پایگاه خبری راه پرداخت دارای مجوز به شماره ۷۴۵۷۲ از وزارت فرهنگ و ارشاد اسلامی و بخشی از «شبکه عصر تراکنش» است. راه پرداخت فعالیت خود را از دوم اردیبهشتماه ۱۳۹۰ شروع کرده و اکنون پرمخاطبترین رسانه ایران در زمینه فناوریهای مالی، بانکداری و پرداخت و استارتآپهای فینتک است.
تبهکاران سایبری و چالشهای فراروی صنعت بانکداری
رضا معروف/پيشرفت و توسعه روزافزون فنآوری اطلاعات و ارتباطات از اوايل دهه 80 ميلادي به بعد موجب بروز تحولات شگرفي در حوزه علوم، فنون و صنايع مختلف گرديد و صنعت بانكداري نيز از اين تحولات بینصیب نمانده، بهنحویکه هماکنون نقش فنآوری اطلاعات در اين صنعت بهقدری كليدي است كه ادامه حیات بانكداري بدون وجود این فنآوری عملاً غیرممکن مینماید.
امروزه منافع بهکارگیری بانكداري الكترونيك و اينترنتي بر كسي پوشيده نيست، منافعي مانند كاهش هزینههای عملياتي بانکها، كاهش گردش اسكناس بهعنوان يك منبع عمده انتشار عوامل میکروبی و بیماریزا، كاهش هزینههای نشر اسكناس، كاهش ترافيك شهرهاي بزرگ، كاهش معضل آلودگي هوا، ارتقاء عملكرد سيستم مالياتي کشور و… كه هم بانکها و مؤسسات مالي و هم جامعه از آن منتفع میگردند.
در كشور ما نيز از اواخر دهه هفتاد شمسی اولين نشانههای بهکارگیری بانكداري الكترونيك با ظهور کارتهای بانکی و ماشینهای خودپرداز ديده شد و در حال حاضر كمتر بنگاه اقتصادی يا موسسه مالي را میتوان يافت كه به تبليغ محصولات و خدمات الكترونيكي خود در رسانههای گروهي و جمعی نپردازد.
باوجود تمامی مزايا و منافع قابلتصور براي بانكداري الكترونيك و اینترنتی كه ذكر تمامي آنها از حوصله اين نوشته خارج است، ظهور اين نوع بانكداري به همراه خود مخاطرات تازهای را نيز به ارمغان آورده و زمينه بروز تقلبات و سوءاستفادههای مالي به شیوههای نوین را فراهم كرده است.
در سالهای اخير گزارشهای متعددی در خصوص تقلب در حوزه بانكداري آنلاين انتشار یافته که از به سرقت رفتن سالانه میلیاردها دلار پول مشتريان بانکها توسط سارقان سايبري حکایت دارند.
هر چند ميزان برخورداري و بكار گيري كشورهاي مختلف جهان از فنآوری اطلاعات و بانكداري آنلاين، همچنين ميزان صدمه پذيري آنان در برابر مخاطرات موجود متفاوت است، ليكن فراهم شدن تمهيدات لازم از سوي سیاستگذاران اين حوزه جهت پيشگيري از وقوع جرائم اينترنتي و سايبري در حوزه بانكداري براي همه كشورها امري حياتي به نظر میرسد.
در حال حاضر حجم تراکنشهای بانكداري آنلاين بخصوص در کشورهای جهان سوم و درحالتوسعه روند فزایندهای داشته، بهطوریکه بر اساس يك تحقيق كه در سال 2009 میلادی انجام گرفت، تعداد تراکنشهای سالانه ثبت شده بانكداري آنلاين در كشور تركيه (و نه ارزش مالی آن) بيش از 5/1 برابر تعداد تراکنشهای كشور توسعهیافتهای مانند فرانسه در مدت مشابه بوده درصورتیکه بعید به نظر میرسد امكانات امنيتي در نظر گرفته شده جهت ایمنسازی تبادلات مالي در فضاي سايبر در دو كشور یادشده يكسان بوده يا دستکم به يك ميزان گسترش پیداکرده باشد.
اوضاع در کشورهای کمتر توسعهیافته نظیر آمریکای لاتین و جنوب آسیا نیز کموبیش مشابه است. در این کشورها گسترش سریع و در دسترس قرار گرفتن فنآوریهای ارزانقیمت، موجب رشد فزاینده حجم تبادلات مالی آنلاین بخصوص معاملات مبتنی بر بانکداری از طریق تلفن همراه، بدون ارتقاء متناسب مکانیسمهای امنیتی کارآمد در آن کشورها شده است. به همين جهت كشورهاي درحالتوسعه به دلیل عدم برخورداري از فنآوریهای امنیتی روز دنيا و توانايي كمتر در سرمایهگذاریهای كلان درزمینه فنآوری اطلاعات، بيشتر مورد تهدید و مواجهه با خطر بوده و تبعات منفی آن در اینگونه جوامع بحرانزا و شدیدتر است.
آنچه در ادامه ازنظر خواهد گذشت، بهمنظور آشنايي علاقهمندان حوزه بانكداري الكترونيك و آنلاين با جدیدترین بدافزارهای مالی، روشها و ترفندهای تبهکاران سايبري درزمينه سرقت از حسابهای مشتريان و نهایتاً تدابیر حفاظتی و امنیتی بانکها در این زمینه بهمنظور جلبتوجه بيشتر صاحبان حرف و مشاغل مرتبط با موضوع، به رشته تحریر در آمده است.
در سالهاي اخير طراحان بدافزارها پيش از آنكه به دنبال آسيب رساندن به كامپيوترها باشند، به دنبال دزديدن اطلاعات حسابهای بانكي و کارتهای اعتباري بودهاند و اين معضلي است كه سالي يك ميليارد دلار به بانکهاي آمريكايي زيان وارد میکند.
يكي از مهمترین اين بدافزارها، Key Logger ها هستند كه دکمههایی را كه روي كيبوردتان میفشارید ثبت میکنند و اطلاعات محرمانه ازجمله Password شما را پیدا کرده و براي سازندگان خود میفرستند. البته Key Logger ها را بهراحتی میتوان گمراه كرد. راهحل بانکها براي مقابله با اين معضل آن است كه زماني كه فرد میخواهد وارد حساب بانكي خود شود تنها بخشهایی از Password از او درخواست میشود و حتي نيازي به استفاده از Keyboard فيزيكي هم نيست و مشتري میتواند از كيبورد مجازي تعبیهشده در سايت بانك استفاده كند.
نوع ديگر ترفندها براي دستیابی به اطلاعات محرمانه مشتريان، ایمیلهایی است كه ادعا میکنند از طرف بانك شما ارسال شدهاند و در متن ايميل لينكي را معرفي مینمایند كه شما را به يك وبسایت قلابي ارتباط میدهند كه كاملاً شبيه وبسایت بانك طراحي شده و اطلاعاتي كه در آن وارد میکنید مستقيماً به inbox دزدان اينترنتي ارسال میگردد.
براي مقابله با اين مشكل بانکها مراحلي را به فرآيند Login كردن اضافه کردهاند كه مشتري تشخيص دهد در وبسایت واقعي است يا قلابي. در اين مورد وبسایت واقعي يك تصوير را با کلمهای كه قبلاً خودتان انتخاب کردهاید براي شما نمايش میدهد، چيزي كه وبسایت قلابي از وجود آن بیخبر است. از طرف ديگر بعضي از بانکها دستگاههایی بنام Token يا Dongle را در اختيار مشتريان خود قرار دادهاند.
اين دستگاهها هر بار يك عدد تصادفي توليد میکنند و به عبارت صحیحتر يك Random Generator يا مولد اعداد تصادفي هستند كه الگوريتم توليد رمز آنها براي وبسایت بانك شناخته شده است.
مشتري میتواند از طريق وارد كردن اعداد توليد شده توسط دستگاه در وبسایت بانك، وارد حساب بانكي خود شود. اما براي آنكه بدانيم به چه دليل بانکها اين هزینههای سرسامآور را متحمل میشوند بايد به يك موضوع پیچیدهتر اشاره كنيم؛ بدافزارهايي وجود دارند كه بسياري از سرقتهای بزرگ Online توسط آنها انجام گرفته است و به شكل كاملاً هوشمندانه پول را از حساب مشتريان به حساب طراحان خود واريز میکنند، به همين جهت آنها را بدافزارهاي مالي مینامند. اين بدافزارها در كامپيوتري كه آنها را آلوده کردهاند كاملاً پنهاني زندگي كرده و دقيقاً زماني كه كاربر وارد سايت بانك میشود فعال شده و اطلاعاتي كه ديده میشوند را دستکاری میکنند.
براي نمونه به تصاوير زير توجه كنيد، دو كامپيوتر هر دو وارد وبسایت يك بانك شدهاند ولي چيزي كه روي صفحههای آنها ديده میشود متفاوت است. صفحه كامپيوتري كه به بدافزار آلوده نيست فقط نام كاربري را سؤال میکند ولي كامپيوتر آلوده شماره كارت و شماره رمز آن را هم بهصورت كامل درخواست میکند و اين موضوع فقط وبسایت يك بانك را درگیر نمیکند بلكه سارقان میتوانند بدافزار را براي سايت بانکهاي مختلف طراحي كنند.
اين نوع بدافزارها با نامهاي مختلف ازجمله Spaya و Karber وجود دارند. ولي يكي از شناختهشدهترین آنها Zeus است. كاربر Zeus را نمیبیند، او تصور میکند در حال تعامل با بانك خود است، درحالیکه در تمام مدت مشغول تعامل با Zeus است و در واقع اين Zeus است كه با بانك كاربر در تماس است و اطلاعات كاربر را دزدیده و بجاي او وارد حساب میشود و هر معاملهای را كه بخواهد انجام میدهد، اما تصويري به كاربر نشان میدهد كه احساس كند همه چيز عادي است.
بدافزارهاي مالي روزبهروز هوشمندتر میشوند، نسل اول آنها فقط صفحه Login را دستکاری میکردند و اطلاعات محرمانه مشتري را از اين طريق دريافت مینمودند. ولي نسخههای جدیدتر به روشهای خلاقانهتری میتوانند هر صفحهای را كه مشتري به آن وارد میشود بهگونهای ديگر براي او نمايش دهند. بهعنوانمثال صبر میکنند تا پولي به جايي واريز كنيد، وقتي دكمه تائيد نهايي را فشرديد، رقمي را كه واريز کردهاید عوض میکنند و شماره حسابي را كه به آن پول واريز میشود با شماره حساب سازنده بدافزار عوض میکنند؛ اما چيزي كه در صورت حساب میبینید همان اطلاعاتي است كه خودتان وارد کردهاید و به همين جهت اصلاً به چيزي مشكوك نمیشوید. اخيراً كد منبع Zeus روي اينترنت منتشر شده است تا تحليل گران بتوانند طراحي پيچيده آن را بررسي كرده و براي مقابله با آن راهحلي پيدا كنند.
اما چطور اين بدافزارها بهراحتی آنتیویروسی را كه روي سيستم نصبکردهایم دور میزنند. يكي از دلايل موفقيت اين بدافزارها اين است كه طوري طراحیشدهاند كه نرمافزار امنيتي كامپيوتر شما نمیتواند بهراحتی آنها را تشخيص دهد يا رديابي نمايد.
نرمافزارهاي امنيتي كه در كامپيوترهاي شما استفاده میشوند، دقيقاً مثل گاردهاي امنيتي عمل میکنند، بدینصورت كه در ابتدا به دنبال چهرههای مشكوك يا كساني كه در ليست سياه هستند میگردند و بعد منتظر میشوند تا چهره مشكوك، رفتار مشكوكي از خود بروز دهد و اگر در هيچ يك از اين مراحل موفق نبود، موقع خارج شدن اطلاعات از سيستم از خروج آنها جلوگيري میکنند؛ اما بدافزارهاي مالي امروزي ماننــــد Zeus میتوانند همه اين تدابير را دور بزنند، اين نرمافزارها میتوانند چهره خود را چندين هزار بار در روز تغيير دهند و اين چهرهها بههیچوجه با چهرههای موجود در ليست سياه نرمافزارهاي امنيتي (بدافزارهاي موجود در ليست سياه) مشابه نيستند. اين بدافزار خيلي زيركانه و محتاط عمل میکند تا مشكوك به نظر نرسد و توجه جلب نكنند و از همه مهمتر آن است كه وقتي میخواهد اطلاعات شما را بدزدد از نرمافزارهاي ديگر بخصوص مرورگر يا Browser شما بهعنوان ابزار انتقال استفاده میکند.
به اين نوع حملات اصطلاحاً سرقت توسط فرد پنهان در مرورگر يا Man In The Browser میگویند. در اينجا بهواقع بدافزار داخل مرورگر شما است و بين شما و وبسایت بانك قرار میگیرد و چيزهايي را كه میبینید يا اطلاعاتي را كه وارد میکنید دستکاری میکند.
هر بار كه نسخه جدیدتري از Zeus به بازار میآید، روزها و گاهي هفتهها طول میکشد تا شرکتهای توليد نرمافزارهاي امنيتي بتوانند آن را شناسايي كنند و تا وقتي اين بدافزار شناسايي شود، تنها شانس كاربران آن است كه نسخه قدیمیتر نرمافزارهاي امنيتي بتوانند به طرق ديگري جلوي فعاليت آن را بگيرند.
يك محقق به نام Chris Pickard كه تخصص او تست كردن نرمافزارهای امنيتي است، معتقد است كه نرمافزارهاي امنيتي موجود كار خودشان را به خوبي انجام نمیدهند. او براي اثبات گفته خود يك تحقيق مستقل براي تشخيص مرد پنهان در مرورگر ترتيب داده است كه طي آن يك بدافزار مالي فرضي كه توسط تيم خودش طراحي شده بود و طبعاً چون تازه توليد شده بود در ليست سياه هيچ نرمافزار امنيتي وجود نداشت، براي شناسايي توسط نرمافزارهاي امنيتي معروف مورد آزمايش قرار گرفت و بررسي گرديد كه آيا هیچ یک از اين نرمافزارهای امنيتي توانايي شناخت بدافزار فرضي را دارند يا خير؟
موضوع نگرانکننده آن است كه در اين آزمايش اكثر نرمافزارهاي امنيتي شكست خوردند و فقط تعداد كمي از آنها موقع دزديده شدن اطلاعات هشدار دادند و يا توانستند از دزديده شدن اطلاعات جلوگيري كنند؛ اما باوجوداین نرمافزارهاي امنيتي همچنان مهمترین راه حفظ امنيت كامپيوترها در مقابل دزديده شدن اطلاعات هستند.
محقق ديگري بنام Daniel Bert معتقد است: «مرد پنهان در مرورگر خيلي دقيق و متمركز عمل میکند و بسيار پيشرفته است و مخصوص كارهاي بانكي طراحي شده و چون آنتیویروسهای معمولي براي حفاظت از كامپيوترها در مقابل طيف وسيعي از بدافزارها طراحیشدهاند، ممكن است درزمینهٔ جلوگيري از سرقت اطلاعات بانكي خيلي خوب عمل نكنند. ولي اين بدين معني نيست كه آنتیویروسها اصلاً بدرد نمیخورند. گونهای از نرمافزارهاي امنيتي وجود دارند كه مخصوص حفاظت سيستم در مقابل بدافزارهاي مالي طراحیشدهاند، بنابراين امنترین راه آن است كه بهغیراز آنتیویروسهای معمولي يكي از اين نرمافزارها را هم بكار ببريم و در كنار آن لازم است همواره به توصیههای امنيتي بانك خود عمل كنيد و هميشه مراقب باشيد.»
اين آزمايش از سوي بسياري از سازندگان نرمافزارهاي امنيتي موردانتقاد قرار گرفت. آنها اعتقاد داشتند كه محصولاتشان فقط در مقابل بدافزارهاي مالي تست شده است و اين دليل ناكارآمدي نرمافزارهاي توليدي آنها نيست. آنها همچنين اعتقاد داشتند كه درست است كه محصولات آنها در ابتدا بدافزار مالي را تشخيص ندادهاند ولي اين قابليت را دارند كه به مرور زمان ایمیلها و وبسایتهای مشكوك را شناسايي كرده و جلوي فعاليت آنها را بگيرند.
جداي از مطالب عنوانشده بالا بايد گفت اگر تنظيمات نرمافزار امنيتي كامپيوتر شما روي حالت Maximum باشد میتواند جلوي فعاليت بسياري از اين بدافزارها را بگيرد؛ اما مشكل آن است كه در اين حالت كاربر در كار كردن با بسياري از برنامههای بیخطر و عادي نيز دچار اشكال خواهد شد.
البته يك شركت هم اعتراف كرد كه اگر اين بدافزار از منبع مشكوكي نيايد و با وبسایتهایي هم در تعامل باشد كه در ليست سياه نيستند، میتواند بهراحتی به كار خود ادامه دهد و تا وقتي كاملاً شناسايي نشود هيچ نرمافزار امنيتي نمیتواند مانع فعاليت آن شود. اما فقط نرمافزارهاي امنيتي نيستند كه درصدد مقابله با دزدان اينترنتي برآمدهاند، بلكه اخيراً خود بانکها هم مجبور شدهاند كه وارد جنگ مستقيم با بدافزارهايي همچون Zeus شوند و در واقع جنگ بانکها با مرد پنهان در مرورگر تازه شروع شده است.
يكي از مهمترین و مؤثرترین راهكارهاي بانکها براي جلوگيري از در دام افتادن مشتريان، استفاده از Token ها يا Dongle ها است. البته کار کردن با اين ابزارها هم سختیهای خاص خود را دارد ازجمله اينكه مدام بايد همراه ما باشند و روند Login كردن را هم طولاني و پیچیدهتر میکنند. در هنگام Login كردن يا انجام هر پرداخت online اين دستگاهها كدهاي رمز تصادفي براي مشتري توليد میکنند. بنابراين وقتي بدافزارهايي مثل Zeus در پشتصحنه شماره حساب و مبلغ را عوض میکنند، سايت بانك از آنها يك كد جديد درخواست میکند و چون بدافزار الگوريتم توليد رمزهای تصادفي موجود در Token را ندارد، نمیتواند كد صحيح را ارائه نمايد؛ اما اخيراً در آمريكا طرحي در دست است تا از طريق آن امنيت Online Banking از سطح فعلي بيشتر شود. يكي از راهكارهاي اجرايي اين طرح بهکارگیری تلفن همراه مشتري براي بررسي و تائيد معاملات است. مثلاً زماني كه میخواهید بهصورت آنلاين به حسابي پول بريزيد، زنگ تلفن همراه شما به صدا درمیآید و بانك تماسگیرنده مشخصات معامله را اطلاع میدهد و براي اطمينان از شما میخواهد كدي روي تلفن همراه خود وارد كنيد كه از طريق آن مشخصات معامله تأیید گردد. در چنین مواقعي اگر شخص ديگري بجاي شما وارد حساب شده باشد، بلافاصله متوجه خواهيد شد؛ اما بهغیراز اين تدابير امنيتي علني، بانکها در پشتصحنه هم تدابير امنيتي ویژهای را بكار میبرند. در اين زمينه Philip Lieberman رئيس Lieberman Software (شركتي كه خدمات امنيتي به بانکها ارائه كند) میگوید: «يكي از تدابير ما آن است كه هر چند وقت یکبار ظاهر سايت بانك را عوض میکنیم و اين عمل جهت مبارزه با Zeus صورت میگیرد. Zeus بر اساس ظاهر و طراحي وبسایت بانك كار میکند و وقتي ظاهر سايت بانك را عوض میکنیم در واقع در كار Zeus اختلال ايجاد میکنیم و سازنده آن مجبور است براي طراحي جديد وبسایت بانك، نرمافزار خود را Update كند.»
Mark Baverman از مسئولين شوراي نظارت بر پرداختهای بانکهاي بريتانيا (Uk Payment Council) در اين زمينه اعتقاد دارد: «شناخت رفتار نرمال مشتري درزمینهٔ جلوگيري از سرقتهای سايبري بسيار حياتي است و بانکهاي مدرن امروزي تدابير امنيتي ویژهای را در پشتصحنه و در هنگامیکه مشتري در حال كار كردن با حساب بانكي خود است، بكار میگیرند. در اين زمينه ما در بريتانيا يك نرمافزار هوشمند داريم كه تقلب و دزدي را رديابي میکند. اين نرمافزار به اين صورت كار میکند كه رفتار معمول مشتري را زماني كه بهصورت Online با حساب خود كار میکند زير نظر میگیرد و ثبت میکند. آنگاه هر اتفاقي كه با رفتار ثبت شده معمول مشتري در گذشته مطابقت نداشته باشد و غیرمعمولی به نظر آيد، توسط نرمافزار هشدار داده میشود. اين رفتار غیرعادی میتواند يك شماره حساب يا يك مبلغ غیرمتعارف باشد كه مشتري معمولاً استفاده نمیکند. يكي از كارهاي كه دزدان سايبري انجام میدهند آن است كه وقتي اطلاعات حساب مشتري را بدست آوردند، اول يك مبلغ كوچك به يك حساب دولتي يا يك خيريه واريز میکنند تا از صحت اطلاعاتي كه بدست آوردهاند مطمئن شوند و اين يكي از رفتارهايي است كه نرمافزارهاي امنيتي ما فوراً آن را تشخيص داده و گزارش میکنند.»
اما گزارشهای حاكي از آن است كه اين بدافزارها میتوانند قبل از آنكه كسي به آنها مشكوك شود مقدار قابلتوجهی پول از حسابهای مشتريان سرقت كنند.
نسخههای جديد Zeus طوري طراحیشدهاند كه میتوانند خيلي از اين مراحل اضافه شده به فرآيند Login را دور بزنند. مثلاً میتوانند با حربههایی مشتري را فريب داده و شماره تلفن همراه او را بدست آوردند، سپس لينكي به گوشي مشتري ارسال میکنند و گوشي او را به ورژن موبايلي Zeus آلوده میکنند.
راه ديگر آن است كه وقتي مشتري login میکند يك پيغام از طرف Zeus به او ارسال میشود و به او اطلاع میدهد كه میخواهد سيستم جديد امنيتي سايت بانك را به مشتري آموزش دهد. بعد در بخشي از اين به اصطلاح آموزش از مشتري میخواهد به يك حساب فرضي پولي بريزد و اين معامله نهتنها فرضي و بهقصد آموزش نيست، بلكه كاملاً واقعي است.
اما نكات مهمي وجود دارد كه كاربران میتوانند با توجه به آنها پيش از به دام افتادن، خطر را تشخيص داده و بهموقع جلوي سرقتهای سايبري را بگيرند. در صورت وقوع هريك از حالات زير شما احتمالاً در خطر هستيد:
- اگر كارهاي آنلاين بانكي مانند واريز پول به يك حساب بیشازحد معمول طول كشيد، حتماً در سايت اصلي بانك نيستید.
- اگر اطلاعاتي كه از شما خواسته شد بیشازحد معمول بود، مثلاً سايت Password و مشخصات كامل را از شما درخواست كرد (درصورتیکه قبلاً فقط بخشهایی از آنها را درخواست میکرد) احتمال میرود كه سيستم شما آلوده شده باشد.
- در صورت مشكوك شدن به هر مورد بهصورت حضوري يا تلفني با بانك تماس بگيرند. مثلاً بهمحض اينكه احساس كرديد اشكالي در کار وجود دارد، با بانك خود تماس بگيريد و زمانهایی را كه در حساب آنلاين خود.
بودهاید به كارشناسان بانك گزارش كنيد و اگر آنها بررسي كردند و متوجه شدند زمانهاي اعلام شده از سوي شما با زمانهای ثبت شده در سیستم بانك تطابق ندارد بهاحتمال بسيار زياد، كامپيوتر شما به اين بدافزارها آلوده شده است.
منبع: بانک صادرات