پایگاه خبری راه پرداخت دارای مجوز به شماره ۷۴۵۷۲ از وزارت فرهنگ و ارشاد اسلامی و بخشی از «شبکه عصر تراکنش» است. راه پرداخت فعالیت خود را از دوم اردیبهشتماه ۱۳۹۰ شروع کرده و اکنون پرمخاطبترین رسانه ایران در زمینه فناوریهای مالی، بانکداری و پرداخت و استارتآپهای فینتک است.
همکاری استارتآپ باهمتا با پلیس فتا برای به دام انداختن خلافکار
در تاریخ ۲۸ شهریور ۹۶ طی نظارت داخلی که انجام شد، تیم باهمتا متوجه یک مورد مشکوک به دزدی از تعدادی کارت میشود. پس از بررسیهای بیشتر، مشخص شد که این یک مورد فیشینگ است.
فیشنگ چیست؟
«فیشینگ» یکی از روشهای معمول کلاهبرداران برای بهدست آوردن اطلاعات شخصی افراد از قبیل پسوردها و اطلاعات بانکی است. شیوه معمول فیشینگ در پرداخت به این صورت است که پرداختکننده به صفحهای کاملاً مشابه صفحه درگاه پرداخت هدایت میشود. این صفحه هیچ تفاوتی با درگاه پرداختهای واقعی ندارد و تنها تفاوت، نشانی صفحه در مرورگر کاربر است که گاهی در این نشانی هم تغییراتی داده میشود تا کاربر فکر کند که به نشانی درستی رفته است. پس از ورود اطلاعات کارت در صفحه پرداخت جعلی، اطلاعات کارتی که وارد شده برای کلاهبردار فرستاده میشود و به کاربر یک صفحهٔ خطا نشان داده میشود یا حتی در مواردی واقعاً مبلغی هم از حساب کاربر کم میشود تا کاربر شک نکند.
در این شیوه، ضعف امنیتی از سرویسدهندهها نیست و تنها کاربر است که باید آگاه باشد و اطلاعات کارت بانکی خود را در هر جایی وارد نکند.
شیوه کلاهبرداری فرد مضمون به چه صورتی بود؟
فرد کلاهبردار تبلیغاتی درزمینهٔ خدمات ماساژ بر روی «دیوار» و «تلگرام» منتشر کرده بود و وقتی افراد به وبسایت این فرد مراجعه میکردند اطلاعات کارتبانکی آنها به شیوهٔ فیشینگ مورد سرقت و سوءاستفاده قرار میگرفت.
این فرد به روشهای متفاوتی مانند کارت به کارت، خرید آنلاین و … پول را از کارتهای سرقتی خارج کرده بود و در باهمتا نیز با معرفی یک حساب بانکی تصمیم داشت مبالغی را از این کارتها برداشت و به حساب خود واریز کند که توسط سیستم نظارتی ما شناسایی و جلوی تسویه پولها گرفته شد و در نهایت به صاحبان آنها بازگردانده شد.
طعمه صفحهٔ فرد کلاهبردار در بلاگفا
پس از محرز شدن فعالیت مجرمانه این فرد، موضوع سریعاً به پلیس فتا گزارش شد و با در اختیار گذاشتن اطلاعات مناسب و به موقع، پلیس فتا اقدام به شناسایی و دستگیری فرد متهم کرد. در بررسیهای انجام شده مشخص شد که متهم پسر ۲۲ ساله تهرانی است که تا لحظهٔ دستگیری توانسته بود اطلاعات ۳۶۵ کارت را به دست آورد. خوشبختانه با دقت تیم باهمتا و اقدام به موقع پلیس فتا، این شخص دستگیر و پولهایی که از طریق سرویس باهمتا در حال انتقال بود به صاحبان اصلی آنها بازگردانده شد.
اواخر سال ۹۴ بود که در باهمتا توانستیم اولین مورد دزدی را کشف کنیم و چون متوجه شدیم یکی از مهمترین دلایل کلاهبرداریهای آنلاین، ناآگاهی خود افراد است، از همان موقع تصمیم گرفتیم درزمینهٔ امنیت پرداخت اینترنتی، مطالبی برای آموزش کاربران منتشر کنیم. اکنون با مرور این داستان، چند نکته امنیتی را در خصوص پیشگیری از فیشینگ یادآور میشویم:
نکتهٔ یک اینکه با تبلیغاتی که صحبت از جایزه و یا موارد وسوسهانگیز دیگر (و گاهی غیراخلاقی) میکنند بسیار بااحتیاط برخورد کنید. کلاهبرداران برای به دام انداختن طعمههای خود از این موضوعات بهوفور استفاده میکنند.
نکتهٔ دوم، همیشه پیش از وارد کردن اطلاعات کارت خود در خریدهای اینترنتی، همهٔ این موارد را بررسی کنید:
نشانی صفحه با https آغاز شده باشد. حساس باشید که حتماً حرف s را در آخر این عبارت ببینید.
هیچگونه خطای گواهینامهٔ تأیید هویت سایت را نگرفته باشید.
نام دامنهٔ سایت، حتماً به shaparak.ir پایان یابد و نام دامنهٔ جعلی مانند shaparak.ir.kharid.com نباشد.
برای نمونه این نشانی درست یکی از درگاههای پرداخت الکترونیک سامان است:
https://sep.shaparak.ir/MobilePG/MobilePayment
هم https است و هم نام دامنه به shaparak.ir پایان یافته است. توجه کنید حتی در این نشانی هم اگر خطای امنیتی گواهینامه از مرورگر خود گرفتید، نباید پرداخت را انجام دهید.
ولی برای نمونه اینیک نشانی جعلی میتواند باشد:
https://sep.shaparak.ir.MobilePG.com/MobilePayment
در این صفحه احتمالاً خطای گواهینامه هم نخواهید گرفت. توجه کنید که در این مثال، نام دامنه با shaparak.ir پایان نیافته و درواقع زیر دامنهای از سایت MobilePG.com است.
منبع: وبلاگ باهمتا