اختلال SSL سایت بانک مرکزی؛ ماجرای گواهیهای امنیتی و وابستگی به سرویسهای خارجی
اختلال اخیر سایتهای بانک مرکزی و شاپرک بار دیگر وابستگی زیرساخت وب ایران به گواهیهای SSL و سرویسدهندگان خارجی را برجسته کرده است.
بانک مرکزی در بیانیهای اعلام کرده است گواهی فنیـامنیتی برخی سایتهای مرتبط با این بانک از سوی تأمینکننده خارجی لغو شده و این اتفاق ارتباطی با حمله سایبری به زیرساختهای بانکی ندارد؛ با این حال، این نخستینبار نیست که اختلال یا از دسترس خارج شدن سایتهای ایرانی به مشکلات مربوط به گواهی SSL گره میخورد.
براساس بیانیه بانک مرکزی، این اتفاق در پی «اقدامات خصمانه دشمن صهیونیـآمریکایی در حوزههای نظامی و سایبری» رخ داده است. در نتیجه، ممکن است کاربران هنگام مراجعه به برخی پایگاههای اطلاعرسانی بانک با خطاهای مربوط به گواهی امنیتی SSL مواجه شوند.
بانک مرکزی در عین حال تأکید کرده است که این مشکل ناشی از حمله سایبری به زیرساختهای بانک مرکزی نیست و خدمات بانکی همچنان برقرار است. این بانک همچنین اعلام کرده اقدامات لازم برای ایجاد تدابیر جایگزین و رفع مشکل گواهی امنیتی در حال انجام است.
بر اساس اطلاعیه بانک مرکزی، کاربران تا زمان رفع مشکل حتی میتوانند با عبور از پیام خطای نمایشدادهشده در مرورگر به خدمات موردنظر خود دسترسی پیدا کنند؛ توصیهای که از منظر امنیت سایبری نیازمند احتیاط است، زیرا هشدار SSL برای جلوگیری از برقراری ارتباط با سایتی نمایش داده میشود که اعتبار گواهی آن برای مرورگر قابل تأیید نیست.
شاپرک یک ماه قبل با همین سناریو دستوپنجه نرم کرد
ماجرای اخیر بانک مرکزی در حالی رخ داده که تنها چند هفته پیش، اتفاق مشابهی برای شرکت شاپرک گزارش شده بود.
در ۲۹ تیرماه ۱۴۰۵، بانک مرکزی اعلام کرد گواهینامه فنیـامنیتی شاپرک «بدون هیچ اعلام قبلی» از سوی تأمینکننده خارجی لغو شده است. در همان اطلاعیه نیز بانک مرکزی تأکید کرد که هیچ حمله سایبری به شرکت شاپرک یا زیرساختهای پرداخت کشور رخ نداده و تیمهای فنی با استفاده از راهکارهای جایگزین، تداوم خدمات را تضمین کردهاند.
وجه مشترک این دو رخداد آن است که مشکل در ابتدا میتواند برای کاربر شبیه یک حمله سایبری یا اختلال زیرساختی به نظر برسد، در حالی که منشأ اعلامشده آن، مشکل در اعتبار گواهی امنیتی وبسایت بوده است.
این نخستین اختلال SSL در سایتهای ایرانی نیست
بررسی سوابق ماههای اخیر نشان میدهد مشکلات مربوط به گواهیهای امنیتی به شاپرک و بانک مرکزی محدود نمیشود.
در فروردین ۱۴۰۵، وبسایت سازمان تنظیم مقررات و ارتباطات رادیویی نیز به دلیل تمدید نشدن گواهی SSL از دسترس خارج شد. گزارش دیجیاتو نشان میدهد گواهی SSL دامنه CRA.IR از ۱۵ فروردین تمدید نشده بود.
همچنین در همان دوره، شماری از وبسایتها و سامانههای دولتی با خطاهای SSL مواجه شدند. بر اساس بررسی منتشرشده توسط زومیت، گواهی SSL وبسایت پژوهشگاه میراث فرهنگی در هفتم اسفند ۱۴۰۴ و گواهی سایت سازمان آمار در ۲۵ فروردین ۱۴۰۵ منقضی شده بود. در این گزارش، اختلال در دسترسی برخی سرورهای داخل ایران به زیرساختهای صدور و تمدید گواهی نیز بهعنوان یکی از عوامل مطرح شده است.
بنابراین، سابقه از دسترس خارج شدن سایتهای دولتی به دلیل مشکلات SSL وجود دارد، اما علت همه آنها یکسان نبوده است.
SSL چگونه میتواند یک سایت را از دسترس خارج کند؟
گواهی SSL/TLS بخشی از زنجیره اعتماد میان وبسایت و مرورگر کاربر است. زمانی که این گواهی منقضی یا لغو شود، یا مرورگر نتواند اعتبار صادرکننده آن را تأیید کند، اتصال HTTPS با هشدار امنیتی مواجه میشود.
در چنین شرایطی ممکن است خود سرور و دادههای سایت کاملاً سالم باشند، اما کاربر نتواند مانند گذشته به سایت دسترسی پیدا کند.
این مسئله از نظر امنیت سایبری اهمیت دارد، زیرا از دسترس خارج شدن یک وبسایت بهتنهایی نشانه هک، نفوذ یا تخریب زیرساخت نیست. برای تشخیص حمله سایبری باید شواهد دیگری مانند تغییرات غیرمجاز در سامانه، نفوذ به حسابهای مدیریتی، دستکاری دادهها، بدافزار یا اختلال در سرویسهای زیرساختی وجود داشته باشد.
به همین دلیل، اطلاعیه بانک مرکزی نیز میان اختلال در دسترسی به پایگاههای اطلاعرسانی و حمله به زیرساختهای بانکی تمایز قائل شده است.
مسئله فراتر از یک گواهی منقضیشده است
اگرچه در نگاه اول SSL یک جزء فنی کوچک در معماری وب به نظر میرسد، اتفاقات اخیر نشان میدهد وابستگی به خدمات خارجی میتواند در شرایط تحریم یا قطع ارتباطات بینالمللی به یک نقطه آسیبپذیر تبدیل شود.
در ماههای اخیر، علاوه بر مشکلات ناشی از انقضای گواهیها، موضوع محدودیت شرکتهای خارجی در ارائه یا تمدید برخی خدمات برای کاربران ایرانی نیز مطرح شده است. برای مثال، در تیرماه ۱۴۰۵ خبرگزاری فارس اعلام کرد امکان دریافت یا تمدید گواهیهای امنیتی معتبر برای وبسایت این رسانه به دلیل تحریمها با محدودیت مواجه شده است.
از سوی دیگر، مستندات Let's Encrypt نیز نشان میدهد دسترسی سرورهای مستقر در ایران به سرویسهای خارجی صدور و تمدید گواهی میتواند به دلیل محدودیت ارتباطات بینالمللی با مشکل مواجه شود؛ موضوعی که فرآیند اعتبارسنجی و تمدید خودکار گواهیها را تحت تأثیر قرار میدهد.
یک زنگ هشدار برای زیرساخت وب ایران
ماجرای اخیر بانک مرکزی را نمیتوان صرفاً یک خطای SSL در نظر گرفت. اهمیت اصلی این اتفاق در آن است که نشان میدهد زیرساخت دسترسی امن به وبسایتهای حیاتی کشور تا چه اندازه میتواند به سرویسدهندگان و زنجیره اعتماد خارجی وابسته باشد.
در شرایط عادی، لغو یا انقضای یک گواهی امنیتی با صدور گواهی جایگزین قابل مدیریت است. اما وقتی یک وبسایت متعلق به نهادی حاکمیتی یا زیرساختی مانند بانک مرکزی باشد، اختلال در این لایه میتواند پیامدهای گستردهتری داشته باشد؛ زیرا حتی اگر سرور، پایگاه داده و شبکه داخلی کاملاً سالم باشند، اختلال در لایه اعتماد وب میتواند دسترسی کاربران به اطلاعات و خدمات را مختل کند.
اتفاق اخیر بیش از آنکه بهتنهایی نشانه یک حمله سایبری باشد، نمونهای از ریسک وابستگی در زنجیره خدمات امنیت وب است؛ ریسکی که پیشتر نمونههایی از آن در شاپرک و شماری از وبسایتهای دولتی نیز دیده شده است.