قسمت سوم: آزمون گواهینامه رانندگی
توجه: برای حفظ حریم خصوصی قربانی یا قربانیان، روایت قصه کمی تغییر پیدا کرده است، اما ساختار اصلی تغییر نکرده.
مدتی بود که در کشور سوئد زندگی میکرد. هنوز زبان را به خوبی یاد نگرفته بود و نیاز داشت تا برای گذران زندگی به رانندگی رو بیاورد. برای گرفتن گواهینامه اما باید آزمون کتبی میداد که زبان بزرگترین مشکلش بود. این موضوع را تقریبا در تمام گفتگوهای با دوستان خودش مطرح میکرد تا شاید آنها تجربهای داشته باشند و به او کمک کنند. حتی در گروههای ایمیلی و شبکههای اجتماعی سعی میکرد با طرح این پرسش که راه حل آسان چیست از مهاجرین قدیمیتر کمک بگیرد.
روزی ایمیلی از دوستی دریافت میکند. در ایمیل اپلیکیشنی به او معرفی شده که تمام قوانین راهنمایی و رانندگی را نه تنها به فارسی، بلکه تمام مراحل دریافت گواهینامه در این کشور را هم با شرح و توضیح کامل نوشته بود. چه چیزی بهتر از این میتوانست به او کمک بکند؟ اپلیکیشنی به فارسی که بزرگترین نیاز او را برطرف میکرد.
او بدون بررسی بیشتر این اپلیکیشن رایگان فارسی زبان را دریافت، نصب و به صورت روزانه از آن استفاده میکرد. اما این اپلیکیشن واقعا چیست؟
از اینجا به بعد همه چیز واقعی است.
من در تحقیقاتی که برای نوشتن گزارش مفصل و طولانی Spiraling Attacks داشتم(چیزی حدود پنج سال) متوجه این اپلیکشن شدم. این اپلیکیشن عملا گوشی قربانی را به یک ابزار جاسوسی تبدیل میکند. صدا و تصویر را ذخیره میکند، از طرف قربانی میتواند ایمیل، پیغام، SMS و هزاران کار دیگری را انجام دهد بدون آنکه او متوجه شود.
این اپلیکینش حتی قادر بود، دیتابیس چتهای واتزاپ را هم به سرقت ببرد.
درواقع قربانی و قربانیان این بدافزار، با انتشار اطلاعات در مورد زندگی خودشان، هکرها را قادر ساختند تا چنین حملهای را سازمان دهی کنند. هکرهای ایرانی نشان دادند که به خوبی به تکنیکهای Open-source intelligence research یا به فارسی تحقیق از منبع آشکار گفته میشود. درواقع ما با نشر اطلاعاتی که فکر میکنیم بیاهمیت هستند به هکرها امکان این را میدهیم تا در مورد زندگی ما اطلاعات کسب کنند. بعد از آن با داشتن این اطلاعات میتوانند از تکنیکهای مهندسی اجتماعی استفاده کنند و حمله خود را انجام دهند.
در این مثال بالا، هگر در ابندا در مورد قربانی خود تحقیق میکند. از اطلاعاتی که در شبکههای اجتماعی منتشر کرده متوجه میشود مشکلی در زندگی دارد که گرفتن گواهینامه راهنمایی و رانندگی است. سپس ابزاری را طراحی میکند که قرار است این مشکل را حل کند. ایمیلی ارسال میکند و با مهندسی اجتماعی قربانی را فریب میدهد تا این اپلیکیشن را نصب بکند. در این مثال خاص هکر آگاه بوده که چنین اپلیکیشنی واقعا وجود دارد اما رایگان نیست. یعنی اپلیکیشنی با همین ویژگی و همین شکل و شمایل وجود داشته است اما رایگان نبوده. هکر به طرح این موضوع که این اپلیکیشن نسخه رایگان همان است،قربانی را فریب میدهد. قربانی اپلیکیشن را نصب میکند و در نتیجه موبایل قربانی تبدیل به یک جاسوس ۲۴ ساعته همراه او میشود.
دقت کنید که هر اطلاعاتی که شما از خود در اینترنت منتشر میکنید ممکن است بعدا برعلیه شما استفاده شود، من طبیعتا در جایگاهی نیستم که بگویم چه چیزی را منتشر کنید و چه چیزی را منتشر نکنید. اما باید نسبت به انتشار این اطلاعات کاملا هوشیار و آگاه باشید.