استفاده از VPNها بحران امنیت سایبری ایران را به فاجعه تبدیل کرده است
به گزارش کسپرسکی شرکت نرمافزاری امنیت و اینترنت، در ۳ سال پیاپی و تا سال…
۲۴ آبان ۱۴۰۳
۲۷ مرداد ۱۴۰۱
زمان مطالعه : ۳ دقیقه
تاریخ بهروزرسانی: ۲۹ مرداد ۱۴۰۱
یکی از توسعهدهندگان نرمافزار مدعی است اپلیکیشن iOS تیکتاک کدی را در خود جای داده است که امکان نظارت بر کیبورد، از جمله هنگام وارد کردن پسورد، را برای این شرکت فراهم میکند.
به گزارش پیوست به نقل از وایس، یکی از کارکنان سابق گوگل و توییتر به نام فلیکس کراوس، در یک رشتهتوییت و پست وبلاگی گفت اپلیکیشن آیفون تیکتاک برای باز کردن لینکها از یک مرورگر داخلی استفاده میکند و به لطف کد جاوا اسکریپتی که در این مرورگر قرار گرفته است، بر تمام کلماتی که با کیبورد تایپ شدهاند (ورودی متنی) «در وبسایتهای شخص ثالثی که از داخل اپلیکیشن باز میشوند نظارت دارد. این ورودی متنی رمز عبور، اطلاعات کارت اعتباری و دیگر دادههای حساس کاربر را شامل میشود».
با وجود بازخورد گسترده این خبر کراوس میگوید: «ما نمیدانیم تیکتاک از این قابلیت برای چه چیزی استفاده میکند اما از نقطه نظر فنی، این کار شبیه به نصب یک کیلاگر در وبسایتهای شخص ثالث است.»
کراوس در مکالمهای آنلاین گفت، گزارش من به این معنا نیست که «تیکتاک در عمل مشغول ثبت و استفاده از این دادههاست.» من در مورد وجود کد جاوا اسکریپتی در مرورگر داخلی اپلیکیشن صحبت کردم که میتواند ضربههای وارده به کیبورد را در وبسایتهای شخص ثالث دنبال کند. اما در همین گزارش تاکید کردم که نمیتوان گفت آیا این سیستم در عمل هم مورد استفاده قرار میگیرد و چگونه.
با این حال تیکتاک این اتهام را کاملاً رد کرده است. سخنگوی این شرکت در بیانیه ایمیلی گفت: «نتیجهگیریهای این گزارش درمورد تیکتاک نادرست و گمراهکننده است. این محقق اذعان دارد وجود کد جاوا اسکریپت به معنی استفاده نادرست اپلیکیشن از آن نیست و اعتراف میکند به هیچ صورت نمیتوان از دادههای جمعآوریشده از مرورگر اطلاع پیدا کرد. برخلاف ادعاهای این گزارش، ما از طریق این کد ضربههای وارده به کیبورد یا ورودی متنی را دنبال نمیکنیم و هدف تنها رفع اشکال و نظارت بر عملکرد است.»
به گفته این سخنگو، تیکتاک همانند بسیاری از اپلیکیشنها از مرورگر داخلی استفاده میکند و ورودی متنی کاربران را ثبت نمیکند.
زک ادواردز، محقق مستقل حوزه امنیت سایبری و حریم خصوصی، که کد استفادهشده در اپلیکیشن iOS تیکتاک را بررسی کرده نیز مدعی است یافتههای کراوس نهایی و قطعی نیستند. به گفته ادوارد، این کد جاوا اسکریپت میتواند اطلاعات تایپشده داخل اپلیکیشن را استخراج کند اما اینکه چه اطلاعاتی در عمل جمعآوری میشود را تنها با بررسی دادههای ارسالی به سرور میتوان مشخص کرد.
او میگوید: «فلکیس چهره تیکتاک را منفیتر از همیشه کرده است؛ آن هم در حالی که چهره تیکتاک پیش از این هم منفی بود.»
به طور کلی ادوارد در مورد مرورگرهای درون اپلیکیشن هشدار داده و میگوید این مرورگرها میتوانند اطلاعات حساسی را جمعآوری کنند. به همین دلیل است که از نظر او اپل و گوگل باید گزینهای را برای غیرفعال کردن این قابلیت در اختیار کاربران قرار دهند.
منبع: Vice