صفحه نخست

آناتک

آنامدیا

دانشگاه

فرهنگ‌

علم

سیاست و جهان

اقتصاد

ورزش

عکس

فیلم

استانها

بازار

اردبیل

آذربایجان شرقی

آذربایجان غربی

اصفهان

البرز

ایلام

بوشهر

تهران

چهارمحال و بختیاری

خراسان جنوبی

خراسان رضوی

خراسان شمالی

خوزستان

زنجان

سمنان

سیستان و بلوچستان

فارس

قزوین

قم

کردستان

کرمان

کرمانشاه

کهگیلویه و بویراحمد

گلستان

گیلان

لرستان

مازندران

مرکزی

همدان

هرمزگان

یزد

پخش زنده

۱۴:۰۰ | ۳۰ / ۰۶ /۱۴۰۵
| |
یک فعال حوزه اقتصاد دیجیتال و زیرساخت بانک:

لغو گواهی امنیتی بانک‌ها می‌تواند راه را برای فیشینگ باز کند

لغو گواهی‌های امنیتی برخی وب‌سایت‌های بانکی و حرکت به سمت گواهی‌های صادرشده در داخل، در صورتی که زنجیره اعتماد آن‌ها برای مرورگر‌ها و سیستم‌عامل‌های رایج شناخته‌شده نباشد، می‌تواند تشخیص سایت اصلی بانک را برای کاربران دشوار کند. همین ابهام، به‌ویژه اگر با تغییر دامنه یا عادی‌شدن هشدار‌های امنیتی همراه شود، زمینه سوءاستفاده در حملات فیشینگ و سرقت اطلاعات بانکی را بیشتر می‌کند.
کد خبر : 1084190

لغو گواهی امنیتی برخی وب‌سایت‌های مرتبط با شبکه بانکی در شرایطی رخ داده که فشار‌های مالی و تحریمی آمریکا علیه بخش مالی ایران تشدید شده است. وزارت خزانه‌داری آمریکا در ماه‌های اخیر بار‌ها از تلاش برای قطع دسترسی شبکه‌ها و نهاد‌های مرتبط با ایران به نظام مالی بین‌المللی و محدود کردن مسیر‌های انتقال پول سخن گفته است؛ فشاری که در صورت گسترش به خدمات فنی و زیرساختی مورد استفاده بانک‌ها، می‌تواند از سطح نهاد‌های مالی فراتر برود و دسترسی روزمره کاربران به برخی خدمات آنلاین بانکی را نیز تحت تأثیر قرار دهد.

بانک مرکزی نیز پیش‌تر اعلام کرده بود یک تأمین‌کننده خارجی، گواهی فنی و امنیتی برخی پایگاه‌های مرتبط با این بانک را لغو کرده و در عین حال تأکید داشت این اتفاق ناشی از حمله سایبری به زیرساخت‌های بانک مرکزی نبوده است. گواهی SSL بخشی از سازوکاری است که ضمن ایجاد ارتباط امن میان کاربر و وب‌سایت، به مرورگر کمک می‌کند اعتبار سایتی را که کاربر به آن متصل شده بررسی کند و لغو آن یا شناخته‌نشدن مرجع صادرکننده می‌تواند به نمایش هشدار امنیتی منجر شود. نیما امیرشکاری، فعال حوزه اقتصاد دیجیتال و زیرساخت بانکی در گفت‌و‌گو با آناتک درباره پیامد‌های این وضعیت، چالش گواهی‌های داخلی، خطر افزایش فیشینگ، تغییر دامنه بانک‌ها و تفاوت استفاده از اینترنت‌بانک و موبایل‌بانک توضیح داد.

گواهی داخلی SSL دقیقاً با چه چالشی روبه‌رو است؟

مسئله اصلی این است که گواهی امنیتی فقط چیزی نیست که روی سرور یک سایت نصب شود و کار تمام شود. مرورگری که مردم با آن کار می‌کنند نیز باید صادرکننده آن گواهی را معتبر بداند. کاربران از مرورگر‌هایی مانند کروم، فایرفاکس و سافاری و سیستم‌عامل‌های مختلف استفاده می‌کنند و این مرورگر‌ها براساس زنجیره‌ای از مراکز صدور گواهی مورد اعتماد خود تصمیم می‌گیرند که یک سایت معتبر است یا خیر؛ بنابراین اگر در داخل کشور گواهی صادر شود، این سؤال مطرح می‌شود که آیا مرورگر و سیستم‌عامل کاربر نیز آن مرجع صادرکننده را می‌شناسد و قبول دارد یا نه. اگر پاسخ منفی باشد، ممکن است کاربر همچنان هنگام ورود به سایت با هشدار امنیتی مواجه شود.

در سامانه‌های بسته و داخلی شرایط متفاوت است. برای مثال، اگر دو مجموعه مشخص با یکدیگر ارتباط داشته باشند، می‌توانند گواهی مورد اعتماد خودشان را تعریف کنند و هر دو طرف نیز آن را بشناسند، اما سایت یک بانک عمومی است و میلیون‌ها کاربر با انواع گوشی، رایانه، سیستم‌عامل و مرورگر باید بتوانند وارد آن شوند. اینجاست که مسئله گواهی داخلی پیچیده‌تر می‌شود. به همین دلیل نمی‌توان صرفاً گفت یک گواهی داخلی صادر می‌کنیم و مسئله حل می‌شود؛ زنجیره اعتماد آن نیز باید برای کاربر وجود داشته باشد و اگر قرار باشد فرد برای ورود به سایت بانکی تنظیمات ویژه انجام دهد یا هشدار مرورگر را نادیده بگیرد، دیگر تجربه‌ای مشابه شرایط معمول ایجاد نمی‌شود.

تغییر آدرس سایت بانک‌ها چه خطر امنیتی ایجاد می‌کند؟

وقتی یک آدرس قبلی به هر دلیلی با مشکل روبه‌رو می‌شود، ممکن است بانک سراغ دامنه یا نشانی دیگری برود. مشکل اینجاست که کاربر سال‌ها یک نشانی مشخص را برای بانک خود شناخته و حالا ناگهان باید به آدرس تازه‌ای اعتماد کند. همین تغییر می‌تواند فرصت مناسبی برای سوءاستفاده ایجاد کند. فرض کنید پیامکی برای کاربر ارسال شود که آدرس اینترنت‌بانک تغییر کرده و برای ورود باید روی یک لینک کلیک کند. در شرایطی که واقعاً خبر تغییر دامنه برخی خدمات بانکی منتشر شده، چنین پیامی برای کاربر باورپذیرتر می‌شود و ممکن است وارد صفحه‌ای شود که از نظر ظاهری شبیه بانک است و نام کاربری، رمز عبور، اطلاعات کارت یا حساب را وارد کند، در حالی که آن صفحه توسط مهاجم طراحی شده است.

یکی از خطر‌های اصلی همین است که تغییر مکرر نشانی‌ها مرجع ذهنی کاربر را از بین می‌برد. قبلاً شاید فرد می‌دانست بانک وی فقط یک دامنه مشخص دارد و اگر آدرس دیگری می‌دید به آن شک می‌کرد، اما حالا ممکن است تصور کند تغییر نشانی اتفاقی عادی است. همین شرایط می‌تواند برای حملات مهندسی اجتماعی بسیار مناسب باشد.

این وضعیت می‌تواند حملات فیشینگ را بیشتر کند؟

صددرصد یکی از نگرانی‌ها همین است. فیشینگ فقط یک مسئله فنی نیست و بخش مهمی از آن روی رفتار و اعتماد کاربر کار می‌کند. مهاجم تلاش می‌کند شرایطی ایجاد کند که قربانی احساس کند اتفاقی که با آن روبه‌رو شده طبیعی است. اگر کاربران بدانند بانک‌ها ممکن است آدرس خود را تغییر دهند یا هنگام ورود با هشدار‌های امنیتی مواجه شوند، ساختن یک سناریوی جعلی برای مهاجم ساده‌تر می‌شود. برای مثال، می‌توان پیامکی فرستاد که به دلیل تغییرات امنیتی اخیر باید حساب دوباره تأیید شود و کاربر نیز، چون قبلاً درباره مشکلات SSL و تغییر آدرس بانک‌ها شنیده، راحت‌تر روی لینک کلیک کند.

مسئله مهم دیگر عادی‌شدن هشدار‌های مرورگر است. اگر کاربر چند بار وارد یک سایت واقعی شود و مرورگر هشدار بدهد و به وی گفته شود این هشدار را نادیده بگیرد، ممکن است بعداً وقتی واقعاً وارد یک سایت جعلی شده و هشدار درستی دریافت می‌کند نیز همان رفتار را تکرار کند. این اتفاق از نظر فرهنگ امنیتی خطرناک است، چون هشداری که قرار بوده کاربر را متوقف کند به چیزی تبدیل می‌شود که وی به عبور از آن عادت کرده است.

در این شرایط موبایل‌بانک مطمئن‌تر از اینترنت‌بانک است؟

اپلیکیشن‌های بانکی از این جهت شرایط متفاوتی دارند که کاربر مستقیماً با مرورگر و نشانی سایت روبه‌رو نیست. اگر اپلیکیشن را از قبل و از یک منبع معتبر نصب کرده باشد، استفاده از آن در شرایط فعلی می‌تواند از این نظر مطمئن‌تر و ساده‌تر باشد، اما شرط اصلی این است که خود اپلیکیشن نیز از منبع قابل اعتماد دریافت شده باشد. اگر کاربر برنامه را از قبل و زمانی که از رسمی بودن منبع اطمینان داشته نصب کرده، شرایط بهتری دارد و اگر بخواهد برنامه را تازه نصب کند نیز باید مطمئن شود از سایت رسمی بانک یا یک مارکت معتبر استفاده می‌کند.

نباید به لینکی که از طریق پیامک یا کانال ناشناس ارسال شده اعتماد کرد، چون همان اتفاقی که درباره صفحات جعلی وب رخ می‌دهد می‌تواند برای اپلیکیشن هم اتفاق بیفتد. ممکن است برنامه‌ای با نام و ظاهر بسیار شبیه موبایل‌بانک اصلی ساخته شود و کاربر تصور کند نسخه جدید بانک را نصب کرده است؛ بنابراین اینکه بگوییم اپلیکیشن مطمئن‌تر است به معنای امن بودن هر برنامه‌ای با نام بانک نیست. در شرایط فعلی، اپلیکیشنی که از منبع معتبر دریافت شده یا از قبل روی گوشی نصب بوده، نسبت به ورود به سایتی که آدرس آن تغییر کرده یا با هشدار‌های امنیتی روبه‌روست گزینه مطمئن‌تری است.

آیا راهی وجود دارد که گواهی داخلی بدون مشکل برای همه کاربران کار کند؟

چالش اصلی همان اعتماد مرورگر‌ها و سیستم‌عامل‌هاست. در یک محیط سازمانی می‌توان به تمام دستگاه‌ها اعلام کرد یک مرجع صدور گواهی مشخص را معتبر بدانند، چون دستگاه‌ها تحت کنترل همان مجموعه هستند، اما در اینترنت عمومی نمی‌توان از میلیون‌ها کاربر انتظار داشت روی گوشی و رایانه خود یک تنظیم مشخص انجام دهند و همه نیز آن را به‌درستی اجرا کنند. وب‌سایت بانک یک سرویس عمومی است و باید روی طیف بزرگی از دستگاه‌ها بدون دردسر کار کند.

اگر قرار باشد گواهی داخلی همان کارکرد گواهی‌های مورد اعتماد بین‌المللی را داشته باشد، باید مسئله اعتماد در مرورگر‌ها و سیستم‌عامل‌های رایج نیز حل شود. در غیر این صورت ممکن است ارتباط از نظر فنی رمزگذاری‌شده باشد، اما کاربر همچنان با هشدار مواجه شود و نتواند به‌سادگی تشخیص دهد سایت واقعاً متعلق به بانک است یا خیر؛ بنابراین بحث صرفاً بر سر این نیست که «SSL داخلی داریم یا نداریم»؛ مسئله این است که چنین گواهی‌ای در اکوسیستمی که کاربر داخل آن فعالیت می‌کند تا چه اندازه شناخته شده است و آیا می‌تواند تجربه‌ای بدون هشدار و قابل اعتماد ایجاد کند.

ادامه این محدودیت‌ها چه اثری بر زیرساخت دیجیتال کشور می‌گذارد؟

زیرساخت دیجیتال مجموعه‌ای از اجزای به‌هم‌پیوسته است و گواهی امنیتی تنها یکی از آن‌هاست. بسیاری از سرویس‌ها به فناوری‌ها، استانداردها، نرم‌افزار‌ها و ارائه‌دهندگان مختلف در خارج از کشور وابستگی دارند و وقتی دسترسی به یکی از این اجزا محدود می‌شود، باید برای آن جایگزین پیدا شود، اما جایگزین نیز باید با بقیه اجزای این زنجیره سازگار باشد. اگر یک سرویس را داخلی کنیم ولی مرورگر یا سیستم‌عامل کاربر آن را نشناسد، مسئله همچنان باقی می‌ماند و همین موضوع ممکن است درباره سرویس‌های دیگر نیز به شکل‌های متفاوت اتفاق بیفتد. هرچه محدودیت‌ها بیشتر شود، پیدا کردن جایگزین‌هایی که هم پایدار باشند و هم با زیرساخت‌های موجود دنیا کار کنند دشوارتر خواهد شد.

در حوزه بانکی این مسئله حساس‌تر است، چون کاربر مستقیماً با اطلاعات مالی خود سروکار دارد. اگر یک سرویس عادی برای مدتی دچار مشکل شود شاید تنها تجربه کاربری مختل شود، اما در بانک، سردرگمی درباره اینکه کدام سایت واقعی است یا آیا باید به هشدار مرورگر اعتماد کرد، می‌تواند مستقیماً به یک مسئله امنیتی تبدیل شود.

به نظر شما ممکن است این مشکلات در آینده بیشتر شود؟

روندی که طی سال‌های گذشته دیده‌ایم این بوده که دامنه محدودیت‌ها به‌مرور گسترده‌تر شده است. اگر این روند ادامه پیدا کند، طبیعتاً احتمال اینکه بخش‌های بیشتری از زیرساخت دیجیتال نیز با مسائل مشابه مواجه شوند وجود دارد. وقتی یک سرویس یا ارائه‌دهنده از دسترس خارج می‌شود، مجموعه داخلی باید به‌سرعت مسیر دیگری پیدا کند و همیشه هم مشخص نیست آن مسیر جدید تا چه زمانی قابل استفاده خواهد بود.

مشکل اصلی این است که نمی‌توان زیرساخت دیجیتال را مجموعه‌ای از جزایر مستقل تصور کرد. هر بخش به اجزای مختلفی متصل است و قطع شدن یکی از آن‌ها می‌تواند روی بخش‌های دیگر نیز اثر بگذارد. اگر بخواهید همه این اجزا را کاملاً مستقل تولید کنید به ظرفیت فنی و اقتصادی بسیار بزرگی نیاز دارید و اگر قرار باشد همچنان از فناوری‌های جهانی استفاده کنید، باید امکان ارتباط و همکاری با بخشی از این اکوسیستم وجود داشته باشد. در غیر این صورت وضعیت می‌تواند دائماً تغییر کند و مجموعه‌ها مجبور شوند هر بار برای یک محدودیت تازه راهکار موقت دیگری پیدا کنند؛ شرایطی که برای سرویسی مانند بانک که باید دائماً در دسترس و قابل اعتماد باشد پایدار نیست.

کاربران در شرایط فعلی چه نکته‌ای را بیشتر رعایت کنند؟

مهم‌ترین مسئله این است که به هر لینکی که با نام بانک ارسال می‌شود اعتماد نکنند. اگر پیامکی دریافت می‌کنند که می‌گوید آدرس بانک تغییر کرده، حساب باید دوباره فعال شود، اینترنت‌بانک نیاز به تأیید دارد یا نسخه جدید موبایل‌بانک منتشر شده، صرف وجود نام و نشان بانک به معنای معتبر بودن آن نیست. کاربر باید نشانی خدمات بانکی را از مسیر‌های رسمی بررسی کند و اگر قرار است اپلیکیشنی نصب کند، منبع آن را نیز دقیقاً کنترل کند. به‌خصوص در دوره‌ای که اخبار تغییر دامنه و مشکلات گواهی امنیتی منتشر می‌شود، مهاجمان می‌توانند همین اخبار را بهانه‌ای برای طبیعی جلوه دادن پیام‌های جعلی خود قرار دهند.

بانک‌ها نیز باید اطلاع‌رسانی شفافی داشته باشند. اگر دامنه‌ای تغییر می‌کند یا مسیر تازه‌ای برای ورود ایجاد شده، این تغییر باید از کانال‌های رسمی و به شکل روشن به کاربران اعلام شود. هرچه ابهام بیشتر باشد، فضای بیشتری برای مهندسی اجتماعی به وجود می‌آید. در نهایت مسئله‌ای که در ابتدا یک مشکل فنی مربوط به گواهی امنیتی است، اگر درست مدیریت نشود می‌تواند به مسئله‌ای برای امنیت مستقیم کاربران بانکی تبدیل شود.

ارسال نظر
captcha