کد خبر: ۱۰۹۷

وقتی تهدید از داخل بانک می‌آید؛ از کلاهبرداری ۱۷۱ میلیارد تومانی در ایران تا حمله ۱۰۰ میلیون دلاری برزیل

1

بازداشت کارمند حفاظت شبکه یک بانک خصوصی به اتهام تحصیل ۱۷۱ میلیارد تومان، بار دیگر زنگ خطر «تهدید داخلی» در شبکه بانکی را به صدا درآورده است؛ تهدیدی که نمونه‌های مشابه آن پیش‌تر در بانک‌ها و زیرساخت‌های مالی کشورهای مختلف دیده شده است.

هانا حیدری
خبرنگار:
هانا حیدری

اواخر هفته گذشته خبری از سوی خبرگزاری میزان منتشر شد؛ مبنی بر این که یکی از کارکنان حفاظت شبکه یک بانک خصوصی هنگام خروج از کشور  به اتهام کلاهبرداری 171 میلیارد تومانی بازداشت شده است. این فرد با دسترسی غیرمجاز به اطلاعات شبکه بانک خصوصی مذکور 171 میلیارد تومان کلاهبرداری رایانه‌ای کرده است.

این ماجرا باعث شد موضوع تهدید داخلی در شبکه بانکی بار دیگر بر سر زبان‌ها بیفتد. در این گزارش علاوه‌بر بررسی پرونده اخیر، به دنبال نمونه‌های مشابه در کشورهای دیگر رفتیم که در ادامه به آنها می‌پردازیم.

کلاهبرداری 171 میلیارد تومانی از بانک ایرانی

علی صالحی، دادستان تهران، از بازداشت یکی از کارکنان حفاظت شبکه بانکی خبر داد و گفت که متهم با «نفوذ و دسترسی غیرمجاز» اقدام به کلاهبرداری اینترنتی و تحصیل ۱۷۱ میلیارد تومان از اموال بانک کرده بود. این فرد هنگام تلاش برای خروج از مرزهای غربی کشور بازداشت شد و پس از تفهیم اتهام و صدور قرار تأمین کیفری به زندان معرفی شد. به گفته دادستان تهران، بخش عمده اموال تحصیل‌شده نیز توقیف شده است.

اطلاعات منتشرشده درباره این پرونده هنوز محدود است. نام بانک، روش دقیق نفوذ، نوع دسترسی متهم، نحوه انتقال پول و جزئیات فنی رخداد اعلام نشده و همین موضوع مانع از آن می‌شود که بتوان درباره آسیب‌پذیری سامانه‌های بانک یا نحوه عملکرد کنترل‌های امنیتی آن قضاوت کرد.

بااین‌حال، موقعیت شغلی متهم یک نکته مهم را برجسته می‌کند: در سامانه‌های مالی، تهدید همیشه از بیرون شبکه آغاز نمی‌شود. گاهی فردی که از پیش مجوز دسترسی به بخشی از زیرساخت یا اطلاعات را دارد، می‌تواند از همان دسترسی برای اقدامی خارج از حدود وظایف خود استفاده کند. در ادبیات امنیت سایبری، چنین خطری با عنوان «تهدید داخلی» یا Insider Threat شناخته می‌شود.

وقتی کارمند بانک به حساب مشتریان دسترسی پیدا کرد

نمونه مشابه این الگو در آمریکا در سال ۲۰۲۵ به یک پرونده قضایی منجر شد. وزارت دادگستری آمریکا اعلام کرد یک کارمند بانک در روچستر نیویورک متهم شده است با استفاده از اعتبارنامه سازمانی خود، اطلاعات حساب حدود ۱۲ مشتری را بررسی کرده و این اطلاعات را در اختیار همدست خود قرار داده است.

بر اساس شکایت کیفری، این کارمند می‌توانسته با دسترسی شغلی خود اطلاعاتی از جمله شماره عضویت بانکی و شماره تأمین اجتماعی مشتریان را مشاهده کند. پس از بررسی حساب‌ها، همدست او حساب‌های آنلاین مشتریان را ثبت می‌کرد و در نهایت حدود ۴۷۷ هزار دلار از ۱۲ حساب بدون اطلاع و رضایت صاحبان آنها منتقل شد. حدود ۳۲۷ هزار دلار از این مبلغ نیز به شکل نقدی برداشت یا از طریق Cash App  (سرویس پرداخت موبایلی) منتقل شده بود.

در این پرونده مهاجم برای آغاز عملیات به نفوذ فنی پیچیده‌ای نیاز نداشت. بخشی از اطلاعات مورد نیاز از طریق دسترسی شغلی یک کارمند به دست آمد و سپس این اطلاعات برای تصاحب حساب‌ها مورد استفاده قرار گرفت. گفتنی است وزارت دادگستری آمریکا تأکید کرده است که این اتهام ادعاست و متهم تا زمان اثبات جرم، بی‌گناه محسوب می‌شود.

تحلیلگر بانک چگونه ۲.۱ میلیون دلار منتقل کرد؟

در پرونده دیگری در آمریکا، یک کارمند بانک متهم شد از موقعیت شغلی خود برای شناسایی مشتریانی استفاده کرده است که هنوز خدمات بانکداری آنلاین را فعال نکرده بودند.

بر اساس کیفرخواست منتشرشده در سال ۲۰۲۴، این فرد که به‌عنوان تحلیلگر مدل‌سازی کمی در بانک فعالیت می‌کرد، اغلب مشتریان سالمند را هدف قرار می‌داد. او بدون اطلاع مشتریان، نشانی‌های ایمیل تحت کنترل خود ایجاد می‌کرد و حساب‌های آنها را به خدمات بانکداری آنلاین متصل می‌کرد.

به این ترتیب، کنترل حساب‌ها و اعلان‌های بانکی در اختیار او قرار می‌گرفت. سپس از اطلاعات هویتی مشتریان برای ایجاد حساب‌های بانکی و کارگزاری غیرمجاز استفاده می‌شد. مقام‌های قضایی آمریکا اعلام کردند این روند به دست‌کم ۲.۱ میلیون دلار انتقال غیرمجاز منجر شده است.

این پرونده نشان می‌دهد تهدید داخلی به معنای دسترسی مستقیم کارمند به موجودی حساب و برداشت پول نیست. گاهی سواستفاده از اطلاعات، مجوزها و فرایندهای عادی بانکی می‌تواند زنجیره‌ای از اقدامات را ایجاد کند که در نهایت به انتقال پول منجر شود.

فروش اطلاعات مشتریان؛ وقتی کارمند، دروازه ورود مهاجم می‌شود

در یک پرونده دیگر یک کارمند سابق بانک در آمریکا به دسترسی، برداشت و فروش اطلاعات حساب و هویت مشتریان متهم شد. طبق کیفرخواست، این فرد که به‌عنوان نماینده خدمات مشتریان فعالیت می‌کرد، در جریان تماس‌های مشتریان به اطلاعاتی از جمله جزئیات حساب، اطلاعات کارت بانکی، کد CVV و اطلاعات هویتی دسترسی پیدا می‌کرد. او متهم شده است بخشی از این اطلاعات را در اختیار دیگران قرار داده و از موقعیت شغلی خود برای پیشبرد یک طرح کلاهبرداری استفاده کرده است.

این پرونده یک تفاوت مهم با سرقت مستقیم پول دارد. در اینجا خودِ اطلاعات بانکی به یک دارایی قابل معامله تبدیل شده بود؛ به عبارت دیگر لازم نبود کارمند شخصا حساب مشتری را خالی کند. کافی بود اطلاعاتی را که در چارچوب شغلی در اختیارش قرار گرفته بود، از محیط سازمان خارج کند.

یک تهدید داخلی که به زیرساخت پرداخت برزیل رسید

شاید نزدیک‌ترین نمونه خارجی از منظر امنیت سایبری، ماجرایی باشد که در سال ۲۰۲۵ در برزیل رخ داد. در این پرونده، یک کارمند شرکت فناوری C&M Software به نقش داشتن در حمله‌ای به زیرساخت بانکی مرتبط با سامانه پرداخت فوری PIX متهم شد. پلیس برزیل اعلام کرد این حمله بیش از ۵۴۰ میلیون رئال، معادل حدود ۱۰۰ میلیون دلار، از سامانه‌های بانکی مرتبط با این شرکت را تحت تأثیر قرار داده است.

بر اساس گزارش آسوشیتدپرس، فرد بازداشت‌شده که در بخش فناوری اطلاعات C&M فعالیت می‌کرد، به پلیس گفته بود اعتبارنامه‌های خود را در اختیار هکرها قرار داده است. مهاجمان پس از دسترسی به سامانه، تراکنش‌های جعلی PIX را اجرا کردند. این حمله در یک شب رخ داد و مؤسسات مالی متصل به C&M را تحت تأثیر قرار داد.

در این پرونده، برخلاف نمونه‌هایی که کارمند به صورت مستقیم به حساب مشتریان دسترسی پیدا کرده بود، اعتبارنامه یک فرد دارای دسترسی سازمانی به‌عنوان نقطه ورود مهاجمان به زیرساخت مالی عمل کرد.

شرکت C&M اعلام کرده بود که با تحقیقات همکاری می‌کند و شواهد اولیه نشان می‌دهد رخداد از دسترسی غیرمجاز به اعتبارنامه‌های امنیتی ناشی شده است، نه وجود یک نقص در خود سامانه‌های شرکت.

وقتی ضعف کنترل داخلی ۱۵ سال پنهان ماند

تهدید داخلی در بانک‌ها همیشه هم شکل یک حمله سایبری به خود نمی‌گیرد. گاهی یک ضعف در کنترل‌های داخلی می‌تواند سال‌ها مورد سواستفاده قرار گیرد.

در آمریکا، یک کارمند سابق بانک ارزی میزوری (Exchange Bank of Missouri) در سال ۲۰۲۴ به سرقت نزدیک به ۲.۴ میلیون دلار از حساب مشتریان اعتراف کرد. طبق اسناد وزارت دادگستری آمریکا، این فرد از سال ۲۰۰۹ تا ۲۰۲۳ درگیر این طرح بوده است.

او که از سال ۲۰۰۸ در بخش فناوری اطلاعات و خدمات مشتریان بانک کار می‌کرد، متوجه ضعف کنترل‌های داخلی شده بود و ابتدا مبالغ کوچکی را از حساب مشتریان به حساب خود منتقل می‌کرد. این مبالغ در طول سال‌ها افزایش پیدا کرد و در نهایت مجموع سرقت به حدود ۲.۴ میلیون دلار رسید.

اهمیت این پرونده در طولانی بودن آن است. یک رخداد امنیتی با یک حمله بزرگ و ناگهانی آغاز نمی‌شود؛ گاهی مجموعه‌ای از سواستفاده‌های کوچک، در صورت نبود کنترل مؤثر، می‌تواند برای سال‌ها ادامه پیدا کند.

مدیر شعبه بانک و برداشت ۱.۷ میلیون دلار

در سنگاپور نیز در سال ۲۰۲۶ پرونده‌ای علیه مدیر سابق یک شعبه بانک مطرح شد. پلیس این کشور اعلام کرد این زن که در زمان وقوع جرائم مدیر شعبه بوده، متهم است بین ماه مه ۲۰۲۱ تا اوت ۲۰۲۲ در مجموع ۱.۷۲۹ میلیون دلار سنگاپور از خزانه بانک برداشت کرده است.

بر اساس گزارش پلیس، او برای پنهان کردن برداشت‌ها، سوابق دفتر نقدی بانک را دست‌کم ۲۰۶ بار دستکاری کرده بود. بخش عمده این پول نیز در اختیار فرد دیگری قرار گرفته بود که از آن برای قمار و بازپرداخت بدهی استفاده کرده است.

این پرونده گرچه در دسته حملات سایبری قرار نمی‌گیرد، اما یک نکته مشترک با نمونه‌های دیگر دارد: فردی که به دلیل جایگاه سازمانی به منابع یا اطلاعات حساس دسترسی دارد، می‌تواند در صورت ضعف کنترل‌ها از این اختیار سوءاستفاده کند.

تهدید داخلی؛ مسئله‌ای فراتر از یک کارمند متخلف

کنار هم گذاشتن این پرونده‌ها نشان می‌دهد «تهدید داخلی» در شبکه بانکی شکل واحدی ندارد. در یک پرونده، کارمند اطلاعات مشتریان را در اختیار همدستانش قرار می‌دهد؛ در پرونده‌ای دیگر، از اعتبارنامه سازمانی برای دسترسی به حساب‌ها استفاده می‌شود؛ در نمونه برزیل، اعتبارنامه یک کارمند به مهاجمان اجازه می‌دهد به زیرساخت پرداخت نزدیک شوند و در نمونه‌ای دیگر، ضعف کنترل داخلی برای سال‌ها امکان برداشت از حساب مشتریان را فراهم می‌کند.

وجه مشترک این پرونده‌ها، نه یک فناوری یا روش حمله مشخص، بلکه سواستفاده از دسترسی، اطلاعات یا اختیاراتی است که فرد به واسطه موقعیت شغلی خود در اختیار دارد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث