جاسوسی شیائومی از کاربران خود
به گزارش کارگروه امنیت سایبربان ؛ شیائومی شرکتی است که بهواسطه محصولات بسیار خوب این روزها طرفداران بسیاری پیداکرده است؛ قیمت بسیار عالی، مشخصات خوب سختافزار و طراحی زیبای دستگاههای ساخت این شرکت باعث شده تا کاربران در سراسر دنیا تمایل بسیار زیادی به محصولات شیائومی نشان دهند.
اما همانطور که گفتیم گزارش جدید موضوع جالبی را روایت میکند. این گزارش از سوی آقای گابریل سریلیگ، از متخصصان و محققان امنیتی است که همکاری بلندمدتی با نشریه معتبر Forbes داشته و درزمینهٔ امنیت دستگاههای ارتباطی و وب فعالیت میکند.
سریلیگ بهتازگی در مقالهای مدعی شده که وقتی شما از یک گوشی شیائومی و مرورگر پیشفرض و اختصاصی آن استفاده میکنید، کلیه اطلاعاتتان به مبادی موردنظر و تعریفشده برای دستگاه ارسال میشود.
در این مقاله سریلیگ از یک گوشی Redmi Note 8 بهعنوان نمونه استفاده کرده و با بررسیهای دقیق به این حقیقت پی برده که گوشی مزبور همه اطلاعات کاربر را به سرورهایی در روسیه، سنگاپور و حتی چین (پکن) ارسال میکند. این اطلاعات شامل محتوای صفحه، آدرس وبسایتهای مشاهدهشده، فولدرهای باز، تنظیماتی که کاربر تغییر داده، موزیکی که به اجرا درآمده و حتی نرمافزارهای پیشفرض فرد است.
نکته جالبتوجه این است که اطلاعات ارسالی با روش رمزگذاری معروف و شناختهشده base64 محافظتشده و به همین دلیل رمزگشایی آنها نیز بسیار ساده است و میتوانند بهراحتی به یک فایل متنی تبدیل شوند!
همه نوع اطلاعات کاربر برای سرورهای موردنظر شیائومی ارسالشده و این محدود به هیچ دستگاه یا نرمافزاری نیست!
برای بررسی بیشتر موضوع آقای سریلیگ دست به یک اقدام خلاقانه دیگر نیز زده و با دانلود رامهای مربوط به گوشیهای شناختهشده و پرطرفداری مانند شیائومی Mi 10، Redmi K20 و Mi Mix 3 متوجه این موضوع شده که ارسال دادههای مذکور، در این دستگاهها نیز مانند گوشی نمونه اول صورت گرفته و تفاوتی در این باب مشاهده نمیشود.
سریلیگ در بخشی از مقاله خود به این موضوع نیز اشارهکرده که اگر از مرورگر Mi Browser Pro استفاده کنید، مرور وب در حالت مخفی (Incognito) و حتی استفاده از سایتهای جستجوی امنی مانند DuckDuckGo نیز تأثیری نداشته و دستگاه اطلاعاتی که میخواهد برداشته و به سرورهای موردنظر خود ارسال میکند. در همین زمینه محقق امنیتی دیگری به نام اندرو تیرنی نیز مدعی شده که مرورگر چینی Mint Browser نیز چنین وضعیتی داشته و در آن نیز محدودیتی در ارسال اطلاعات کاربر به مبادی موردنظر وجود ندارد.
و اما پاسخ شیائومی
بعد از انتشار این مقاله شرکت شیائومی به مقام دفاع برآمده و در جوابیهای اعلام نموده که ادعاهای مطرحشده توسط Forbes و آقای سریلیگ، گمراهکننده و نادرست است. در این جوابیه یکی از سخنگویان شرکت اعلام نموده که فعالیت شیائومی با کلیه قوانین و مقررات منطقهای در مورد حریم خصوصی و دادههای کاربران مطابقت داشته و دادههای گردآوریشده که در این مقاله به آن اشارهشده بهصورت ناشناس و تصادفی جمعآوری میشوند.
درواقع شیائومی اعلام نموده که اطلاعات اشارهشده به آنها به دلیل تلاش برای بهبود تجربه مرور صفحات وب جمعآوریشده و بهعنوان استانداردی تجربی در بدنه تیمهای تحقیق و توسعه شرکت مورداستفاده قرار خواهد گرفت.
مهمتر از آن اینکه شیائومی مدعی شده دادههای جمعآوریشده در شرکت جنبه ردیابی فردی نداشته و برای شرکت اطلاعات اختصاصی هر کاربر تمیز داده نمیشود. البته در ادامه آقای سریلیگ ویدئویی برای شیائومی ارسال کرده و در آن نشان داده مرورگر دستگاه چطور اطلاعات و سابقه وبگردی او را در حالت Incognito به سرورهای شرکت ارسال میکند که از هر زاویهای به آن نگاه کنیم، توجیهپذیر نیست.