لغو گواهی امنیتی بانکها میتواند راه را برای فیشینگ باز کند
لغو گواهی امنیتی برخی وبسایتهای مرتبط با شبکه بانکی در شرایطی رخ داده که فشارهای مالی و تحریمی آمریکا علیه بخش مالی ایران تشدید شده است. وزارت خزانهداری آمریکا در ماههای اخیر بارها از تلاش برای قطع دسترسی شبکهها و نهادهای مرتبط با ایران به نظام مالی بینالمللی و محدود کردن مسیرهای انتقال پول سخن گفته است؛ فشاری که در صورت گسترش به خدمات فنی و زیرساختی مورد استفاده بانکها، میتواند از سطح نهادهای مالی فراتر برود و دسترسی روزمره کاربران به برخی خدمات آنلاین بانکی را نیز تحت تأثیر قرار دهد.
بانک مرکزی نیز پیشتر اعلام کرده بود یک تأمینکننده خارجی، گواهی فنی و امنیتی برخی پایگاههای مرتبط با این بانک را لغو کرده و در عین حال تأکید داشت این اتفاق ناشی از حمله سایبری به زیرساختهای بانک مرکزی نبوده است. گواهی SSL بخشی از سازوکاری است که ضمن ایجاد ارتباط امن میان کاربر و وبسایت، به مرورگر کمک میکند اعتبار سایتی را که کاربر به آن متصل شده بررسی کند و لغو آن یا شناختهنشدن مرجع صادرکننده میتواند به نمایش هشدار امنیتی منجر شود. نیما امیرشکاری، فعال حوزه اقتصاد دیجیتال و زیرساخت بانکی در گفتوگو با آناتک درباره پیامدهای این وضعیت، چالش گواهیهای داخلی، خطر افزایش فیشینگ، تغییر دامنه بانکها و تفاوت استفاده از اینترنتبانک و موبایلبانک توضیح داد.
گواهی داخلی SSL دقیقاً با چه چالشی روبهرو است؟
مسئله اصلی این است که گواهی امنیتی فقط چیزی نیست که روی سرور یک سایت نصب شود و کار تمام شود. مرورگری که مردم با آن کار میکنند نیز باید صادرکننده آن گواهی را معتبر بداند. کاربران از مرورگرهایی مانند کروم، فایرفاکس و سافاری و سیستمعاملهای مختلف استفاده میکنند و این مرورگرها براساس زنجیرهای از مراکز صدور گواهی مورد اعتماد خود تصمیم میگیرند که یک سایت معتبر است یا خیر؛ بنابراین اگر در داخل کشور گواهی صادر شود، این سؤال مطرح میشود که آیا مرورگر و سیستمعامل کاربر نیز آن مرجع صادرکننده را میشناسد و قبول دارد یا نه. اگر پاسخ منفی باشد، ممکن است کاربر همچنان هنگام ورود به سایت با هشدار امنیتی مواجه شود.
در سامانههای بسته و داخلی شرایط متفاوت است. برای مثال، اگر دو مجموعه مشخص با یکدیگر ارتباط داشته باشند، میتوانند گواهی مورد اعتماد خودشان را تعریف کنند و هر دو طرف نیز آن را بشناسند، اما سایت یک بانک عمومی است و میلیونها کاربر با انواع گوشی، رایانه، سیستمعامل و مرورگر باید بتوانند وارد آن شوند. اینجاست که مسئله گواهی داخلی پیچیدهتر میشود. به همین دلیل نمیتوان صرفاً گفت یک گواهی داخلی صادر میکنیم و مسئله حل میشود؛ زنجیره اعتماد آن نیز باید برای کاربر وجود داشته باشد و اگر قرار باشد فرد برای ورود به سایت بانکی تنظیمات ویژه انجام دهد یا هشدار مرورگر را نادیده بگیرد، دیگر تجربهای مشابه شرایط معمول ایجاد نمیشود.
تغییر آدرس سایت بانکها چه خطر امنیتی ایجاد میکند؟
وقتی یک آدرس قبلی به هر دلیلی با مشکل روبهرو میشود، ممکن است بانک سراغ دامنه یا نشانی دیگری برود. مشکل اینجاست که کاربر سالها یک نشانی مشخص را برای بانک خود شناخته و حالا ناگهان باید به آدرس تازهای اعتماد کند. همین تغییر میتواند فرصت مناسبی برای سوءاستفاده ایجاد کند. فرض کنید پیامکی برای کاربر ارسال شود که آدرس اینترنتبانک تغییر کرده و برای ورود باید روی یک لینک کلیک کند. در شرایطی که واقعاً خبر تغییر دامنه برخی خدمات بانکی منتشر شده، چنین پیامی برای کاربر باورپذیرتر میشود و ممکن است وارد صفحهای شود که از نظر ظاهری شبیه بانک است و نام کاربری، رمز عبور، اطلاعات کارت یا حساب را وارد کند، در حالی که آن صفحه توسط مهاجم طراحی شده است.
یکی از خطرهای اصلی همین است که تغییر مکرر نشانیها مرجع ذهنی کاربر را از بین میبرد. قبلاً شاید فرد میدانست بانک وی فقط یک دامنه مشخص دارد و اگر آدرس دیگری میدید به آن شک میکرد، اما حالا ممکن است تصور کند تغییر نشانی اتفاقی عادی است. همین شرایط میتواند برای حملات مهندسی اجتماعی بسیار مناسب باشد.

این وضعیت میتواند حملات فیشینگ را بیشتر کند؟
صددرصد یکی از نگرانیها همین است. فیشینگ فقط یک مسئله فنی نیست و بخش مهمی از آن روی رفتار و اعتماد کاربر کار میکند. مهاجم تلاش میکند شرایطی ایجاد کند که قربانی احساس کند اتفاقی که با آن روبهرو شده طبیعی است. اگر کاربران بدانند بانکها ممکن است آدرس خود را تغییر دهند یا هنگام ورود با هشدارهای امنیتی مواجه شوند، ساختن یک سناریوی جعلی برای مهاجم سادهتر میشود. برای مثال، میتوان پیامکی فرستاد که به دلیل تغییرات امنیتی اخیر باید حساب دوباره تأیید شود و کاربر نیز، چون قبلاً درباره مشکلات SSL و تغییر آدرس بانکها شنیده، راحتتر روی لینک کلیک کند.
مسئله مهم دیگر عادیشدن هشدارهای مرورگر است. اگر کاربر چند بار وارد یک سایت واقعی شود و مرورگر هشدار بدهد و به وی گفته شود این هشدار را نادیده بگیرد، ممکن است بعداً وقتی واقعاً وارد یک سایت جعلی شده و هشدار درستی دریافت میکند نیز همان رفتار را تکرار کند. این اتفاق از نظر فرهنگ امنیتی خطرناک است، چون هشداری که قرار بوده کاربر را متوقف کند به چیزی تبدیل میشود که وی به عبور از آن عادت کرده است.
در این شرایط موبایلبانک مطمئنتر از اینترنتبانک است؟
اپلیکیشنهای بانکی از این جهت شرایط متفاوتی دارند که کاربر مستقیماً با مرورگر و نشانی سایت روبهرو نیست. اگر اپلیکیشن را از قبل و از یک منبع معتبر نصب کرده باشد، استفاده از آن در شرایط فعلی میتواند از این نظر مطمئنتر و سادهتر باشد، اما شرط اصلی این است که خود اپلیکیشن نیز از منبع قابل اعتماد دریافت شده باشد. اگر کاربر برنامه را از قبل و زمانی که از رسمی بودن منبع اطمینان داشته نصب کرده، شرایط بهتری دارد و اگر بخواهد برنامه را تازه نصب کند نیز باید مطمئن شود از سایت رسمی بانک یا یک مارکت معتبر استفاده میکند.
نباید به لینکی که از طریق پیامک یا کانال ناشناس ارسال شده اعتماد کرد، چون همان اتفاقی که درباره صفحات جعلی وب رخ میدهد میتواند برای اپلیکیشن هم اتفاق بیفتد. ممکن است برنامهای با نام و ظاهر بسیار شبیه موبایلبانک اصلی ساخته شود و کاربر تصور کند نسخه جدید بانک را نصب کرده است؛ بنابراین اینکه بگوییم اپلیکیشن مطمئنتر است به معنای امن بودن هر برنامهای با نام بانک نیست. در شرایط فعلی، اپلیکیشنی که از منبع معتبر دریافت شده یا از قبل روی گوشی نصب بوده، نسبت به ورود به سایتی که آدرس آن تغییر کرده یا با هشدارهای امنیتی روبهروست گزینه مطمئنتری است.
آیا راهی وجود دارد که گواهی داخلی بدون مشکل برای همه کاربران کار کند؟
چالش اصلی همان اعتماد مرورگرها و سیستمعاملهاست. در یک محیط سازمانی میتوان به تمام دستگاهها اعلام کرد یک مرجع صدور گواهی مشخص را معتبر بدانند، چون دستگاهها تحت کنترل همان مجموعه هستند، اما در اینترنت عمومی نمیتوان از میلیونها کاربر انتظار داشت روی گوشی و رایانه خود یک تنظیم مشخص انجام دهند و همه نیز آن را بهدرستی اجرا کنند. وبسایت بانک یک سرویس عمومی است و باید روی طیف بزرگی از دستگاهها بدون دردسر کار کند.
اگر قرار باشد گواهی داخلی همان کارکرد گواهیهای مورد اعتماد بینالمللی را داشته باشد، باید مسئله اعتماد در مرورگرها و سیستمعاملهای رایج نیز حل شود. در غیر این صورت ممکن است ارتباط از نظر فنی رمزگذاریشده باشد، اما کاربر همچنان با هشدار مواجه شود و نتواند بهسادگی تشخیص دهد سایت واقعاً متعلق به بانک است یا خیر؛ بنابراین بحث صرفاً بر سر این نیست که «SSL داخلی داریم یا نداریم»؛ مسئله این است که چنین گواهیای در اکوسیستمی که کاربر داخل آن فعالیت میکند تا چه اندازه شناخته شده است و آیا میتواند تجربهای بدون هشدار و قابل اعتماد ایجاد کند.
ادامه این محدودیتها چه اثری بر زیرساخت دیجیتال کشور میگذارد؟
زیرساخت دیجیتال مجموعهای از اجزای بههمپیوسته است و گواهی امنیتی تنها یکی از آنهاست. بسیاری از سرویسها به فناوریها، استانداردها، نرمافزارها و ارائهدهندگان مختلف در خارج از کشور وابستگی دارند و وقتی دسترسی به یکی از این اجزا محدود میشود، باید برای آن جایگزین پیدا شود، اما جایگزین نیز باید با بقیه اجزای این زنجیره سازگار باشد. اگر یک سرویس را داخلی کنیم ولی مرورگر یا سیستمعامل کاربر آن را نشناسد، مسئله همچنان باقی میماند و همین موضوع ممکن است درباره سرویسهای دیگر نیز به شکلهای متفاوت اتفاق بیفتد. هرچه محدودیتها بیشتر شود، پیدا کردن جایگزینهایی که هم پایدار باشند و هم با زیرساختهای موجود دنیا کار کنند دشوارتر خواهد شد.
در حوزه بانکی این مسئله حساستر است، چون کاربر مستقیماً با اطلاعات مالی خود سروکار دارد. اگر یک سرویس عادی برای مدتی دچار مشکل شود شاید تنها تجربه کاربری مختل شود، اما در بانک، سردرگمی درباره اینکه کدام سایت واقعی است یا آیا باید به هشدار مرورگر اعتماد کرد، میتواند مستقیماً به یک مسئله امنیتی تبدیل شود.
به نظر شما ممکن است این مشکلات در آینده بیشتر شود؟
روندی که طی سالهای گذشته دیدهایم این بوده که دامنه محدودیتها بهمرور گستردهتر شده است. اگر این روند ادامه پیدا کند، طبیعتاً احتمال اینکه بخشهای بیشتری از زیرساخت دیجیتال نیز با مسائل مشابه مواجه شوند وجود دارد. وقتی یک سرویس یا ارائهدهنده از دسترس خارج میشود، مجموعه داخلی باید بهسرعت مسیر دیگری پیدا کند و همیشه هم مشخص نیست آن مسیر جدید تا چه زمانی قابل استفاده خواهد بود.
مشکل اصلی این است که نمیتوان زیرساخت دیجیتال را مجموعهای از جزایر مستقل تصور کرد. هر بخش به اجزای مختلفی متصل است و قطع شدن یکی از آنها میتواند روی بخشهای دیگر نیز اثر بگذارد. اگر بخواهید همه این اجزا را کاملاً مستقل تولید کنید به ظرفیت فنی و اقتصادی بسیار بزرگی نیاز دارید و اگر قرار باشد همچنان از فناوریهای جهانی استفاده کنید، باید امکان ارتباط و همکاری با بخشی از این اکوسیستم وجود داشته باشد. در غیر این صورت وضعیت میتواند دائماً تغییر کند و مجموعهها مجبور شوند هر بار برای یک محدودیت تازه راهکار موقت دیگری پیدا کنند؛ شرایطی که برای سرویسی مانند بانک که باید دائماً در دسترس و قابل اعتماد باشد پایدار نیست.
کاربران در شرایط فعلی چه نکتهای را بیشتر رعایت کنند؟
مهمترین مسئله این است که به هر لینکی که با نام بانک ارسال میشود اعتماد نکنند. اگر پیامکی دریافت میکنند که میگوید آدرس بانک تغییر کرده، حساب باید دوباره فعال شود، اینترنتبانک نیاز به تأیید دارد یا نسخه جدید موبایلبانک منتشر شده، صرف وجود نام و نشان بانک به معنای معتبر بودن آن نیست. کاربر باید نشانی خدمات بانکی را از مسیرهای رسمی بررسی کند و اگر قرار است اپلیکیشنی نصب کند، منبع آن را نیز دقیقاً کنترل کند. بهخصوص در دورهای که اخبار تغییر دامنه و مشکلات گواهی امنیتی منتشر میشود، مهاجمان میتوانند همین اخبار را بهانهای برای طبیعی جلوه دادن پیامهای جعلی خود قرار دهند.
بانکها نیز باید اطلاعرسانی شفافی داشته باشند. اگر دامنهای تغییر میکند یا مسیر تازهای برای ورود ایجاد شده، این تغییر باید از کانالهای رسمی و به شکل روشن به کاربران اعلام شود. هرچه ابهام بیشتر باشد، فضای بیشتری برای مهندسی اجتماعی به وجود میآید. در نهایت مسئلهای که در ابتدا یک مشکل فنی مربوط به گواهی امنیتی است، اگر درست مدیریت نشود میتواند به مسئلهای برای امنیت مستقیم کاربران بانکی تبدیل شود.
انتهای پیام/