گوگل و تلگرام دست هکرهای دولتی ایران را برای دستبرد به حسابهای کاربران ایرانی باز میگذارند
تحقیقات کمپین بینالمللی حقوق بشر در ایران نشان میدهد که همزمان با افزایش چشمگیر حملههای سایبری توسط هکرهای وابسته به نهادهای حکومتی در ایران، استفاده نکردن شرکتهای بزرگی همچون گوگل، فیسبوک و تلگرام از آخرین دستاوردها برای امن کردن حسابهای کاربران ایرانی و یا در برخی موارد محروم کردن شهروندان ایرانی از دسترسی به این دستاوردها، عملا باعث شده است که توان هک کردن این هکرها تقویت شود و در نتیجه استفاده کنندگان ایرانی از این سرویس ها به راحتی قربانی چنین حملاتی شوند.
عملکرد این شرکتها به نوعی است که میتوان گفت، این شرکتها عملا به صورت ناخواسته و غیرمستقیم با برطرف نکردن ضعفهای امنیتی سرویسهای خود، در روند قربانی شدن کاربران ایرانی و از دست دادن اطلاعات و مکالمات شخصی در نتیجه هک شدن توسط نهادهای حکومتی، مشارکت میکنند. این شرکتها با در نظر نگرفتن شرایط سیاسی ایران که دستگاههای حکومتی با سوءاستفاده از دسترسی خود به زیرساختهای ارتباطی یکی از ناقضان حریم خصوصی افراد و حملهکنندگان سایبری هستند، در استفاده از آخرین روشهای امن کردن کاربران و از بین بردن این تهدیدات در برابر هکرهای حمایت شده از سوی دستگاههای حکومتی، از خود جدیتی به خرج نمی دهند.
اهمیت استفاده از روشهایی که دسترسی به اکانتهای کاربران را هنگام هک را دشوار میکند، به خصوص از زمانی اهمیت بیشتری یافته است، که نهادهای حکومتی، که به شرکت مخابرات و نتیجه پیامکهای کاربران دسترسی دارند، عملا قادر هستند پیامکهایی را که معمولا شرکتها در یک روند دومرحلهای برای احراز هویت کاربران به کار میگیرند را بخوانند و در نتیجه برای در اختیار گرفتن حسابهای کاربری افراد اقدام کنند.
طی هفتههای پس از انتخابات مجلس دهم حملههای سایبری به حسابهای جیمیل و تلگرام روزنامه نگاران در ایران افزایش چشمگیری داشت. این حملهها با استفاده از سرویس ارسال رمز تایید هویت کاربران به وسیلهی پیامک صورت میگیرد و خاص تلگرام نیست. در ایران دهها نمونه از این نوع حمله به سرویسهای جیمیل، تلگرام و فیسبوک خبرنگاران و فعالین سیاسی گزارش شده است. تحقیقات کمیپن نشان میدهد قربانیان هکرهای دولتی همه به صورت هدفمند انتخاب شدند به صورتی که در بین آنها شهروند معمولی مشاهده نشده است.
اکثر سرویسهای آنلاین امروز در ایران، (از جمله گوگل، فیسبوک و تلگرام) از ارسال کد تایید هویت و یا تایید هویت دو مرحلهای به وسیلهی پیام کوتاه استفاده میکنند که تحقیقات کمپین نشان میدهد هکرهای دولتی ایران به دسترسی به مخابرات این کدها را قبل از رسیدن به گوشی کاربران در بین راه به سرقت میبرند و از آنها برای ورود به حسابهای قربانیان خود استفاده میکنند.
یکی از خبرنگارانی که در حملههای اخیر سایبری هدف قرار گرفته بود به کمپین بینالمللی حقوق بشر در ایران گفت: «حدود ساعت دو شب بود که به من تلفنی شد که به دلیل دیر وقت بودن به آن توجه نکردم. دقایقی پس از آن پیامهای کوتاهی از طرف تلگرام دریافت کردم که یک کد پنج رقمی را برای من ارسال میکرد. از آنجایی که من درخواست این کدها را نکرده بودم شک کردم و فورا با یک فرد متخصص تماس گرفتم و او به من گفت که هکرهای دولتی قصد داشتند تا حساب تلگرام من را هک کنند.»
تحقیقات کمپین نشان میدهد هکرهای دولتی ایران از سرویس تایید هویت پیامکی تلگرام استفاده میکنند تا به حسابهای کاربران نفوذ کنند. این هکرها با در اختیار داشت شماره تلفن قربانیان خود با مراجعه به صفحه ورود به حساب کاربری، گزینهی Send code via SMS را انتخاب میکنند تا کد پنج رقمی را از طریق پیام کوتاه به گوشی کاربر ارسال میکنند.
هکرهای دولتی همچنین ایران با شنود پیامهای دریافتی کاربران کد را به سرقت میبرند و به راحتی وارد حساب کاربران میشوند. در واقع علیرغم آنکه مقامات ایرانی از شبکههای پیامرسان موبایلی خواستهاند که تا یک سال سرورهای خود را به ایران منتقل کنند، اما با توجه به دسترسی نهادهای تحدید کننده آزادی اینترنت به شرکت مخابرات، حتی بدون حضور سرورهای این شرکتها در ایران هم امکان به خطر انداختن جدی ارتباطات آنلاین کاربران امکانپذیر است. بیتوجهی این شرکتها به امن سازی کاربران ایرانی که شرایط متفاوتی را با دیگر کشورهای جهان به لحاظ آسیبپذیری در قبال هکرهای دولتی تجربه میکنند هم عملا باعث تقویت و موثرتر شدن اقدامات غیرقانونی هکرهای دولتی ایرانی در راهزنیهای اینترنتی به حسابهای کاربرهای اینترنتی شده است.
کمپین بینالمللی حقوق بشر در ایران پیش از این تمام شرکتهای فعال عرصه تکنولوژی خواسته بود، تا هرچه سریعتر با توجه به مجوزهایی که دولت باراک اوباما ( تحت عنوان جنرال لایسنس -دی) صادر کرده دسترسی کاربران ایرانی را بر روی سرویسهای خود باز کنند چرا که عدم استفاد از این سرویسها امنیت کاربران و مکاتبات آنها را در خطر جدی قرار داده و در صورت بازداشت و استفاده از اطلاعات حسابهای آنها، ممکن است با پیگیریهای قضایی و زندان مواجه شوند. با این وجود چنین درخواست هایی همچنان با بی توجهی این شرکتها مواجه شده است.
تحقیقات کمپین نشان میدهد، در بازه زمانی اسفند ماه ۱۳۹۴ تا پایان اردیبهشت ۱۳۹۵، دهها نفر از خبرنگاران، فعالین سیاسی و هنرمندان به صورت کاملا هدفمند، هدف این نوع حملات قرار گرفتهاند و تمام فعالیتهای آنها در اپلیکیشن تلگرام مورد شنود نیروهای امنیتی و انتظامی قرار گرفته است.
پاول داورف مدیر عامل پیامرسان پرطرفدار تلگرام در توییتی که در تاریخ ۲۹ آپریل ۲۰۱۶ ارسال کرد از کاربران خواست برای حل این مشکل شنود پیامهای کوتاه از سرویس تایید هویت دو مرحلهای استفاده کنند. این در حالی است که به گفته افرادی که هک شدند، به کمپین گفتهاند که علیرغم استفاده از سرویسهای تاییدهویت دومرحلهای همچنان هک شده اند. این یافته نشان میدهد که هکرهای دولتی به راحتی میتوانند این سرویسهای دومرحلهای را دور بزنند و کاربران را هک کنند.
برای مثال پیام رسان تلگرام از سرویسی به نام (Secret Chat)استفاده میکند که تمام مکاتبات کاربران را با روشی موسوم به End to End رمزگزاری میکند. (تنها و تنها زمانی که دو نفر گزینه Secret Chat را انتخاب کنند چنین رمزگذاری صورت خواهد گرفت.) با استفاده از این روش، تمامی پیامهای کاربران از مبدا تا مقصد به صورتی رمز میشود که هیچ کس جز فرستند و گیرنده نمیتواند آنها را رمزگشایی کند. با این وجود اگر حساب کاربران با روشی که در بالا آمد هک شود، حتی این نوع چتها هم از امنیت لازم برخوردار نخواهند بود. تحقیقات کمپین نشان میدهد در حال حاضر بزرگترین مشکل امنیتی این اپلیکیشن ارسال کدهای امنیتی توسط پیام کوتاه و شبکه مخابرات است.
با توجه به استفاده گسترده کاربران ایرانی از سرویس ای میل شرکت گوگل (جیمیل)، این شرکت کاربران ایرانی را از دسترسی به اپلیکیشن Google Authenticator محروم کرده است. این اپلیکیشن به کاربر اجازه میدهد که کد تایید هویت دومرحلهای را به جای پیامک بر روی این اپلیکیشن دریافت کند.
در صورتی که شرکت گوگل، اجازه دانلود کردن این اپلیکیشن را در داخل ایران برای ایران فراهم کند، کاربران بسیاری می توانند حسابهای جی میل و یا حتی فیسبوک، دراپباکس، آمازون وبرخی دیگر وب سایتها را بر روی آن قرار دهند و امنیت خود را ارتقا بخشند. یکی از نقاط ضعف امنیتی اپلیکیشن تلگرام در این است که از چنین ویژگیهایی استفاده نمیکند و همچنان اصرار دارد کدهای تایید هویت کاربران را از طریق پیام کوتاه برای آنها ارسال کند.
خبرنگاری که مورد حمله قرار گرفته بود به کمپین گفت:«من تلاش کردم از Google Authenticator استفاده بکنم ولی به دلیل تحریمهای متاسفانه دانلود و نصب این اپلیکیشن برای کاربران ایران امکان پذیر نبود و این تحریمها امنیت ما را نیز در خطر قرار خواهد داد.»
در واقع همزمان با محدودیتهایی که حکومت ایران به دنبال آن است برای کاربران ایرانی ایجاد کند، شرکتهایی مانند گوگل نیز با محدودیتهایی که در ارائه سرویس های خود برای کاربران ایرانی ایجاد کرده اند، عملا همراه با دولت ایران، فشار بیشتری را بر روی کاربران ایرانی تحمیل می کنند، و امنیت آنها را با خطر مواجه میکنند.