محققان امنیت سایبری سه آسیبپذیری خطرناک در بخشی از سرویس سیستمی Systemd را کشف کردهاند که جزو کامپوننتهای هستهی سیستمعامل لینوکس است. این سرویس وظیفهی مدیریت فرایندهای سیستمی بعد از اجرای مرحلهی Boot را برعهده دارد. آسیبپذیری گزارششده بر سرویس Journald که وظیفهی جمعآوری و ذخیرهی دادههای ثبت رخداد را برعهده دارد، باعث میشود با اکسپلویت موفقیتآمیز، دسترسی سطح Root در ماشین هدف و درکنار آن، اطلاعات حساس سیستمی دراختیار نفوذگر قرار گیرد. تاکنون هیچ وصلهای برای این آسیبپذیری ارائه نشده است.
بنابر اعلام شرکت Qualys، ازجمله شرکتهای فعال در حوزهی امنیت سایبری، دو آسیبپذیری تخریب حافظه را شناسایی کرده: اولی با شناسهی CVE-2018-16864 از نوع Stack Buffer Overflow و دومی با شناسهی CVE-2018-16865 از نوع Memory Allocation. همچنین، این شرکت آسیبپذیری Out-of-Bounds Error با شناسهی CVE-2018-16866 را در هستهی لینوکس یافته است. Qualys در ادامه اعلام کرده امکان اکسپلویت موفقیتآمیز آسیبپذیریهای دوم و سوم ممکن است و میتوان روی ماشینهای x86 و x64 دسترسی Local Root Shell را از سیستم قربانی بهدست آورد. اکسپلویت روی ماشین 32 بیتی سریعتر جواب میدهد و زمان پاسخگویی آن حدود دَه دقیقه است؛، درحالیکه روی ماشین 64 بیتی زمان پاسخگویی حدود هفتاد دقیقه است. همچنین Qualys بیان کرده بهزودی اکسپلویت، PoC را برای این آسیبپذیریها منتشر میکند؛ اما توضیحات بیشتر دربارهی چگونگی اکسپلویتشدن آنها را اعلام نخواهد کرد.
باتوجهبه اطلاعات موجود، مشخص است سرویس سیستمی Systemd تمامی توزیعهای لینوکسی آسیبپذیر است؛ اما توزیعهای SUSE Linux Enterprise 15 و openSUSE Leap 15 و Fedora 28&29 بهدلیل کامپایلشدن بخش فضای کاربری (User Space) بهوسیلهی کامپایلر GCC و استفاده از قابلیت امنیتی محافظت از حافظه بهوسیلهی ساختار حفاظتی fStack Clash Protection در هنگام کامپایلکردن، امکان اکسپلویتشدن در آنها مقدور نیست. هر سه آسیبپذیری منتشرشده بدون داشتن تعامل با کاربر، امکان اکسپلویتشدن را دارند که یکی از آنها بهصورت Local امکان اکسپلویتشدن را دارد و بقیه امکان اکسپلویتشدن ازطریق شبکه را دارد. این آسیبپذیریها از زمانی امکان اکسپلویت شدن داشتهاند که Systemd نسخههای v201 و v230 داشته است.
هماکنون کاربران واتساپ برای فوروارد پیامها، محدود به پنج کاربر شدهاند و تنها میتوانند برای پنج کاربر پیام فوروارد کنند. براساس گزارش رویترز، این محدودیت فوروارد پنج پیام در حال حاضر در سراسر جهان توسط واتساپ اجرا میشود.
درحالیکه فیسبوک در ایالات متحده روی داستانهای جعلی و گروههای دروغین تمرکز کرده، انتشار اطلاعات نادرست در واتساپ به یک مشکل برای این شرکت تبدیل شده است. این مسئله در برزیل بهویژه در مورد انتخابات ریاست جمهوری اخیر این کشور که مهرماه برگزار شد، یک مشکل بزرگ بود چراکه در مهرماه، انتشار اطلاعات غلط در مورد رأیگیری، نظریههای توطئهآمیز و داستانهای دروغین دربارهی نامزدهای انتخابات در واتساپ منتشر شد. یک مطالعه از تصاویر رایج در گروههای چت سیاسی در برزیل نشان داد که بیش از نیمی از ۵۰ تصویر برتر، گمراهکننده بوده و بسیاری از آنها بهطور کامل اطلاعات کاذب ارائه دادهاند.
واتساپ ابتدا محدودیت ارسال پیامها را در تیرماه روی ۲۰ بار و در هند با محدودیت ۵ بار آزمایش کرد. قبل از این آزمایش میتوانستید یک پیام را برای ۲۵۶ نفر فوروارد کنید. واتساپ شروع به بر چسب زدن پیامهای ارسالشده در آن زمان کرد. محدودیتهای اولیه بهوسیلهی یکسری از حملات وحشیانه و قتلها در هند بهوجود آمدند که توسط انتشار اطلاعات نادرست درباره آدمربایی کودکان آغاز شد.

درحالیکه محدودیت فوروارد ۵ نفر میتواند به جلوگیری از گسترش اطلاعات غلط، لزوما به همان اندازه ۵ نفر محدود به نظر برسد؛ اما پیامها همچنان میتوانند به گروهها ارسال شوند؛ درواقع هر گروه بهعنوان یک نفر در نظر گرفته میشود. هر گروه شامل ۲۵۶ نفر است. به این معنی است که پیام فرستادهشده میتواند نزدیک به ۱۳۰۰ نفر را در بر گیرد.
واتساپ هنوز اطلاعاتی را دربارهی اینکه آیا کاهش فوروارد پیامها به ۵ نفر سودمند بوده یا خیر، نداده است. مبارزه با ارسال و به اشتراکگذاری اطلاعات نادرست در واتساپ برخلاف فیسبوک کار سختی به نظر میرسد، چرا که واتساپ برخلاف فیسبوک در بسیاری از پیام ها و اشتراکگذاریها ازطریق کانالهای خصوصی رمزگذاریشده استفاده میکند و این موضوع توانایی مدیران را برای دیدن آنچه اتفاق می افتد، محدود میکند.
اتریوم، سومین ارز دیجیتال از لحاظ ارزش بازار و مشهورترین پلتفرم برای اپلیکیشنهای غیرمتمرکز، بهزودی یک بهروزرسانی مهم دریافت خواهد کرد. بهروزرسانی آتی اتریوم، بهنوعی هاردفورک (Hard Fork) نامیده میشود که در دنیای ارز دیجیتال، بهمعنای جدا شدن بخشی از بلاکچین و تشکیل شبکهی جدید است. هاردفورک در ارزهای رمزنگاریشده بهدلایل مختلف ازجمله اضافه کردن برخی قابلیتها و بهبود کارایی انجام میشود.
بهروزرسانی آتی اتریوم که احتمالا تا پایان ماه فوریه (اسفند) اجرا خواهد شد، در اخبار با نام Constantinople شناخته میشود و هدف آن، افزایش بهرهوری و بازدهی شبکه بیان شده است. درواقع، این بهروزرسانی برای باز کردن مسیر بهمنظور بهروزرسانیها و بهبودهای آتی شبکه انجام خواهد شد. بهعلاوه، تغییراتی نیز در سیستم استخراج (ماینینگ) اتریوم ایجاد میشود. در ادامهی این مطلب زومیت، به توضیح هاردفورک جدید اتریوم، تغییرات پیش رو و کارهایی که دارندگان اتر پیش از آن باید انجام دهند، میپردازیم.
صاحبان کنونی ارز شبکهی اتریوم یعنی اتر، نیاز به انجام اقدام خاصی ندارند. دلیل اصلی نیز آن است که هاردفورک آتی، بدون بحث و مجادله بین بازیگران و توسعهدهندگان اصلی شبکه انجام میشود. درواقع، برخلاف روند معمول در ارزهای دیجیتال دیگر، هیچکس مخالفتی دربرابر انجام شدن این هاردفورک ندارد. در تعریف ساده، اتریوم پس از آن هاردفورک، به دو سکهی جدید تبدیل نخواهد شد. پس از انجام آن، موجودی اتر کاربران تغییری نخواهد کرد.
نکتهی مهم دیگر آن است که دارندگان کنونی اتر، هیچ سکهی جدیدی دریافت نخواهند کرد. اگر شما در کیف پول یا صرافیهای ارز دیجیتال، اتر نگهداری میکنید و با چنین ادعاهایی روبهرو شدید، مراقب باشید؛ چون به احتمال زیاد، ادعاهایی دروغین و کلاهبرداری هستند. چنین اقدامهایی عموما پیرامون هاردفورکهای ارز دیجیتال رخ میدهد و برخی افراد، با سوءاستفاده از سردرگمی کاربران، پروژههایی را برای سودجویی خود راهاندازی میکنند.

ویتالیک بوترین بهعنوان بنیانگذار اتریوم و بسیاری از کارشناسان دیگر صنعت، برای رهایی کاربران از سردرگمی و سوءاستفادهی برخی افراد، اصطلاح بهروزرسانی را برای تغییرات آتی ترجیح میدهند. آنها نمیخواهند کاربران با شنیدن اصطلاح هاردفورک، نگران سکههای کنونی خود یا خرید سکههای جدید باشند.
دستهی دیگر بازیگران اکوسیستم، استخراجکنندههای ارز دیجیتال اتر هستند. آنها باید نرمافزارهای خود را پیش از هاردفورک بهروز کنند که لینک آنها از اینجا قابل دریافت است.
علاوهبر موارد گفتهشده در بالا، نکاتی جزئی دربارهی بهروزرسانی پیشروی اتریوم وجود دارد که در ادامه به آنها میپردازیم. بهروزرسانی Constantinople شامل ۵ سند بهنام Ethereum Improvement Proposals یا EIP است که قابلیتی جدید یا تغییری در کد شبکهی بلاکچین را توضیح میدهد. قطعا توضیح جزییات آن طرحها از حوصلهی این مقاله و کاربر عادی خارج است، اما میتوان کلیات آنها را با زبانی ساده شرح داد.
۴ عدد از EIP ارائهشده برای هاردفورک اتریوم، یعنی شمارههای ۱۴۵، ۱۰۱۴، ۱۰۵۲ و ۱۲۸۳، بهبودهای فنی مختلف را توضیح میدهند که همگی، باعث افزایش کارایی، ارزانتر شدن پیادهسازی و هموار کردن مسیر برای بهروزرسانیهای آتی میشوند. در توضیح ساده، این پروپوزالها، نکاتی جذاب و کاربردی را ارائه میدهند اما تغییرات ایجادشده بر اثر آنها، توسط کاربران عادی قابل لمس و بهکارگیری نیست.

EIP 1014 پروپوزالی است که نکات جالبی در خود دارد. در این بهروزرسانی، امکان ارتباط کاربران شبکهی اتریوم، با آدرسهایی وجود دارد که هنوز ایجاد نشدهاند. چنین قابلیتهایی، برای پیادهسازی آسانتر State Channel کاربرد دارد. چنین کانالهایی، برای ارتباط مفیدتر بین کاربران شبکههای بلاکچین، بسیار کارآمد هستند. بهعلاوه، پیادهسازی آن کانالها، قدم مثبتی در جهت مقیاسدهی شبکهی اتریوم خواهد بود.
در توضیح سادهتر کانالهای مذکور باید بگوییم که با استفاده از آنها میتوان برخی تراکنشهای شبکه را در بلاکچینی خارج از شبکهی اصلی انجام داد. بازی Cryptokitties یک بازی با بهرهگیری از شبکهی بلاکچین بود که ازدحام کاربران به آن، چندی پیش باعث کاهش سرعت شبکه شد. با پیادهسازی کانالهای جانبی پس از بهروزرسانی جدید، دیگر چنین مواردی روی شبکهی اصلی تأثیرگذار نخواهند بود.
EIP 1234، دو تغییر اساسی را در بلاکچین اتریوم ایجاد خواهد کرد. اولی، جایزهی معدنکاوی اتریوم را کاهش میدهد و دیگری، باعث کاهش مفهومی بهنام Difficulty Bomb در شبکه میشود. در توضیح آن مفهوم میتوان گفت «بمب دشواری»، اتریوم را مجبور به بهروزرسانی به عملیاتی کاملا متفاوت میکند که عموما با اصطلاح proof-of-stake شناخته میشود.
اتریوم، مانند بیتکوین پلتفرمی بر مبنای بلاکچین است که با مکانیزم proof-of-work کار میکند. معنای سادهی آن اصطلاح این است که بلوکهای حاوی تمامی تراکنشهای شبکه، توسط ماینرها تأیید میشوند. ماینرها یا استخراجکنندهها نیز افرادی هستند که با استفاده از قدرت پردازشی کامپیوترهای خود، سوالات ریاضی شبیه به پازل را حل میکنند. سؤالها نیز بهمرور و با پیشرفت بلوکها، دشوارتر میشوند. همین مفهوم، مانع از کلاهبرداری یا نفوذ به شبکهی اتریوم میشود و بهبیان سادهتر، نمیتوان بلاکچین آن را بهآسانی کپی کرد. البته، تلاش برای آن حرکت نیز قطعا به انرژی و زمان زیادی نیاز خواهد داشت که بهاحتمال زیاد، به هدر خواهد رفت.
کمپانی امنیتی Lookout به وجود نسخه iOS بدافزار Exodus پی برده که تا پیش از این روی دستگاه های اندروید متمرکز بود. به گفته Lookout ردپای این جاسوس افزار نه در اپ استور بلکه در مارکت های اپلیکیشن شخص ثالث مشاهده شده است.
Exodus مخصوص دستگاه های مبتنی بر iOS را سایت های فیشینگی منتشر کرده اند که برای فریب کاربران به ویژه در ایتالیا و ترکمنستان طراحی شده اند. این بدافزار تفاوت چندانی با نسخه اندروید ندارد و در صورت نصب روی دستگاه به سرقت داده های مهمی نظیر لیست مخاطبان، تصاویر، ویدیوها، فایل های صوتی ضبط شده و اطلاعات مربوط به GPS و مختصات مکانی می پردازد.
مهاجم با استفاده از جاسوس افزار می تواند در هر زمان صدای اطراف را در دستگاه ضبط کرده و به سرقت ببرد. نسخه iOS هم داده های سرقتی را در همان سرور بدافزار اندروید ذخیره می کند و این مساله باعث ایجاد شائبه هایی در مورد ارتباط بین طراحان آنها شده است.
حمله این جاسوس افزار به لطف استفاده از «گواهی توسعهدهنده سازمانی» (Enterprise Developer Certificates) صورت گرفته که به شرکت ها اجازه می دهد اپلیکیشن های خود را خارج از فضای اپ استور و به شکل مستقیم در اختیار مخاطب قرار دهند.
سوء استفاده برخی شرکت ها و مهاجمان از این روش برای هدف قرار دادن کاربران iOS باعث شده اپل اخیرا به ابطال بسیاری از آنها روی بیاورد که مشکلات متعددی را متوجه شرکت ها و کاربران ایرانی نیز کرده است. کمپانی کوپرتینویی با ابطال تاییدیه های این بدافزار خطرات آن را تا حد زیادی کاهش داده، هرچند انتشار گسترده بدافزار Exodus نشان می دهد که دستگاه های iOS هم در برابر حملات هکرها مصون نیستند.
نتفلیکس تنها نام بزرگ صنعت استریم ویدیو نیست که روی نمایشهای تعاملی کار میکند. گوگل به تازگی بن رِلس، یکی از مدیران یوتیوب را مسئول بخش جدیدی در این شرکت کرده که به طور ویژه روی ساخت برنامههای زنده و شوهای تعاملی تمرکز دارد.
سوزان دنیلز، یکی از مدیران ارشد برنامهنویس یوتیوب در گفتگو با وبسایت بلومبرگ اعلام کرده که یوتیوب ابزار جدیدی برای خلق داستانهای چند لایه و تعاملی در اختیار گرفته و بن رِلس به واسطه تجربه بالا و تفکر خلاقانه خود میتواند بهترین گزینه ممکن برای رهبری ساخت این برنامهها و پیشبرد اهداف آن باشد.
گفتنی است نتفلیکس نخستین سرویسی بود که توانست مردم را با مفهوم نمایشهای تعاملی آشنا کند. اگر به خاطر داشته باشید، نتفلیکس قسمت ویژهای از سریال بلک میرر با عنوان Bandersnatch را به شیوه تعاملی منتشر کرد که با استقبال خوب و مثبت مخاطبین این سریال مواجه شد. همچنین نتفلیکس در حال حاضر چندین سریال تعاملی دیگر برای کودکان (شامل Minecraft: Story Mode) را نیز منتشر کرده و به زودی میخواهد همین رویه را برای مستندات حیات وحش هم در پیش بگیرد.
اما حالا که یوتیوب هم برای ورود به این عرصه اعلام آمادگی کرده، مطمئنا نتفلیکس تلاش خود برای ساخت محتواهای تعاملی را بیشتر خواهد کرد تا همچنان یکهتاز بازار این ویدیوها باشد.
تا امروز، تنها تلاش جدی یوتیوب در زمینه ویدیوهای تعاملی ساخت تبلیغات تعاملی بوده است. اما به نظر میرسد که که مدیران این سرویس حالا در ساخت این نمایشها جدیتر شدهاند چرا که به تازگی چندین پروژه پرهزینه را به سود پروژه ویدیوهای تعاملی لغو کردهاند.