چکیده
در سالهای اخیر، گزارشهایی مبنی بر سوءاستفاده از اپلیکیشنهای پیامرسان مانند واتساپ برای ردیابی موقعیت جغرافیایی افراد منتشر شدهاند. با توجه به موارد حساس امنیتی مانند ترورهای اخیر رژیم صهیونیستی در ایران، این نگرانی وجود دارد که نرمافزارهایی مانند واتساپ ابزاری برای تعیین و افشای موقعیت مکانی کاربران باشند. این مقاله به بررسی دقیق قابلیتهای فنی واتساپ در زمینه مکانیابی، راهکارهای احتمالی شنود و توصیههای عملی برای محافظت از موقعیت مکانی کاربران میپردازد.
۱. مقدمه
واتساپ (WhatsApp)، یک اپلیکیشن پیامرسان رمزنگاریشدۀ سرتاسری (E2EE: end-to-end encrypted) است که بیش از دو میلیارد کاربر فعال دارد. هرچند این پلتفرم به امنیت قوی خود میبالد، اما همچنان نگرانیهایی درباره جمعآوری فرادادهها (metadata) از جمله اطلاعات مکانی کاربران وجود دارد.
۲. آیا واتساپ به موقعیت مکانی کاربران دسترسی دارد؟
۲.۱ موقعیت مکانی مستقیم
واتساپ تنها در صورت فعالسازی دستی گزینه «ارسال موقعیت مکانی» (Live Location یا Current Location) میتواند به دادههای GPS یا WiFi-based location دسترسی پیدا کند. این دادهها از طریق دسترسی به GPS، Wi-Fi، و دکلهای مخابراتی در سیستم عامل موبایل به دست میآیند.
منبع: WhatsApp Privacy Policy (Meta Platforms, 2024)
https://www.whatsapp.com/legal/privacy-policy
۲.۲ موقعیت مکانی غیرمستقیم (فرادادهها)
حتی بدون ارسال مستقیم موقعیت، واتساپ میتواند از روی فرادادههای زیر، مکان تقریبی کاربر را تشخیص دهد:
-
آدرس IP (در صورت استفاده از اینترنت موبایل یا وایفای محلی)
-
زمان اتصال به سرورها
-
شماره تلفن (و پیششماره کشوری/شهری)
-
اطلاعات سختافزار (IMEI, OS version)
منبع: Marlinspike, M. (2020). The Metadata Problem. Signal Foundation.
۳. شنود یا ردیابی از طریق آسیبپذیریها
واتساپ تاکنون چندین آسیبپذیری امنیتی مهم داشته است. در مواردی مانند حملات پگاسوس (NSO Group) از حفرههای واتساپ برای نصب جاسوسافزار استفاده شد که امکان دسترسی به میکروفون، دوربین و لوکیشن دستگاه را فراهم میکرد.
منبع: Amnesty International & Citizen Lab (2021). Pegasus Project Technical Report.
https://citizenlab.ca
در پروندههای مشابه، بدون نیاز به تأیید کاربر، از طریق تماس واتساپ آلوده، بدافزار به گوشی تزریق شده و لوکیشن لحظهای قربانیان در اختیار مهاجمان قرار میگرفت.
۴. ردیابی از طریق تعاملات شبکهای
حتی بدون نصب جاسوسافزار، اگر مهاجم به زیرساخت شبکه یا اپراتور موبایل دسترسی داشته باشد، میتواند از روی ترافیک واتساپ (مثلاً بررسی IPهای متصلشده، زمانبندی پیامها و …) موقعیت احتمالی کاربر را تخمین بزند.
منبع: Danezis, G., & Pfitzmann, A. (2006). Information Flow in Anonymity Networks. ACM Journal on Privacy and Anonymity.
۵. راهکارهای عملی برای جلوگیری از افشای موقعیت مکانی
۵.۱ غیرفعال کردن دسترسی به موقعیت مکانی در سطح سیستمعامل
-
در تنظیمات Android یا iOS، دسترسی لوکیشن برای واتساپ را غیرفعال کنید.
-
ارسال موقعیت (Live Location) را هرگز فعال نکنید.
۵.۲ استفاده از VPN یا Tor
-
با مخفی کردن IP، از تعیین مکان تقریبی توسط واتساپ یا اشخاص ثالث جلوگیری میشود.
۵.۳ استفاده از سیستمعاملهای Hardened مانند GrapheneOS یا سیستمعامل امن بومی
-
این سیستمها امکان جلوگیری کامل از دسترسی اپها به موقعیت، حتی در صورت Root شدن سیستم، را فراهم میکنند.
- توسعه سیستمعامل امن بومی موبایل میتواند از بسیاری موارد اینچنینی جلوگیری نماید.
۵.۴ عدم استفاده از واتساپ در موارد حساس
-
برای فعالیتهای بسیار حساس، توصیه میشود از پیامرسانهای متنباز، غیرمتمرکز مانند Signal یا Session یا بومی استفاده شود که از حداقل فراداده بهره میبرند.
۶. نتیجهگیری
گرچه واتساپ بهصورت مستقیم تنها با رضایت کاربر میتواند لوکیشن را ثبت و ارسال کند، اما در عمل، به دلایل فنی و امنیتی (از جمله فرادادهها و احتمال تزریق بدافزار) میتوان از این بستر برای تعیین موقعیت کاربران استفاده کرد. در شرایطی مانند تهدیدهای امنیتی یا ترورهای هدفمند، استفاده بدون احتیاط از این اپ میتواند خطرناک باشد. بنابراین، بهرهگیری از ابزارهای ضدردیابی و پیامرسانهای امن جایگزین، خصوصاً پیامرسانهای بومی یک ضرورت محسوب میشود.
منابع
-
WhatsApp Privacy Policy – Meta (2024): https://www.whatsapp.com/legal/privacy-policy
-
Amnesty International, Citizen Lab – Pegasus Technical Report (2021): https://citizenlab.ca
-
Marlinspike, M. (2020). The Metadata Problem. Signal Foundation.
-
Danezis, G., Pfitzmann, A. (2006). Information Flow in Anonymity Networks. ACM Journal
-
Greenberg, A. (2019). How WhatsApp Exploits Were Used for Surveillance. Wired Magazine.
درباره نویسنده
احتمالاً این مطالب را هم میپسندید
-
لینکدین، بی طرف یا مقرض؟ تحلیل موردی صفحۀ دکتر رسول لطفی
-
آیندهپژوهی تأثیرات متقابل رگولاتوری فناوری اطلاعات و ارتباطات بر حکمرانی داده، دولتی یا خصوصی؟
-
هوش مصنوعی در سامانههای نظارت تصویری
-
سامانه ملی سپتام علاوه بر تداوم کسب و کار، در مبارزه با فساد و پولشویی چه کارکردهایی دارد؟ بررسی تطبیقی و راهکارهای بومیسازی تجربه جهانی
-
دانش بومی امنیت الکترونیک، کلید بازدارندگی از جنگ و توان نظامی – سرمقاله شماره 10 فصلنامۀ امنیت الکترونیک