کد خبر: ۶۳۵

کیف پول ایران چگونه کار می‌کند؟ بررسی خدمات، امنیت و ریسک‌ها

کیف پول ایران

«کیف پول ایران» چگونه کار می‌کند و چه خدماتی ارائه می‌دهد؟ در این گزارش، سازوکار، امنیت، ریسک SIM Swap و تهدیدهای مهندسی اجتماعی این سرویس را بررسی می‌کنیم.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

کیف پول ایران چگونه کار می‌کند؟ 

بانک مرکزی در هفته گذشته از سرویس «کیف پول ایران» برای انجام خدماتی مانند شارژ کیف پول، انتقال وجه، مشاهده موجودی و برداشت وجه از طریق کد دستوری #۹۸* رونمایی کرد. دارندگان این کیف پول برای استفاده از این خدمات، ابتدا باید کد دستوری #۹۸* را شماره‌گیری کرده و با وارد کردن کد ملی و شماره سیم‌کارتی که به نام خودشان ثبت شده است، فرآیند ثبت‌نام را تکمیل کنند. پس از آن، امکان شارژ کیف پول با استفاده از کارت بانکی برای آن‌ها فراهم می‌شود.

همچنین، دارندگان «کیف پول ایران» می‌توانند موجودی کیف پول خود را مشاهده کرده، تنها با وارد کردن شماره تلفن همراه مقصد، وجه موردنظر را به دیگر کاربران انتقال دهند و در صورت نیاز، با ثبت شماره شبا، موجودی کیف پول را به سایر حساب‌های بانکی خود منتقل کنند. نتیجه تمامی تراکنش‌ها نیز از طریق پیامک با سرشماره IRANWALLET به اطلاع کاربران می‌رسد. علاوه بر این، به گفته مدیر اداره نظارت بر نظام‌های پرداخت بانک مرکزی، «کیف پول ایران» به سایر کیف پول‌های تجاری متصل شده و دارندگان آن می‌توانند موجودی خود را در شبکه فروشگاه‌های طرف قرارداد خرج کنند. هرچند هنوز بانک مرکزی تعداد کاربران فعال این کیف پول را اعلام نکرده، اما از ایجاد ۹۰ میلیون «کیف پول ایران» برای ایرانیان خبر داده است.

 امنیت کیف پول ایران در سایه ریسک زیرساخت بانکی

فارغ از ابهامات درباره راه‌اندازی «کیف پول ایران» و میزان استقبال شهروندان از آن، امنیت معاملات در بستر این کیف پول نیز از جمله موضوعاتی است که می‌تواند نگرانی‌هایی برای کاربران و کارشناسان امنیت سایبری ایجاد کند. مرور حملات سایبری به زیرساخت‌های بانکی در ماه‌ها و سال‌های اخیر نیز اهمیت این موضوع را بیشتر می‌کند. حملات سایبری اخیر به زیرساخت مشترک چند بانک کشور نشان داد که امنیت خدمات مالی دیگر تنها به امنیت یک بانک یا یک اپلیکیشن وابسته نیست؛ بلکه تاب‌آوری کل اکوسیستم پرداخت نیز اهمیت دارد. هرچند مقام‌های رسمی تأکید کردند این حمله به نشت اطلاعات مشتریان منجر نشده است، اما اختلال هم‌زمان در خدمات چند بانک نشان داد که وابستگی سرویس‌های مالی به زیرساخت‌های مشترک می‌تواند ریسک تمرکز را افزایش دهد.

در چنین شرایطی، راه‌اندازی «کیف پول ایران» این پرسش را پررنگ‌تر می‌کند که برای محافظت از این سرویس در برابر اختلالات، حملات سایبری و سوءاستفاده از حساب کاربران، چه کنترل‌های امنیتی و سازوکارهای تاب‌آوری پیش‌بینی شده است.

با وجود این، تاکنون جزئیات فنی مشخصی درباره سازوکارهای امنیتی «کیف پول ایران» منتشر نشده است تا بتوان سطح حفاظت این سرویس در برابر تهدیدهای مختلف را ارزیابی کرد. از طرف دیگر، از آنجا که تعامل کاربر با این کیف پول از طریق کد دستوری USSD انجام می‌شود و کاربر برای انجام عملیات مالی به اپلیکیشن اختصاصی منتقل نمی‌شود، بخشی از تهدیدهای رایج در سرویس‌های مبتنی بر اپلیکیشن، مانند نصب اپلیکیشن جعلی یا فیشینگ صفحه ورود، در این کانال موضوعیت مستقیم ندارد. بااین‌حال، این موضوع به معنای حذف ریسک‌های امنیتی نیست و پرسش درباره نحوه احراز هویت، مجوزدهی و حفاظت از تراکنش‌ها همچنان پابرجاست.

وقتی شماره تلفن به نقطه حساس امنیت تبدیل می‌شود

 در واقع، یکی از نقاط مهم بررسی امنیتی این سرویس، وابستگی آن به شماره تلفن همراه و زیرساخت اپراتور است. حملات SIM Swap یکی از سناریوهایی است که در این زمینه باید مورد توجه قرار گیرد. در این حمله، مهاجم با جعل هویت، مهندسی اجتماعی یا سوءاستفاده از فرآیند صدور سیم‌کارت، تلاش می‌کند شماره تلفن قربانی را به سیم‌کارت دیگری منتقل کند. در صورت موفقیت، کنترل شماره تلفن در اختیار مهاجم قرار می‌گیرد و سرویس‌هایی که به شماره تلفن وابسته‌اند، ممکن است در معرض سوءاستفاده قرار گیرند.

صرف استفاده از شماره تلفن یا USSD به معنای وجود آسیب‌پذیری در «کیف پول ایران» نیست؛ اما در صورتی که شماره تلفن تنها عامل یا یکی از مهم‌ترین عوامل احراز هویت و مجوز انجام تراکنش‌های مالی باشد، نحوه مقابله سرویس با SIM Swap اهمیت ویژه‌ای پیدا می‌کند. در چنین شرایطی، سازوکارهایی مانند تشخیص تعویض سیم‌کارت (SIM Change Detection)، احراز هویت چندعاملی، پایش رفتار تراکنش‌ها و اعمال محدودیت برای عملیات حساس پس از تغییر سیم‌کارت می‌توانند در کاهش این ریسک نقش داشته باشند.

انتقال وجه با شماره تلفن؛ فرصت تازه برای مهندسی اجتماعی

از سوی دیگر، انتقال وجه در «کیف پول ایران» با وارد کردن شماره تلفن همراه مقصد انجام می‌شود. این قابلیت، اگرچه فرآیند انتقال وجه را ساده می‌کند، اما می‌تواند زمینه را برای مهندسی اجتماعی فراهم کند. برای مثال، مهاجم می‌تواند با جعل هویت فردی آشنا، کاربر را به انتقال وجه به شماره‌ای تحت کنترل خود ترغیب کند. بنابراین، امنیت چنین سرویسی تنها به جلوگیری از نفوذ فنی محدود نمی‌شود و کنترل‌های ضدتقلب (Fraud Detection)، هشدارهای تراکنشی و سازوکارهای تأیید عملیات حساس نیز اهمیت پیدا می‌کنند.

در نهایت، مسئله اصلی درباره امنیت «کیف پول ایران» این نیست که آیا استفاده از USSD ذاتاً امن یا ناامن است؛ بلکه این است که این سرویس برای احراز هویت کاربر، صدور مجوز تراکنش، مقابله با سرقت شماره تلفن، تشخیص رفتارهای مشکوک و تداوم خدمت در زمان حمله یا اختلال، چه لایه‌های امنیتی برای آن در نظر گرفته شده است.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث