کد خبر: ۶۸۸

لغو گواهی امنیتی شاپرک و بانک مرکزی؛ چرا عبور از هشدار SSL خطرناک است؟

گواهی امنیتی بانک مرکزی

لغو گواهی‌های امنیتی شاپرک و برخی پایگاه‌های بانک مرکزی، کاربران را با خطای SSL مواجه کرده است. بررسی خطرات عبور از هشدار SSL و ریسک فیشینگ.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

از شاپرک تا بانک مرکزی؛ تکرار لغو گواهی‌های امنیتی

تقریباً یک ماه پس از لغو گواهی امنیتی شرکت شاپرک، بانک مرکزی در اطلاعیه‌ای اعلام کرد گواهی امنیتی برخی پایگاه‌های اطلاع‌رسانی این بانک از سوی تأمین‌کننده خارجی لغو شده و کاربران ممکن است با خطای SSL مواجه شوند. بانک مرکزی همچنین تأکید کرده این مشکل ناشی از حمله سایبری به زیرساخت‌های بانک مرکزی نیست و خدمات بانکی همچنان برقرار است. اقدامات لازم برای رفع مشکل و استفاده از راهکارهای جایگزین در حال انجام است و کاربران تا زمان رفع این مشکل می‌توانند با عبور از پیام خطای نمایش‌داده‌شده در مرورگر، به خدمات موردنظر خود دسترسی پیدا کنند.

بانک مرکزی در ۲۹ تیرماه نیز اعلام کرده بود که با وجود لغو گواهی فنی-امنیتی شاپرک از سوی تأمین‌کننده خارجی، خدمات شبکه پرداخت کشور بدون اختلال ادامه دارد. بر اساس اطلاعیه این بانک، هیچ‌گونه حمله سایبری به شرکت شاپرک یا زیرساخت‌های پرداخت کشور انجام نشده و صرفاً با هدف ایجاد اختلال در عملکرد درگاه‌های پرداخت اینترنتی، گواهی فنی-امنیتی شرکت شاپرک از سوی تأمین‌کننده خارجی، بدون اطلاع قبلی، لغو شده است. بااین‌حال، بانک مرکزی تأکید کرده است که با پیش‌بینی و اجرای تدابیر فنی جایگزین، خدمات شرکت شاپرک و شبکه پرداخت کشور بدون اختلال ادامه دارد.

چرا عبور از هشدار SSL می‌تواند خطرناک باشد؟

هرچند بانک مرکزی از کاربران خواسته هشدارهای مرتبط با گواهی امنیتی را نادیده بگیرند، اما دور زدن کنترل اعتبارسنجی گواهی می‌تواند سطح حفاظت کاربران را کاهش داده و زمینه را برای حملات مرد میانی و فیشینگ فراهم کند. گواهی امنیتی یک سند دیجیتال است که هویت یک وب‌سایت را تأیید و امکان برقراری ارتباط رمزنگاری‌شده میان مرورگر کاربر و سرور را فراهم می‌کند. در صورت لغو یا نامعتبر شدن این گواهی، مرورگر نمی‌تواند اعتبار اتصال را تأیید کند و به کاربر هشدار امنیتی می‌دهد. از نظر کارشناسان، بی‌اعتنایی به این هشدار امنیتی می‌تواند کاربران را با ریسک‌هایی همچون حمله مرد میانی، سرقت اطلاعات ورود و داده‌های حساس و فیشینگ مواجه کند.

حمله مرد میانی؛ مهاجم چگونه وارد ارتباط کاربر می‌شود؟

عبور از هشدار گواهی امنیتی در بدترین حالت می‌تواند منجر به حمله مرد میانی (Man-in-the-Middle) شود. در این حمله، مهاجم مخفیانه بین کاربر و سایت قرار می‌گیرد و ارتباط آن‌ها را زیر نظر می‌گیرد تا بتواند داده‌هایی را که میان کاربر و سایت ردوبدل می‌شوند، شنود یا حتی دستکاری کند. آژانس امنیت سایبری و امنیت زیرساخت‌های آمریکا نیز در یک هشدار امنیتی درباره پیکربندی‌های TLS، احتمال حمله Adversary-in-the-Middle و رهگیری اعتبارنامه‌ها و داده‌های منتقل‌شده را به‌عنوان پیامد امنیتی مطرح کرده است.

علاوه بر این، اگر کاربر با وجود هشدار گواهی وارد سایتی شود و در آن نام کاربری، رمز عبور، اطلاعات هویتی یا اطلاعات مالی وارد کند، در یک سناریوی MITM، مهاجم بالقوه می‌تواند داده‌های ارتباطی را هدف قرار دهد. اهمیت این موضوع برای وب‌سایت‌های بانکی بیشتر است. بر اساس راهنمای امنیتی Mozilla نیز برای سایت‌های بزرگی مانند بانک‌ها، دور زدن هشدار گواهی نباید انجام شود؛ زیرا چنین هشداری می‌تواند نشانه به خطر افتادن ارتباط باشد.

عادی‌سازی هشدار SSL؛ فرصتی برای فیشینگ

 از طرف دیگر، دعوت بانک مرکزی به نادیده گرفتن هشدار اصالت گواهی امنیتی می‌تواند این ذهنیت را در کاربران ایجاد کند که این گواهی اهمیت چندانی ندارد و کاربر ممکن است در آینده هنگام مشاهده هشدار گواهی روی یک دامنه جعلی نیز تصور کند مشکل صرفاً همان اختلال گواهی است و گزینه ادامه را بزند. زمانی که یک نهاد معتبر مثل بانک مرکزی به کاربران می‌گوید در صورت خطای SSL از هشدار عبور کنند، این الگوی رفتاری خطرناک را در میان کاربران ایجاد و تقویت می‌کند که هشدارهای گواهی امنیتی اهمیت چندانی ندارند. مهاجمان هم از این رفتار اشتباه برای فیشینگ و ایجاد سایت‌های جعلی سوءاستفاده می‌کنند.

حتی اگر مهاجم بتواند ارتباط را به‌درستی در یک سناریوی MITM کنترل کند، دستکاری داده‌های ردوبدل‌شده نیز می‌تواند مطرح باشد. در یک وب‌سایت صرفاً اطلاع‌رسانی، این موضوع بیشتر می‌تواند به دستکاری محتوا یا جعل اطلاعات منجر شود؛ اما اگر سرویس موردنظر قابلیت دریافت اطلاعات حساس یا انجام عملیات داشته باشد، ریسک جدی‌تر می‌شود.

ریسک پنهان‌تر؛ تضعیف اعتماد به زیرساخت PKI

نگران‌کننده‌تر از ریسک‌های لغو گواهی امنیتی برخی پایگاه‌های اطلاع‌رسانی بانک مرکزی، کاهش اعتماد کاربران به زیرساخت Public Key Infrastructure (PKI) است. گواهی دیجیتال صرفاً یک علامت کنار آدرس سایت نیست؛ بخشی از زیرساخت PKI است که برای احراز هویت وب‌سایت و ایجاد اعتماد بین مرورگر و سرور استفاده می‌شود. در این شرایط، توصیه عمومی به عبور از این کنترل امنیتی اقدام مطلوبی نخواهد بود.

البته میزان این ریسک به نوع پایگاه آسیب‌دیده نیز بستگی دارد. اگر این سایت‌ها صرفاً ماهیت اطلاع‌رسانی داشته باشند و هیچ فرم ورود، تراکنش یا دریافت اطلاعات حساسی نداشته باشند، ریسک سرقت اطلاعات کاربران محدودتر است. اما اگر یکی از پایگاه‌هایی که گواهی آن لغو شده، خدمات تعاملی، احراز هویت، دریافت اطلاعات شخصی یا خدمات مالی ارائه کند، موضوع بسیار حساس‌تر می‌شود.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث