سازندگان JumpJump VPN فیلترشکن دیگری به نام SpeedTop VPN در کارنامه… — 𝐯𝐩𝐧_𝐩𝐫𝐨𝐱𝐲𝟒𝟎𝟏 — TG.ME

𝐯𝐩𝐧_𝐩𝐫𝐨𝐱𝐲𝟒𝟎𝟏از مکانیکی خودرو تا فیلترشکن با ۵۰ میلیون کاربر! همه چیز درباره پشت‌پرده JumpJumpVPN 🚨فیلترشکن JumpJumpVPN تاکنون بیش از ۵۰ میلیون بار از گوگل‌پلی دانلود شده است. بررسی‌های پس‌کوچه نشان می‌دهد که پشت این ویترین جذاب و آمار دانلود میلیونی، تله‌ای بزرگ برای…

🚨سازندگان JumpJump VPN فیلترشکن دیگری به نام SpeedTop VPN در کارنامه خود ثبت کرده‌اند؛ برنامه‌ای که در گوگل‌پلی بیش از ۱۰ میلیون بار دانلود شده است. ارتباط این دو پروژه به‌نظر می‌رسد جدی است و سازندگان هر دو یک مجموعه واحد است.

🔍این سرویس تاکید می‌کند که اطلاعات کاربران را ذخیره یا ردیابی نمی‌کند. اما در کدهای این اپلیکیشن دست‌کم ۱۳ ردیاب مختلف وجود دارد؛ از سرویس‌های گوگل و فیسبوک گرفته تا AppMetrica، ironSource، Fyber و حتی یاندکس روسی. بررسی مجوزهای برنامه نشان می‌دهد SpeedTop VPN از کاربر ۳۷ دسترسی مختلف درخواست می‌کند؛ عددی که برای یک فیلترشکن معمولی غیرعادی به نظر می‌رسد.

🕵تحلیل استاتیک این وی‌پی‌ان نشان می‌دهد که در پشت ظاهر کاربردی این وی‌پی‌ان، ریسک‌های حریم خصوصی و امنیتی جدی نهفته است. یکی از مهمترین یافته فنی در این وی‌پی‌ان، وجود یک موتور شبکه همتابه‌همتا (libp2pnet.so) در کد آن است که این قابلیت را دارد تا گوشی شما را به یک نقطه رله برای عبور ترافیک اینترنت دیگر کاربران تبدیل کند.

📢کالبدشکافی این بخش از کد، ابعاد نگران‌کننده‌تری از این پنهان‌کاری را فاش می‌کند:
🔻شبکه پوششی توزیع‌شده: این موتور یک شبکه غیرمتمرکز بر پایه جدول هش توزیع‌شده ایجاد می‌کند تا گوشی‌های کاربران بتوانند بدون نیاز به سرور مرکزی، یکدیگر را در سراسر وب پیدا کنند.
🔻وب‌سرور داخلی و پنهان: درون این لایه، یک سرور ابزار انتقال متن داخلی (با استفاده از کتابخانه httplib) تعبیه شده است. این یعنی گوشی شما عملا به یک مینی‌سرور تبدیل می‌شود که می‌تواند به درخواست‌های اینترنتی ورودی از بیرون گوش دهد و آن‌ها را بپذیرد.
🔻دفترچه ثبت گره‌ها: وجود توابع صریحی مانند GetNetworkNodes (دریافت لیست گوشی‌های دیگر به همراه تگ کشور) و DropNode نشان می‌دهد که برنامه به طور دائم در حال رصد و مدیریت گوشی‌های فعال در این شبکه است.
🔻رد و بدل کردن سیگنال‌های پنهان: اپلیکیشن از دو مسیر اینترنتی اختصاصی به نام‌های /api/v1/heartbeat (برای اعلام زنده و آنلاین بودن گوشی شما در شبکه همتابه‌همتا) و /api/v1/p2p_message برای رد و بدل کردن داده‌ها استفاده می‌کند.

📱در نمونه‌های معتبر مثل سایفون کاندوییت، پروژه کاملا علنی و متن‌باز است و کاربر با آگاهی کامل و به صورت داوطلبانه آن را روشن می‌کند. اما در SpeedTop، این ویژگی به صورت چراغ‌خاموش و بدون اطلاع کاربر جاسازی شده است و امکان فعال یا غیرفعال شدن آن کامل دست اپلیکیشن است. مشخص نیست که آیا گوشی فقط یک واسطه میانی رمزنگاری‌شده است یا ترافیک دیگران قرار است از اینترنت کاربر به عنوان نقطه نهایی وارد وب عمومی شود. اگر دومی باشد، تمام فعالیت‌های غیرقانونی یا حساس یک کاربر دیگر، با آدرس IP و به نام شما ثبت می‌شود.

🔦 این وی‌پی‌ان دارای دسترسی BIND_NOTIFICATION_LISTENER_SERVICE است که به آن اجازه می‌دهد محتوای تمام اعلان‌ها را بخواند. اگرچه این قابلیت به صورت پیش‌فرض غیرفعال است و نیاز به تایید دستی کاربر دارد، اما وجود ابزاری با این پتانسیل در یک وی‌پی‌ان توجیهی ندارد.

🔗بررسی فنی نشان می‌دهد این قابلیت خطرناک، به دلیل استفاده از یک کتابخانه آماده اعلانات (awesome_notifications) وارد کدهای برنامه شده است. سازندگان برنامه برای اینکه بتوانند اعلانات خود وی‌پی‌ان را مدیریت کنند، از یک تکه کد آماده و عمومی استفاده کرده‌اند که این ابزارِ جاسوسی خفته هم درون آن وجود داشته است. خوشبختانه سیستم‌عامل اندروید به هیچ برنامه‌ای اجازه نمی‌دهد که به طور خودکار و پنهانی این دسترسی را فعال کند. یعنی تا زمانی که شما با دست خودتان وارد تنظیمات گوشی نشوید و این مجوز را برای برنامه روشن نکنید، این ابزار غیرفعال است.

جامپ
👍27❤12😐2🍌1🗿1
July 9, 2026 4K 49