NooshDaroo | نوشدارو
نوشدارویی برای شناخت بهتر کلاهبرداریهای اینترنتی، ارتقای امنیت دیجیتال و حفظ حریم خصوصی شما. وبسایت: nooshdaroo.ir اینستاگرام: instagram.com/NooshDaroo_web ایکس: x.com/nooshdaroo_web
Больше📈 Аналитический обзор Telegram-канала NooshDaroo | نوشدارو
Канал NooshDaroo | نوشدارو (@nooshdaroo_web) языкового сегмента Фарси является активным участником. Сейчас сообщество объединяет 11 166 подписчиков, занимая 11 169 место в категории Технологии и приложения и 29 278 место в регионе Иран.
📊 Показатели аудитории и динамика
С момента создания невідомо проект демонстрирует стремительный рост, собрав аудиторию из 11 166 подписчиков.
Согласно последним данным от 01 сентября, 2026, канал показывает стабильную активность. За последние 30 дней изменение числа участников составило 689, а за последние 24 часа — 17, при этом общий охват остаётся высоким.
- Статус верификации: Не верифицирован
- Уровень вовлечённости (ER): Средний показатель вовлечённости аудитории составляет 28.14%. В первые 24 часа после публикации контент обычно набирает 16.80% реакций от общего числа подписчиков.
- Охват публикаций: В среднем каждый пост получает 3 020 просмотров. В течение первых суток публикация набирает 1 803 просмотров.
- Реакции и взаимодействия: Аудитория активно поддерживает контент: среднее количество реакций на один пост — 29.
📝 Описание и контентная политика
Автор описывает ресурс как площадку для выражения субъективного мнения:
“نوشدارویی برای شناخت بهتر کلاهبرداریهای اینترنتی، ارتقای امنیت دیجیتال و حفظ حریم خصوصی شما.
وبسایت:
nooshdaroo.ir
اینستاگرام:
instagram.com/NooshDaroo_web
ایکس:
x.com/nooshdaroo_web”
Благодаря высокой частоте обновлений (последние данные получены 03 сентября, 2026) канал поддерживает актуальность и высокий уровень охвата публикаций. Аналитика показывает, что аудитория активно взаимодействует с контентом, что делает его важной точкой влияния в категории Технологии и приложения.
Загрузка данных...
| Дата | Привлечение подписчиков | Упоминания | Каналы | |
| 02 сентября | +447 | |||
| 01 сентября | +28 |
| 2 | 💡 باگ عجیب واتساپ: دسترسی به گالری عکسها بدون نیاز به باز کردن قفل گوشی
تصور همهی ما این است که وقتی گوشی قفل است، هیچکس بدون داشتن رمز عبور یا اثر انگشت نمیتواند به اطلاعات شخصی و عکسها دسترسی پیدا کند.
اما کشف یک حفرهی امنیتی در پیامرسان «واتساپ» نشان میدهد که در صورت دسترسی فیزیکی، گاهی سدهای امنیتی شکسته میشوند.
به تازگی مشخص شده که دریافت یک تماس ویدیویی در واتساپ میتواند کلید ورود افراد به گالری عکسهای خصوصی شما باشد.
▪️این اتفاق چگونه رخ میدهد؟
مشاهدهی گالری از این طریق نیازی به هک از راه دور یا دانش فنی پیچیده ندارد؛ اما مهاجم باید به گوشی دسترسی فیزیکی داشته باشد.
زمانی که یک تماس ویدیویی در واتساپ دریافت میشود، فردی که گوشی قفلشده را در دست دارد میتواند با چند گام ساده در «بعضی گوشیها» به عکسهای گالری برسد:
۱. با کشیدن صفحه به تماس ویدیویی پاسخ میدهد؛
۲. روی آیکون «افکتها» (Effects) در صفحه تماس ضربه میزند؛
۳. از منوی باز شده، به زبانه «پسزمینهها» (Backgrounds) میرود؛
۴. گزینه «ساخت با هوش مصنوعی متا» (Create with Meta AI) را انتخاب میکند؛
۵. در نهایت روی گزینه «ویرایش عکس» (Edit photo) کلیک میکند.
اگر مدل گوشی در برابر این مشکل آسیبپذیر باشد، با انتخاب گزینهی آخر گالری تصاویر بدون درخواست هیچگونه رمزی باز میشود.
▪️همه گوشیها در خطر نیستند
این روش تنها در برخی گوشیهای اندرویدی عمل میکند چون شرکتهای سازنده، در رابط کاربری خود دسترسی صفحهی قفل را به روشهای متفاوتی مدیریت میکنند.
بررسیها نشان میدهد این نقص روی «پیکسل ۶ پرو» با اندروید ۱۷ و آخرین وصلهی امنیتی دسترسی بیقید و شرط به عکسهای گالری را بدون حتی یک مرحلهی بررسی امنیتی فراهم کرده است.
در مقابل «گلکسی S25 اولترا» به دلیل تنظیمات متفاوت رابط کاربری «One UI 8.5»، در برابر دور زدن قفل مقاوم است و با زدن دکمهی هوش مصنوعی متا، کاربر به صفحهی قفل برگردانده میشود تا رمزعبور یا اثر انگشت را وارد کند.
از طرفی همین مسیر روی اوپو K13 با رابط کاربری ColorOS 16 و اندروید ۱۶ کار میکند.
بنابراین مشکل به یک نسخهی خاص از اندروید مربوط نیست و به این بستگی دارد که هر برند رابط کاربری خود را چطور ساخته است.
کاربران آیفون کاملاً در امان هستند؛ چون محدودیتهای «کالکیت» (CallKit) اجازهی چنین چیزی را نمیدهد.
وقتی آیفون قفلشده تماس واتساپی دریافت میکند، کالکیت وارد عمل میشود و بهجای صفحهی اختصاصی واتساپ، رابط تماس بومی خود اپل را نشان میدهد. همین کار دسترسی به ابزار تغییر پسزمینه را کامل میبندد.
▪️چه اقدامی انجام دهیم؟
این آسیبپذیری به شرکتهای گوگل و متا گزارش شده و ممکن است بهزودی بهروزرسانی برای رفع آن منتشر شود.
بهترین اقدام این است که تا زمان انتشار وصلهی امنیتی، گوشی را از دسترس دیگران دور نگه داشته و بهروزرسانیهای سیستمعامل و واتساپ را به محض انتشار نصب کنید.
✍️ یونس مرادی
#امنیت_در_تلفن_هوشمند
#خبر_و_تحلیل
برای آگاهی از حفرههای امنیتی اپلیکیشنهای پرکاربرد، همین حالا نوشدارو را در تلگرام دنبال کنید:
💡 @NooshDaroo_wb | 1 973 |
| 3 | 💡 پیدا کردن دوربین مخفی با یک قطعهی ساده روی گوشی: SweepLED چطور کار میکند؟
وقتی در هتل، اقامتگاه اجارهای یا اتاق پرو هستید، همیشه این نگرانی وجود دارد که کسی بدون اطلاع شما در حال تماشا باشد. حالا پژوهشگران «مؤسسه پیشرفته علم و فناوری کره» (KAIST) قطعهای ساختهاند که پشت گوشی میچسبد و به کمک چند چراغ LED و هوش مصنوعی، دوربینهای مخفی را در چند ثانیه پیدا میکند.
این ابزار SweepLED نام دارد و ترکیبی است از ۱۵ چراغ کوچک، یک کابل برای اتصال به گوشی و یک مرحله پردازش با هوش مصنوعی. به گفته سازندگان، این ابزار در ۹۴ درصد موارد دوربین مخفی را درست تشخیص میدهد و بررسی هر شیء فقط حدود پنج ثانیه طول میکشد. البته این وسیله فعلاً در حد نمونه اولیه است و تیم پژوهشی آن را روی ۳۰ شیء مختلف آزمایش کرده است.
▪️ گجت SweepLED چطور دوربین مخفی را پیدا میکند؟
این قطعه پشت گوشی و روی دوربین نصب میشود. کاربر گوشی را ثابت نگه میدارد و ضبط ویدئو را شروع میکند؛ در همین حین، SweepLED چراغهای LED خود را بهنوبت روشن و خاموش میکند و الگوهای بازتاب نور را با هم مقایسه میکند. لنز دوربینهای مخفی نور را به شکلی بازمیتاباند که با سطوح براق معمولی فرق دارد، و هوش مصنوعی همین تفاوت را تشخیص میدهد.
ابزارهای قبلی از این دست معمولاً از کاربر میخواستند خودش دنبال «نقطههای روشن» بگردد؛ همان بازتابی که نشانه یک لنز در حال نگاه کردن به شماست. روش جدید این جستوجو را خودکار میکند و به ادعای پژوهشگران، در پیدا کردن انواع مختلف دوربین که در بدنه اشیایی مثل ساعت یا آینه پنهان شدهاند بهتر عمل میکند.
این خبر مکمل مطلب قبلی نوشدارو درباره اپلیکیشنی است که با حسگر زمان پرواز (ToF) گوشی دوربین مخفی را پیدا میکرد. آن روش به حسگر خاصی نیاز داشت که فقط در بعضی گوشیها هست؛ SweepLED به جای آن، منبع نور را به شکل یک قطعه جداگانه و ارزان به گوشی اضافه میکند.
▪️ قیمت و زمان عرضه
دوربینهای مخفی تهدیدی جدی برای امنیت شخصی و حریم خصوصی در فضاهای روزمره هستند و اهمیت این پژوهش در ترکیب سختافزار ارزان مبتنی بر گوشی با تحلیل هوش مصنوعی است؛ فناوریای که حتی افراد غیرمتخصص هم بتوانند از آن استفاده کنند.
تیم پژوهشی هزینه ساخت هر آن را تنها حدود ۷ دلار برآورد میکند! با این حال تا رسیدن به یک محصول تجاری راه زیادی مانده و هنوز مشخص نیست این ابزار کی و به چه شکلی به دست عموم میرسد. نتایج این پژوهش در کنفرانس ACM MobiSys 2026 ارائه و بهصورت آنلاین منتشر شده است.
#حفاظت_فیزیکی
#حریم_خصوصی
برای آگاهی از تهدیدهای حریم خصوصی و ابزارهای محافظت از خود در برابر آنها، نوشدارو را در تلگرام دنبال کنید:
💡 @NooshDaroo_web | 2 058 |
| 4 | 💡 کلاهبرداری با رسید جعلی و حس عجله! (یک کلاهبرداری تکراری)
#انواع_کلاهبرداری
نوشدارو را در تلگرام دنبال کنید:
💡 @NooshDaroo_web | 2 164 |
| 5 | 💡 چند روز پیش باندی در شیراز دستگیر شد که با ترفند «رسیدساز جعلی» ۲۳ بار کلاهبرداری کرده بود و از خانهشان ۴۷ کنسول پلیاستیشن کشف شد!
چرا کار میکند: اپلیکیشنهای «رسیدساز» آزادانه در دسترساند و رسیدی میسازند که از رسید واقعی بانک قابل تشخیص نیست. همان فونت، همان لوگو و همان شماره پیگیری.
۱) رسید هرگز سند پرداخت نیست. تنها سه چیز معتبر است: پیامک بانک خودتان، اعلان اپ بانک، یا موجودی جدید در حساب.
۲) اینترنت گوشی خودتان روشن باشد؛ اگر پیامک نیامد بگویید «صبر میکنیم».
۳) کارتبهکارت و ساتنا/پایا تاخیر دارند — تا تایید نهایی، کالا را تحویل ندهید.
۴) معامله را جای شلوغ و روز انجام دهید، نه دم در خانه.
۵) اگر کلاهبرداری شد: شماره تماس، مشخصات آگهی و اسکرینشات رسید را نگه دارید و به پلیس فتا مراجعه کنید.
پول یا در حساب شما هست یا نیست؛ عکس روی صفحه گوشیِ خریدار، پول نیست!
ویدیوی نوشدارو را در همین رابطه ببینید:
👇🏻👇🏻👇🏻 | 2 098 |
| 6 | 💡 بحران گواهی SSL در ایران؛ وقتی بانکها برای هکرها فرش قرمز پهن میکنند
اگر از یک کلاهبردار سایبری بپرسید بهترین سناریو برای سرقت چیست، احتمالاً میگوید: «بانکها و صرافیها مدام آدرس سایتشان را عوض کنند و به مردم بگویند خطاهای امنیتی را نادیده بگیرید.»
این سناریوی خطرناک حالا بهواسطهی بحران گواهی SSL در ایران رنگ واقعیت به خود گرفته است.
در هفتههای اخیر گواهی امنیتی سایتهای بانک مرکزی و بانکهایی مثل «ملت» از اعتبار افتاد و بانک ملی هم برای حفظ دسترسی مشتریان، یکشبه آدرسهای تازهای در کنار دامنهی شناختهشدهی خود معرفی کرد.
این رفتار ما را یاد رفتار سایتهای دانلود فیلم میاندازد که با اضافه کردن یک عدد به آخر دامنه، از سد مسدودی فرار میکنند. اما اینبار صحبت از یک سایت دانلود نیست؛ بلکه دربارهی زیرساخت حیاتی بانکها صحبت میکنیم.
تغییر دامنهی بانکها به بهانهی دور زدن تحریمهای فناوری، شاید مشکل فنی بانک را موقتاً رفع کند، اما اعتماد میلیونها نفر به زیرساخت دیجیتال را خدشهدار کرده و فرش قرمز بزرگی را برای حملات «فیشینگ» و سرقت دارایی کاربران پهن میکند.
▪️ چرا گواهی امنیتی بانکها یکشبه نامعتبر شد؟
گواهی SSL1 به زبان ساده، مانند کارت شناسایی هر وبسایت است. این گواهی به مرورگر ثابت میکند که شما واقعاً به همان دامنهای وصل شدهاید که در نوار آدرس میبینید و ارتباط شما با آن رمزنگاری شده است تا کسی نتواند اطلاعات حساس را در میانهی راه سرقت کند.
این گواهی به دو شکل از کار میافتد:
یا «منقضی» میشود، یعنی مدت اعتبارش تمام شده و کسی آن را تمدید نکرده است؛ یا «باطل (لغو)» میشود، یعنی همان مرجعی که صادرش کرده، پیش از پایان اعتبار آن را پس گرفته است.
آنچه بانک مرکزی دربارهی پایگاههای اطلاعرسانی خود اعلام کرد، از نوع دوم بود. در هر دو حالت نتیجه برای کاربر یکی است: مرورگر هشدار میدهد که دیگر نمیتواند هویت سایت را تأیید کند.
بهواسطهی تحریمها، بسیاری از شرکتهای جهانی با ایران کار نمیکنند. در عمل بیشتر سایتهای ایرانی یا سراغ سرویس رایگان «لتسانکریپت» (Let’s Encrypt) میرفتند یا سراغ مرجع لهستانی «سرتوم» (Certum)؛ و حالا هر دو مسیر یکی پس از دیگری تنگتر شده است.
لتسانکریپت تابستان امسال بندی دربارهی پایبندی به تحریمهای آمریکا به توافقنامهی کاربرانش اضافه کرد، بعد آن را بازنویسی کرد و میگوید همچنان ذیل مجوزهای عمومی خزانهداری آمریکا برای کاربران غیردولتی ایران گواهی صادر میکند.
یعنی این در برای سایتهای عادی بهکلی بسته نشده؛ اما نهادهای دولتی و بانکهایی که مستقیماً در فهرست تحریم قرار دارند، دقیقاً همانهایی هستند که از این مسیر بیرون میمانند.
زمانی که فشار تحریم به حلقههای بالاتر این زنجیره میرسد، آنها هم از تمدید گواهی سر باز میزنند و نتیجه این میشود که گواهی سایتهای مهم بانکی و دولتی یکشبه منقضی یا باطل شده و کاربران با خطای امنیتی مواجه میشوند.
⚡️ نکته
قفل سبز مرورگر تضمین نمیکند سایت واقعاً متعلق به بانک شماست.
گواهیهای رایگان و پرکاربردی مثل لتسانکریپت فقط ثابت میکنند که شما به همان دامنهی نوشتهشده در نوار آدرس وصل شدهاید و ارتباطتان رمزنگاری شده است؛ نه اینکه صاحب آن دامنه بانک است.
به همین دلیل بیشتر سایتهای فیشینگ امروز هم قفل سبز و گواهی کاملاً معتبر دارند. حرف آخر را همیشه «درستی آدرس» میزند، نه قفل کنار آن.
▪️ عواقب ماجرا؛ از عادیسازی خطر تا پهن کردن فرش قرمز برای فیشینگ
وقتی یک مشکل امنیتی سراسری مثل تحریم گواهیهای SSL برای زیرساختهای بانکی رخ میدهد، انتظار میرود «بانک مرکزی» یک دستورالعمل مشخص، سریع و یکپارچه به همهی بانکها ابلاغ کند؛ اما در عمل شاهد تصمیمگیری جزیرهای در بانکها هستیم؛ یکی آدرس سایت را تغییر میدهد، دیگری خطا را نادیده میگیرد و هیچ اطلاعرسانیِ واحد و شفافی به مردم و شرکتها انجام نمیشود.
پیامدهای چنین تصمیماتی که در سطح مدیریت بحران گرفته میشود، میتواند بسیار خطرناکتر از خود مشکل اولیه باشد.
▪️ پهن کردن فرش قرمز برای هکرها (فیشینگ)
سالها زمان برده تا به کاربران آموزش دهیم پیش از وارد کردن اطلاعات حساس، آدرس دقیق سایت را بررسی کنند (در نوشدارو هم در این مورد زیاد صحبت کردهایم). وقتی یک بانک آدرس رسمی خود را تغییر میدهد، کاربر در سردرگمی مطلق رها میشود و دیگر نمیداند آدرس واقعی کدام است.
این همان فضای غبارآلودی است که مهاجمان سایبری انتظارش را میکشند.
امروز بانک دامنهاش را تغییر میدهد و فردا کلاهبرداران دامنهای شبیه به آدرس جدید ثبت میکنند. در این آشفتهبازار تشخیص سایت اصلی از جعلی برای کاربرانی که دانش فنی بالایی ندارند، بسیار سخت میشود.
▪️ عادیسازی خطر و خلع سلاح کاربر
خطرناکترین بخش ماجرا اطلاعیهها و توصیههایی است که از سوی مراجع رسمی منتشر میشود.
اینکه «بانک مرکزی» در اطلاعیهی رسمی به مردم بگوید «تا زمان رفع این مشکل، هموطنان میتوانند با عبور از پیام خطای نمایشدادهشده در مرورگر، به خدمات موردنظر خود دسترسی پیدا کنند»، بدترین آسیب را به سواد دیجیتال کاربران وارد میکند.
ما با این کار در حال آموزش «رفتار پرخطر» به شهروندان هستیم. کاربری که عادت کند خطای امنیتی سایت بانکی یا درگاه پرداخت را نادیده بگیرد، فردا ممکن است در دام فیشینگ گرفتار شده و تمام سرمایهاش را از دست بدهد.
▪️ اختلال زنجیرهای در درگاههای پرداخت و استارتاپهای مالی
از کار افتادن گواهی امنیتی یا تغییر ناگهانی دامنهی بانک، فقط برای کاربران دردسرساز نیست و میتواند ارتباط بانک با درگاههای پرداخت، اپلیکیشنهای مالی، پرداختیارها و کسبوکارهای فینتک را هم مختل کند.
نمونهی این ماجرا در همین بحران، اختلال در تمدید گواهی شبکهی پرداخت کارتی (شاپرک) بود؛ جایی که یک مشکل ظاهراً کوچک در لایهی گواهی، میتواند بخش بزرگی از کسبوکارهای دیجیتالِ متصل به سرویس پرداخت بانک را از سرویس خارج کند.
▪️ بنبست اعتماد و خطرات زیرساخت بومی
اگر این روند ادامه پیدا کند و هیچ شرکت معتبر جهانی حاضر به همکاری و امضای گواهی برای سایتهای ایرانی نباشد، وبسایتهای داخلی از دید مرورگرهای استاندارد در سراسر جهان «غیرقابلاعتماد» شناخته میشوند.
آنطور که کارشناسان امنیت سایبری میگویند در چنین بنبستی تنها دو مسیر پیش روی مدیران باقی میماند که هر دو به شدت آسیبزا هستند:
• راهکار نخست استفاده از گواهیهای خودامضا (Self-Signed) که در آن هیچ نهاد ثالثی هویت سایت را تأیید نمیکند و کاربر مجبور است چشمبسته تمام خطرات را بپذیرد.
• راهکار دوم راهاندازی یک مرجع صدور گواهی (CA) بومی و داخلی است. از آنجا که این مرجع بومی در لیست پیشفرض مرورگرهای جهانی قرار ندارد، گواهی آن باید بهصورت دستی روی دستگاه تکتک شهروندان نصب شود.
این اقدام تبعات امنیتی «بسیار ویرانگری» دارد؛ چون اگر کلیدهای اصلی این مرجع به هر دلیلی نشت کند یا هک شود، روی دستگاه هر کسی که آن گواهی را نصب کرده باشد، راه برای جعل هویت هر سایتی و شنود ترافیک کاربر (حملات مرد میانی) باز میشود.
⛓ از طریق این لینک، مطلب کامل را در نوشدارو بخوانید.
✍️ یونس مرادی
#خبر_و_تحلیل
#مبانی_امنیت
برای اطلاع از جدیدترین اخبار امنیت سایبری، کانال تلگرام نوشدارو را دنبال کنید:
💡 @NooshDaroo_web | 5 298 |
| 7 | 💡 هوش مصنوعی «فقط یک ابزار» نیست؛ کدام سختی را باید حذف کرد و کدام را نه؟
«هوش مصنوعی فقط یک ابزار است؛ مهم این است که چطور از آن استفاده کنی.» این جمله را این روزها زیاد میشنویم و بهظاهر هم منطقی است.
اما فرانک الاوسکی (Frank Elavsky)، استادیار علم داده و پژوهشگر حوزهی تعامل با داده، در یادداشتی استدلال میکند که این جمله دو نیمه دارد و هر دو نیمه گمراهکنندهاند:
نه ابزار «فقط ابزار» است، و نه همهی ماجرا به این برمیگردد که یک نفر چطور از آن استفاده میکند. در این مقاله از نوشدارو، هر دو نیمه را جدا جدا بررسی میکنیم و در پایان میبینیم که این نگاه، در عمل چه تفاوتی در تصمیمهای روزمرهی ما ایجاد میکند.
⛓ لینک مطالعهی مقاله در سایت نوشدارو
✍️ آزاده رمضانی
#سواد_دیجیتال
برای یادگیری راههای استفادهی صحیح از هوش مصنوعی، نوشدارو را در تلگرام دنبال کنید.
💡 @NooshDaroo_web | 4 087 |
| 8 | 💡 بدافزار مانیک با کیبورد نامرئی رمزتان را میدزدد؛ قطع اینترنت هم جلویش را نمیگیرد!
خیلیها فکر میکنند با خاموش کردن اینترنت، دست هکرها از گوشی کوتاه میشود. اما بدافزار جدیدی به نام «مانیک» (Manic) این قاعده را تغییر داده است!
▪️ ویژگیهای خطرناک مانیک:
🔹 کیبورد نامرئی: این بدافزار یک لایه کاملاً شفاف روی کیبورد اپلیکیشنهای بانکی و رمزارز میکشد. شما فکر
میکنید در حال تایپ رمز هستید، اما مانیک در حال ثبت تمام ضربات انگشت شماست.
🔹 سوءاستفاده از Accessibility: با گرفتن مجوز «دسترسپذیری»، کنترل کامل گوشی را به دست میگیرد، کدهای پیامکی را میخواند و حتی برای مخفیکاری، صفحه گوشی را سیاه میکند.
🔹 سرقت در زمان قطعی اینترنت: اگر اینترنت قطع باشد، مانیک دادهها را ذخیره کرده و از طریق بلوتوث یا وایفای دایرکت به گوشیهای آلودهی اطراف میسپارد تا زنجیرهوار (تا ۴ دستگاه واسطه) به دست هکر برسد.
▪️ چرا این خبر برای ما مهم است؟
اگرچه مانیک فعلاً کاربران اروپایی را هدف گرفته، اما سازوکار آن دقیقاً مشابه کلاهبرداریهای بانکی رایج در ایران است: نصب فایل APK از تلگرام یا لینک پیامکی و سپس گرفتن مجوز «دسترسپذیری». تکنیکهای جدیدی مثل کیبورد نامرئی معمولاً خیلی زود در بدافزارهای فارسیزبان هم کپی میشوند؛ پس مراقب برنامههای ناشناس و دسترسیهایی که به آنها میدهید باشید!
✍️ یونس مرادی
#خبر_و_تحلیل
برای آگاهی از جدیدترین تهدیدهای سایبری، نوشدارو را در تلگرام دنبال کنید.
💡 @NooshDaroo_web | 2 757 |
| 9 | 💡 سوتیهای رایج جلسه آنلاین: چطور آبرو و حریم خصوصی رو در گوگل میت حفظ کنیم؟!
#حریم_خصوصی
در کانال تلگرام نوشدارو عضو شوید و راههای محافظت از حریم خصوصی در فضای آنلاین را بیاموزید:
💡 @NooshDaroo_web | 2 409 |
| 10 | 💡 همتا: سامانهای که دزد را فراموش کرد و گمرک را چسبید!
زمانی که طرح رجیستری بهطور جدی در ایران کلید خورد، مسئولان وقت وزارت ارتباطات برای همراه کردن افکار عمومی با این طرح، روی یکی از بزرگترین دغدغههای شهروندان یعنی «مقابله با سرقت گوشی موبایل» دست گذاشتند.
در آن زمان، سامانه هوشمند مدیریت تجهیزات ارتباطی یا همان «همتا» بهعنوان ناجی کاربرانی معرفی شد که نگران امنیت دستگاههای گرانقیمت خود بودند. امروز که سالها از اجرای این طرح میگذرد، با نگاهی به پشت سر میبینیم که مسیر طیشده تفاوت معناداری با وعدههای اولیه دارد.
▪️ وعدههایی که فراموش شدند
در سال ۱۳۹۶ و زمانی که طرح رجیستری تازه داشت پا میگرفت، مسئولان «وزارت ارتباطات» مانور تبلیغاتی گستردهای روی قابلیتهای امنیتی سامانهی همتا دادند.
«محمدجواد آذری جهرمی»، وزیر وقت ارتباطات در اواخر سال ۱۳۹۶ اعلام کرده بود که این طرح برای مردم منافع مستقیمی دارد و از سرقت گوشیهای تلفن همراه تا حدود زیادی جلوگیری میکند.
استدلال فنی این وعده را «حسین فلاح جوشقانی»، رئیس وقت سازمان تنظیم مقررات و ارتباطات رادیویی مطرح کرد.
او در یک برنامهی تلویزیونی توضیح داد که در سامانهی همتا گوشیهای تلفن همراه بهصورت زوج شمارهی سیمکارت و شمارهی سریال دستگاه (IMEI) ثبت میشوند و با این معماری میتوان دستگاه سرقتشده را در شبکهی مخابراتی ردیابی و مسدود کرد؛ هرچند تصریح کرد که این امکان در آن زمان هنوز فراهم نیست و «در حال کار روی آن هستیم».
اظهارنظر مسئولان امیدوارکننده بودند اما در حد وعده باقی ماندند و هرگز عملی نشدند. امروز اگر تلفن همراه شما سرقت شود، سامانهی همتا هیچ ابزار مستقیمی برای مسدودسازی در اختیارتان قرار نمیدهد!
معماری این سامانه بهجای تمرکز بر امنیت کاربر نهایی، به سمت کنترل بازار سوق پیدا کرد.
مالکان گوشیهای سرقتی برای پیگیری دستگاه خود همچنان باید به نهادهای قانونی یا پلتفرمهای واسطه مراجعه کرده و با پرداخت هزینه، منتظر نتیجه بمانند؛ روندی که برخی مواقع به دلیل تغییر شناسه IMEI توسط سارقان، به بنبست میرسد.
▪️ همتا امروز دقیقاً چه کار میکند؟
با کنار رفتن وعدههای اولیه، سامانهی همتا به مرور ماهیت دیگری از خود نشان داد: پلتفرمی برای مدیریت واردات و تضمین دریافت عوارض گمرکی.
در حال حاضر، همتا به یک درگاه تثبیت رجیستری تبدیل شده که اطمینان حاصل میکند هیچ دستگاهی بدون پرداخت حقوق دولتی و عوارض گمرکی در شبکه مخابراتی کشور فعال نشود.
برای کاربر نهایی، قابلیتهای همتا از آن وعدههای اولیه، تنها به دو کارکرد اداری تقلیل یافته است: «فعالسازی و انتقال مالکیت» هنگام خرید و فروش دستگاه و «استعلام اصالت» برای بررسی وضعیت گوشی.
افزودن دستگاه مسافری و مدیریت سیمکارتهای متصل به دستگاه دیگر هم جزو خدمات سامانه هستند؛ اما تجربهی عمومی کاربر به همان دو مورد اول محدود میشود.
▪️ استعلام اصالت؛ کاربردیترین ابزار سامانهی همتا
با وجود نقدهای وارد بر انحراف همتا از وعدههای اولیهاش، قابلیت «استعلام اصالت» در این پلتفرم ابزاری کاربردی برای خریداران گوشیهای موبایل است. این گزینه به شما نشان میدهد دستگاهی که در دست دارید، چه وضعیتی دارد:
۱. وارد سایت همتا شده یا کد دستوری ستاره ۷۷۷۷ مربع (#7777*) را شمارهگیری کنید؛
۲. در منوی بازشده، گزینه «استعلام اصالت» را انتخاب کنید؛
۳. شناسهی IMEI دستگاه (موجود روی جعبه یا قابل دریافت با شمارهگیری *#06#) را بدون خط تیره وارد کنید.
پس از چند ثانیه، نتیجه در سایت یا از طریق پیامک به شما اعلام میشود که حاوی اطلاعات مهمی است:
• وضعیت قانونی بودن دستگاه: این بخش به شما میگوید که گوشی از چه طریقی وارد کشور شده. آیا واردات آن قانونی و شرکتی بوده، بهصورت مسافری ثبت شده یا متعلق به مناطق آزاد است. این موضوع روی قیمت و خدمات پس از فروش دستگاه تاثیر دارد.
• مشخصات فنی دستگاه: مدل دقیق گوشی در پیامک ذکر میشود تا مطمئن شوید شناسهی IMEI با مدل گوشی و جعبه آن همخوانی دارد و دستگاه تقلبی نیست.
• شرکت واردکننده: نام شرکتی که گوشی را وارد کرده، نمایش داده میشود. این اطلاعات برای پیگیریهای بعدی و اطمینان از اصالت زنجیره تأمین مهم است.
• وضعیت نو یا کارکرده بودن: پیامک همتا به شما اعلام میکند که آیا این دستگاه قبلاً در شبکه مخابراتی روشن شده یا خیر. اگر دستگاه قبلاً روشن شده بود، با گوشی کارکرده روبهرو هستید و نباید آن را بهعنوان دستگاه نو و آکبند خریداری کنید.
• وضعیت گارانتی: تاریخ شروع و مدت گارانتی دستگاه در ایران درج میشود تا صحت ادعای فروشنده مبنی بر مدت گارانتی را بسنجید.
▪️ تجربهی کشورهای دیگر؛ وقتی همتا به کمک قربانی سرقت میآید
سامانههای مشابه همتا در کشورهای دیگر صرفاً ابزار کنترل واردات و دریافت عوارض نیستند و سرویسهای کارآمدی را در اختیار کاربران قرار میدهند:
• هند: سامانهی CEIR به شهروند اجازه میدهد گوشی گمشده یا سرقتشده را با ثبت شمارهی IMEI و مدارک مالکیت در شبکهی همهی اپراتورها مسدود کند. اگر دستگاه پس از آن با سیمکارت دیگری فعال شود، اطلاعات استفاده از آن برای پیگیری در اختیار نهادهای انتظامی قرار میگیرد و مالک میتواند وضعیت درخواست را با یک شناسهی مشخص دنبال کند.
• ترکیه: کاربر میتواند سرقت یا مفقودی گوشی را از طریق سرویس BTK در پرتال دولت الکترونیک ثبت و پیگیری کند.
• پاکستان: از طریق سامانهی DIRBS و پرتال مخابرات امکان گزارش گوشی سرقتی و جلوگیری از استفادهی آن با سیمکارتهای داخلی را فراهم کرده است.
در این کشورها رجیستری به معنای پایان مسئولیت سامانه در برابر کاربر نیست؛ بلکه همان بانک اطلاعاتی IMEI میتواند مبنای مسدودسازی، پیگیری و بازگرداندن دسترسی دستگاه باشد.
▪️ اروپا و آمریکای شمالی؛ مسدودسازی بدون رجیستری دولتی
در آمریکا، کانادا و بیشتر کشورهای اروپایی اساساً سامانهای شبیه همتا وجود ندارد؛ واردات موبایل در این بازارها آزاد است و دولتها نیازی به کنترل گمرکی تکتک دستگاهها نمیبینند.
اما همان کارکرد حمایتی که همتا هرگز ارائه نکرد، در این کشورها بدون رجیستری دولتی محقق شده است؛ نه با یک سامانهی متمرکز دولتی، بلکه با همکاری خود اپراتورها:
• بریتانیا: از سال ۲۰۰۲ دستکاری شناسهی IMEI طبق قانون جرم است و اپراتورها گوشی گزارششده را ظرف ۴۸ ساعت در همهی شبکههای کشور مسدود میکنند.
• کانادا: اپراتورها از سال ۲۰۱۳ فهرست سیاه سراسری گوشیهای سرقتی را با اتصال به پایگاه دادهی جهانی GSMA راهاندازی کردهاند؛ گوشیای که در آمریکا سرقتی اعلام شود، در کانادا هم سرویس نمیگیرد.
• آمریکا: اپراتورها از سال ۲۰۱۳ پایگاه دادهی مشترک گوشیهای سرقتی دارند و سرویس عمومی Stolen Phone Checker به خریداران امکان میدهد پیش از خرید گوشی دستدوم، وضعیت آن را رایگان استعلام کنند.
تجربهی این کشورها محدودیت مسدودسازی IMEI را هم نشان داد: سارقان شناسه را دستکاری میکنند یا گوشی را به کشورهای خارج از این شبکه قاچاق میکنند.
راهحل تکمیلی «کلید حذف» (Kill Switch) بود؛ قابلیتی مانند Activation Lock که اپل از سال ۲۰۱۳ معرفی کرد و گوشی سرقتی را برای سارق عملاً بیارزش میکند.
ایالت کالیفرنیا از سال ۲۰۱۵ روشن بودن پیشفرض این قابلیت را در همهی گوشیهای هوشمند اجباری کرد. با این این کار در فاصلهی دو سال سرقت موبایل در لندن ۴۰ درصد، در سانفرانسیسکو ۲۷ درصد و در نیویورک ۱۶ درصد کاهش یافت.
مقایسهی این تجربهها نشان میدهد مسئله در ایران الزاماً نبود زیرساخت فنی نیست. سامانهی همتا بستر فنی لازم را برای ارائه خدمات مشابه دارد؛ اما این ظرفیت بزرگ به بهانههای بوروکراتیک کاملاً رها شده است.
امروز همتا به جای تبدیل شدن به یک اهرم بازدارنده علیه سرقت گوشی، کاربر مالباخته را به پروسهای فرسایشی حواله میدهد…
✍️ یونس مرادی
#راهنماهای_قانونی
#خبر_و_تحلیل
برای دسترسی به راهنماهای قانونی بیشتر، همین حالا کانال تلگرام نوشدارو را دنبال کنید:
💡 @NooshDaroo_web
⛓ لینک این مقاله در سایت نوشدارو:
https://nooshdaroo.ir/legal-guides/hamta-system-review/ | 2 701 |
| 11 | 💡 اینستاگرام به جنگ اینفلوئنسرهای قلابی هوش مصنوعی میرود
اینستاگرام بالاخره میخواهد حسابهایی که با چهرههای کاملاً ساختگی و شبیه انسان فعالیت میکنند را واضحتر مشخص کند. این پلتفرم پیشتر چنین حسابهایی را با برچسب «AI Creator» علامت میزد.
اما حالا این برچسب به «AI-Generated Profile» تغییر میکند تا مخاطبان بهخوبی متوجه شوند که شخص داخل پروفایل، واقعی نیست و با هوش مصنوعی ساخته شده است.
سازندگان اینستاگرام میگویند این تصمیم را بعد از نارضایتی و شکایت مداوم کاربران گرفتهاند؛ چون خیلیها دوست ندارند مدتی یک صفحه را دنبال کنند و محتوایش را جدی بگیرند، بعد یک روز متوجه شوند اصلاً یک شخصیت واقعی پشت آن چهره نیست!
نکتهی جالب، سختگیری نسبی اینستاگرام است:
اگر صاحبان این پروفایلها، حساب خودشان را به درستی علامتگذاری نکنند، شناسایی میشوند و دسترسیهایشان محدود خواهد شد؛ برای مثال پستهایشان به آن دسته از کاربرانی که فالوئر نباشند، نشان داده نمیشود.
این تغییر قرار نیست همه محتوای بیکیفیت یا فلهای هوش مصنوعی را از اینستاگرام حذف کند، اما یک گام ابتدایی ارزشمند برای کمک به افرادی است که محتوای ۱۰۰ درصد انسانی را ترجیح میدهند.
علاوه بر این، اگر کسی از ابزارهای هوش مصنوعی برای ساخت محتوا استفاده کند، لزوماً مجبور به زدن این برچسب جدید نیست.
تمرکز فعلی فقط روی پروفایلهایی است که با یک «شخصیت انسانی ساختگی» فعالیت میکنند.
✍️ شایان ضیایی
#خبر_و_تحلیل
برای اینکه در جریان جدیدترین تغییرات شبکههای اجتماعی باشید، در کانال تلگرام نوشدارو عضو شوید:
💡 @NooshDaroo_web | 2 066 |
| 12 | 💡یک قانون ساده که پولتان را نجات میدهد: کارفرمای واقعی از شما پول نمیگیرد!
خانوادهای تعریف میکند که آگهی «استخدام نگهبان بانک» دیدهاند. همهچیز هم درست به نظر میرسیده: دفتری در یک پاساژ، آدرس مشخص، آدمهایی که ماهها همانجا بودهاند. فقط یک شرط کوچک داشت: پرداخت ۲ میلیون و ۵۰۰ هزار تومان بابت انجام کنترل «سوءپیشینه و مراحل استخدام». آنها که واقعاً به کار نیاز داشتند، پول را دادند ولی استخدامی در کار نبود…
نکته این است که فریب اینجا در ظاهر دفتر نیست، در جهت دریافت یک پول کوچک است (تا مالباخته بعدا حوصلهی پیگیریاش را هم از طریق مراجع قانونی نداشته باشد).
در یک استخدام سالم، پول از کارفرما به سمت کارمند حرکت میکند، نه برعکس. گواهی عدم سوءپیشینه را هم خودِ متقاضی از دفاتر پلیس +۱۰ یا سامانهی قوه قضاییه میگیرد و هزینهاش چند ده هزار تومان است، نه میلیونی؛ هیچ کارفرمایی مجاز نیست این پول را از شما بگیرد.
ضمنا دنبال کردن نوشدارو هم فراموش نشود!
💡 @NooshDaroo_web | 2 035 |
| 13 | 💡 یک قانون ساده که پولتان را نجات میدهد: کارفرمای واقعی از شما پول نمیگیرد!
خانوادهای تعریف میکند که آگهی «استخدام نگهبان بانک» دیدهاند. همهچیز هم درست به نظر میرسیده: دفتری در یک پاساژ، آدرس مشخص، آدمهایی که ماهها همانجا بودهاند. فقط یک شرط کوچک داشت: پرداخت ۲ میلیون و ۵۰۰ هزار تومان بابت انجام کنترل «سوءپیشینه و مراحل استخدام». آنها که واقعاً به کار نیاز داشتند، پول را دادند ولی استخدامی در کار نبود…
نکته این است که فریب اینجا در ظاهر دفتر نیست، در جهت دریافت یک پول کوچک است (تا مالباخته بعدا حوصلهی پیگیریاش را هم از طریق مراجع قانونی نداشته باشد).
در یک استخدام سالم، پول از کارفرما به سمت کارمند حرکت میکند، نه برعکس. گواهی عدم سوءپیشینه را هم خودِ متقاضی از دفاتر پلیس +۱۰ یا سامانهی قوه قضاییه میگیرد و هزینهاش چند ده هزار تومان است، نه میلیونی؛ هیچ کارفرمایی مجاز نیست این پول را از شما بگیرد.
ضمنا دنبال کردن نوشدارو هم فراموش نشود!
💡 @NooshDaroo_web | 1 |
| 14 | 💡رمزها را عوض کرد، اما هکر هنوز در حسابش بود: ماجرای سرقت حسابهای کلود
چند روز پیش کاربری در سایت ردیت ماجرایی تعریف کرد که خلاصهاش این است:
هک شدن یعنی از دست دادن «همهچیز با هم»: شبکههای اجتماعی، اعتبار شما پیش دوستانتان، و حتی اکانت هوش مصنوعیتان!
او بعد از مطلع شدن از هک سریعا اقدام کرد:
رد بدافزار را پیدا کرد، حسابهایش را پس گرفت و همهی رمزها را عوض کرد. در نهایت بعد از چند روز پرتنش، بالاخره میخواست راحت بخوابد.
اما همان شب ایمیلی از شرکت آنتروپیک، سازندهی چتبات کلود (Claude)، رسید: «کسی تلاش کرده از حساب شما توکن API بدزدد.»
در مطلب جدید نوشدارو، دربارهی جزئیات این اتفاق و اقدامات ضروری پس از هک شدن صحبت کردهایم.
⛓ لینک مطالعه خبر کامل در نوشدارو
✍️ دکتر علیاصغر هنرمند
#خبر_و_تحلیل
تلگرام نوشدارو را دنبال کنید و از جدیدترین اخبار دنیای هک و امنیت مطلع بمانید:
💡 @NooshDaroo_web | 2 246 |
| 15 | 💡 سرک کشیدن به وبگردی کاربران سختتر میشود: اندروید ۱۷ با رمزگذاری در سطح سیستمعامل میآید
هنگام وبگردی، حتی اگر سایت از پروتکل امن HTTPS استفاده کند، شرکت ارائهدهنده اینترنت باز هم میفهمد به چه سایتهایی سر میزنید.
در واقع HTTPS محتوای صفحه را قفل میکند، اما نام خود سایت را نه؛ این نام درست در اولین لحظهی اتصال و بدون رمز، از مقابل چشم اپراتور رد میشود. گوگل با اندروید ۱۷ سراغ بستن همین شکاف رفته است.
▪️ وبگردی نامرئی با فناوری ECH
مهمترین تغییر امنیتی در اندروید ۱۷ پشتیبانی از استاندارد ECH در سطح کل سیستمعامل است. کار این فناوری ساده است:
همان نام سایت یا اپلیکیشنی که تا دیروز باز و خوانا رد و بدل میشد، حالا از همان ثانیهی اول رمزنگاری میشود و فقط خودِ سایت مقصد میتواند آن را بخواند.
در نتیجه ارائهدهنده اینترنت و هر ناظر دیگری روی مسیر، دیگر نمیداند شما در حال استفاده از چه سرویسی هستید.
اما این اتفاق خودبهخود برای همهی اتصالها نمیافتد. سایت مقصد باید خودش ECH را پشتیبانی کند، که فعلاً بیشتر شامل سایتهایی است که پشت شبکههای بزرگ توزیع محتوا مثل کلادفلر قرار دارند.
مهمتر از آن، ECH بدون DNS رمزگذاریشده عملاً بیاثر است؛ چون کلیدی که این رمزنگاری با آن انجام میشود، خودش از طریق DNS به دست میآید و اگر آن مسیر باز باشد، نام سایت از همانجا لو میرود.
نکتهی هوشمندانه اینجاست که اگر فقط اتصالهای محافظتشده متفاوت به نظر برسند، خودِ همین تفاوت یک نشانه است.
برای همین اندروید به طور پیشفرض حتی برای سایتهایی که ECH ندارند هم سیگنالهای جعلی میفرستد تا ترافیک همه اتصالات در نگاه ناظران بیرونی شبیه به هم به نظر برسد و کاربر در میان انبوهی از دادههای یکشکل پنهان بماند.
البته ECH نشانی IP شما را پنهان نمیکند و جای ویپیان را نمیگیرد. اپراتور همچنان میبیند به کدام سرور وصل شدهاید و چه حجمی رد و بدل میشود؛ فقط دیگر نمیداند نام آن سایت چیست.
▪️ دستدرازی به شبکه خانگی ممنوع
دیگر ویژگی جذاب کنترل دسترسی به شبکهی محلی است. تا پیش از این برخی اپلیکیشنها میتوانستند بدون اطلاع شما، سایر دستگاههای متصل به وایفای خانه (مثل تلویزیون هوشمند یا رایانههای شخصی) را اسکن کرده و اطلاعات رفتاری شما را جمعآوری کنند.
در اندروید ۱۷ این روند متوقف شده و هر اپلیکیشن برای ارتباط با دستگاههای مجاور، باید ابتدا از شما اجازه بگیرد.
▪️ بسته شدن پرونده شبکههای ناامن 2G
شبکهی قدیمی 2G بهخاطر ضعفهای امنیتی فراوان همیشه ابزاری محبوب برای هکرها بوده است.
برای مثال مهاجمان با اتصال گوشی کاربران به دکل مخابراتی جعلی، به آنها پیامکهای فیشینگ ارسال میکنند که در ظاهر از طرف اپراتور ارسال شده است.
در نسخههای قبلی اندروید امکان خاموش کردن دستی این شبکه وجود داشت، اما اندروید ۱۷ به اپراتورها این اختیار را میدهد که پشتیبانی از 2G را بهصورت پیشفرض برای کاربران مسدود کنند.
بدین ترتیب یکی از راههای کلاهبرداری پیامکی به طور خودکار خنثی میشود.
✍️ یونس مرادی
#امنیت_در_تلفن_هوشمند
#حریم_خصوصی
در کانال تلگرام نوشدارو عضو شوید و از جدیدترین آپدیتهای امنیتی در تلفنهای هوشمند مطلع بمانید.
💡 @NooshDaroo_web | 2 167 |
| 16 | 💡 کارتنِ خالی ۲/۵ میلیونی؛ داستان چیست؟
کارتن خالی یخچال چرا باید ۲ میلیون تومان بیرزد؟ پاسخ ساده و نگرانکننده است: چون با آن میشود جنس کارکرده را «آکبند» فروخت!
آگهیهای فروش کارتن خالی یخچال و لباسشویی برنددار این روزها سوژه شبکهها شده.
البته خریدارِ آن کارتن، شما نیستید؛ کسی است که میخواهد لوازم دستدومش را در بستهبندی نو به شما بیندازد…
پس موقع خرید لوازم خانگی: به کارتن و پلمب دل نبندید؛ بلکه «شماره سریال» روی دستگاه را با کارتن و کارت گارانتی تطبیق دهید و البته کد گارانتی را همان لحظه از سایت شرکت استعلام کنید.
دستگاه را روشن و تست کنید و فاکتور رسمی با مشخصات فروشنده بگیرید. کارتن نو، دلیل نو بودن نیست!
برای محافظت از خود و عزیزانتان در برابر کلاهبردارها، کانال تلگرام نوشدارو را دنبال کنید.
💡 @NooshDaroo_web | 2 845 |
| 17 | مرز دو ساعتونیم: شبکههای اجتماعی از چه زمانی با افسردگی گره میخورند؟
روزی چند ساعت در شبکههای اجتماعی وقت میگذرانید؟ پژوهشگران با بررسی اطلاعات ۱۱ ساله بیش از ۱۸۰ هزار بزرگسال، به یک نقطه عطف آماری رسیدند: ۱۵۰ دقیقه در روز.
نتایج نشان میدهد زمان سپریشده در شبکههای اجتماعی، یکی از پیشبینیکنندههای ثابت افسردگی است. بر اساس این مطالعه، فردی که روزانه یک ساعت بیشتر از این مرز در شبکههای اجتماعی میچرخد، حدود ۱۷ درصد بیشتر احتمال دارد که افسردگی را گزارش کند.
البته این یک مسیر دوطرفه است؛ مشخص نیست شبکههای اجتماعی باعث افسردگی میشوند، یا افراد افسرده بیشتر برای پرت کردن حواس خود به این فضا پناه میبرند.
کیفیت مصرف شما هم مهم است؛ تماشای بیهدف و مقایسه خود با دیگران، آسیب روانی بیشتری نسبت به گفتوگو با دوستان دارد.
برای محافظت از خود، به حافظهتان اعتماد نکنید. به بخش سلامت دیجیتال (Digital Wellbeing) یا زمان صفحهنمایش (Screen Time) گوشی بروید و زمان واقعی مصرف خود را ببینید.
اگر متوجه شدید مصرف شما از مرز دو ساعتونیم گذشته است و همزمان احساس کلافگی میکنید، برای اپلیکیشنهای پرمصرف خود محدودیت زمانی تعیین کنید تا نسبت به گذر زمان خودآگاه شوید.
برای مطالعهی نسخه کامل این مقاله به لینک زیر در سایت نوشدارو مراجعه کنید.
⛓ مشاهده نسخهی کامل مطلب در نوشدارو
✍️ ✍️ آزاده رمضانی
برای استفاده سالمتر از شبکههای اجتماعی، نوشدارو را در تلگرام دنبال کنید.
💡 @NooshDaroo_web | 2 540 |
| 18 | 💡 ۵ آسیبپذیری بحرانی در پلاگینهای وردپرس؛ برای جلوگیری از«تصاحب سایت» فوراً آپدیت کنید
اگر سایت وردپرسی دارید، پلاگینهای WPMU DEV Dashboard ،TranslatePress ،Pods و GiveWP و همینطور قالب Avada (همراه با Fusion Builder) را همین حالا به آخرین نسخه بهروزرسانی کنید. پژوهشگران چند آسیبپذیری بسیار بحرانی در این ابزارها پیدا کردهاند که بعضی از آنها به هکر اجازه میدهند بدون نیاز به ورود به سایت، حساب مدیر را تصاحب کند یا حتی کنترل کامل سرور را به دست بگیرد.
مهمترین موارد:
• پلاگین WPMU DEV Dashboard: در شرایط خاص، مهاجم میتواند احراز هویت را دور بزند و مدیر سایت شود.
• قالب Avada همراه با Fusion Builder: امکان نوشتن و اجرای فایل مخرب روی سرور وجود دارد.
• پلاگین TranslatePress: مهاجم میتواند به کمک تنظیماتی خاص، به لینک بازنشانی رمز مدیر دسترسی پیدا کند.
• پلاگین Pods: امکان تغییر رمز کاربران یا رساندن سطح دسترسی به Administrator وجود دارد.
• پلاگین GiveWP: جدیترین مورد با امتیاز خطر ۱۰ از ۱۰؛ مهاجم در برخی سایتها میتواند روی سرور، کدِ از راه دور اجرا کند.
اگر یکی از این موارد روی سایتتان نصب است، منتظر هشدار داخل وردپرس یا نشانه های هک نمانید.
ابتدا از سایت نسخه پشتیبان بگیرید و افزونه یا قالب را به آخرین نسخه ارتقا دهید. سپس کاربران مدیر، فایلهای جدید یا ناشناس و تغییرات غیرمنتظره سایت را بررسی کنید؛ چون در چند مورد، مشکل فقط نشت اطلاعات نیست و مهاجم میتواند عملاً کنترل سایت را به دست بگیرد.
پیشنهاد میکنیم جزییات بیشتر این آسیبپذیریها را از اینجا مطالعه کنید.
✍️ شایان ضیایی
#کسب_و_کار_آنلاین
#خبر_و_تحلیل
برای آگاهی از آسیبپذیریهای مهم وردپرس و راههای محافظت از سایت، نوشدارو را در تلگرام دنبال کنید:
💡 @NooshDaroo_web | 2 570 |
| 19 | 💡 کشف «درِ پشتی» در ۱۶ روتر و مودم چینی؛ زنگ خطری برای خرید از برندهای ناشناس
گاهی اوقات هزینهی واقعی سختافزار ارزانقیمتی که میخریم را جای دیگری میپردازیم.
پژوهشگران امنیتی در بیش از ۱۶ مدل مودم و روتر چینی از برندهای Zbtlink، Wiflyer و MoreQuick، انواع «درِ پشتی» یا «بَکدور» (Backdoor) پیدا کردهاند که میتوانند بدون اطلاع کاربر با سرورهایی در چین ارتباط بگیرند و حتی کنترل دستگاه را در اختیار فرد دیگری بگذارند.
یکی از این درهای پشتی هر ۳۵ ثانیه با یک سرور فرماندهی تماس میگیرد و میتواند دستورات دریافتی را با بالاترین سطح دسترسی اجرا کند. نمونههای دیگر نیز قادرند اطلاعات شبکه را جمع کنند، فرمان از راه دور بگیرند و تنظیمات DNS را تغییر دهند.
اما درس این ماجرا فقط درباره چند برند مشخص نیست. بازار مودم و روتر پر از محصولات ناشناختهای است که قیمت پایینتری دارند؛ درحالیکه مشخص نیست فِرمویر (Firmware) آنها را چه کسی ساخته، تا چه زمانی بهروزرسانی میشوند و آیا امنیتشان اصلاً بررسی شده است.
روتر از نظر امنیتی بسیار حساس است، چون به ترافیک خانه دسترسی دارد و گوشی، لپتاپ و دیگر دستگاهها از طریق آن به اینترنت وصل میشوند. بنابراین سابقه امنیتی سازنده و پشتیبانی منظم، بهاندازه سرعت و قیمت اهمیت دارد.
هنگام خرید، فقط به مشخصات توجه نکنید. نام سازنده را جستوجو کنید، سایت رسمی و صفحه بهروزرسانی آن را بررسی کنید و محصولی بخرید که سابقه پشتیبانی مشخصی داشته باشد. اگر روتری نامعتبر بخرید که وجود آسیبپذیری جدی یا درِ پشتی در آن گزارش شود، معمولاً برای حفاظت از حریم خصوصی راهی جز تعویض کامل دستگاه نخواهید داشت.
✍️ شایان ضیایی
#خبر_و_تحلیل
#مبانی_امنیت
برای آگاهی از تهدیدهای امنیتی مودم، روتر و دیگر دستگاههای متصل به اینترنت، نوشدارو را در تلگرام دنبال کنید:
💡 @NooshDaroo_web | 2 229 |
| 20 | 💡 تنظیمات Safety Check: چطور دسترسی دیگران به آیفون خود را قطع کنیم؟
#سواد_دیجیتال
#حریم_خصوصی
برای یادگیری تنظیمات حریم خصوصی در آیفون و اندروید، کانال تلگرام نوشدارو را دنبال کنید.
💡 @NooshDaroo_web | 2 103 |
