این «عکس یادگاری» را باز نکنید؛ ۵۰ شهروند تهرانی قربانی فایل آلوده شدند
پلیس فتا از قربانی شدن ۵۰ شهروند تهرانی در پرونده فایلهای آلوده «عکس یادگاری» خبر داده است. این شگرد چگونه اطلاعات و حساب بانکی کاربران را هدف میگیرد؟
یک فایل با عنوانی ساده مثل «عکس یادگاری» شاید در نگاه اول هیچ شباهتی به یک تهدید سایبری نداشته باشد؛ اما همین عنوان میتواند برای جلب اعتماد کاربر کافی باشد. در یک پرونده که رئیس پلیس فتا تهران بزرگ از آن خبر داده، ۵۰ شهروند تهرانی قربانی انتشار فایلها و لینکهای آلودهای شدهاند که با عنوانهایی مانند «عکس قدیمی» و «عکس یادگاری» منتشر میشدند.
بر اساس اظهارات سردار داود معظمی گودرزی، این فایلها میتوانستند با پسوندهایی مانند PDF یا APK در اختیار کاربران قرار بگیرند و پس از کلیک یا اجرای ناآگاهانه، تلفن همراه قربانی را آلوده کنند. در ادامه نیز اطلاعات شخصی و بانکی کاربران هدف قرار گرفته و برداشت غیرمجاز از حسابها انجام شده است.
اما نکته مهم این پرونده فقط عدد ۵۰ نیست؛ مسئله اصلی این است که مجرم برای آلوده کردن گوشی قربانی لزوماً به یک پیام پیچیده یا یک حمله فنی عجیب نیاز ندارد. گاهی یک فایل با عنوانی آشنا و احساسی میتواند نقطه شروع حمله باشد.
«عکس یادگاری» چطور به ابزار حمله سایبری تبدیل میشود؟
در این شگرد، مجرم تلاش میکند ابتدا حس کنجکاوی یا اعتماد کاربر را تحریک کند.
ممکن است پیامی با مضمون «چند عکس قدیمی پیدا کردم»، «عکسهای یادگاریمون»، یا عبارتی مشابه برای کاربر ارسال شود. در حالت عادی، دریافت چنین پیامی از یک دوست یا آشنا موضوع عجیبی نیست.
مشکل زمانی ایجاد میشود که فایل یا لینکی که در پیام قرار گرفته، در واقع یک محتوای آلوده باشد.
پلیس فتا اعلام کرده در پرونده اخیر، فایلهایی با عناوینی مانند «عکس قدیمی» و «عکس یادگاری» برای کاربران ارسال شده و برخی از آنها با فرمتهایی مانند PDF و APK ارائه شدهاند.
بنابراین اسم فایل بهتنهایی هیچ تضمینی درباره امن بودن آن ایجاد نمیکند.
یک فایل میتواند نامی کاملاً عادی داشته باشد، اما محتوای آن یا فرایندی که کاربر پس از باز کردن آن انجام میدهد، برای آلوده کردن دستگاه طراحی شده باشد.
چرا ارسال فایل از طرف یک آشنا خطرناکتر میشود؟
یکی از مهمترین نکات این نوع حمله، استفاده از اعتماد میان کاربران است.
کاربر معمولاً نسبت به پیامی که از طرف یک فرد ناشناس دریافت میکند محتاطتر است. اما اگر همان پیام از حساب کاربری یکی از دوستان، اعضای خانواده یا همکاران ارسال شود، احتمال اینکه فرد روی لینک یا فایل کلیک کند بیشتر میشود.
پلیس فتا نیز در هشدارهای خود درباره همین شگرد تأکید کرده که حتی ارسال پیام از حساب یک فرد آشنا به معنای امن بودن لینک نیست؛ زیرا ممکن است حساب همان فرد قبلاً در اختیار مهاجم قرار گرفته باشد.
به همین دلیل، در حملات مهندسی اجتماعی، مهاجم همیشه تلاش نمیکند از نظر فنی پیچیدهتر شود؛ گاهی کافی است اعتماد قربانی را به جای رمزنگاری یا نفوذ مستقیم هدف قرار دهد.
بعد از آلوده شدن گوشی چه اتفاقی میافتد؟
جزئیات فنی بدافزار مورد استفاده در این پرونده بهصورت عمومی منتشر نشده و نمیتوان با قطعیت درباره قابلیتهای دقیق آن اظهارنظر کرد.
با این حال، پلیس فتا اعلام کرده قربانیان پس از دریافت لینک یا فایل آلوده و کلیک روی آن، با آلودگی تلفن همراه و دسترسی غیرمجاز به اطلاعات شخصی و بانکی مواجه شدهاند.
در برخی موارد نیز بدافزار میتواند پس از آلوده کردن دستگاه، بدون اطلاع کاربر برای سایر مخاطبان ارسال شود. به این ترتیب، گوشی قربانی فقط مقصد حمله نیست؛ بلکه میتواند به ابزار انتشار حمله به افراد بعدی تبدیل شود.
این بخش از ماجرا اهمیت زیادی دارد، چون ممکن است یک کاربر تصور کند فقط خودش در معرض خطر قرار گرفته است؛ در حالی که یک حساب یا گوشی آلوده میتواند به نقطه شروع حملات بعدی علیه دوستان، اعضای خانواده یا همکاران تبدیل شود.
چرا فایل APK باید زنگ خطر را به صدا درآورد؟
در پرونده اعلامشده از سوی پلیس فتا، یکی از فرمتهای مورد اشاره APK است.
APK فایل نصب برنامه در سیستمعامل اندروید است. بنابراین وقتی کاربر فایلی با این فرمت دریافت میکند، موضوع دیگر صرفاً «دیدن یک عکس» نیست؛ اجرای آن میتواند به معنای نصب یک برنامه روی گوشی باشد.
این تفاوت بسیار مهم است.
اگر فردی ادعا میکند یک عکس برای شما فرستاده، اما برای دیدن آن از شما میخواهد یک برنامه ناشناس نصب کنید، این درخواست باید بهعنوان یک علامت هشدار جدی در نظر گرفته شود.
به زبان ساده:
عکس برای دیده شدن به نصب یک برنامه ناشناس نیاز ندارد.
بهخصوص اگر لینک دانلود از پیامرسان، شبکه اجتماعی، سایت ناشناس یا یک فرستنده نامطمئن آمده باشد.
آیا فقط فایل APK خطرناک است؟
خیر.
یکی از نکات مهم پرونده این است که پلیس فتا از فایلهایی با فرمتهای مختلف، از جمله PDF و APK نام برده است.
بنابراین نباید یک قاعده ساده مانند «هر PDF امن است» یا «هر فایل غیر APK خطرناک نیست» ایجاد کرد.
امنیت فایل به عواملی مانند منبع دریافت، محتوای فایل، نحوه اجرا و رفتار کاربر وابسته است.
در نتیجه، اگر فایلی غیرمنتظره دریافت کردید، سؤال اصلی نباید فقط این باشد که «پسوندش چیست؟»؛ بلکه باید پرسید:
چه کسی آن را فرستاده و چرا؟
چرا این حمله بیشتر از یک کلاهبرداری ساده است؟
در نگاه اول ممکن است این پرونده فقط یک نمونه کلاهبرداری اینترنتی به نظر برسد، اما زنجیره حمله پیچیدهتر از یک درخواست مستقیم برای انتقال پول است.
مهاجم ابتدا تلاش میکند اعتماد کاربر را به دست آورد.
سپس او را به سمت یک لینک یا فایل هدایت میکند.
در مرحله بعد، با اجرای فایل یا نصب برنامه، امکان آلوده شدن دستگاه ایجاد میشود.
پس از آن، اطلاعات کاربر میتواند هدف قرار گیرد و در نهایت از این اطلاعات برای انجام کلاهبرداری یا برداشت غیرمجاز استفاده شود.
به همین دلیل، نقطه شروع حمله ممکن است یک پیام کاملاً ساده باشد، اما پیامد آن میتواند به اطلاعات حساس و حساب بانکی برسد.
حتی پیام دوستتان را هم کورکورانه باز نکنید
یکی از خطرناکترین برداشتها این است که تصور کنیم «اگر پیام از طرف دوست یا آشنا باشد، پس امن است».
در حملات مبتنی بر مهندسی اجتماعی، دقیقاً همین اعتماد میتواند علیه کاربر استفاده شود.
اگر پیامی غیرمنتظره دریافت کردید که حاوی لینک یا فایل است، بهخصوص اگر فرستنده از شما بخواهد برای مشاهده محتوا برنامهای نصب کنید، بهتر است ابتدا از یک مسیر دیگر با او تماس بگیرید و درباره ارسال پیام سؤال کنید.
مثلاً اگر دوستتان در پیامرسان برای شما فایل «عکس یادگاری» فرستاده، به جای کلیک روی لینک میتوانید با تماس تلفنی از او بپرسید آیا واقعاً چنین فایلی ارسال کرده است یا خیر.
این کار چند ثانیه زمان میبرد، اما میتواند جلوی یک زنجیره حمله را بگیرد.
اگر فایل آلوده را باز یا نصب کردیم چه کنیم؟
اگر کاربر احتمال میدهد روی یک فایل آلوده کلیک کرده یا برنامهای مشکوک نصب کرده است، نباید منتظر بماند تا حتماً اتفاقی مانند برداشت پول رخ دهد.
در چنین شرایطی بهتر است:
- اتصال دستگاه به اینترنت را در صورت امکان موقتاً قطع کنید.
- برنامه یا فایل مشکوک را بررسی و از اجرای مجدد آن خودداری کنید.
- در صورت مشاهده رفتار غیرعادی، موضوع را جدی بگیرید.
- اگر اطلاعات بانکی در معرض خطر قرار گرفته، سریعاً با بانک مربوطه تماس بگیرید.
- در صورت وقوع سرقت یا کلاهبرداری، موضوع را در سریعترین زمان به پلیس فتا گزارش کنید.
پلیس فتا در همین پرونده اعلام کرده که برخی وجوه سرقتشده با اقدامات انجامشده ردیابی و از خروج آنها از چرخه بانکی جلوگیری شده است. همچنین شماره ۰۹۶۳۸۰ برای پاسخگویی به پرسشهای مرتبط با جرایم سایبری اعلام شده است.
یک «عکس» ساده نیست؛ اعتماد، نقطه ورود حمله است
پرونده ۵۰ شهروند تهرانی یک نکته مهم درباره امنیت سایبری کاربران عادی را نشان میدهد: بسیاری از حملات لزوماً با یک صفحه هکری پیچیده یا یک آسیبپذیری ناشناخته شروع نمیشوند.
گاهی مهاجم فقط به یک عنوان آشنا نیاز دارد؛ «عکس یادگاری»، «عکس قدیمی»، فایل شخصی یا پیامی که از طرف یک آشنا ارسال شده است.
پلیس فتا در این پرونده از دستگیری عامل انتشار بدافزار و سرقت اینترنتی خبر داده است، اما مهمتر از دستگیری یک متهم، شناختن الگوی حمله برای جلوگیری از تکرار آن است.
در نهایت، قاعده سادهای وجود دارد که میتواند جلوی بخش مهمی از این حملات را بگیرد:
اگر منتظر دریافت فایل یا لینک نیستید، حتی اگر عنوان آن «عکس یادگاری» باشد، قبل از باز کردنش فرستنده را از یک مسیر دیگر بررسی کنید.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
این پرونده نشان میدهد مرز میان کلاهبرداری، مهندسی اجتماعی و بدافزار برای کاربر عادی آنقدرها هم مشخص نیست.
مهاجم ممکن است در ظاهر فقط یک عکس ارسال کند، اما هدف واقعی میتواند گرفتن اولین «کلیک» باشد. بعد از آن، بسته به نوع بدافزار و مجوزهایی که در اختیارش قرار میگیرد، مسیر حمله میتواند به اطلاعات شخصی، حسابهای کاربری یا اطلاعات بانکی برسد.
به همین دلیل، آموزش امنیت سایبری برای کاربران نباید فقط بر «روی لینک ناشناس کلیک نکنید» خلاصه شود. سؤال مهمتر این است که آیا حتی یک پیام از طرف فرد آشنا هم باید بدون بررسی باز شود؟
پاسخ عملی این است: خیر.
در امنیت دیجیتال، آشنا بودن فرستنده بهتنهایی نشانه امن بودن فایل نیست.
منابع: خبرگزاری تسنیم؛ گزارش پرونده ۵۰ شهروند تهرانی · خبرگزاری مهر؛ گزارش «بدافزار عکس یادگاری» · هشدار پلیس فتا درباره پیامهای «عکس یادگاری»