[[{"content_id":437609,"content_number":0,"portal_id":184,"lang_id":"fa","content_title":"پروتکل SS7برای جعل هویت","content_rtitr":"","content_short_title":null,"content_summary":"","content_summary_fill":0,"content_body":"نفوذ گران کلاه&zwnj;سفید از شرکت فناوری&zwnj;های Positive نشان داده&zwnj;اند که چگونه می&zwnj;توان از پروتکل SS7برای جعل هویت کاربران واتس&zwnj;آپ و تلگرام استفاده کرد.\r\n\r\n\r\n\r\nبه گزارش واحد امنیت سایبربان؛پیام&zwnj;رسانی واتس&zwnj;آپ و تلگرام از رمزنگاری انتها به انتها برای انتقال داده&zwnj;ها استفاده می&zwnj;کنند تا از حریم خصوصی کاربران خود حفاظت کرده و امنیت را ارتقاء بخشند.&nbsp;\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\nآیا این کار برای دورنگه داشتن چشمان کنجکاو نفوذ گران کافی است؟&nbsp;\r\n\r\nخیر، بر اساس یک تحقیق جدی که به&zwnj;وسیله شرکت فناوری&zwnj;های پوزیتیو انجام&zwnj;شده است، نفوذ گران می&zwnj;توانند خود را به&zwnj;جای کاربران جا بزنند و به پیام&zwnj;های هر دو خدمات تلگرام و واتس&zwnj;آپ پاسخ دهند.&nbsp;\r\n\r\nنفوذ گران می&zwnj;توانند از سامانه سیگنال ۷، با علامت اختصاری&nbsp;SS7بهره&zwnj;برداری کنند که مجموعه&zwnj;ای از پروتکل&zwnj;ها است و در سال ۱۹۷۵ توسعه&zwnj;یافته و ارتباط میان یک گوشی همراه را با دیگر گوشی&zwnj;ها در شبکه برقرار می&zwnj;کند. اطلاعاتی که از یک شبکه به دیگری عبور می&zwnj;کند برای مسیردهی تماس&zwnj;ها و پیامک&zwnj;ها میان شبکه&zwnj;های مختلف ضروری است.&nbsp;SS7برای پشتیبانی از برقرار تماس، ارسال صورت&zwnj;حساب، مسیردهی و عملکردهای تبادل اطلاعات شبکه تلفن عمومی (PSTN) به سیگنال دهی خارج از محدوده می&zwnj;پردازد.&nbsp;\r\n\r\nکارشناسان فناوری&zwnj;های پوزیتیو، کشف کرده&zwnj;اند که نفوذ گران می&zwnj;توانند با بهره&zwnj;برداری از این حفره در پروتکل&nbsp;SS7هویت قربانیان را تنها با داشتن مهارت&zwnj;های ابتدایی در خدمات ارسال پیام سرقت کنند.&nbsp;\r\n\r\nمهم&lrm;ترین خدمات پیام&lrm;رسان&lrm;های فوری شامل واتس&zwnj;آپ و تلگرام،&nbsp;بر اساس احراز هویت پیام کوتاه به&zwnj;عنوان مکانیسم&zwnj; تأیید هویت امنیت اصلی بناشده&zwnj;اند که این مکانیسم از طریق سیگنال&lrm;&nbsp;SS۷ هدایت می&zwnj;شود. این بدان معناست که نفوذ گران از&nbsp;SS7استفاده می&zwnj;کنند تا مکانیسم تأیید هویت را به خطر اندازند و حساب کاربری قربانی را به دست گرفته و خود را به&zwnj;جای او جا بزنند.&nbsp;\r\n\r\nهمچنان که این کارشناسان شرح داده&zwnj;اند، جنبه نگران&zwnj;کننده این قضیه این است که نفوذ گران نیاز به داشتن مهارت&zwnj;های بالا یا تجهیزات پیشرفته برای انجام این حملات ندارند. نفوذ گران این شرکت از یک توزیع مشترک لینوکس و یک&nbsp;SDK&nbsp;که در دسترس همگان قرار دارد، بهره برده&zwnj;اند.&nbsp;\r\n\r\nمقاله&zwnj;ای که توسط شرکت پوزیتیو منتشرشده است عنوان می&zwnj;کند: &zwnj;&laquo;یک مهاجم در این حمله به هیچ&zwnj;کدام از تجهیزات پیشرفته نیاز ندارد. شرکت فناوری&zwnj;های پوزیتیو از یک رایانه با یک توزیع محبوب لینوکس و یک&nbsp;SDK&nbsp;در دسترس عموم برای ایجاد بسته&zwnj;های&nbsp;SS7استفاده کرده است. بعد از انجام یک حمله اولیه با استفاده از دستورات&nbsp;SS7مهاجم قادر است با استفاده از همین روش&zwnj;ها حملات اضافی را اجرایی کند. برای مثال، اگر یک مهاجم موفق شود مکان یکی از کاربران را تعیین کند، تنها یک گام بیشتر نیاز است تا پیامک&zwnj;های او را شنود کند و به انجام کلاه&zwnj;برداری بپردازد. مهاجمان از پیام&zwnj;های معتبرSS7استفاده می&zwnj;کنند. بنابراین شما نمی&zwnj;توانید به&zwnj;راحتی پیامک&zwnj;ها را فیلتر کنید، چراکه آن&lrm;ها تأثیری منفی بر کیفیت کلی خدمات خواهند گذاشت&raquo;.&nbsp;\r\n\r\nحملاتی که بر اساس آسیب&zwnj;پذیری&nbsp;SS7انجام می&zwnj;شود، می&zwnj;توانند عواقبی جدی در برداشته باشند، بسیاری از عوامل تهدید می&zwnj;توانند از نقص&zwnj;های موجود در پروتکل سیگنال بهره&zwnj;برداری کرده و مکان یک کاربر را تعیین کنند، تماس&lrm;های او را ردیابی کرده و پیامک&zwnj;ها را شنود کنند و خدمات ارتباطی را مختل کنند ... و درنهایت حساب&zwnj;های پیام&zwnj;رسانی فوری وی را به دست&zwnj;گیرند.&nbsp;\r\n\r\nالکس متیوس مدیر فنی اروپا و آفریقا و خاورمیانه شرکت فناوری&zwnj;های پوزیتیو می&zwnj;گوید: &laquo;اگر شرکت&zwnj;های مخابراتی و اپراتورهای شبکه از هسته&zwnj;ی شبکه&zwnj;های مخابراتی محافظت کنند، امنیت کاربران بهبود خواهد یافت، اما نمی&zwnj;توان این کار را همیشه انجام داد. ارائه&lrm;دهندگان خدماتی چون واتس&zwnj;آپ باید مکانیسم&zwnj;های اضافی را در نظر بگیرند تا بتوانند به شکلی امن هویت کاربران خود را شناسایی کنند&raquo;.&nbsp;\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\nمنبع:&nbsp;\r\n\r\n\r\nnews.asis.io","content_html":"<h1>نفوذ گران کلاه‌سفید از شرکت فناوری‌های Positive نشان داده‌اند که چگونه می‌توان از پروتکل SS7برای جعل هویت کاربران واتس‌آپ و تلگرام استفاده کرد.<\/h1>\n\n<div class=\"field field-name-field-news-img field-type-image field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\"><span style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">به گزارش واحد امنیت سایبربان؛پیام‌رسانی واتس‌آپ و تلگرام از رمزنگاری انتها به انتها برای انتقال داده‌ها استفاده می‌کنند تا از حریم خصوصی کاربران خود حفاظت کرده و امنیت را ارتقاء بخشند. <\/span><\/div>\n<\/div>\n<\/div>\n\n<div class=\"body-news\" style=\"border:0px;font-size:18px;margin:44px 0px 0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;text-align:justify;line-height:1.5em;float:none;clear:both;color:rgb(51,51,51);background-color:rgb(255,255,255);\">\n<div class=\"field field-name-body field-type-text-with-summary field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">\n<p dir=\"rtl\">آیا این کار برای دورنگه داشتن چشمان کنجکاو نفوذ گران کافی است؟ <\/p>\n\n<p dir=\"rtl\">خیر، بر اساس یک تحقیق جدی که به‌وسیله شرکت فناوری‌های پوزیتیو انجام‌شده است، نفوذ گران می‌توانند خود را به‌جای کاربران جا بزنند و به پیام‌های هر دو خدمات تلگرام و واتس‌آپ پاسخ دهند. <\/p>\n\n<p dir=\"rtl\">نفوذ گران می‌توانند از سامانه سیگنال ۷، با علامت اختصاری <span dir=\"ltr\">SS7<\/span>بهره‌برداری کنند که مجموعه‌ای از پروتکل‌ها است و در سال ۱۹۷۵ توسعه‌یافته و ارتباط میان یک گوشی همراه را با دیگر گوشی‌ها در شبکه برقرار می‌کند. اطلاعاتی که از یک شبکه به دیگری عبور می‌کند برای مسیردهی تماس‌ها و پیامک‌ها میان شبکه‌های مختلف ضروری است. <span dir=\"ltr\">SS<\/span>7برای پشتیبانی از برقرار تماس، ارسال صورت‌حساب، مسیردهی و عملکردهای تبادل اطلاعات شبکه تلفن عمومی (<span dir=\"ltr\">PSTN<\/span>) به سیگنال دهی خارج از محدوده می‌پردازد. <\/p>\n\n<p dir=\"rtl\">کارشناسان فناوری‌های پوزیتیو، کشف کرده‌اند که نفوذ گران می‌توانند با بهره‌برداری از این حفره در پروتکل <span dir=\"ltr\">SS7<\/span>هویت قربانیان را تنها با داشتن مهارت‌های ابتدایی در خدمات ارسال پیام سرقت کنند. <\/p>\n\n<p dir=\"rtl\">مهم<span dir=\"ltr\">‎<\/span>ترین خدمات پیام<span dir=\"ltr\">‎<\/span>رسان<span dir=\"ltr\">‎<\/span>های فوری شامل واتس‌آپ و تلگرام، بر اساس احراز هویت پیام کوتاه به‌عنوان مکانیسم‌ تأیید هویت امنیت اصلی بناشده‌اند که این مکانیسم از طریق سیگنال<span dir=\"ltr\">‎<\/span><span dir=\"ltr\"> SS<\/span>۷ هدایت می‌شود. این بدان معناست که نفوذ گران از <span dir=\"ltr\">SS<\/span>7استفاده می‌کنند تا مکانیسم تأیید هویت را به خطر اندازند و حساب کاربری قربانی را به دست گرفته و خود را به‌جای او جا بزنند. <\/p>\n\n<p dir=\"rtl\">همچنان که این کارشناسان شرح داده‌اند، جنبه نگران‌کننده این قضیه این است که نفوذ گران نیاز به داشتن مهارت‌های بالا یا تجهیزات پیشرفته برای انجام این حملات ندارند. نفوذ گران این شرکت از یک توزیع مشترک لینوکس و یک <span dir=\"ltr\">SDK<\/span> که در دسترس همگان قرار دارد، بهره برده‌اند. <\/p>\n\n<p dir=\"rtl\">مقاله‌ای که توسط شرکت پوزیتیو منتشرشده است عنوان می‌کند: ‌«یک مهاجم در این حمله به هیچ‌کدام از تجهیزات پیشرفته نیاز ندارد. شرکت فناوری‌های پوزیتیو از یک رایانه با یک توزیع محبوب لینوکس و یک <span dir=\"ltr\">SDK<\/span> در دسترس عموم برای ایجاد بسته‌های <span dir=\"ltr\">SS7<\/span>استفاده کرده است. بعد از انجام یک حمله اولیه با استفاده از دستورات <span dir=\"ltr\">SS<\/span>7مهاجم قادر است با استفاده از همین روش‌ها حملات اضافی را اجرایی کند. برای مثال، اگر یک مهاجم موفق شود مکان یکی از کاربران را تعیین کند، تنها یک گام بیشتر نیاز است تا پیامک‌های او را شنود کند و به انجام کلاه‌برداری بپردازد. مهاجمان از پیام‌های معتبر<span dir=\"ltr\">SS7<\/span>استفاده می‌کنند. بنابراین شما نمی‌توانید به‌راحتی پیامک‌ها را فیلتر کنید، چراکه آن<span dir=\"ltr\">‎<\/span>ها تأثیری منفی بر کیفیت کلی خدمات خواهند گذاشت». <\/p>\n\n<p dir=\"rtl\">حملاتی که بر اساس آسیب‌پذیری <span dir=\"ltr\">SS<\/span>7انجام می‌شود، می‌توانند عواقبی جدی در برداشته باشند، بسیاری از عوامل تهدید می‌توانند از نقص‌های موجود در پروتکل سیگنال بهره‌برداری کرده و مکان یک کاربر را تعیین کنند، تماس<span dir=\"ltr\">‎<\/span>های او را ردیابی کرده و پیامک‌ها را شنود کنند و خدمات ارتباطی را مختل کنند ... و درنهایت حساب‌های پیام‌رسانی فوری وی را به دست‌گیرند. <\/p>\n\n<p dir=\"rtl\">الکس متیوس مدیر فنی اروپا و آفریقا و خاورمیانه شرکت فناوری‌های پوزیتیو می‌گوید: «اگر شرکت‌های مخابراتی و اپراتورهای شبکه از هسته‌ی شبکه‌های مخابراتی محافظت کنند، امنیت کاربران بهبود خواهد یافت، اما نمی‌توان این کار را همیشه انجام داد. ارائه<span dir=\"ltr\">‎<\/span>دهندگان خدماتی چون واتس‌آپ باید مکانیسم‌های اضافی را در نظر بگیرند تا بتوانند به شکلی امن هویت کاربران خود را شناسایی کنند». <\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n<div class=\"resours\" style=\"border:0px;font-size:16px;margin:0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;color:rgb(51,51,51);line-height:27.2px;text-align:justify;background-color:rgb(255,255,255);\">\n<div class=\"field field-name-field-resourse field-type-text field-label-inline clearfix\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-label\" style=\"border:0px;margin:0px;padding:0px;font-weight:bold;float:right;\">منبع: <\/div>\n\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;float:right;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">news.asis.io<\/div>\n<\/div>\n<\/div>\n<\/div>","content_source":"","content_url":"","content_date_start":"2016-05-21 09:21:51","content_date_event":"2016-05-21 09:21:51","content_date_event_start":null,"content_date_event_end":null,"content_show_title_slider":1,"content_date_last_edit":"2016-05-21 09:23:33","content_date_register":"2016-05-21 09:23:33","content_columns":0,"content_show_img":1,"content_show_details":0,"content_show_related_img":0,"content_show_slider":1,"content_comment":1,"content_score":0,"tag_id":0,"score_average":null,"score_count":null,"score_date_last":null,"uid":15356,"eid":0,"attach_title":null,"attaches":[{"sizes":{"150":".\/cache\/184\/attach\/201605\/40765_2479253558_150_104.webp","300":".\/cache\/184\/attach\/201605\/40765_2479253558_260_180.webp","400":".\/cache\/184\/attach\/201605\/40765_2479253558_260_180.webp","600":".\/cache\/184\/attach\/201605\/40765_2479253558_260_180.webp","900":".\/cache\/184\/attach\/201605\/40765_2479253558_260_180.webp","1200":".\/cache\/184\/attach\/201605\/40765_2479253558_260_180.webp"},"ext":"jpg","file_media":1,"token":2479253558,"files":{"original":{"url":".\/file\/184\/attach\/201605\/40765_2479253558.jpg","width":260,"height":180,"size":0}}}]}]]