🚨سازندگان JumpJump VPN فیلترشکن دیگری به نام SpeedTop VPN در کارنامه خود ثبت کردهاند؛ برنامهای که در گوگلپلی بیش از ۱۰ میلیون بار دانلود شده است. ارتباط این دو پروژه بهنظر میرسد جدی است و سازندگان هر دو یک مجموعه واحد است.
🔍این سرویس تاکید میکند که اطلاعات کاربران را ذخیره یا ردیابی نمیکند. اما در کدهای این اپلیکیشن دستکم ۱۳ ردیاب مختلف وجود دارد؛ از سرویسهای گوگل و فیسبوک گرفته تا AppMetrica، ironSource، Fyber و حتی یاندکس روسی. بررسی مجوزهای برنامه نشان میدهد SpeedTop VPN از کاربر ۳۷ دسترسی مختلف درخواست میکند؛ عددی که برای یک فیلترشکن معمولی غیرعادی به نظر میرسد.
🕵تحلیل استاتیک این ویپیان نشان میدهد که در پشت ظاهر کاربردی این ویپیان، ریسکهای حریم خصوصی و امنیتی جدی نهفته است. یکی از مهمترین یافته فنی در این ویپیان، وجود یک موتور شبکه همتابههمتا (libp2pnet.so) در کد آن است که این قابلیت را دارد تا گوشی شما را به یک نقطه رله برای عبور ترافیک اینترنت دیگر کاربران تبدیل کند.
📢کالبدشکافی این بخش از کد، ابعاد نگرانکنندهتری از این پنهانکاری را فاش میکند:
🔻شبکه پوششی توزیعشده: این موتور یک شبکه غیرمتمرکز بر پایه جدول هش توزیعشده ایجاد میکند تا گوشیهای کاربران بتوانند بدون نیاز به سرور مرکزی، یکدیگر را در سراسر وب پیدا کنند.
🔻وبسرور داخلی و پنهان: درون این لایه، یک سرور ابزار انتقال متن داخلی (با استفاده از کتابخانه httplib) تعبیه شده است. این یعنی گوشی شما عملا به یک مینیسرور تبدیل میشود که میتواند به درخواستهای اینترنتی ورودی از بیرون گوش دهد و آنها را بپذیرد.
🔻دفترچه ثبت گرهها: وجود توابع صریحی مانند GetNetworkNodes (دریافت لیست گوشیهای دیگر به همراه تگ کشور) و DropNode نشان میدهد که برنامه به طور دائم در حال رصد و مدیریت گوشیهای فعال در این شبکه است.
🔻رد و بدل کردن سیگنالهای پنهان: اپلیکیشن از دو مسیر اینترنتی اختصاصی به نامهای /api/v1/heartbeat (برای اعلام زنده و آنلاین بودن گوشی شما در شبکه همتابههمتا) و /api/v1/p2p_message برای رد و بدل کردن دادهها استفاده میکند.
📱در نمونههای معتبر مثل سایفون کاندوییت، پروژه کاملا علنی و متنباز است و کاربر با آگاهی کامل و به صورت داوطلبانه آن را روشن میکند. اما در SpeedTop، این ویژگی به صورت چراغخاموش و بدون اطلاع کاربر جاسازی شده است و امکان فعال یا غیرفعال شدن آن کامل دست اپلیکیشن است. مشخص نیست که آیا گوشی فقط یک واسطه میانی رمزنگاریشده است یا ترافیک دیگران قرار است از اینترنت کاربر به عنوان نقطه نهایی وارد وب عمومی شود. اگر دومی باشد، تمام فعالیتهای غیرقانونی یا حساس یک کاربر دیگر، با آدرس IP و به نام شما ثبت میشود.
🔦 این ویپیان دارای دسترسی BIND_NOTIFICATION_LISTENER_SERVICE است که به آن اجازه میدهد محتوای تمام اعلانها را بخواند. اگرچه این قابلیت به صورت پیشفرض غیرفعال است و نیاز به تایید دستی کاربر دارد، اما وجود ابزاری با این پتانسیل در یک ویپیان توجیهی ندارد.
🔗بررسی فنی نشان میدهد این قابلیت خطرناک، به دلیل استفاده از یک کتابخانه آماده اعلانات (awesome_notifications) وارد کدهای برنامه شده است. سازندگان برنامه برای اینکه بتوانند اعلانات خود ویپیان را مدیریت کنند، از یک تکه کد آماده و عمومی استفاده کردهاند که این ابزارِ جاسوسی خفته هم درون آن وجود داشته است. خوشبختانه سیستمعامل اندروید به هیچ برنامهای اجازه نمیدهد که به طور خودکار و پنهانی این دسترسی را فعال کند. یعنی تا زمانی که شما با دست خودتان وارد تنظیمات گوشی نشوید و این مجوز را برای برنامه روشن نکنید، این ابزار غیرفعال است.
جامپ
27
12
2
1
1July 9, 2026 4K 49