دادههای خصوصی جمعآوریشده، اپلیکیشنهای موبایل را به هدفی جذاب برای هکرها تبدیل کردهاند

به گزارش ایتنا و به نقل از سایتکدیلی، این اپلیکیشنها بهعنوان هدفهای مناسبی برای مجرمان سایبری شناخته میشوند. مسیرهای پنهان برای انتقال اطلاعات – از جمله ارتباطات API، همگامسازیهای پسزمینه و اعلانهای فشاری – میتوانند بدون آنکه ابزارهای امنیتی سنتی این موضوع را متوجه شوند، قابل نفوذ باشند.
ستیش سوارگام (کارشناس ارشد امنیت در شرکت Black Duck Software) توضیح میدهد: «زمانی که کاربران موبایل اپلیکیشنها را نصب میکنند، به آنها مجوزهایی را واگذار میکنند. بسیاری از کاربران بهطور دقیق این مجوزها را بررسی نمیکنند و در نتیجه دسترسی وسیعتری به اپلیکیشنها میدهند که این موضوع بهراحتی میتواند توسط نرمافزارهای مخرب مورد سوءاستفاده قرار گیرد.»
علاوه بر این، ابزارهای امنیتی سنتی معمولاً تا زمانی که خیلی دیر شده باشد، قادر به شناسایی رفتارهای مشکوک نیستند. هماکنون حملات مبتنی بر هوش مصنوعی توانایی دور زدن احراز هویت چندمرحلهای را دارند، میتوانند آسیبپذیریهای سیستمی را شناسایی کرده و در حین تراکنشها به دستکاری یا دزدی اطلاعات بپردازند.
تام تووار (مدیرعامل Appdome، سازنده پلتفرم امنیتی برای توسعهدهندگان اپلیکیشنهای موبایل در کالیفرنیا) میگوید: «هوش مصنوعی بهطور کامل منظره حفاظت از کاربران و هرگونه تراکنشهای موبایلی را تغییر داده است. این فناوری، جعل حملات را برای مجرمان به شدت آسان کرده است.»
او همچنین اضافه میکند: «ما اکنون در حال مشاهده نوعی رنسانس تاریک در حوزه استفاده از هوش مصنوعی برای طراحی و گسترش حملات هستیم. اگر در زمینهٔ دفاع فعالیت میکنید، این زمان بسیار هیجانانگیزی است؛ اما برای کاربران عادی، وضعیتی نگرانکننده به شمار میرود.»
کریس هیلز (استراتژیست ارشد امنیتی در BeyondTrust) نیز به این نکته اشاره میکند: «هوش مصنوعی که بهطور خاص برای اهداف مخرب آموزش دیده است، میتواند در زمانهای بسیار کوتاهتر از انسان، آسیبپذیریها را شناسایی و از آنها بهرهبرداری کند. به همین دلیل کنترل این فناوری در مسیر سازنده، از اهمیت فوقالعادهای برخوردار است.»
طراحی فاقد امنیت ذاتی
اپلیکیشنهای موبایل نهتنها در هر گوشه از زندگی ما حاضر هستند، بلکه معمولاً شامل اطلاعات بسیار مهمی نیز میشوند. تی. فرانک داونز (مدیر خدمات پیشگیرانه در شرکت BlueVoyant) بیان میکند: «به تمامی اطلاعاتی که اپلیکیشنها به آن دسترسی دارند، از جمله موقعیت جغرافیایی و لیست مخاطبان تا اطلاعات مالی فکر کنید. دنیای موبایل دنیایی مملو از پتانسیل برای جمعآوری دادهها است.»
کریس وینگفیلد (معاون نوآوری در ۳۶۰Privacy) نیز تأکید میکند که بسیاری از اپلیکیشنها اصلاً با در نظر گرفتن امنیت طراحی نشدهاند. او توضیح میدهد: «اپلیکیشنها بهطور مداوم اطلاعاتی نظیر شناسه نصب، دادههای متا از کیتهای تبلیغاتی و تحلیلهای تجزیه و تحلیلی را ارائه میدهند که شامل موقعیت مکانی و قابلیت شناسایی دستگاه میباشد. مهاجمین برای نفوذ نیازی به دسترسی عمیقتر ندارند؛ آنها فقط به این اطلاعات جانبی نیاز دارند که بهطوری خاموش و در مقیاس وسیع منتشر میشود.»
توار بر این باور است که مدلهای امنیتی حاکم بر اپلیکیشنهای موبایل عمدتاً برای پاسخگویی به ملزومات قانونی طراحی شدهاند، نه برای مقابله با کلاهبرداری یا تصاحب حسابها. او هشدار میدهد: «اگر تراکنشها به سمت اپلیکیشنهای فاقد حفاظت سوق پیدا کنند، این یک فرصت طلایی برای مجرمان بهوجود میآورد.»
ضعف در محافظت از فعالیتهای داخل اپلیکیشن
بسیاری از سازمانها هنوز تمرکز بیشتری بر محافظت از بخش پشتی (backend) دارند و از امنیت سمت کاربر (endpoint) غفلت میکنند. کرن اسمیت (معاون راهکارهای جهانی در شرکت امنیتی Zimperium) میگوید: «بسیاری از طرحهای موجود بر آنالیزهای اطلاعاتی یا الگوهای رفتاری تکیه دارند، اما در شناسایی تهدیداتی که مستقیماً در درون دستگاه یا خود اپلیکیشن رخ میدهند موفق نیستند.»
به گفتهٔ داونز، حتی اگر آنالیز رفتار کاربر و محافظت سمت سرور اهمیت داشته باشد، نباید از آسیبپذیریهای درون اپلیکیشن – از جمله منطق برنامهنویسی، ذخیرهسازی دادهها و روشهای ارتباطی – غافل شد.
وینگفیلد نیز به این نکته اشاره میکند که فرضیه «تهدید از سمت رمز عبور» دیگر معتبر نیست. او میگوید: «امروزه تمرکز بر اطلاعات متادیتا است؛ از موقعیت جغرافیایی و مدل دستگاه تا رفتار حرکتی. این دادهها بدون رمزنگاری و نظارت، آرام و بدون سر و صدا از اپلیکیشن خارج میشوند.»



