آسیب پذیرترین اپلیکیشنها از نظر امنیت سایبری: اپلیکیشنهای حوزه مالی، بازی و سلامت
متأسفانه علیرغم رشد چشمگیر توجه سازمانها به مقوله امنیت، سازمانها کمتر به امنیت اپلیکیشنهای خود، نسبت به سایر زیرساختها اهمیت میدهند (گزارش Mobile Security Index). از سوی دیگر تنوع بدافزارها و حملات سایبری نیز افزایش چشمگیری داشته است. هکرها با استفاده از آسیب پذیری های اپلیکیشنهای موبایلی، از آنها برای سرقت اطلاعات کاربران و سازمانها استفاده می کنند (مجموعه 10 آسیب پذیری مهم بر اساس استاندارد OWASP). از سوی دیگر باورهای غلط از سوی برنامه نویسان اپلیکیشنهای موبایل در خصوص امن بودن پلتفرم های موبایلی بویژه در بستر iOS، ممکن است موجب توجه کمتر به این حوزه گردد. (برای مطالعه بیشتر در این مقاله اقدام به دستکاری کد (Tampering) و Repackaging یک اپلیکیشن در هر دو پلتفرم اندروید و iOS شده است)
زمانی که یک سازمان اطلاعات حیاتی و مهم خود (مانند اطلاعات هویتی و یا مالی مشتریان) را بر روی این اپلیکیشنها ذخیره می کند و یا بر بستر آن انتقال می دهد، در معرض مخاطرات امنیتی ناشی از احتمال نشت این اطلاعات قرار خواهد گرفت. هکرها با استفاده از روشهای مختلف، در پی سوء استفاده از اطلاعات مهم کاربران هستند و تعداد سازمانهایی که حمله به اپلیکشنهای موبایلی خود را گزارش کرده اند در سه سال اخیر بصورت پیوسته افزایش یافته است.

در سه ماهه سوم سال 2019، نزدیک به 15% از کاربران مورد حمله صفحات جعلی (Phishing) قرار گرفته اند. 21% از سازمانها اعلام کرده اند که از طریق تغییر متن برنامه و انتشار مجدد آن مورد سوء استفاده قرار گرفته اند. یکی از انواع رو به افزایش این سوء استفاده، استخراج ارزهای دیجیتالی با استفاده از کدهای مخرب ضمیمه شده به اپلیکیشنهاست (cryptojacking) که کاربر بدون آنکه از آن اطلاعی داشته باشد، عملاً برای کارفرمای دیگری (مهاجم) در حال کار است. شناسایی این موضوع بدلیل عدم شهود ملموس برای کاربر، بسیار دشوار است. به همین دلیل 43% از سازمانها کاربران خود را محدود به استفاده از اپلیکیشنهای بارگذاری شده در کانالهای ارتباطی رسمی خود و یا app storeهای رسمی کرده اند.
نتایج تحقیقات Verizon نشان می دهد که 31% از گوشی های موبایل به ویروسها و بدافزارهای شناخته شده، آلوده هستند و از هر 3 شبکه Wi-Fi عمومی، 2 شبکه غیر امن است. 72% از کارکنان سازمانهای مورد مطالعه، از شبکه های Wi-Fi عمومی استفاده می کنند؛ اگرچه در بسیاری از موارد، سازمان متبوع، آنها را از استفاده از شبکه های عمومی منع کرده است!

هر چه میزان اهمیت اطلاعات ذخیره یا پردازش شده در یک اپلیکیشن بیشتر باشد، قطعاً تبعات ناشی از نشت آنها نیز افزایش خواهد یافت و لازم است صاحبان این اپلیکیشنها دقت و توجه ویژه تری نسبت به حفظ امنیت کاربران خود داشته باشند.
بیش از 66% از سازمانهایی که توسط Verizon مورد بررسی قرار گرفته اند، اعلام کرده اند که اثر نشت اطلاعات بر آنها عمیق (Major) بوده است. 24% آن را کم اثر و 10% نیز آنرا تقریباً بی تأثیر ارزیابی کرده اند. 55% نیز پیامدهای آنرا ماندگار توصیف کرده اند.

پیامدهای نقض امنیت اپلیکیشنهای موبایلی محدود به گوشی تلفن همراه نمی شود؛ بلکه ممکن است سرویس دهی سازمان را با اختلال مواجه کند. بگونه ای که 59% از سازمانها با اختلال در ارائه سرویس، 56% با نشت اطلاعات و 29% نیز با جرائم قانونی توسط قانونگذاران مواجه شده اند. 45% از سازمانها نیز اعلام کرده اند که توانایی آنها در مقابله با حملات نفوذگران، کافی نبوده است.

راههای مختلفی برای ارزیابی امنیتی اپلیکیشنهای موبایلی وجود دارد که یکی از آنها انجام تستهای نفوذپذیری است. البته باید توجه داشت که اطمینان از امنیت سایبری یک سازمان، صرفاً محدود به امنیت اپلیکیشن موبایل نیست و کل زیرساختهای فناوری اطلاعات و درگاههای ارتباطی سازمان – از جمله اپلیکیشنهای تحت وب– را در بر می گیرد. اما تمرکز ما در این نوشتار، بر سه گروه از آسیب پذیرترین اپلیکیشنهای موبایلی در سطح جهان است که عبارتند از: اپلیکشنهای مالی، بازی و سلامت
اپلیکیشنهای مالی
استفاده از خدمات غیرحضوری مالی بر روی اپلیکیشنهای موبایلی بسیار متداول شده است. از گرفتن صورتحساب گرفته تا پرداخت قبوض و انتقال وجه به حساب خود یا دیگران.
تحقیقات انجام شده در 17 کشور نشان می دهد که بصورت متوسط 59% از مردم این کشورها از اپلیکیشنهای همراه بانک استفاده می کنند. پیش بینی می شود که نزدیک به 1.3 میلیارد نفر در سال 2023 در سطح جهان از همراه بانک استفاده کنند. گسترش استفاده از این ابزارهای جدید به ویژه در کشورهای در حال توسعه، چشمگیر است.

اگرچه استفاده از اپلیکیشنهای مالی سهولت بیشتری را برای کاربران و ارائه دهندگان خدمات مالی فراهم می کند، اما در کنار آن مخاطراتی را نیز متوجه ذینفعان می نماید. برای مطالعه دلایل آسیب پذیری این اپلیکیشنها، به مقاله “چرا برنامه های موبایلی پرداخت و بانکی آسیب پذیر هستند؟” مراجعه کنید.
بر اساس گزارش Verizone (2019 Mobile Security Index)، 42% از مؤسسات مالی در طول یکسال گذشته با رخدادهای امنیتی مرتبط با اپلیکیشنهای موبایلی خود مواجه بوده اند. این موضوع با توجه به علاقه مهاجمان به اطلاعات مالی کاربران، دور از انتظار نیست. مهاجمان با نفوذ به برنامه ها و تزریق کدهای مخرب و یا شنود ترافیک داده ها، به راحتی می توانند اطلاعات مالی و تراکنشهای کاربران را استخراج کرده و با تغییر و یا انتشار آنها، از کاربران سوء استفاده نمایند. آمار برنامه های تقلبی (Fake) روز به روز در حال فزونی است و اطلاعات کاربران -بدون آنکه بدانند- در اختیار اشخاص ثالث قرار داده می شود! در نیمه اول سال 2019 حجم تراکنشهای تقلبی از طریق اپلیکیشنهای تقلبی، سه برابر شده است. یک بررسی نشان می دهد که میانگین حجم سرقت از یک بانک در سرقت فیزیکی، حدود 3.000 دلار بوده است، حال آنکه میانگین حجم سرقت از طریق ایمیلهای جعلی، حدود 130.000 دلار!
مطالعات شرکت گارداسکوئر (Guardsquare) نشان می دهد که متأسفانه کمتر از نیمی از اپلیکیشنهای اندرویدی مالی، از تکنیکهای امن سازی اپلیکیشن های موبایلی استفاده می کنند (مقاله آسیب شناسایی کامل اپلیکیشنهای مالی).
این موضوع برای اپلیکیشنهای مالی که مبنای آنها بر اعتماد مشتریان گذاشته شده است، یک حقیقت تلخ و توجه برای رفع این دغدغه، یک ضرورت اجتناب ناپذیر است. مؤسسات مالی مانند بانکها، شرکتهای ارائه دهنده خدمات پرداخت، بیمه ها و کارگزاری های بورس، از جمله این سازمانها هستند که جهت صیانت از اطلاعات مشتریان و اعتماد آنها، باید برای ارتقای امنیت اپلیکیشنهای خود، استراتژی و ابزارهای مناسب را به کار گیرند.
بازیهای موبایلی

بازیهای دیجیتالی یکی از محبوبترین اپلیکیشنهای موبایلی هستند و بر اساس گزارش مؤسسه Annie (2020 State of Mobile) در سال 2020 پیش بینی می شود که گردش مالی آن بالغ بر 100 میلیارد دلار باشد. نتایج بررسی Mobile Marketer نشان می دهد که حدود 60% از حجم مالی بازیهای دیجیتالی در سال 2019، بر روی بازیهای موبایلی مبادله شده است و بیش از 1.3 میلیارد کاربر (Gamer)، در سراسر جهان به این بازیها اشتغال داشته اند.
گردش مالی در بازیهای موبایلی، وابستگی زیادی به پرداختهای درون برنامه ای (in app payment) دارند؛ بعنوان مثال برای خرید تجهیزات جدید، عدم نمایش تبلیغات و باز کردن قفل مراحل بالاتر.
پرداختهای درون برنامه ای، نقطه تحریک کننده نفوذگران هستند و فرصتهای بی شماری را در اختیار آنها قرار می دهند. نتایج یک تحقیق نشان می دهد که یکی از سازندگان بازیهای موبایلی سالانه نزدیک به 40% از درآمد ناشی از تراکنشهای خرد درون برنامه ای خود را از دست می دهد. در بسیاری از مواقع هکرها این کار را با استفاده از مهندسی معکوس برنامه و تغییر آن و یا اجرای صفحات تقلبی در زمان پرداخت (Phishing) انجام می دهند. هیجان ناشی از انجام این بازیها نیز در اکثر مواقع سبب می شود که کاربر متوجه این تغییرات کوچک نشده و به سادگی در دام نفوذگران بیفتد.
این حجم از گردش مالی و سهولت نفوذ به این اپلیکیشنها، بازیهای موبایلی را به یکی از جذابترین اهداف نفوذ برای هکرها تبدیل کرده است. هدف آنها از نفوذ به این برنامه ها ممکن است کسب درآمد و یا انتقال امتیاز به حساب کاربری خود و یا دیگران باشد. در هر صورت این موضوع برای سازندگان این بازیها از دو نظر آسیب وارد می کند:
- کاهش درآمدهای مالی
- تخریب وجهه و نام شرکت سازنده
بر اساس نتایج یک بررسی، بیش از 60% از کاربران این بازیها اعلام کرده اند که اگر متوجه هرگونه تقلبی در بازی مورد علاقه خود شوند، آن را کنار خواهند گذاشت. در اینصورت سایر کاربران نیز رغبت زیادی به انجام این گونه بازیها و پرداختهای درون برنامه ای آن نخواهند داشت (حدود 48%).
اپلیکیشنهای حوزه سلامت
اپلیکیشنهای حوزه سلامت به ابزار قدرتمندی برای پایش وضعیت سلامت افراد، ارتباط با پزشک و سیستم درمانی، ارتباط با سیستمهای آزمایشگاهی، نگهداری سوابق درمانی و … تبدیل شده اند. این ابزار ممکن است در مواردی برخی از اطلاعات حساس سلامت کاربران (PHI- personal health information) را ذخیره یا پردازش نماید.
اطلاعات مربوط به سلامت کاربران برای هکرها، جذاب است؛ زیرا در بسیاری از مواقع اطلاعات هویتی، پرداختی، آدرس و شماره تماس افراد در آنها درج و ثبت می شود. همین اطلاعات در بازار سیاه اینترنت، تا حد 1000 دلار فروخته می شود.
در حالیکه سرقت اطلاعات از بیمارستانها، آزمایشگاهها و مؤسسات مرتبط با این حوزه در چند سال اخیر مورد توجه بوده است، اما متأسفانه اپلیکیشنهای موبایلی – که اخیراً به جزء جدایی ناپذیری از این زنجیره تبدیل شده اند- کمتر مورد توجه قرار گرفته اند. اگر مهاجمان بتوانند به کد منبع این اپلیکیشنها دست یابند، مالکان آنها را در معرض تهدیدات جدی قرار خواهند داد. این تهدیدات ممکن است از جنس سرقت اطلاعات علمی و دارائیهای نامحسوس و یا سرقت اطلاعات بیماران، پزشکان و کادر بهداشتی و درمانی باشد. تغییر متن برنامه و تزریق کدهای مخرب، یکی از روشهای معمول برای انجام این کار است.
بر اساس گزارش Verizone، در سال گذشته میلادی حدود 25% از مؤسسات مرتبط با خدمات سلامت در معرض نشت اطلاعات از طریق اپلیکیشنهای موبایلی خود بوده اند. این در حالی است که در بسیاری از کشورها قوانین و دستورالعملهایی برای صیانت از اطلاعات پزشکی و محرمانگی آنها وجود دارد. بنابراین در صورت نشت اطلاعات پزشکی، عواقب زیادی در انتظار دو گروه خواهد بود: سازمانی که اطلاعات وی و یا کاربرانش نشت پیدا کرده است و سازمانی که این اپلیکیشن را بصورت غیر امن توسعه داده است. در واقع ارتقای امنیت یک اپلیکیشن موبایلی فرآیندی است که از مرحله طراحی و توسعه کد آن آغاز می شود و اهمیت این بخش، بسیار بالاست.
راه حل: افزایش امنیت و کاهش ریسک نشت اطلاعات

قانونگذاران، شرکتها و سازمانها و کاربران در سراسر جهان به اهمیت امنیت در اپلیکیشنهای موبایلی واقف شده اند. این موضوع سبب تدوین الزامات قانونی مانند PSD2 در اروپا و (PDPA: Personal Data Protection Act) در سنگاپور شده است.
با توجه به نقش بی بدیل تیم طراحی و توسعه یک اپلیکشن در صیانت از اطلاعات سازمان و کاربران آن، این نقطه باید بیش از سایر مراحل مورد تأکید و توجه قرار گیرد. طراحان و توسعه دهندگان با امن سازی کد برنامه خود و همچنین محافظت از آن در برابر تهدیدات ایستا (Code Hardening) و پویا (runtime application self-protection (RASP))، می توانند نقش مهمی در بالابردن امنیت اپلیکیشن و ناکام گذاشتن مهاجمان داشته باشند.
شرکت Guardsquare بعنوان شرکتی پیشرو در حوزه امن سازی اپلیکیشنهای موبایلی با ارائه ابزارهای امن سازی (DexGuard برای پلتفرم اندروید و iXGurad برای iOS)، نقش مهمی در این زمینه ایفا کرده است.
برای بررسی بیشتر قابلیتها و مزایای این محصولات و سایر موضوعات مرتبط با امنیت اپلیکیشنهای موبایلی، مطالعه مطالب مندرج در پرتال امنیت موبایلی (MSS) شرکت آشنا ایمن به علاقمندان توصیه می شود.