کیف پول ایران چگونه کار میکند؟ بررسی خدمات، امنیت و ریسکها
«کیف پول ایران» چگونه کار میکند و چه خدماتی ارائه میدهد؟ در این گزارش، سازوکار، امنیت، ریسک SIM Swap و تهدیدهای مهندسی اجتماعی این سرویس را بررسی میکنیم.
کیف پول ایران چگونه کار میکند؟
بانک مرکزی در هفته گذشته از سرویس «کیف پول ایران» برای انجام خدماتی مانند شارژ کیف پول، انتقال وجه، مشاهده موجودی و برداشت وجه از طریق کد دستوری #۹۸* رونمایی کرد. دارندگان این کیف پول برای استفاده از این خدمات، ابتدا باید کد دستوری #۹۸* را شمارهگیری کرده و با وارد کردن کد ملی و شماره سیمکارتی که به نام خودشان ثبت شده است، فرآیند ثبتنام را تکمیل کنند. پس از آن، امکان شارژ کیف پول با استفاده از کارت بانکی برای آنها فراهم میشود.
همچنین، دارندگان «کیف پول ایران» میتوانند موجودی کیف پول خود را مشاهده کرده، تنها با وارد کردن شماره تلفن همراه مقصد، وجه موردنظر را به دیگر کاربران انتقال دهند و در صورت نیاز، با ثبت شماره شبا، موجودی کیف پول را به سایر حسابهای بانکی خود منتقل کنند. نتیجه تمامی تراکنشها نیز از طریق پیامک با سرشماره IRANWALLET به اطلاع کاربران میرسد. علاوه بر این، به گفته مدیر اداره نظارت بر نظامهای پرداخت بانک مرکزی، «کیف پول ایران» به سایر کیف پولهای تجاری متصل شده و دارندگان آن میتوانند موجودی خود را در شبکه فروشگاههای طرف قرارداد خرج کنند. هرچند هنوز بانک مرکزی تعداد کاربران فعال این کیف پول را اعلام نکرده، اما از ایجاد ۹۰ میلیون «کیف پول ایران» برای ایرانیان خبر داده است.
امنیت کیف پول ایران در سایه ریسک زیرساخت بانکی
فارغ از ابهامات درباره راهاندازی «کیف پول ایران» و میزان استقبال شهروندان از آن، امنیت معاملات در بستر این کیف پول نیز از جمله موضوعاتی است که میتواند نگرانیهایی برای کاربران و کارشناسان امنیت سایبری ایجاد کند. مرور حملات سایبری به زیرساختهای بانکی در ماهها و سالهای اخیر نیز اهمیت این موضوع را بیشتر میکند. حملات سایبری اخیر به زیرساخت مشترک چند بانک کشور نشان داد که امنیت خدمات مالی دیگر تنها به امنیت یک بانک یا یک اپلیکیشن وابسته نیست؛ بلکه تابآوری کل اکوسیستم پرداخت نیز اهمیت دارد. هرچند مقامهای رسمی تأکید کردند این حمله به نشت اطلاعات مشتریان منجر نشده است، اما اختلال همزمان در خدمات چند بانک نشان داد که وابستگی سرویسهای مالی به زیرساختهای مشترک میتواند ریسک تمرکز را افزایش دهد.
در چنین شرایطی، راهاندازی «کیف پول ایران» این پرسش را پررنگتر میکند که برای محافظت از این سرویس در برابر اختلالات، حملات سایبری و سوءاستفاده از حساب کاربران، چه کنترلهای امنیتی و سازوکارهای تابآوری پیشبینی شده است.
با وجود این، تاکنون جزئیات فنی مشخصی درباره سازوکارهای امنیتی «کیف پول ایران» منتشر نشده است تا بتوان سطح حفاظت این سرویس در برابر تهدیدهای مختلف را ارزیابی کرد. از طرف دیگر، از آنجا که تعامل کاربر با این کیف پول از طریق کد دستوری USSD انجام میشود و کاربر برای انجام عملیات مالی به اپلیکیشن اختصاصی منتقل نمیشود، بخشی از تهدیدهای رایج در سرویسهای مبتنی بر اپلیکیشن، مانند نصب اپلیکیشن جعلی یا فیشینگ صفحه ورود، در این کانال موضوعیت مستقیم ندارد. بااینحال، این موضوع به معنای حذف ریسکهای امنیتی نیست و پرسش درباره نحوه احراز هویت، مجوزدهی و حفاظت از تراکنشها همچنان پابرجاست.
وقتی شماره تلفن به نقطه حساس امنیت تبدیل میشود
در واقع، یکی از نقاط مهم بررسی امنیتی این سرویس، وابستگی آن به شماره تلفن همراه و زیرساخت اپراتور است. حملات SIM Swap یکی از سناریوهایی است که در این زمینه باید مورد توجه قرار گیرد. در این حمله، مهاجم با جعل هویت، مهندسی اجتماعی یا سوءاستفاده از فرآیند صدور سیمکارت، تلاش میکند شماره تلفن قربانی را به سیمکارت دیگری منتقل کند. در صورت موفقیت، کنترل شماره تلفن در اختیار مهاجم قرار میگیرد و سرویسهایی که به شماره تلفن وابستهاند، ممکن است در معرض سوءاستفاده قرار گیرند.
صرف استفاده از شماره تلفن یا USSD به معنای وجود آسیبپذیری در «کیف پول ایران» نیست؛ اما در صورتی که شماره تلفن تنها عامل یا یکی از مهمترین عوامل احراز هویت و مجوز انجام تراکنشهای مالی باشد، نحوه مقابله سرویس با SIM Swap اهمیت ویژهای پیدا میکند. در چنین شرایطی، سازوکارهایی مانند تشخیص تعویض سیمکارت (SIM Change Detection)، احراز هویت چندعاملی، پایش رفتار تراکنشها و اعمال محدودیت برای عملیات حساس پس از تغییر سیمکارت میتوانند در کاهش این ریسک نقش داشته باشند.
انتقال وجه با شماره تلفن؛ فرصت تازه برای مهندسی اجتماعی
از سوی دیگر، انتقال وجه در «کیف پول ایران» با وارد کردن شماره تلفن همراه مقصد انجام میشود. این قابلیت، اگرچه فرآیند انتقال وجه را ساده میکند، اما میتواند زمینه را برای مهندسی اجتماعی فراهم کند. برای مثال، مهاجم میتواند با جعل هویت فردی آشنا، کاربر را به انتقال وجه به شمارهای تحت کنترل خود ترغیب کند. بنابراین، امنیت چنین سرویسی تنها به جلوگیری از نفوذ فنی محدود نمیشود و کنترلهای ضدتقلب (Fraud Detection)، هشدارهای تراکنشی و سازوکارهای تأیید عملیات حساس نیز اهمیت پیدا میکنند.
در نهایت، مسئله اصلی درباره امنیت «کیف پول ایران» این نیست که آیا استفاده از USSD ذاتاً امن یا ناامن است؛ بلکه این است که این سرویس برای احراز هویت کاربر، صدور مجوز تراکنش، مقابله با سرقت شماره تلفن، تشخیص رفتارهای مشکوک و تداوم خدمت در زمان حمله یا اختلال، چه لایههای امنیتی برای آن در نظر گرفته شده است.