ارزکاوی غیرقانونی در سایتهای پربازدید داخلی
رواج سایتهایی که بدون اطلاع کاربران، از قدرت پردازنده آنها برای استخراج پول دیجیتال استفاده میکنند باردیگر جنجالی شده است
اشکان خسروپور/ خبرنگار
اخیرا گزارشهایی درباره استفاده غیرمجاز از پردازنده کاربران برای ماینینگ یا استخراج پول دیجیتال در بخشی از سایت پلیس راهور ناجا در رسانهها منتشر شد. بررسی این جزئیات کدنویسی سایت توسط کارشناسان امنیت سایبری نشان میدهد، هرچند کدی که برای سوءاستفاده از اطلاعات کاربران در این سایت قرار داده شده، در جای درستی نیست و عملا کارایی ندارد اما میتواند نشاندهنده نفوذپذیری این سایت مهم کشور و حمله هکرها به آن باشد. اگر طراح یا برنامهنویس سایت این کد را وارد سایت کرده باشد نیز هدف آن مشخص نیست. روز گذشته بهدنبال انتشار ماجرا در شبکههای اجتماعی این کد ماینینگ از سایت پلیس راهور حذف شد اما اسکرینشاتهای آن همچنان دست بهدست میشود. این اسکرینشاتها کدهایی را نشان میداد که از منابع سختافزاری سیستم کاربر بدون اطلاع او برای ماینینگ ارز مجازی استفاده میکرد. وجود این کد در بخشهای سامانه استعلام تخلفات رانندگی، سامانه استعلام نمره منفی، وضعیت پلاک و استعلام تصادفات رانندگی خودرو دیده میشد.
به گفته کارشناسان، سایت پلیس راهور که رتبه 200 ایران را دارد قطعا روزانه بازدیدهای بالایی دارد و گزینه خوبی برای این نوع ماین کردن بهحساب میآمده است. هرچند سایت پلیس راهور اخیرا در معرض توجه بوده اما بررسیهای همشهری نشان میدهد، هزاران سایت پربازدید ایرانی با پسوند ir. با چنین کدهایی آلوده شدهاند و بدون اطلاع کاربران از امکانات آنها استفاده میکنند. کاربران بیاطلاع ازهمه جا در استفاده از این سایتها با عواقبی ازجمله هنگکردن کامپیوترشان مواجه میشوند.
بعضی سایتهای اینترنتی از ادمینهای سایتهای پربازدید برای استخراج ارزهای مجازی استفاده میکنند. روش کار به این صورت است که ادمین یک سایت پربیننده در این سایتها ثبت نام کرده و اعلام میکند که میتواند روزانه بخشی از ظرفیت پردازنده بازدیدکنندههایش را برای استخراج یک ارز مجازی استفاده کند. سایت واسط به ادمین سایت یک کد ارائه میکند که با قراردادن آن در بخشی از صفحات سایت میتوان به چنین هدفی رسید. معمولا اینکار بهصورت کنترلشده صورت میگیرد تا کاربران متحمل هزینه اضافه نشوند. برای اینکه به روال قانونی خدشهای وارد نشود، در سایت یک اعلان قرار میگیرد تا کاربران دقیقا بدانند چه اتفاقی برایشان رخ داده است.
راهحل برای کاربران آماتور و نیمهحرفهای
با گسترش این نوع حملهها در جهان، نرمافزارها و افزونههایی برای کمک به شناسایی این کدهای مخفی برای کاربران آماتور و نیمهحرفهای ایجاد شده است.
برخی آنتیویروسها سایتهایی که چنین کدهایی را داشته باشند، بهعنوان بدافزار شناخته و در زمان باز کردن سایت به کاربرانشان پیام خطای َAnti Dead Miner را نشان میدهند.
افزونه No روی مرورگرها قابل نصب است و میتواند سایتهایی را که این کد مخرب رویشان نصب شده شناسایی کرده و به کاربر هشدار بدهد. هر کد ناشناس دیگری که روی سایت قرار داشته باشد نیز گزارش میشود.
سایت Whorunscoinhive.com لیستی از سایتهایی ارائه کرده که چنین کدهایی را در سایتهایشان قراردادهاند.
با ورود به بعضی سایتها، قدرت پردازنده بهشدت کم شده و سیستم مدام هنگ میکند. با بررسی مصرف CPU میتوان سایتهای مشکوک را شناسایی کرد.
راهحل برای کاربران حرفهای و مسئولان
راهحلهایی وجود دارد که درصورت اجرایی شدن، میتواند جلوی این سوءاستفاده گسترده از اطلاعات و داراییهای کاربران اینترنتی را بگیرد.
سامانههای فیلترینگ میتوانند جلوی نفوذ بیشتر این سایتهای مخرب را بگیرند. سایتهایی که کدهای جاوااسکریپ با چنین هدفی را تولید میکنند، تعدادشان در جهان زیاد نیست. با بستن آنها عملا میتوان جلوی بخش زیادی از سایتها را گرفت. محمد جورجندی، کارشناس امنیت سایبری در اینباره به همشهری میگوید: «استفاده از قدرت پردازنده کاربران در جهان یک مشکل جهانی است اما در کشورهای دیگر بهخاطر اینکه سامانه فیلترینگ وجود ندارد، دست و پنجه نرم کردن با آن دشوارتر است. سامانه فیلترینگ کشور اما میتواند به سادگی جلوی بخش زیادی از این نفوذ را بگیرد.»
در سایت http://coinpot.co میتوان صاحبان سایتها یا کسانی را که این کدها را روی سایتها پیادهسازی کردهاند، شناسایی کرد. بعضی افراد ممکن است این کدها را روی سایت خودشان پیاده کرده باشند اما در بعضی موارد کاربر ممکن است یک کد مشخص را روی چندین سایت پیادهسازی کرده باشد. احتمال اینکه در مورد آخر پای یک هکر در میان باشد، بسیار بالاست. با شناسایی این افراد میتوان هکرها و سایتهای هکشده را شناسایی کرد.
ماینینگ؛ استخراج پول مجازی
استخراج پول مجازی از طریق روشی به نام ماینینگ امکانپذیر است. در این روش، افراد با هر دستگاهی که پردازنده داشته باشد، وارد سامانهای میشوند و در ازای حل یک سری معادلات پیچیده ریاضی مقدار مشخصی پول مجازی دریافت میکنند. استخراج بیتکوین و همه ارزهای مجازی از همین طریق انجام میشود. استخراج هر واحد پول مجازی به حجم زیادی محاسبات نیاز دارد و در بسیاری از کشورها مثل چین، از مجموعهای به هم پیوسته از پردازندهها که در یک سوله به هم بسته شده باشند، استفاده میکنند تا در نهایت، بعد از یک شبانهروز حدود یک بیتکوین دریافت کنند. به همین دلیل، استفاده از پردازنده کاربران نیز یکی از راههایی است که اخیرا برای استخراج ارز مجازی یا ماینینگ در دنیا استفاده میشود.