داده‌های خصوصی جمع‌آوری‌شده، اپلیکیشن‌های موبایل را به هدفی جذاب برای هکرها تبدیل کرده‌اند

بر اساس تحقیقات انجام‌شده در پایگاه آماری Exploding Topics، در سیستم عامل iOS، تقریباً ۸۲/۷۸ درصد از اپلیکیشن‌ها، که معادل نزدیک به یک میلیون و ۵۵۰ هزار مورد است، اقدام به ردیابی اطلاعات شخصی کاربران می‌کنند.
 
به گزارش ایتنا و به نقل از سای‌تک‌دیلی، این اپلیکیشن‌ها به‌عنوان هدف‌های مناسبی برای مجرمان سایبری شناخته می‌شوند. مسیرهای پنهان برای انتقال اطلاعات – از جمله ارتباطات API، همگام‌سازی‌های پس‌زمینه و اعلان‌های فشاری – می‌توانند بدون آنکه ابزارهای امنیتی سنتی این موضوع را متوجه شوند، قابل نفوذ باشند.
 
ستی‌ش سوارگام (کارشناس ارشد امنیت در شرکت Black Duck Software) توضیح می‌دهد: «زمانی که کاربران موبایل اپلیکیشن‌ها را نصب می‌کنند، به آن‌ها مجوزهایی را واگذار می‌کنند. بسیاری از کاربران به‌طور دقیق این مجوزها را بررسی نمی‌کنند و در نتیجه دسترسی وسیع‌تری به اپلیکیشن‌ها می‌دهند که این موضوع به‌راحتی می‌تواند توسط نرم‌افزارهای مخرب مورد سوءاستفاده قرار گیرد.»
 
علاوه بر این، ابزارهای امنیتی سنتی معمولاً تا زمانی که خیلی دیر شده باشد، قادر به شناسایی رفتارهای مشکوک نیستند. هم‌اکنون حملات مبتنی بر هوش مصنوعی توانایی دور زدن احراز هویت چندمرحله‌ای را دارند، می‌توانند آسیب‌پذیری‌های سیستمی را شناسایی کرده و در حین تراکنش‌ها به دستکاری یا دزدی اطلاعات بپردازند.
 
تام تووار (مدیرعامل Appdome، سازنده پلتفرم امنیتی برای توسعه‌دهندگان اپلیکیشن‌های موبایل در کالیفرنیا) می‌گوید: «هوش مصنوعی به‌طور کامل منظره حفاظت از کاربران و هرگونه تراکنش‌های موبایلی را تغییر داده است. این فناوری، جعل حملات را برای مجرمان به شدت آسان کرده است.»
 
او همچنین اضافه می‌کند: «ما اکنون در حال مشاهده نوعی رنسانس تاریک در حوزه استفاده از هوش مصنوعی برای طراحی و گسترش حملات هستیم. اگر در زمینهٔ دفاع فعالیت می‌کنید، این زمان بسیار هیجان‌انگیزی است؛ اما برای کاربران عادی، وضعیتی نگران‌کننده به شمار می‌رود.»
 
کریس هیلز (استراتژیست ارشد امنیتی در BeyondTrust) نیز به این نکته اشاره می‌کند: «هوش مصنوعی که به‌طور خاص برای اهداف مخرب آموزش دیده است، می‌تواند در زمان‌های بسیار کوتاه‌تر از انسان، آسیب‌پذیری‌ها را شناسایی و از آن‌ها بهره‌برداری کند. به همین دلیل کنترل این فناوری در مسیر سازنده، از اهمیت فوق‌العاده‌ای برخوردار است.»

 

 
طراحی فاقد امنیت ذاتی
اپلیکیشن‌های موبایل نه‌تنها در هر گوشه از زندگی ما حاضر هستند، بلکه معمولاً شامل اطلاعات بسیار مهمی نیز می‌شوند. تی. فرانک داونز (مدیر خدمات پیشگیرانه در شرکت BlueVoyant) بیان می‌کند: «به تمامی اطلاعاتی که اپلیکیشن‌ها به آن دسترسی دارند، از جمله موقعیت جغرافیایی و لیست مخاطبان تا اطلاعات مالی فکر کنید. دنیای موبایل دنیایی مملو از پتانسیل برای جمع‌آوری داده‌ها است.»
 
کریس وینگفیلد (معاون نوآوری در ۳۶۰Privacy) نیز تأکید می‌کند که بسیاری از اپلیکیشن‌ها اصلاً با در نظر گرفتن امنیت طراحی نشده‌ا‌ند. او توضیح می‌دهد: «اپلیکیشن‌ها به‌طور مداوم اطلاعاتی نظیر شناسه نصب، داده‌های متا از کیت‌های تبلیغاتی و تحلیل‌های تجزیه و تحلیلی را ارائه می‌دهند که شامل موقعیت مکانی و قابلیت شناسایی دستگاه می‌باشد. مهاجمین برای نفوذ نیازی به دسترسی عمیق‌تر ندارند؛ آن‌ها فقط به این اطلاعات جانبی نیاز دارند که به‌طوری خاموش و در مقیاس وسیع منتشر می‌شود.»
توار بر این باور است که مدل‌های امنیتی حاکم بر اپلیکیشن‌های موبایل عمدتاً برای پاسخ‌گویی به ملزومات قانونی طراحی شده‌اند، نه برای مقابله با کلاهبرداری یا تصاحب حساب‌ها. او هشدار می‌دهد: «اگر تراکنش‌ها به سمت اپلیکیشن‌های فاقد حفاظت سوق پیدا کنند، این یک فرصت طلایی برای مجرمان به‌وجود می‌آورد.»
 
ضعف در محافظت از فعالیت‌های داخل اپلیکیشن
بسیاری از سازمان‌ها هنوز تمرکز بیشتری بر محافظت از بخش پشتی (backend) دارند و از امنیت سمت کاربر (endpoint) غفلت می‌کنند. کرن اسمیت (معاون راهکارهای جهانی در شرکت امنیتی Zimperium) می‌گوید: «بسیاری از طرح‌های موجود بر آنالیزهای اطلاعاتی یا الگوهای رفتاری تکیه دارند، اما در شناسایی تهدیداتی که مستقیماً در درون دستگاه یا خود اپلیکیشن رخ می‌دهند موفق نیستند.»
 
به گفتهٔ داونز، حتی اگر آنالیز رفتار کاربر و محافظت سمت سرور اهمیت داشته باشد، نباید از آسیب‌پذیری‌های درون اپلیکیشن – از جمله منطق برنامه‌نویسی، ذخیره‌سازی داده‌ها و روش‌های ارتباطی – غافل شد.
 
وینگفیلد نیز به این نکته اشاره می‌کند که فرضیه «تهدید از سمت رمز عبور» دیگر معتبر نیست. او می‌گوید: «امروزه تمرکز بر اطلاعات متادیتا است؛ از موقعیت جغرافیایی و مدل دستگاه تا رفتار حرکتی. این داده‌ها بدون رمزنگاری و نظارت، آرام و بدون سر و صدا از اپلیکیشن خارج می‌شوند.»

مشاهده بیشتر

نوشته های مشابه

دکمه بازگشت به بالا