امنیت ۱۴۰۵/۰۶/۲۴ ۱۷:۱۴ زمان مطالعه: 3 دقیقه (۰)
اندازه متن:
تلگرام واتساپ

بحران امنیتی SSL در بانک‌های ایران؛ کاربران در معرض خطر کلاهبرداری

شرایط اخیر باعث افزایش خطر کلاهبرداری سایبری شده است. هنگام استفاده از اینترنت بانک، احتیاط بیشتری داشته باشید.

بحران تحریم گواهی‌های امنیتی (SSL) موجب شده تا بانک‌های ایرانی به جای مدیریت اصولی، با تغییر ناگهانی دامنه‌ها و عادی‌سازی خطاهای مرورگر، امنیت دارایی کاربران را به خطر بیندازند.

گواهی SSL کارت شناسایی دیجیتال یک وب‌سایت است. باطل شدن این گواهی‌ها به‌دلیل تحریم‌های بین‌المللی و فشارهای نهادهایی مثل Let’s Encrypt و سرتوم لهستان باعث می‌شود مرورگر نتواند هویت سایت را تأیید کند.

بانک‌ها نیز دست به تغییر آدرس سایت خود زده‌اند. برخی مثل بانک ملی این موضوع را به مشتریان خود اطلاع‌رسانی کرده و برخی بدون اطلاع‌رسانی دست به این اقدام زدند. مثلا بانک ملت حتی آدرس قدیمی را به آدرس جدید ری‌داریکت نکرده است.

این مشکل محدود به بانک‌ها نیست و در مقاطعی دامنه‌هایی از بانک مرکزی، سازمان تنظیم مقررات و برخی سایت‌های دولتی نیز با خطای مشابه مواجه شده‌اند.

ریشه مشکل کجاست؟

گواهی SSL/TLS باید توسط یک مرجع صدور گواهی معتبر تأیید شود. اگر گواهی منقضی یا لغو شود یا مرورگر نتواند زنجیره اعتماد آن را تأیید کند، هشدار امنیتی نمایش داده می‌شود. بخش قابل‌توجهی از سایت‌های ایرانی به صادرکننده‌های خارجی گواهی وابسته‌اند.

بر اساس داده‌های W3Techs، Let's Encrypt سهم بسیار بزرگی از گواهی‌های SSL سایت‌های ایرانی را در اختیار دارد و Certum نیز یکی دیگر از صادرکنندگان مورد استفاده است. این وابستگی در شرایط تحریم اهمیت بیشتری پیدا می‌کند؛ زیرا حتی استفاده از یک صادرکننده غیرآمریکایی لزوماً به معنی مستقل‌بودن کامل زنجیره اعتماد نیست.

تغییر دامنه چه مشکلی ایجاد می‌کند؟

تغییر دامنه می‌تواند مشکل گواهی دامنه قبلی را دور بزند، اما مسئله تازه‌ای برای کاربران ایجاد می‌کند. لینک‌های قدیمی، نتایج جست‌وجو، اپلیکیشن‌ها و حتی بوکمارک‌های کاربران ممکن است همچنان به دامنه قبلی اشاره کنند.

در چنین شرایطی کاربر برای پیدا کردن آدرس جدید بانک ممکن است سراغ موتور جست‌وجو یا شبکه‌های اجتماعی برود؛ جایی که تشخیص دامنه رسمی از نمونه‌های جعلی همیشه ساده نیست.

خطر بزرگ‌تر: عادت‌کردن به هشدارهای امنیتی مرورگر

وقتی گواهی سایت معتبر نباشد، به کاربر هشدار می‌دهد تا از ورود اطلاعات حساس جلوگیری کند. اگر کاربران بارها چنین هشدارهایی را هنگام ورود به سایت‌های رسمی ببینند و برای ادامه کار مجبور شوند آن را نادیده بگیرند، این سازوکار امنیتی به‌تدریج اثر خود را از دست می‌دهد.

برای یک سایت بانکی، عادی‌شدن پیام «این اتصال امن نیست» اتفاق کوچکی نیست؛ زیرا همان کاربری که یاد گرفته هشدار مرورگر را نادیده بگیرد، ممکن است در مواجهه با یک سایت فیشینگ واقعی نیز همین کار را انجام دهد.

خبرهای مرتبط

دیدگاه کاربران

۰ نظر
امتیاز:
(۰)
دیدگاه‌های ارسال‌شده پس از تأیید ناظران منتشر خواهند شد.