پلیس فتا از ۵۰۸ پرونده کلاهبرداری و ۸ حمله سایبری به پلتفرمهای طلا خبر داد
پلیس فتا از تشکیل ۵۰۸ پرونده کلاهبرداری و وقوع ۸ حمله سایبری علیه پلتفرمهای آنلاین طلا طی سه سال گذشته خبر داد.
از لینک آلوده تا تخلیه کیف پول طلا
معاون پلیس فتا اعلام کرد که طی سه سال گذشته ۵۰۸ پرونده کلاهبرداری مرتبط با پلتفرمهای آنلاین طلا تشکیل شده است. به گفته او، حدود ۶۰ درصد این پروندهها با احراز هویت صحیح و استفاده از سامانه تشخیص تقلب قابل پیشگیری بودهاند. در همین مدت، حدود ۳۰ پلتفرم طلا نیز هدف هشت حمله سایبری قرار گرفتهاند که شش مورد از این حملات ناشی از ضعفهای ابتدایی امنیتی بوده است.
سرهنگ خالقی، معاون رئیس پلیس فتای کشور، در همایش تخصصی پلتفرمهای آنلاین طلا با اشاره به وضعیت جرایم این حوزه اظهار کرد: «طی ۳ سال گذشته، از زمان آغاز فعالیت عمومی نخستین پلتفرم طلای آنلاین تاکنون، ۵۰۸ پرونده در حوزه جرایم کلاهبرداری تشکیل شده است.» به اعتقاد او، با استفاده از یک سیستم احراز هویت صحیح و سامانه تشخیص تقلب که بتواند پیش از وقوع جرم آن را شناسایی کند، میتوان از حدود ۶۰ درصد این پروندهها پیشگیری کرد.
خالقی با تشریح شیوه وقوع بخش قابلتوجهی از این جرایم گفت: «در بسیاری از این جرایم، یک کارت یا دستگاه آلوده میشود که غالباً از طریق یک لینک آلوده اتفاق میافتد. سپس مهاجمان از آن دستگاه به اینترنتبانک دسترسی پیدا میکنند و از طریق اینترنتبانک، کیف پولی را در یکی از پلتفرمهایی که نقدشوندگی بالایی دارد، شارژ و پس از آن اقدام به برداشت میکنند.» او در ادامه گفت: «اگر سیستم درستی داشته باشیم و احراز هویت به شکل صحیح انجام شود و اجازه داده شود ۳ فاکتور کد ملی، شماره تلفن و شماره حساب متعلق به یک نفر در پروفایل ثبت شود، میتوان حداقل از ۶۰ درصد این ۵۰۸ پرونده پیشگیری کرد.»
هشت حمله سایبری به پلتفرمهای طلا
معاون پلیس فتا همچنین از وقوع هشت حمله سایبری به حدود ۳۰ پلتفرم طلا در سه سال اخیر خبر داد. به گفته او، شش مورد از این حملات به دلیل رعایت نکردن اصول بدیهی و ابتدایی امنیتی رخ دادهاند؛ از جمله استفاده از رمز عبور ضعیف، ذخیره کردن رمز عبور روی مرورگر، پیکربندیهای نامناسب، قرار گرفتن سرویسهای حساس در معرض اینترنت و نداشتن احراز هویت چندمرحلهای روی سرویسهای حیاتی.
پلیس فتا به دنبال انتشار عمومی نمره امنیت پلتفرمها
بخش عمده جرایم مرتبط با پلتفرمهای آنلاین طلا به حسابهای اجارهای بازمیگردد. به گفته معاون پلیس فتا، مجرمان افراد کمبرخوردار را شناسایی میکنند و در ازای دریافت اطلاعات هویتی و حساب آنها، مبلغی را بهصورت ماهانه پرداخت و از حساب اجارهای سوءاستفاده میکنند. او راهکار مقابله با این مسئله را استفاده از «لایوچک» عنوان کرد و گفت: «اجرای این روش هزینه دارد و ممکن است فرایند ورود کاربران را زمانبر کند، اما در حال حاضر یکی از راهکارهای مقابله با حسابهای اجارهای است.»
پلیس فتا برای پیشگیری از حملات و رخدادهای سایبری، ۲۰۹ کنترل امنیت سایبری را در قالب دفترچه الزامات خدمات سایبری و منطبق با استانداردهای CIS به پلتفرمها ارائه کرده است. به همین منظور، طبق اعلام معاون پلیس فتا، در مرکز ملی فضای مجازی تصمیم جدیدی گرفته شده است تا رتبه یا نمره امنیت سایتها بهصورت عمومی منتشر شود. هدف از این کار آن است که کاربران بدانند با چه پلتفرمی کار میکنند و آن پلتفرم تا چه میزان از امنیت و حفاظت برخوردار است.
بر اساس گفتههای او، تهیه نسخه پشتیبان و ثبت و نگهداری لاگها دو الزام کلیدی پلیس فتا برای پلتفرمهای طلاست. خالقی در این خصوص توضیح داد: «نخستین موضوعی که در استانداردهای جهانی نیز مورد تأکید قرار دارد، تهیه نسخه پشتیبان است. پلتفرمها باید در روزهای عادی و بهویژه در شرایط حساس و جنگی، متناسب با میزان تراکنشها از اطلاعات کاربران نسخه پشتیبان تهیه کنند. نسخه پشتیبان نباید به اینترنت متصل باشد و باید در محلی امن و خارج از مرکز داده نگهداری شود. پلتفرمها باید علاوه بر سیستم اصلی، یک محیط بازیابی در مرکز دادهای متفاوت و ترجیحاً در یک منطقه جغرافیایی دیگر داشته باشند تا در صورت وقوع حادثه بتوانند تداوم کسبوکار خود را حفظ کنند.»
ثبت لاگ و نگهداری اطلاعات کاربران الزامی است
خالقی یکی دیگر از الزامات امنیتی را ثبت و نگهداری لاگها عنوان کرد و گفت: «باید مشخص باشد که برای رسیدگی به یک حادثه، اطلاعات را از کجا میتوان پیدا کرد و لاگها در سطوح مختلف زیرساخت، فایروال، اپلیکیشن و فعالیت کاربران نگهداری شوند. نگهداری لاگ یک الزام قانونی است و پلتفرمها باید برای مدت مشخصشده در قانون، این اطلاعات را نگهداری کنند. بسیاری از حملاتی که ما بررسی میکنیم نهایتاً در مدت یک ماه مورد رسیدگی قرار میگیرند و بدون لاگ مناسب، فرایند بررسی با مشکل مواجه میشود.»
اطلاعات ۴۰ میلیون کاربر باید رمزنگاری شود
پلیس فتا، رمزنگاری دادهها و اطلاعات کاربران را از دیگر الزامات امنیتی پلتفرمهای طلا اعلام کرده است. خالقی یکی دیگر از توصیههای امنیتی پلیس فتا را انجام تست امنیتی سالانه عنوان کرد و گفت: «پلتفرمها باید سالانه یک بار تست امنیتی را توسط مجموعهای که خودشان صلاح میدانند انجام دهند و نتیجه آن را ارائه کنند. این کار میتواند از بسیاری از خطاهای معمول، پیکربندیهای نادرست و حملات ساده جلوگیری کند و باعث شود در صورت وقوع یک حمله پیچیده، زیرساخت از قبل در برابر آسیبپذیریهای ابتدایی مقاوم شده باشد.»