به تازگی، از طریق نظارت امنیتی روتین توسط محققان کلاه سفید از جامعه کاربری ما و مانیتور وب تاریک داخلی X-VPN، ما تطابقهای غیرمعمولی را در ارتباط با برخی از حسابهای کاربری در پایگاههای داده خارجی شناسایی کردیم.
برای اطمینان از ایمنی کاربران، تیم امنیتی ما بلافاصله یک تحقیق را آغاز کرد و ما به طور شفاف نتایج تحقیق و اقدامات پیشنهادی خود را با تمام کاربران به اشتراک میگذاریم.
Table of Contents
یافتههای ما
پس از تأیید متقابل از طریق سیستمهای نظارت داخلی ما و همکاری با اعضای کلاه سفید، تأیید کردهایم که ترکیبهای ایمیل و رمز عبور برای مجموع 276 حساب X-VPN در این مجموعههای داده تاریک وب شخص ثالث ظاهر شده است.
در اینجا، ما میخواهیم 2 واقعیت کلیدی را برای تمام کاربران تأیید کنیم:
نشت اعتبارنامهها ناشی از بدافزارهایی است که دستگاههای کاربر را به خطر میاندازند.
تمام اعتبارنامههای یافتشده در پایگاههای داده بازار سیاه از عفونتهای بدافزار (که به آن Infostealer نیز گفته میشود) در دستگاههای محلی کاربران ناشی میشود و به مهاجمان این امکان را میدهد که به رمزهای عبور حساب X-VPN ذخیرهشده در مرورگرها دسترسی پیدا کنند.
رایجترین مسیرهای عفونت شامل:
هر یک از این رفتارها ممکن است به Infostealers اجازه دهد تا از آسیبپذیریها بهرهبرداری کرده و اعتبارنامههای ذخیرهشده در مرورگر را بدون اطلاع کاربر استخراج کنند.
2. بدافزار فقط مرورگرها را هدف قرار نمیدهد
مهم است که تأکید کنیم در حالی که اعتبارنامههای دزدیده شده از ذخیرهسازی رمز عبور مرورگر بازیابی شدهاند، این به معنای وجود یک آسیبپذیری امنیتی در Chrome، Edge یا هر مرورگر دیگری نیست.
Infostealer پیشرفته دادههای محلی را در سراسر دستگاه آلوده اسکن و سرقت میکند، که اعتبارنامههای ذخیرهشده در مرورگر تنها یکی از بسیاری از اهداف با ارزش بالا هستند. فراتر از اعتبارنامههای ورود، برخی از مهاجمان میتوانند به طور مستقیم به پایگاههای داده محلی در دستگاههای کاربران دسترسی پیدا کنند و دادههای حساس مختلفی از جمله سوابق چت، فایلها و جزئیات بانکی را به دست آورند.
اگر تحت تأثیر قرار گرفتید: مراحل فوری که باید انجام دهید
برای 276 کاربری که اطلاعاتشان در دادههای فاش شده ظاهر شده است، ما قبلاً اصالت سوابق را تأیید کرده و اطلاعیههای امنیتی فردی را از طریق چت زنده صادر کردهایم.
اگر از X-VPN هشدار دریافت کردهاید یا مشکوک هستید که حساب شما ممکن است لو رفته باشد، لطفاً بلافاصله مراحل زیر را برای کاهش خطر سوءاستفاده مداوم از حساب یا افشای بیشتر حریم خصوصی انجام دهید:
1. بلافاصله رمز عبور حساب X-VPN خود را تغییر دهید
از آنجا که رمزهای عبور دزدیده شده به صورت متن ساده در مرورگرها ذخیره شدهاند، ضروری است که هر چه سریعتر آنها را با یک رمز عبور جدید و قویتر جایگزین کنید.
- ما استفاده از ژنراتور رمز عبور رایگان رسمی X-VPN را برای ایجاد یک رمز عبور قوی که طولانیتر باشد، شامل انواع بیشتری از کاراکترها باشد و کاملاً تصادفی و غیرقابل پیشبینی باشد، توصیه میکنیم.
- پس از تغییر رمز عبور خود، X-VPN به طور خودکار تمام جلسات قدیمی را باطل خواهد کرد. به یاد داشته باشید که با رمز عبور جدید خود در تمام دستگاههایی که از X-VPN استفاده کردهاید، از جمله کامپیوترها، تلفنها و تبلتها، دوباره وارد شوید تا اطمینان حاصل شود که همه دستگاهها با رمز عبور جدید محافظت میشوند.

2. اسکن کامل دستگاه خود را انجام دهید و بدافزارها را حذف کنید
زیرا اعتبارنامههای دزدیده شده عمدتاً از عفونتهای Infostealer ناشی میشوند، پاکسازی دستگاه شما یک مرحله حیاتی برای جلوگیری از حملات بیشتر است.
- از نرمافزار آنتیویروس حرفهای یا ابزارهای ضد بدافزار برای انجام یک اسکن کامل سیستم استفاده کنید و بر روی شناسایی تروجانها، کیلاگرها، اسکریپتهای تزریقی و فرآیندهای پسزمینه ناشناخته تمرکز کنید.
- اگر نرمافزارهای کرکشده، برنامههای دزدی، تقلبهای بازی یا بستههای تأییدنشده را نصب کردهاید، بهمحض امکان آنها را حذف کنید.
- کشCaches مرورگر، کوکیها، ذخیرهسازی محلی و سایر دادههای غیرعادی را پاک کنید.
- برای دستگاههایی که رفتار غیرعادی از خود نشان میدهند، مانند تبلیغات پاپ آپ مکرر، تأخیر غیرعادی در سیستم یا باز شدن برنامهها به طور خودکار، نصب مجدد سیستمعامل معمولاً بهترین راه برای پاکسازی کامل است.
3. بررسی و بهروزرسانی رمزهای عبور برای سایر حسابهای مهم
اگر دستگاه شما به یک infostealer آلوده شده باشد، احتمالاً حساب X-VPN تنها اعتبارنامهای نیست که در معرض خطر قرار گرفته است. حسابهای ایمیل، پروفایلهای رسانههای اجتماعی، حسابهای خرید آنلاین و خدمات پرداختی که بر روی همان دستگاه دسترسی پیدا شدهاند نیز ممکن است به خطر افتاده باشند.
- رمزهای عبور این حسابها را یکی یکی تغییر دهید و اطمینان حاصل کنید که هر رمز عبور منحصر به فرد و مشابه دیگری نیست.
- احراز هویت دو مرحلهای را فعال کنید تا امنیت را بیشتر تقویت کنید.
4. حذف تمام رمزهای عبور ذخیره شده در مرورگر
در نهایت، اگر به استفاده از یک مدیر رمز عبور مرورگر عادت کردهاید، باید:
- بهصورت دستی تمام رمزهای عبور ذخیرهشده را از Chrome، Edge، Firefox، Safari یا سایر مرورگرها حذف کنید.
- استفاده از مدیر رمز عبور داخلی مرورگر را متوقف کنید و ویژگیهایی مانند ذخیره خودکار رمزها، ورود خودکار و پر کردن خودکار فرمها را غیرفعال کنید.
با دنبال کردن این مراحل، شما به طور قابل توجهی خطر سوءاستفاده از اعتبارنامهها، نفوذ به حسابها یا نقضهای بیشتر حریم خصوصی را کاهش خواهید داد.
اگر تحت تأثیر قرار نگرفتهاید: اقداماتی پیشگیرانه که میتوانید استفاده کنید
حتی اگر حساب شما در حال حاضر در هیچ یک از مجموعه دادههای نقض دادههای شناخته شده فهرست نشده باشد، ما به شدت توصیه میکنیم که از همین حالا عادات امنیتی قویتری را ایجاد کنید تا احتمال مواجهه با تهدیدات مشابه در آینده کاهش یابد.
1. در نظر داشته باشید که از یک مدیر رمز عبور امنتر استفاده کنید.
برای مدیریت رمز عبور، ما توصیه میکنیم ابتدا رمزهای عبور حساس خدماتی که در مرورگر شما ذخیره شدهاند را حذف کنید، به ویژه آنهایی که با VPNها، حسابهای ایمیل، خدمات مالی و پلتفرمهای رسانههای اجتماعی مرتبط هستند.
اگر به کمک برای به خاطر سپردن رمزهای عبور پیچیده نیاز دارید، در نظر داشته باشید که از یک مدیر رمز عبور حرفهای استفاده کنید. بر خلاف ابزارهای مبتنی بر مرورگر، این ابزارها معمولاً از یک معماری امنیتی استفاده میکنند که یک رمز عبور اصلی را با کلیدهای مستقل ترکیب میکند. حتی اگر سیستم عامل دچار یک نقص جزئی شود، خزانه رمز عبور همچنان با رمزنگاری مستقل محافظت میشود و یک خط دفاعی دوم را تشکیل میدهد.
2. نرمافزار را فقط از منابع معتبر و رسمی دانلود کنید
تمام دانلودها و بهروزرسانیهای نرمافزار باید تا حد امکان به کانالهای رسمی یا پلتفرمهای معتبر محدود شوند. از استفاده از نرمافزارهای دزدی، ابزارهای کرک شده یا هر بسته نصب از منابع ناشناخته خودداری کنید. موارد زیادی از عفونتهای Infostealer بهطور نزدیک به چنین کانالهای غیررسمی مرتبط هستند.
3. سیستمها و برنامهها را بهروز نگهدارید
نگهداری بهروزرسانیهای بهموقع برای سیستمعاملها، مرورگرها و نرمافزارهای امنیتی نیز بسیار حیاتی است. وصلهگذاری آسیبپذیریهای شناختهشده بهطور قابلتوجهی نرخ موفقیت بدافزارها در بهرهبرداری از نقاط ضعف سیستمهای قدیمی را کاهش میدهد.
4. حفاظت بهبود یافته: X-VPN چگونه از شما محافظت میکند؟
فراتر از تدابیر امنیتی استاندارد ذکر شده در بالا، به عنوان یک کاربر X-VPN، شما همچنین میتوانید به مجموعهای از ابزارهای امنیتی دسترسی پیدا کنید که حفاظت از ریسک جامعتری نسبت به VPNهای سنتی ارائه میدهند.
X-VPN همیشه به ارائه خدمات قوی رمزگذاری داده و پنهانسازی آدرس IP متعهد بوده است. با این حال، ما درک میکنیم که رمزگذاری VPN به تنهایی نمیتواند از نفوذ ویروسها، حملات فیشینگ یا دانلودهای مضر جلوگیری کند.
بنابراین، در اوایل سال 2025، X-VPN بهطور رسمی یک سیستم کامل حفاظت امنیتی را راهاندازی کرد که شامل “تشخیص مشکل—مسدود کردن تهدید—جلوگیری از عفونت” میشود. این راهحل به کاربران کمک میکند تا احتمال وقوع چنین حوادث امنیتی را در محیطهای شبکه واقعی کاهش دهند.
نظارت بر دارک وب
نظارت بر دارک وب جزء کلیدی است که به ما این امکان را داد تا بلافاصله در طول این حادثه، نقض دادههای کاربران را شناسایی کنیم.
این ویژگی به طور مداوم پایگاههای داده نشت وب تاریک را نظارت میکند و اطلاعات حساب را با آدرسهای ایمیل ثبت شده کاربران مطابقت میدهد. در صورت شناسایی دادههای احتمالی در معرض خطر، سیستم به سرعت هشدارهای امنیتی صادر میکند و از شما میخواهد که بلافاصله رمزهای عبور را تغییر دهید، فعالیتهای ورود به سیستم را در خدمات تحت تأثیر بررسی کنید و اقدامات اصلاحی بیشتری را در صورت لزوم برای جلوگیری از افشای بیشتر دادهها یا خسارت مالی انجام دهید.
نسخه فعلی که برای کاربران در دسترس است، تا 5 آدرس ایمیل را پشتیبانی میکند. این بدان معناست که میتوانید نظارت بر ریسک وب تاریک را به طور همزمان برای حساب VPN، ایمیل اصلی و سایر خدمات حیاتی خود برقرار کنید.

حفاظت مرورگر
حفاظت از مرورگر یک مجموعه امنیتی جامع است که توسط X-VPN ارائه شده و شامل 4 ابزار اصلی است که به طور فعال خطرات بالقوه را در مرورگرهای روزمره مرور ایمن شناسایی میکند، مسیرهای عفونت بدافزار را کاهش میدهد و یک سپر حریم خصوصی بهبود یافته برای تجربه آنلاین شما فراهم میکند.

در این مجموعه، حفاظت از دانلود به ویژه برای حادثهای که در این گزارش مورد بحث قرار گرفته، حیاتی است. رایجترین نقطه ورود برای Infostealer به عنوان نرمافزار عادی، ابزارهای کرک شده یا فایلهای دانلود به ظاهر بیضرر پنهان شده است. حفاظت از دانلود به طور خودکار در لحظهای که شما یک فایل را به صورت آنلاین دانلود میکنید، مداخله میکند و اسکنهای آنی بر روی تمام دانلودها انجام میدهد و ویژگیهای آنها را با یک پایگاه داده گسترده از بدافزارها مقایسه میکند.
با شناسایی بستههای نصب مشکوک یا فایلهایی که ویژگیهای شبیه به تروجان را نشان میدهند، آنها را قبل از اینکه به سیستم شما برسند، ایزوله میکند و بلافاصله یک هشدار امنیتی صادر میکند تا از نصب ناخواسته برنامههایی که حاوی Infostealer یا سایر اسکریپتهای مخرب هستند، جلوگیری کند. با مسدود کردن فایلهای خطرناک در مرحله دانلود، حفاظت از دانلود به طور قابل توجهی احتمال سرقت اعتبار حسابها را در منبع کاهش میدهد.

علاوه بر فیلتر کردن دانلود، سایر ویژگیهای حفاظت از مرورگر X-VPN محافظتهای ضروری برای دستگاه و حریم خصوصی شما را فراهم میکند:
- بلوک ردیاب: به شما کمک میکند تا از ردیابهای مختلفی که توسط وبسایتهای دیگر مستقر شدهاند، محافظت کنید و از تحلیل رفتار آنلاین شما توسط اشخاص ثالث از طریق کوکیها، اسکریپتها یا پارامترهای URL جلوگیری کنید.
- مسدود کننده مخرب: به طور پیشگیرانه دسترسی به وبسایتهای شناخته شده به عنوان مضر یا با ریسک بالا را مسدود میکند و به طور قابل توجهی قرار گرفتن شما در معرض دانلود ویروسها و حملات فیشینگ را کاهش میدهد.
- حفاظت جستجو: وضعیت ایمنی نتایج موتور جستجو را پیشبرچسبگذاری میکند و به شما وضوح بیشتری قبل از کلیک بر روی یک لینک میدهد.

این مکانیزمهای حفاظتی به توانایی رمزگذاری VPN وابسته نیستند، به این معنی که همه آنها میتوانند به طور مستقل عمل کنند، چه اتصال VPN روشن باشد و چه خاموش. ما به شدت توصیه میکنیم که کاربران مجموعه حفاظت از مرورگر را در حین مرور روزمره وب فعال نگه دارند. این به X-VPN اجازه میدهد که به طور مداوم دستگاه شما را از تلاشهای ردیابی، سایتهای مخرب و احتمال عفونتهای بدافزاری محافظت کند.
لطفاً توجه داشته باشید که این ابزارهای امنیتی اضافی در حال حاضر فقط در کلاینتهای ویندوز و macOS X-VPN در دسترس هستند و در طرح پریمیوم گنجانده شدهاند.
کاربران رایگان که میخواهند به مجموعه کامل دسترسی پیدا کنند، از جمله نظارت بر وب تاریک، حفاظت از مرورگر و ابزارهای بیشتری مانند مسدودکننده تبلیغات و پاکسازی فضای ذخیرهسازی، میتوانند به یک طرح پرداختی ارتقا دهند—که از $2.99/mo شروع میشود. این به شما اجازه میدهد از خدمات VPN سریع و پایدار لذت ببرید در حالی که حفاظت امنیتی سیستماتیکتری به دست میآورید.
زمینه: افزایش جهانی سرقت اعتبار ناشی از بدافزار
در سالهای اخیر، یک دسته از برنامههای مخرب که بهطور خاص برای سرقت اطلاعات حساس کاربران طراحی شدهاند، به سرعت محبوبیت پیدا کردهاند. بهطور معمول به آنها Infostealers گفته میشود و در دایرههای جرایم سایبری روسی بهعنوان stylers(стилеры) شناخته میشوند، این تهدیدات نمایانگر یک ویروس واحد نیستند بلکه یک خانواده وسیع و در حال تکامل مداوم از بدافزارها هستند که شامل، اما نه محدود به، RedLine، Raccoon و Vidar میباشند.
این تروجانها به روشهای بسیار مشابهی عمل میکنند که معمولاً شامل مراحل زیر است:
مرحله 1. کامپیوترها یا مرورگرها را از طریق لینکهای فیشینگ، نرمافزارهای کرک شده، نصبکنندههای مخرب یا سایر دانلودهای مضر آلوده کنید.
مرحله 2. دادههای محلی را صادر کنید، از جمله اعتبارنامههای ورود ذخیرهشده در مرورگر، اطلاعات پر کردن خودکار، کوکیها و تاریخچه مرور.
مرحله 3. اطلاعات سیستم مانند آدرسهای IP، نسخههای سیستمعامل و اثر انگشتهای سختافزاری را اسکن کنید.
مرحله ۴. جزئیات درخواست کاربر و فایلها را جمعآوری کنید، از جمله سوابق چت، دادههای ایمیل و حتی اطلاعات کارت اعتباری.
مرحله 5. در نهایت، تمام دادههای دزدیده شده را در فایلهای لاگ بستهبندی کرده و آنها را به سرور مهاجم منتقل کنید.

این فایلهای لاگ به نام لاگهای دزد شناخته میشوند و به عنوان محصولات در دارک وب، فرومهای زیرزمینی و کانالهای تلگرام فروخته میشوند و به طور مکرر برای تقلبهای مالی، سرقت وجوه و سایر فعالیتهای جنایی مخرب استفاده میشوند.
در حدود فوریه 2025، یک کانال تلگرام به نام Alen Txtbase توجه جامعه امنیتی را جلب کرد. این کانال به طور مداوم انواع لاگهای دزدیده شده را منتشر کرده و آنها را از طریق یک مدل اشتراکی به فروش میرساند. طبق گزارش The Register، حجم کل دادههای ثبت شده به رقم شگفتانگیز 1.5TB رسیده است که شامل 23 میلیارد خط داده لاگ دزدیده شده میباشد. هر خط معمولاً شامل یک ایمیل/نام کاربری، رمز عبور، وبسایت یا برنامه منبع و سایر متادادهها است.
با این حال، تأکید بر این نکته ضروری است:
قبل از Alen Txtbase، مجموعهای مشابه و جنجالی از لاگهای Stealer در سال 2023 به نام Naz.API ظاهر شد. محتوای آن سپس توسط جامعه امنیتی تحلیل شد و به پلتفرمهای مختلف جستجوی نقض دادهها وارد گردید، مانند Have I Been Pwned.
بخش قابل توجهی از مجموعه دادههای Alen Txbase به حجم 1.5TB شامل دادههای قدیمی نشت شده Naz.API و سایر دادههای قدیمی است. پس از حذف تکراری توسط HIBP، لاگهای Alen Txbase Stealer مجموعاً 284 میلیون آدرس ایمیل منحصر به فرد را شناسایی کردند.
با توجه به مقیاس وسیع و منابع متنوع پایگاه داده، بسیاری از شرکتها و ارائهدهندگان خدمات متوجه شدند که اعتبارنامههای کاربرانشان در این لاگها وجود دارد. در طول این حادثه، X-VPN شناسایی کرد که برخی از اعتبارنامههای ورود کاربران به خطر افتاده است، که ما را وادار کرد تا بهطور پیشگیرانه این اطلاعیه امنیتی را صادر کنیم.
مطالعه بیشتر: خطرات بالقوه مدیران رمز عبور مرورگر
اگرچه این افشای اعتبارنامه ناشی از هیچ آسیبپذیری مرورگری نبود، اما واقعیت مهمی را برجسته میکند: استفاده عادتوار از مدیران رمز عبور داخلی در مرورگرهایی مانند Chrome، Safari، Edge و Firefox میتواند بهطور واقعی خسارات ناشی از زمانی که بدافزار بهطور موفقیتآمیز از آسیبپذیریها بهرهبرداری میکند، را افزایش دهد.
هدف اصلی مدیران رمز عبور مبتنی بر مرورگر کمک به کاربران در به خاطر سپردن اعتبارنامهها و تسهیل ورود سریع است، نه مقاومت در برابر حملات بدافزارها و تروجانها. در مقایسه با مدیران رمز عبور حرفهای، بزرگترین عیب ابزارهای داخلی مرورگرها—علاوه بر کمبود بسیاری از ویژگیهای امنیتی پیشرفته و کنترلهای دسترسی سختگیرانه—مدل امنیتی نسبتاً ساده آنها است.

بسیاری از مرورگرها به جای یک کلید اصلی اختصاصی برای محافظت از خزانههای رمز عبور کاربر، به حسابهای سیستم یا حسابهای مرورگر به عنوان ریشه رمزنگاری تکیه میکنند. به عنوان مثال:
- کروم و اج از مکانیزمهای رمزنگاری سیستمعامل مانند DPAPI ویندوز و کیچین macOS استفاده میکنند.
- سافاری به کیچین macOS/iOS وابسته است.
- ویژگیهای همگامسازی چند دستگاهی بر اساس حسابهای Google، Apple یا Microsoft ساخته شدهاند.
از منظر معماری امنیت، این به این معنی است که رمزنگاری که از ذخیرهسازی رمزهای عبور مرورگر محافظت میکند، اغلب به طور مستقیم به امنیت حساب کاربری ورود به سیستم خود سیستم وابسته است. هنگامی که یک مهاجم از طریق یک تروجان به امتیازات سیستم دست پیدا کند یا به طور موفقیتآمیز اعتبارنامههای ورود به سیستم را سرقت کند، معمولاً میتواند خزانه رمز عبور مرورگر را به صورت محلی رمزگشایی کند و بدین ترتیب به تمام اعتبارنامههای حساب ذخیره شده دسترسی پیدا کند.
این ویژگی معماری یکی از دلایل اصلی پشت قرار گرفتن در معرض گستردهای است که در نقض اعتبارنامههای مرورگر شخص ثالث مشاهده میشود. هنگامی که یک دستگاه به خطر میافتد، ذخیرهسازی رمز عبور مرورگر به هدفی آسان و ارزشمند برای دزدهای اطلاعات تبدیل میشود، صرف نظر از اینکه کاربر چقدر به امنیت مرورگر خود اعتقاد دارد.
بنابراین، ما به طور مداوم به همه کاربران توصیه میکنیم که هرگز رمزهای عبور را در هیچ مرورگر شخص ثالثی ذخیره نکنند، به ویژه آنهایی که با حسابهای حیاتی مرتبط هستند.
تعهد مداوم ما به امنیت و حریم خصوصی کاربران
این حادثه نقض اعتبار مرورگر شخص ثالث به عنوان یک یادآوری قوی عمل میکند: امنیت دستگاههای شما، عادات مدیریت رمز عبور و حفاظت کلی از حریم خصوصی به طور جدایی ناپذیری به هم مرتبط هستند. حتی زمانی که یک سرویس VPN استانداردهای امنیتی سختگیرانهای را حفظ میکند، اعتبارنامههای ذخیره شده به صورت محلی در یک دستگاه آسیبدیده هنوز هم میتوانند به طور نامحسوس دزدیده شوند.
در آینده، X-VPN به ادامه تکیه بر Dark Web Monitor، Browser Protection و یک چارچوب همکاری امنیتی چند لایه برای ارائه حفاظت امنیتی بیشتر، پیشگیرانه، شفاف و قابل تأیید به کاربران خود ادامه خواهد داد. ما همیشه متعهد به اقدام فوری در هر زمان که خطرات بالقوه شناسایی شوند، هستیم و هشدارهای به موقع و راه حلهای واضح و قابل اقدام را ارائه میدهیم.
ماموریت ما فراتر از ارائه یک محصول VPN است، بلکه به طور مداوم تمام تلاش خود را میکنیم تا به هر کاربر کمک کنیم تا حریم خصوصی و امنیت خود را در محیط آنلاین پیچیده و همیشه در حال تغییر بهتر محافظت کند.
اگر با هرگونه نگرانی امنیتی مواجه شدید یا تمایل دارید پیشنهاداتی را به اشتراک بگذارید، لطفاً با ما در تماس باشید در: security@xvpn.io.
با تشکر صمیمانه از تمام کاربران به خاطر حمایت شما،
تیم X-VPN
