1900 قربانی، مهاجمین به 3 قربانی علاقه خاص نشان دادند و دقیقاً به همان سه اکانت، سیگنال نوتیفیکیشن فرستاد و هشدار داد دستگاه دیگری بدون اطلاع آنها از اکانتشان استفاده کرده است.
چطور اتفاق افتاد؟
روی صفحات Kaspersky Daily ما اغلب از این حقیقت گفتهایم که Signal یک مسنجر امن است و با این حال با موفقیت نیز مورد حمله قرار گرفت. آیا این بدان معناست که امنیت و حریم خصوصی که از آن دم میزدند همه افسانهای بیش نبوده؟ بیایید با دقت ببینیم حمله به سیگنال چطور بوده و این سرویس پیامرسان چه نقشی را در حمله ایفا کرده است. بگذارید با این حقیقت شروع کنیم که اکانتهای سیگنال مانند اکانتهای واتساپ و تلگرام به یک شماره تلفن مربوط میشوند که خوب رایج هم هست اما شاید تدبیری جهانی نباشد. برای مثال، مسنجرِ امن Threema با افتخار اعلام میکند اکانتهایش هیچ رشته اتصالی با شماره تلفنها ندارند. در سیگنال، برای احراز هویت به یک شماره تلفن نیاز است: کاربر شماره تلفن خود را وارد میکند و بعد کدی به صورت پیام متنی به همان شماره تلفن ارسال میگردد. این کد بایستی وارد شود: اگر درست باشد بدین معناست که کاربر قطعاً صاحب شماره است. مدیریت ارسال چنین پیامهای متنی با کدهای یکبار مصرف بر عهده شرکتهای تخصصی است که همان روش احراز را به سرویسهای مختلف ارائه میدهند. در مورد سیگنال، این ارائهدهنده نامش Twilio است؛ درست همین شرکت بود که مورد هدف هکرها قرار گرفت. گام بعد، فیشینگ بود. برخی از کارمندان Twilio پیامهایی دریافت کردند که میگفت پسوردهایشان ظاهراً قدیمی است و نیاز به آپدیت دارد. برای انجام این کار آنها دعوت شدند به کلیک روی لینک فیشینگ. یکی از کارمندان طعمه شد، به سایت جعلی رفت و اطلاعات محرمانه را وارد نمود که این اطلاعات هم صاف رسید به دست مجرمان سایبری. این اطلاعات به مجرمان دسترسی به سیستم داخلی Twilio را داد و آنها را قادر ساخت تا به کاربران پیام متنی ارسال کرده و آنها را بخواند. هکرها سپس از این سرویس برای نصب سیگنال روی دستگاهی جدید استفاده کردند؛ آنها وارد شماره تلفن قربانی شدند، متن را با کد فعالسازی رهگیری کردند و وارد اکانت سیگنال شدند.
چطور این رخداد، قدرت سیگنال را ثابت میکند؟
بنابراین، معلوم میشود حتی سیگنال نیز از چنین حوادثی مصون نیست. پس چرا ما همچنان در مورد امنیت و حریم خصوصی آن صحبت میکنیم؟ اول از همه اینکه مجرمان سایبری به مکاتبات دسترسی پیدا نکردند. سیگنال از رمزگذاری سرتاسر با پروتکل سیگنال امن استفاده میکند. با استفاده از رمزگذاری سرتاسر، پیامهای کاربر فقط در دستگاههای آنها ذخیره میشوند، نه در سرورهای سیگنال یا هر جای دیگری. بنابراین، راهی برای خواندن آنها فقط با هک کردن زیرساخت سیگنال وجود ندارد. آنچه در سرورهای سیگنال ذخیره میشود، شماره تلفن کاربران و همچنین شماره تلفن مخاطبین آنها است. این به پیام رسان اجازه میدهد تا زمانیکه مخاطبی از شما برای سیگنال ثبت نام میکند به شما اطلاع دهد. با این حال، ابتدا دادهها در انبارهای ویژهای به نام "محصورات امن" ذخیره میشوند که حتی توسعه دهندگان سیگنال هم نمیتوانند به آن دسترسی داشته باشند. و دوم اینکه خود اعداد به صورت متن ساده در آنجا ذخیره نمیشوند، بلکه به شکل یک کد هش ذخیره میگردند. این مکانیسم به برنامه Signal در تلفن شما اجازه میدهد تا اطلاعات رمزگذاریشده در مورد مخاطبین را ارسال و یک پاسخ رمزگذاری شده دریافت کند که کدام یک از مخاطبین شما از سیگنال استفاده میکند. به عبارت دیگر، مهاجمین نمیتوانند به لیست مخاطبین کاربر نیز دسترسی داشته باشند.
در نهایت، باید تاکید کنیم که سیگنال در زنجیره تأمین مورد حمله قرار گرفت - از طریق یک ارائهدهنده خدمات کمتر محافظتشده توسط شرکت. بنابراین، حلقهی ضعیفِ آن، همین بوده است. با این حال، سیگنال در برابر این نیز تدابیری دارد. این برنامه دارای قابلیتی به نام Registration Lock است (برای فعال کردن به تنظیمات → حساب → قفل ثبت مراجعه کنید)، که نیاز به وارد کردن پین تعریف شده توسط کاربر هنگام فعال کردن سیگنال در دستگاه جدید دارد. در هر صورت، پین موجود در سیگنال هیچ ارتباطی با باز کردن قفل برنامه ندارد - این کار از طریق همان ابزاری انجام میشود که برای باز کردن قفل گوشی هوشمند خود استفاده میکنید.
به طور پیشفرض، Registration Lock غیرفعال است (دستکم برای یکی از اکانتهای هکشده چنین بود). در نتیجه، مجرمان سایبری تصمیم گرفتند با جعل هویت قربانی حمله موفق خود را تا 13 ساعت ادامه دهند. اگر Registration Lock فعالسازیشده بود آنها نمیتوانستند فقط با دانستن شماره تلفن و کد احراز دست به لاگین بزنند.
برای بهتر محافظت کردن از پیامها چه کارهایی میتوان انجام داد؟
به طور خلاصه: مهاجمین خود سیگنال را هک نکردند، بلکه شرکت ارائهدهنده Twilio را هک کردند و به آنها اجازه دسترسی به 1900 حساب کاربری دادند که برای ورود، از سه مورد از آنها استفاده کردند. علاوه بر این، آنها نه به مکاتبات و نه به فهرست تماس دسترسی پیدا کردند و فقط میتوانستند جعل هویت کاربران حسابهایی را که به آنها نفوذ کردهاند، جعل کنند. اگر این کاربران Registration Lock را روشن کرده بودند، هکرها حتی همین کار هم از دستشان برنمیآمد. و اگرچه حمله به طور رسمی موفقیتآمیز بود اما دلیلی برای ترسیدن و دست کشیدن از سیگنال وجود ندارد. همانطور که در این رخداد هک نشان داده شد، این یک برنامه بسیار امن است و حریم خصوصی خوبی برای پیامهای شما فراهم میکند. اما شما میتوانید آن را حتی ایمنتر نیز کنید:
- قابلیت Registration Lock را در تنظیمات سیگنال فعال کنید تا مجرمان سایبری نتوانند بدون دانستن پین شخصی شما وارد اکانتتان شوند (حتی اگر برای فعال کردن سیگنال روی دستگاه دیگر کد یکبار مصرف هم داشته باشند).
- سیگنال تنظیمات پایه و نیز گزینههایی برای افرادِ اصطلاحاً مته به خشخاش بگذار دارند که سطح امنیتی را چند لایه افزایش میدهد (البته در این بخش شاید یک سری کاراییها از دست برود و فدای امنیت شود)
- و البته، اپ امنیتی را روی اسمارتفون خود نصب کنید. اگر بدافزار وارد دستگاهتان شد هیچ راهکار امنیتی از جانب سیگنال نخواهد توانست از پیامها و لیست مخاطبین شما محافظت کند. اما اگر بدافزار نتواند رخنه کند یا به موقع دستش رو شود هیچ خطری دادههای شما را تهدید نخواهد کرد.
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.