15 - 07 - 2018
دفاع کاربران اینترنت ارتقا یابد
گروه فناوری- این روزها خبرهای مرتبط با هکرها در سراسر دنیا به گوش میرسد. بسیاری از کشورهای توسعه یافته و پیشرفته در زمینه فناوری نیز در لیست حملههای سایبری و هکهای گسترده قرار دارند. هک شدن موبایل بسیار خطرناک است و مانند کابوس است، از سوی دیگر بسیار آسان است، دیگر نیازی نیست سارقان نقشه بکشند، وسایل و ابزار خریداری کنند، گروهی تشکیل دهند، چند روزی منتظر شوند تا خانه مورد نظر خالی از سکنه شود و سپس با استفاده از ردیابهای مخصوص طلا و جواهرات را پیدا کرده و به سرقت ببرند، در آخر کار هم با شناسایی پلیس به دردسر بیفتند و آب خنک بخورند. دزدی کردن آسانتر شده است، کافی است دانش فناوری کافی داشته باشید و کاربران ساده و بیاطلاعات را شناسایی کنید، پیشنهاد برای دانلود یک فایل، ایجاد یک بدافزار، درخواست ارسال یک کد، ساختن یک درگاه بانکی تقلبی و مواردی از این قبیل به راحتی به هکرها کمک میکند نه تنها به اطلاعات شخصی و خصوصی ارزشمند افراد دست یابند بلکه با دسترسی به اطلاعات بانکی آنها به راحتی حساب مالیشان را تخلیه کنند. دیگر نه همسایهها آنها را در حال تردد دیدهاند و نه رد محسوسی برجا گذاشتهاند، البته پلیس امنیت سایبری میتواند با شناسایی IP هکرها آنها را شناسایی کند و به زندان بیندازد، با این حال سرقت بسیار آسانتر شده است و حریم خصوصی هر لحظه در خطر است. در این میان کاربران اینترنتی و دارندگان تلفنهای هوشمند نمیتوانند موبایل خود را کنار بگذارند و از تلفنهای همراه هوشمند استفاده نکنند چراکه امنیت آنها در خطر است. با پیشرفت روزافزون تکنولوژی زندگی افراد به شدت به تکنولوژی وابسته شده است بنابراین بهترین راهکار برای افزایش امنیت کاربران رعایت موارد امنیتی است و این موارد باید از طریق رسانهها و نهادهای مربوطه به مردم آموزش داده شود و درباره خطرهای سایبری در سطح کلان هشدار داده شود.
آسیبپذیری سیستم پرداخت موبایلی
مرکز مدیریت راهبردی افتای ریاستجمهوری با انتشار گزارش آزمایشگاه ضدبدافزار کسپرسکی، نسبت به آسیبپذیری در سیستم پرداخت موبایلی (WAP) هشدار داد.
به گزارش مرکز مدیریت راهبردی امنیت فضای تولید و تبادل اطلاعات ریاستجمهوری، آزمایشگاه ضد بدافزار کاسپرسکی اعلام کرد: تروجانها با سوءاستفاده قابلیت پرداخت WAP در موبایل، توانستهاند مبالغی را از کاربران به سرقت ببرند.
پرداخت WAP، یک روش پرداخت موبایل است که هزینهها را به صورت مستقیم به قبض تلفنهمراه کاربر منتقل میکند به نحوی که کاربر نیازی به ثبت کارت بانکی یا تعیین اطلاعات ورود به حساب کاربری ندارد.
رومن اونوچک، محقق آزمایشگاه کسپرسکی افزایش ناگهانی در تعداد تروجانهای کلیککننده را روی سیستمهای پرداخت WAP شناسایی کرده که از سوی گروههای مختلف مجرمان سایبری راهاندازی شدهاند و کاربران روسیه و هند را هدف قرار میدهند.
از ابتدای ژوئیه ۲۰۱۷ تا اواخر آگوست (دهم تیر تا نهم شهریور ۹۶)، بیش از ۳۰ هزار کاربر آلوده مشاهده شدهاند هرچند تعداد واقعی موارد آلودگی میتواند بیشتر باشد چراکه بسیاری از افراد از آنتیویروس استفاده نمیکنند.
این شیوه کلاهبرداری مشابه روشهای «سرقت از طریق پیامکهای نرخ افزوده» است که هزینه زیادی را به قبض موبایل کاربر اضافه میکنند، اما لازم نیست کاربر پیامکی را ارسال کند و تنها باید روی کلیدی در یک صفحه وب که مجهز به سیستم پرداخت WAP است، کلیک کند و تروجانها پول کاربران را به سادگی و تنها از طریق همین کلیک کردن میدزدند.
از دید کاربر، این صفحه درست مانند تمام صفحات عادی وب به نظر میرسد.
این تروجانها از شیوههای مشابهی استفاده میکنند؛ ابتدا اینترنت دستگاههای همراه را روشن و در گام بعدی، یک نشانی اینترنتی را باز میکنند و کاربران به صفحه پرداخت WAP هدایت میشوند.
در اغلب این صفحات از فایلهای JavaScript استفاده شده است. سپس این تروجانها میتوانند پیامکهای دریافتی که حاوی اطلاعات مرتبط با آبونمان اپراتور شبکه است را پاک کنند.
به گفته محقق آزمایشگاه کسپرسکی، تمام این تروجانها خارج از فروشگاه گوگل توزیع شدهاند و ظاهری مانند برنامههای کاربردی مفید دارند که از وبسایتهای آلوده یا تبلیغاتی دانلود میشوند.
وی گفت: «تروجانهای موبایلی به نسبت تروجانهای بانکی پول کمتری را سرقت میکنند اما کاربران به دشواری و سختی از سرقت پولشان آگاه میشوند مواردی بوده است که تروجانهای موبایلی مقادیر کمی را هر روز و تا چند ماه از کاربران دزدیدهاند.»
قفل لمسی امنیت ندارد
بسیاری از کاربران گوشیهای همراه تصور میکنند اگر قفل تلفن هوشمند آنها با استفاده از اثر انگشت باز شود در این صورت موبایل آنها از امنیت بسیاری برخوردار است اما در اشتباهند چراکه با توجه به یافتههای اخیر هکرها حتی از طریق حرارت انگشتان کاربران نیز میتوانند قفل موبایل را شکسته و اطلاعات آن را هک کنند.
شایان عرفانیان، کارشناس امنیت سایبری در گفتوگو با «جهان صنعت» اظهار کرد: باز کردن قفل با استفاده از اثر انگشت تفاوت چندانی با شیوههای دیگر ندارد و به راحتی قابل هک کردن است بنابراین این تصور که اگر سیستم قفل موبایل به صورت لمسی باشد از امنیت بیشتری برخوردار باشد بسیار اشتباه است.
او درباره سیستم هک شدن به روش فیشینگ بیان کرد: در سیستم فیشینگ هکرها تنها به اطلاعاتی دست پیدا میکنند که در روش فیشینگ از آنها پرسیده میشود. به عنوان نمونه اگر ازاین روش در زمینه درگاههای بانکی تقلبی و دسترسی به اطلاعات بانکی کاربران به کار گرفته شود تنها آن اطلاعاتی قابل نفوذ است که کاربر به آنها پاسخ دهد مانند رمز عبور، تاریخ انقضا و دیگر موارد.
عرفانیان افزود: در صورتی هکرها میتوانند به تمامی اطلاعات کاربران اینترنتی دست پیدا کنند که فایل اشتباهی را دانلود کنند و به بدافزارها اجازه دسترسی به اطلاعات سیستم خود را بدهند. در این صورت هکرها میتوانند به تمامی اطلاعات مورد نیاز خود دست پیدا کنند.
در پرداختهای موبایلی احتیاط کنید
او درباره هشدارهای امنیتی در زمینه هک شدن اطلاعات بانکی کاربران و نفوذپذیر بودن سیستم WAP اظهار کرد: اگر مشکلی در سیستم WAP وجود داشته باشد، مشکل باید از سوی نهادهای ذیربط رفع شود و متخصصان امنیت سایبری باید آن را در سطح گسترده رفع و رجوع کنند، بنابراین کاربران اینترنتی کار چندانی نمیتوانند در این زمینه انجام دهند. بهترین کار آن است که از پرداختهای آنلاین از طریق موبایل پرهیز کنند و جز استارتآپها و نرمافزارهای قابل اعتمادی که وب سرویس دارند پرداخت مالی نداشته باشند.
این کارشناس امنیت سایبری در ادامه بیان کرد: به نظر میرسد هشدار اخیر افتا در سطح هستهای بوده و هسته سیستم نفوذپذیر شده است بنابراین به لحاظ فنی کاربران نمیتوانند اقدامات کاربردی چندانی در زمینه جلوگیری از نفوذپذیری سیستم موبایل خود انجام دهند.
او با اشاره به لزوم به کارگیری راهکارهای مناسب بیان کرد: کاربران باید از دانلود هرفایلی خودداری کنند، به پراکسیهای غیرقابل اعتماد متصل نشوند، به هر IP وصل نشوند و پسورد سیستمهای بانکی خود را در همه جا استفاده نکنند.
عرفانیان افزود: بهطور کلی پسوردهای بینبانکی باید امن نگه داشته شوند و پسورد اکانتها و سیستمهای بسیار مهم نیز نباید در هر سیستم و نرمافزاری مورد استفاده قرار گیرند چراکه در این صورت هکرها به راحتی با کوت کردن میتوانند پسوردها را پیدا کرده و از طریق روشهای مختلف مانند مهندسی هک اجتماعی به راحتی میتوانند به سیستم کاربران اینترنتی نفوذ کنند.
او با اشاره به اینکه یکی از مشکلات اصلی هک شدن در ایران نبود آگاهی مناسب کاربران اینترنتی از رعایت موارد امنیتی است تاکید کرد: باید آموزشهای مناسب در این زمینه به کاربران در سطح گسترده ارائه شود تا به اهمیت به کار بردن موارد امنیتی پی ببرند.
امکان سرقت پسورد از طریق دمای انگشتان
همانطور که کارشناسان امنیت سایبری عنوان کردهاند سیستم لمسی قفل موبایلها دلیلی بر امن بودن آنها نیست بهطوریکه اخیرا برخی پژوهشگران نسبت به امکان استخراج اطلاعات کاربران از طریق حرارت باقیمانده از انگشتان دست بر صفحه کلید (کیبورد) هشدار دادند.
به گزارش ایسنا، بر اساس گفته پژوهشگران، روش ترماناتور میتواند برای دست یافتن به اطلاعات احراز هویت کاربران از طریق الگوی حرارتی و گرمای باقیمانده انگشتان دست روی صفحه کلید استفاده شود.
این روش بدین صورت است که تا یک دقیقه پس از وارد کردن رمز عبور توسط کاربر، مهاجم با استفاده از دوربین حرارتی و بررسی و کاوش صفحه کلید، میتواند به اطلاعات تایپشده کاربر دست یابد. این الگوهای حرارتی میتوانند برای سرقت رمزعبور، کدهای PIN و سایر اطلاعات حساس استفاده شوند.
الگوهای گرمایی یا به وسیله هکران و مهاجمان یا یک نرمافزار تخصصی، ترتیب فشردن کلیدهای صفحه کلید را نمایان میکند. در بررسیهای آزمایشگاهی، با استفاده از الگوهای گرمایی ۳۱ شرکتکننده، در کمتر از ۳۰ ثانیه اطلاعات واردشده به راحتی استخراج شده است.
بر اساس گزارش مرکز مدیریت راهبردی افتا، حمله مذکور برای دریافت اطلاعات الگوهای گرمایی به مهاجم محلی نیاز دارد و این تکنیک تهدید جدیدی برای سیستمهای مبتنی بر رمز عبور است.
استفاده از حسگرهای اثرانگشت در گوشیهای هوشمند هم به عنوان یک ابزار امنیتی مطرح شد اما از چندی پیش با ادعای یک هکر سرشناس آلمانی که اعلام کرد روشی ابداع کرده که میتواند اثر انگشت افراد را کپیبرداری کند زیر سوال رفت.
یان کریسلر هکر سرشناس آلمانی گفته بود روشی را ابداع کرده که با استفاده از یک دوربین عکاسی معمولی میتواند اثر انگشت افراد را کپی کند و با این روش موفق شده با استفاده از نرمافزار در دسترس
very finger یک کپی دیجیتال از اثرانگشت اُرسلا فاندر لین – وزیر دفاع آلمان – را به دست آورد. به گفته او با استفاده از تصاویر باکیفیت دست وزیر دفاع آلمان در مراسمی در ماه اکتبر که از فاصله سه متری ثبت شده به اثر انگشت وی دست یافته است و این عمل را با انگشت خود در شرایط مشابه (دوربین مشابه و فاصله مشابه) امتحان کرده است.
روش ابداعی این هکر احتمالا کارایی اسکنرهای اثرانگشت به عنوان یک روش امنیتی را زیرسوال برد. در حالی که این اسکنرها از دهه ۱۹۹۰ وجود دارند، اقدام شرکت اپل مبنی بر گنجاندن حسگر اثرانگشت در گوشیهای آیفون ۵S ایده استفاده از این حسگرها را احیا کرد. شرکتهای سامسونگ و اچتیسی بلافاصله با افزودن حسگر اثرانگشت در برخی از گوشیهای خود اقدام اپل را تقلید کردند.
این حسگرها جانشین لزوم وارد کردن رمز برای بازکردن قفل گوشی یا استفاده از سیستم پرداخت موبایلی شدند. در حالی که چندین هکر بلافاصله پس از رونمایی از قابلیت تشخیص اثرانگشت در آیفون ۵S آسیبپذیری حسگرهای اثرانگشت در برابر اثر انگشت جعلی را اعلام کردند، این حسگرها همیشه نیازمند دسترسی فیزیکی به اثر انگشت هستند.

لطفاً براي ارسال دیدگاه، ابتدا وارد حساب كاربري خود بشويد