پرش به محتوای اصلی
پرش به محتوای مقاله

درون شبکه ۴۰۰ میلیون‌گانه Bright Data برای دور زدن سدهای امنیتی هوش مصنوعی

·۱۸ خرداد ۱۴۰۵۱۰ دقیقه مطالعه
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

استفاده از APIهای سطح پایین اپل برای دور زدن کامل تونل‌های VPN در iOS، ابعاد جدیدی از تهاجم به حریم خصوصی در لایه‌ی سیستم‌عامل را آشکار کرد که پیش از این در مقیاس تجاری گزارش نشده بود.

تلویزیون پذیرایی شما احتمالاً کاری فراتر از پخش فیلم انجام می‌دهد؛ این دستگاه ممکن است در حال حاضر به عنوان دروازه‌ای برای برداشت داده‌های جهانی هوش مصنوعی عمل کند. طبق گزارش منتشر شده در ۶ ژوئن ۲۰۲۶ توسط Include Security، شرکت Bright Data لوازم الکترونیکی مصرف‌کننده را به گره‌های پروکسی مسکونی (Residential Proxy) تبدیل کرده است تا اقتصاد استخراج داده‌های AI را تغذیه کند. تیم پژوهشی در Include Security به‌طور روزانه با هک، استفاده و آموزش مدل‌های AI سروکار دارد و همین تجربه منجر به این تحقیقات درباره تلاش‌های توزیع‌شده برای آموزش هوش مصنوعی با استفاده از دستگاه‌های داخل منازل شد.

مدل‌های مدرن هوش مصنوعی برای پیش‌آموزش (Pre-training)، بازیابی (Retrieval)، زمینه‌سازی عامل‌ها (Agent Grounding) و جستجو، به حجم عظیمی از محتوای استخراج‌شده از وب نیاز دارند. اما امروزه اکثر وب‌سایت‌ها توسط سرویس‌هایی مانند Cloudflare، DataDome و HUMAN محافظت می‌شوند که ترافیک originating از مراکز داده ابری شناخته‌شده (Cloud Datacenters) را محدود یا مسدود می‌کنند. برای دور زدن این سد، شرکت‌های AI از پروکسی‌های مسکونی استفاده می‌کنند؛ یعنی درخواست‌های خود را از طریق آدرس IP مشترکین خانگی که هزینه اینترنت می‌پردازند ارسال می‌کنند تا شبیه به کاربران واقعی و انسانی به نظر برسند. به نقل از این گزارش، وقتی یک عملیات استخراج داده از طریق اتصال یک مشترک T-Mobile یا Comcast ارسال می‌شود، سایت هدف تصور می‌کند درخواست از سوی یک مشتری مسکونی واقعی آمده است.

همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت مدل‌های بازمتن و زیرساخت‌های داده اشاره کردیم، نیاز به داده‌های پاک و انسانی، انگیزه‌های خطرناکی را در لایه‌های زیرساختی ایجاد می‌کند. پیش از این در اکتبر ۲۰۲۵، Krebs گزارش‌هایی از بات‌نت‌های غیرقانونی مانند Aisuru و Kimwolf منتشر کرده بود. همچنین گزارش‌هایی درباره اپلیکیشن‌های تروجانی‌شده (مانند افشای PROXYLIB توسط HUMAN Security) و سخت‌افزارهای IoT پیش‌зараغ‌گذاری‌شده (مانند عملیات takedown شرکت IPIDEA توسط گوگل و Mandiant) وجود داشت. کربز به‌طور مشخص گزارش داد که حجم انبوه پروکسی‌های حاصل از Aisuru و منابع دیگر، در حال تغذیه عملیات استخراج داده در مقیاس بزرگ برای پروژه‌های مختلف AI است. علاوه بر این، FBI در اوایل سال جاری هشدار رسمی درباره این شبکه‌ها صادر کرد و اندازه‌گیری‌های آکادمیک که به سال ۲۰۱۹ بازمی‌گردد نشان می‌دهد که این شبکه‌ها به‌طور گسترده مورد سوءاستفاده قرار می‌گیرند. اما پژوهش فعلی بر «بخش قانونی» عرضه این سرویس تمرکز دارد.

شرکت Bright Data ادعا می‌کند که بزرگ‌ترین شبکه پروکسی مسکونی جهان را با بیش از ۴۰۰ میلیون آدرس IP خانگی اداره می‌کند. این شبکه از طریق یک کیت توسعه نرم‌افزاری (SDK) — ابزاری که برنامه‌نویسان برای افزودن قابلیت‌های آماده به اپلیکیشن‌هایشان از آن استفاده می‌کنند — در اپلیکیشن‌های شریک جاسازی شده است. این شبکه به عنوان راهکاری برای مشتریان بازاریابی می‌شود تا ترافیک استخراج وب خود را از طریق اتصالات مسکونی مشروع هدایت کنند. طبق اعلام این شرکت در تبلیغاتش، آن‌ها بیش از ۱۵۰ میلیون IP را از طریق SDKهای مبتنی بر «رضایت کاربر» جمع‌آوری کرده‌اند.

چرا تلویزیون‌های هوشمند هدف ایده‌آل هستند؟

بر اساس تحلیل Include Security، تلویزیون‌های متصل (CTV) به دلیل چندین مزیت فنی، بسیار ارزشمندتر از گوشی‌های موبایل برای این هدف هستند. این پژوهش دو پلتفرم را بر اساس معیارهای کلیدی مقایسه کرده است:

  • برق دائمی: برخلاف گوشی‌ها، تلویزیون‌ها همیشه به برق متصل‌اند و هرگز با بحران باتری (رسیدن به ۱٪) مواجه نمی‌شوند.
  • پایداری بالا (Uptime): این دستگاه‌ها ۲۴ ساعته در حالت آماده‌به‌کار (Standby) هستند و یک گره خروجی پایدار فراهم می‌کنند، در حالی که گوشی‌های موبایل متناوب هستند.
  • پهنای باند نامحدود: آن‌ها روی WiFiهای پرسرعت کار می‌کنند و برخلاف طرح‌های سلولار، محدودیت دیتای سخت‌گیرانه ندارند؛ پهنای باند عملاً نامحدود است.
  • نظارت حداقلی: اکثر کاربران ابزارهای مدیریت دستگاه (MDM) یا سیستم‌های شناسایی تهدید (EDR) که ترافیک مشکوک پس‌زمینه را در گوشی شناسایی کنند، روی تلویزیون ندارند. نظارت شرکتی یا خانوادگی روی تلویزیون تقریباً صفر است.
  • عدم توجه کاربر: تلویزیون‌ها اغلب بدون نظارت هستند، در حالی که گوشی‌ها فعالانه در دست کاربرند.
  • سختی در پذیرش قوانین: در گوشی‌ها متن قوانین روی صفحه می‌آید، اما در تلویزیون کاربر باید با دکمه‌های ریموت میان اسناد حقوقی جابه‌جا شود که باعث می‌شود سیاست‌های حریم خصوصی عملاً یک ابزار کنترلی ناکارآمد باشند.

برای مثال، اپلیکیشن Petflix در دستگاه‌های Roku از کاربر می‌خواهد که برای استفاده رایگان و تبلیغات کمتر، اجازه دهد Bright Data «گاه‌به‌گاه» از منابع و IP دستگاه برای دانلود داده‌های عمومی وب استفاده کند. در دیالوگ صریحاً ذکر شده: «Bright Data فقط از IP شما برای موارد استفاده تجاری تأیید شده استفاده می‌کند. هیچ‌کدام از اطلاعات شخصی شما به جز IP دسترسی یا جمع‌آوری نمی‌شود. نقطه.» با این حال، بررسی تنظیمات عمومی این SDK نشان می‌دهد که مقدار پیش‌فرض max_bw_monthly_wifi برابر با ۲۰۰,۰۰۰,۰۰۰,۰۰۰ بایت است؛ یعنی یک بودجه ۲۰۰ گیگابایتی ماهانه برای WiFi.

مکانیسم عملکرد SDK

این SDK (به‌ویژه نسخه ۱.۵۳۲.۱۲۰ در iOS با نام brdsdk.framework) با ایجاد یک اتصال WebSocket دائمی به wss://proxyjs.brdtnet.com:443 عمل می‌کند. این Hostname به IPهای AWS Global Accelerator مانند 3.33.193.183 و 15.197.193.114 ختم می‌شود. این زیرساخت هنوز از گواهینامه‌های TLS شرکت Luminati Networks (CN=*.luminatinet.com) استفاده می‌کند که نام قدیمی این شرکت پیش از سال ۲۰۱۸ بود. این گواهینامه قدیمی به عنوان یک نقطه شناسایی (Detection Pivot) عمل می‌کند، زیرا خدمات مشتریان از دامنه‌ی brightdata.com استفاده می‌کنند، اما لایه‌ی تونلینگ از luminatinet.com یا brdtnet.com بهره می‌برد. سرور خود را به عنوان uWebSockets: 20 معرفی می‌کند و برای ارتقای WebSocket به هیچ احراقی نیاز ندارد.

در هر بار اجرا، SDK یک درخواست تنظیمات (Config) بدون احراز هویت به آدرس زیر ارسال می‌کند:
GET <https://clientsdk.bright-sdk.com/sdk_config_ios.json>?appid=<bundle>&ver=<sdk-version>&uuid=sdk-ios-<32hex>
هر کسی با داشتن ID اپلیکیشن شریک (Bundle ID) و نسخه SDK می‌تواند پاسخ سرور را دریافت کند. سرور فقط پارامترهای appid و ver را چک می‌کند؛ هر UUID تصادفی که ارسال شود همان پاسخ را برمی‌گرداند. این پاسخ شامل پرچم‌های ویژگی (Feature Flags)، آستانه‌های شناسایی حالت «بیکار» (مانند درصد باتری، سقف مصرف CPU و حافظه، قوانین WiFi در مقابل سلولار) و مانیفست شریک است.

پس از اتصال، یک دست‌دادن (Handshake) بین SDK و سرور رخ می‌دهد:
۱. tunnel_init: سرور نشست را ایجاد کرده و IP عمومی کلاینت را بازمی‌گرداند.
۲. cid_set: سرور یک شناسه نشست در قالب <IP>-<token>/ls<N>c<M>p443_<IP>_<counter> اختصاص می‌دهد.
۳. status_get: سرور وضعیت فعلی دستگاه را می‌پرسد.

سپس دستگاه یک جریان تله‌متری مداوم ارسال می‌کند که شامل موارد زیر است: idle (بیکار)، wifi_connected (اتصال وای‌فای)، mobile_connected (اتصال موبایل)، mobile_type (LTE/5G)، roaming (رومینگ)، battery_level (سطح باتری)، using_battery (استفاده از باتری)، screen_on (روشن بودن صفحه)، on_call (در حال تماس)، cpu_usage (مصرف CPU)، mem_usage (مصرف حافظه)، raw_bw (پهنای باند خام)، bw (پهنای باند)، ipv6_supported (پشتیبانی از IPv6)، appid (شناسه اپ)، sdk_version (نسخه SDK)، platform (پلتفرم) و cid اختصاص داده شده.

وقتی سرور تشخیص دهد دستگاه «بیکار» است، فریم‌های cmd_tun را ارسال می‌کند؛ این‌ها دستوراتی برای SDK هستند تا درخواست‌های HTTP را علیه سایت‌های شخص ثالث با IP مسکونی کاربر اجرا کند. واژگان کامل دستورات شامل dns برای تفکیک نام هدف، consent برای بررسی وضعیت رضایت و logs برای ارسال گزارش‌های تشخیصی است. هر فریم یک JSON ساده با یک پوشش ثابت شامل type (از نوع ipc_call یا ipc_post یا ipc_result یا ipc_error)، cmd (دستور)، cookie (شناسه همبستگی)، err_code و msg است.

تعریف «بیکار» و پیوند هویت

نکته تکان‌دهنده این است که تعریف «بیکار» بسیار گسترده است. تنظیمات idle_metrics در SDK اجازه می‌دهد ترافیک حتی در شرایط زیر رله شود:

  • ignore_screen_on: true (حتی وقتی کاربر در حال نگاه کردن به صفحه است)
  • ignore_on_call: true (حتی هنگام تماس تلفنی)
  • min_battery: 0.2 (عملکرد تا ۲۰٪ باتری)
  • wifi_on_battery: true و min_battery_wifi: 0.2
  • max_cpu_usage: 70 و max_mem_usage: 90
  • mem_screen_off: true
  • idle_timeout: 30 و not_idle_timeout: 10

این یعنی «بیکار» بودن به معنای نبود کاربر نیست؛ کسی که در حال خواندن صفحه است یا در حال تماس تلفنی است، همچنان برای رله ترافیک واجد شرایط است. علاوه بر این، تنظیمات یک نقشه‌ی dual_pairing دارد که نصب‌های مختلف در پلتفرم‌های متفاوت را به یک هویت واحد متصل می‌کند. برای مثال، ios_com.brd.earnapp را به win_earnapp.com و mac_com.earnapp متصل می‌کند. این یک «دوخت هویت» (Identity Stitching) در سمت سرور است که در یک فایل تنظیمات عمومی مستند شده است. همچنین فلگ http3_enabled: true نشان می‌دهد که آن‌ها برای فرار از ردیابی اتصالات TCP، به سمت انتقال Peer مبتنی بر QUIC (UDP/443) حرکت می‌کنند.

تکنیک‌های پنهان‌کاری و دور زدن

پژوهشگران دریافتند که این SDK از دو روش پیچیده برای اجتناب از شناسایی و بازرسی استفاده می‌کند:

۱. دور زدن VPN: با استفاده از API NWParameters.requiredInterface در اپل، SDK تونل را مستقیماً به رابط فیزیکی WiFi (en0) یا سلولار (pdp_ip0) متصل می‌کند. این کار باعث می‌شود ترافیک استخراج داده کاملاً از رابط tun0 (که VPNها از آن استفاده می‌کنند) عبور کند و نامرئی بماند. این موضوع با استفاده از بازرسی شفاف TLS تأیید شد؛ تونل Peer به proxyjs.brdtnet.com:443 تنها فراخوانی بود که از بازرس (Inspector) گریخت.
۲. فرار از ابزارهای تحلیل: لایه‌ی کنترل (دریافت تنظیمات و تله‌متری) به‌جای URLSession یا NSURLConnection از توابع سطح پایین‌تر CFHTTPMessage در CFNetwork استفاده می‌کند. این کار باعث می‌شود قلاب‌های امنیتی (Hooks) رایج در اپلیکیشن‌های موبایل، Swizzling و افزونه‌های شبکه‌ای که پژوهشگران استفاده می‌کنند، دور زده شوند، هرچند که همچنان از پروکسی سیستم پیروی می‌کند.

برای تیم‌های امنیتی سازمانی، این ترکیب بحرانی است: لایه داده (Data Plane) برای بازرسی‌های مبتنی بر VPN نامرئی است و لایه کنترل (Control Plane) برای قلاب‌های URLSession نامرئی است. حساس‌ترین کانال ارتباطی دقیقاً برای دور زدن لایه دید (Visibility Layer) طراحی شده است.

اکوسیستم شرکا

شرکت Bright Data یک نقطه اتصال (Endpoint) عمومی و بدون احراز هویت دارد که لیست شرکایش را نمایش می‌دهد. این پژوهش چندین نهاد را شناسایی کرد که از طریق این SDK از اتصال کاربران خود درآمدزایی می‌کنند:

  • PlayWorks Digital Ltd: دسترسی به حدود ۲۵۰ میلیون خانه با تلویزیون‌های Samsung، LG، Vizio، Roku، Comcast، Sky و Cox. آن‌ها بیش از ۴۰۰ عنوان بازی CTV دارند.
  • CloudTV: ادغام در بیش از ۱۲۵ برند تلویزیون و ۱۵ سازنده (OEM).
  • Longvision Media HK (LongTV): خدمات به ۵ میلیون کاربر OTT در هنگ‌کنگ و مالزی.
  • Viber Media S.à r.l. (Rakuten): مرتبط با پیام‌رسان Viber با ۲۵۰ تا ۸۲۰ میلیون کاربر ماهانه.
  • Supercent (Korea): ناشر شماره یک موبایل در کره جنوبی بر اساس تعداد دانلود در سال ۲۰۲۳.
  • Moonfrog Labs: زیرمجموعه Stillfront با حدود ۱۰ میلیون کاربر فعال ماهانه (MAU) تنها در بازی Teen Patti Gold (که با قیمت ۹۰ میلیون دلار خریداری شد).
  • Hola Networks: شرکت مادر تاریخی Bright Data با پایگاه کاربرانی در محدوده ده‌ها تا صدها میلیون نفر.

سایر نهادهای موجود در مانیفست شامل desoline ،free_time ،ott_studio ،global_microtrading ،m_m_media و easystaff_lp هستند. Bright Data همچنین اپلیکیشن‌های خود را اداره می‌کند: bright_screensavers ،bright_videos و brightdata. لازم به ذکر است که حضور در لیست تنظیمات به معنای وجود ادغام در یک مقطع زمانی است و برای اثبات استفاده فعلی در تولید، تأییدیه تک‌تک اپ‌ها لازم است.

تفاوت‌های منطقه‌ای در پهنای باند

تنظیمات SDK نشان می‌دهد که یک سیستم لایه‌بندی شده برای سقف پهنای باند بر اساس جغرافیا وجود دارد. در حالی که پیش‌فرض جهانی ۵۰۰ مگابایت در ماه است (با سقف روزانه ۵۰ مگابایت و حداقل باتری ۲۰٪)، برخی کشورها سیاست‌های غیرپیش‌فرض دارند:

  • ازبکستان و عمان: اجازه رله ترافیک حتی تا ۱٪ باتری، با سقف روزانه ۱ گیگابایت و ماهانه ۳۰ گیگابایت (۶۰ برابر پیش‌فرض).
  • قطر و امارات: محدودیت شدید با ۴۰ مگابایت روزانه و ۲۵۰ مگابایت ماهانه.

این تفاوت‌ها نشان‌دهنده بخش‌بندی بازار است؛ احتمالاً محدودیت‌ها در مناطقی با برق پایدار کاهش یافته و در جاهایی که دیتای موبایل گران‌تر است، محدود شده است.

استراتژی‌های دفاع فنی

برای تیم‌های امنیتی سازمانی و کاربران خانگی، Include Security سه لایه دفاعی اصلی برای مسدود کردن تونل Peer پیشنهاد می‌دهد:

  • روش اول: مسدودسازی DNS: مسدود کردن Hostnameهایی مانند proxyjs.brdtnet.com ،proxyjs.luminatinet.com ،proxyjs.bright-sdk.com ،clientsdk.bright-sdk.com و clientsdk.brdtnet.com. این کار تونل Peer را بدون تأثیر بر خدمات قانونی مشتریان Bright Data می‌کشد.
  • روش دوم: فیلترینگ SNI: شناسایی یا حذف دست‌دادن‌های TLS که نام سرور آن‌ها با *.brdtnet.com ،*.luminatinet.com یا *.luminati.io مطابقت دارد.
  • روش سوم: اثر انگشت گواهینامه (Certificate Fingerprinting): ردیابی اثر انگشت‌های SHA256 خاص برای .brdtnet.com (313ce4ec7d5a51e5…) و .luminatinet.com (5028612e625befea…) که تا اواسط ۲۰۲۶ معتبر هستند.

به دلیل اینکه قابلیت use_netifs اجازه می‌دهد ترافیک سلولار از WiFi شرکتی عبور کند، ناوگان‌های مدیریت‌شده باید از اسکن باینری مبتنی بر MDM استفاده کنند. تیم‌های امنیتی باید نمادهای Swift مانند BrdWebSocketFacade و BrdNetwork.DNSResolver را برای شناسایی و ممنوع کردن اپلیکیشن‌های حاوی SDK جستجو کنند. برای کاربران خانگی، مسدود کردن دامنه‌های ذکر شده در سطح روتر (از طریق Pi-hole، NextDNS یا Cloudflare Gateway) موثرترین راه است.

این پژوهش با استفاده از ۳۰ روز ثبت ترافیک (Proxy Capture) با بازرسی TLS از دستگاه‌های iOS که اپلیکیشن‌های شریک (مانند XYO COIN) را با رضایت نصب کرده بودند، انجام شد. اطلاعیه‌ای در ۱۱ می ۲۰۲۶ به [email protected] ارسال شد اما پاسخی دریافت نشد. این سیستم یک لایه‌ی زیرساختی پنهان ایجاد کرده است که در آن «رضایت» اغلب در دل اسناد حقوقی طولانی و دور-کنترل‌شده دفن شده است که کاربران به‌ندرت می‌خوانند. نتیجه، یک شبکه جهانی از سرورهای خانگی است که به شرکت‌های AI اجازه می‌دهد وب را استخراج کنند، در حالی که برای سایت‌های هدف کاملاً نامرئی می‌مانند.

گام بعدی شما

  • اگر از DNSهای شخصی مانند NextDNS یا AdGuard استفاده می‌کنید، دامنه‌های brdtnet.com و luminatinet.com را در لیست سیاه قرار دهید.
  • در تنظیمات اپلیکیشن‌های تلویزیون هوشمند، دسترسی‌های مربوط به «بهبود خدمات» یا «اشتراک‌گذاری داده‌های شبکه» را بررسی و غیرفعال کنید.
  • برای تیم‌های امنیتی: نمادهای Swift مانند BrdWebSocketFacade را در باینری اپلیکیشن‌های نصب شده جستجو کنید تا وجود SDK را شناسایی کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell و پردازش لبه‌ای مراجعه کنید.

چرا این موضوع مهم است؟

این افشاگری بر اساس مستندات فنی Include Security، اعتبار لایه‌های امنیتی سازمانی مانند VPN و MDM را با چالش جدی مواجه می‌کند. تخصص این SDK در دور زدن پروتکل‌های استاندارد، ریسک نشت داده‌های سازمانی را از طریق دستگاه‌های خانگی افزایش می‌دهد.

تأثیر برای ایران

کاربران ایرانی که از اپلیکیشن‌های بین‌المللی روی تلویزیون‌های هوشمند استفاده می‌کنند، با این تهدید امنیتی خاموش رو‌به‌رو هستند؛ این موضوع اثر مستقیمی بر توسعه مدل‌های داخلی ندارد.

·نگاه ما
تحریریه دات‌هوش

تحلیل ما نشان می‌دهد که اقتصاد استخراج داده برای **هوش مصنوعی زاینده** (Generative AI) را به سمتی می‌برد که مرز بین مصرف‌کننده و زیرساخت را می‌شکند. این رویکرد، مدل «رضایت کاربر» را در اینترنت اشیاء به کلی بی‌اعتبار می‌کند، چرا که کنترل ترافیک در سطح سخت‌افزاری برای کاربر نهایی عملاً غیرممکن است.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.