پایگاه خبری راه پرداخت دارای مجوز به شماره ۷۴۵۷۲ از وزارت فرهنگ و ارشاد اسلامی و بخشی از «شبکه عصر تراکنش» است. راه پرداخت فعالیت خود را از دوم اردیبهشتماه ۱۳۹۰ شروع کرده و اکنون پرمخاطبترین رسانه ایران در زمینه فناوریهای مالی، بانکداری و پرداخت و استارتآپهای فینتک است.
كاربران كارتهاي بانكي در دام سايتهاي جعلي افتادند
تور ماهیگیری هکرها اینبار برای مشتریان هشت بانک بزرگ کشور پهن شد. مشتريان 8 بانک کشور که بیشترین تراکنشهای پرداخت از کانال ارتباطی اين بانكها میگذرد طی روزهای اخیر مورد هجوم هکرها قرار گرفتند. هکرها اینبار با شیوه تازهتری وارد عمل شدند و با ارسال ایمیل به مشتریان برخی بانکها، آنها را به سمت سایتهای جعلی اما شبیهسازی شده با سایت اصلی بانک میکشانند.
در این روش، فایلی ضمیمه نامه ارسالی است که به محض دانلود و باز شدن مثل یک بدافزار عمل کرده و با جعل DNS، سیستم آدرسدهی را تغییر داده و مش
بدینترتیب اطلاعات محرمانه مشتری توسط سایت جعلی ثبت شده و هکر با داشتن این اطلاعات به راحتی میتواند حساب مشتری را خالی کند.
با توجه به حساسیتبرانگیز بودن این موضوع، مدیران بانکها تمایلی به اظهارنظر رسمی در این خصوص ندارند. از سویی به دنبال درز اطلاعات محرمانه کارتهای سه میلیون مشتری بانکی طی دو ماه گذشته که شوک بزرگی برای استفادهکنندگان از ابزارهای بانکداری الکترونیکی محسوب میشد، سر به مهر بودن هر چه بیشتر این ماجرا خواسته در لفافه بانکها است.
در طول هفته گذشته مشتریان برخی بانکها، طی تماس با کالسنتر بانک از خالی شدن حسابهایشان شکایت کرده و موضوع را گزارش دادهاند.
آنچه مسلم است این اتفاق از طریق سایت اصلی بانکها روی نداده و در واقع هکی صورت نگرفته اما هکرها با حمله فیشینگ به حساب کاربران این بانکها دسترسی پیدا کردهاند.
یکی از مدیران بانکها با بیان اینکه مبالغ کسر شده از حسابها بالا نبوده، از مسدود شدن این حسابها خبر میدهد. برخی بانکها حتی با ارسال ایمیل برای مشتریانشان این وضعیت قرمز را به آنها هشدار دادهاند.
آمادهباش بانکها
هکرها در حمله اخیر آدرسی شبیه به سایت بانکها را با پسوند .com ثبت کردهاند؛ سایتهایی که گواهی امنیتی SSL نداشتند و هنگام استفاده از سایت هم در نوار وضعیت علائم نشاندهنده ارتباط امن مانند نشانه قفل دیده نشده یا ابتدای نشانی اینترنتی عبارت https وجود نداشته است. با استفاده از تکنیک SSL، اطلاعات بین کاربر و سرور اصلی سایت کدگذاری میشود تا شخص سومی نتواند به این اطلاعات دسترسی پیدا کند.
در این میان به درستی مشخص نیست که پلیس فتا هم برای دستگیری این هکرها وارد عمل شده است یا خیر. از یک سو برخی از مدیران بانکی از درگیر شدن پلیس به این پرونده خبر میدهند و برای گرفتن جزئیات بیشتر خبر ما را به آنها ارجاع میدهند اما از سوی دیگر پلیس فتا از چنین موضوعی اظهار بیخبری کرده و میگوید گزارش یا شکایتی از بانکها دریافت نکرده است، چرا که نمیخواهند اعتبارشان خدشهدار شود.
مدیر انفورماتیک بانک ملی در گفتگو با خبرنگار ما ضمن رد نکردن حملات فیشینگ، در خصوص وضعیت مشتریان این بانک گفت: «تا این لحظه کسی شکایتی نکرده و در هیچ یک از استانها و مراکز حقوقی و دعاوی بانک شکایتی مخابره نشده است با این وجود اطلاعرسانی لازم را از طریق سایت بانک برای مشتریان انجام میدهیم.»
مسعود خاتونی، با اشاره به آمادهباش بودن بانک و رصد کردن تمامی کاربران گفت: «تشخیص مردم برای واقعی بودن یا نبودن یک لینک کار دشواری است اما سایتهای واقعی از دامنه .irاستفاده میکنند.»
او همچنین از فیلتر شدن این سایتهای جعلی طی روزهای اخیر توسط پلیس فتا خبر داد.
بانک مرکزی، سال گذشته با صدور بخشنامهای برای بالاتر رفتن سطح امنیت، بانکها را مجبور به جدا کردن درگاه خدمات بانکداری اینترنتیشان کرد تا دسترسی به این سرویس را از صفحه اصلی بانک برداشته و این امکان را در لینک جداگانهای به مشتری بدهند. با این وجود گریز قاطعانه از درز اطلاعات محرمانه مشتریان به امری گریزناپذیر مبدل شده است.
SSL مانعی برای شنود اطلاعاتی
تقریبا سایت تمام بانکهای کشور گواهی SSL دارند. این گفته یکی از شرکتهایی است که نمایندگی صدور گواهی SSL را برای دامنههای .ir در ایران دارد. این گواهی برای بالای 90 درصد بانکها توسط یک شرکت ترکیهای با نام Turk Trust صادر میشود که اعتبار بینالمللی دارد.
رضا عباسی، مدیر بخش فروش و بازاریابی شرکت برتینا در گفتگو با ما با بیان اینکه شرکتهای صادرکننده گواهی SSL به دلیل مسائل حقوقی بهصورت مستقیم با مشتری وارد مذاکره نمیشوند،گفت: «گواهیهای SSL در چند سطح صادر میشوند و معمولا بین یک، دو یا سه سال اعتبار دارند.»
DV ا(domain validate) لایهای از این گواهیها است که دربرگیرنده اطلاعات تجاری یک سازمان یا شرکت نیست اما OV ا (organization validate) گواهی با درجه امنیتی و اعتباری بالاتری است که صدور آن نیازمند تأئید تجاری سازمان دولتی یا غیر دولتی است که حتما باید ثبت شده باشد.
سازمانها برای گرفتن این گواهی با اعتبار بینالمللی باید مراحل زیادی را از سر بگذرانند و مدارک ثبتی و هویتیشان را ترجمه کرده و به تأئید وزارت امور خارجه رسانده و حتی در روزنامه رسمی درج کنند.
عباسی گفت: «با فعال شدن SSL لایه به لایه امنی تبدیل شده و ارتباط کاربر با سرور مقصد به گونهای امن میشود که امکان شنود اطلاعاتی هم وجود نخواهد داشت.»
در عملیات فیشینگ اما سایتهای جعلی فاقد این گواهی هستند، و همین فاکتور میتواند زنگ خطری برای مشتری بانک تلقی شود.
به گفته عباسی، 99 درصد کاربران دقت نمیکنند که سایت این گواهی را ندارد.
منبع: عصر ارتباط