کد خبر: ۷۷۱

هکرها گوگل را به تله اینترنت‌بانک تبدیل کردند؛ قبل از ورود به حساب بانکی این هشدار را بخوانید

هکرها گوگل را به تله اینترنت‌بانک تبدیل کردند؛ قبل از ورود به حساب بانکی این هشدار را بخوانید بهراد یوسفی

هکرها با SEO Poisoning سایت‌های جعلی اینترنت‌بانک را در نتایج گوگل بالا می‌آورند. قبل از ورود به حساب بانکی، این ترفند فیشینگ را بشناسید.

اگر برای ورود به اینترنت‌بانک، نام بانک را در گوگل جست‌وجو می‌کنید و روی یکی از اولین نتایج کلیک می‌کنید، یک هشدار امنیتی جدید را جدی بگیرید؛ هکرها با سوءاستفاده از نتایج جست‌وجوی گوگل و بینگ، سایت‌های جعلی بانکی را به کاربران نشان می‌دهند و حتی کاری می‌کنند که این صفحات در برابر برخی ابزارهای امنیتی، ظاهراً بی‌خطر به نظر برسند.

این روش که پژوهشگران Fortra آن را Chameleon SEO Poisoning نامیده‌اند، صفحات فیشینگ را برای جست‌وجوهای مرتبط با بانک‌ها در نتایج موتورهای جست‌وجو بالا می‌آورد. بررسی Fortra نشان می‌دهد فعالیت این حملات در سه‌ماهه دوم سال ۲۰۲۶ بیش از ۴۰ درصد افزایش داشته است.

وقتی گوگل، ناخواسته، مسیر هکر را کوتاه می‌کند

تصور کنید می‌خواهید وارد اینترنت‌بانک شوید.

نام بانک را در گوگل جست‌وجو می‌کنید و عبارتی مانند «ورود اینترنت بانک» یا «ورود به حساب بانکی» را می‌نویسید. یکی از نتایج بالای صفحه، ظاهری کاملاً عادی دارد و شما روی آن کلیک می‌کنید.

اما چیزی که می‌بینید ممکن است سایت بانک نباشد.

در حمله‌ای که Fortra شناسایی کرده، مهاجمان تلاش می‌کنند صفحات جعلی را برای عبارت‌هایی با نیت بالای کاربر مانند «Customer Portal» یا «Credit Card Login» در نتایج جست‌وجوی Google و Bing بالا بیاورند. هدف، کشاندن کاربر به صفحه‌ای است که می‌تواند ظاهر یک درگاه بانکی واقعی را تقلید کند و اطلاعات ورود او را سرقت کند.

این تکنیک با عنوان SEO Poisoning شناخته می‌شود؛ یعنی مهاجم تلاش می‌کند نتایج موتور جست‌وجو را به نفع صفحات مخرب دستکاری کند.

اما داستان اینجا تمام نمی‌شود.

ترفند عجیب هکرها؛ سایت برای شما یک چیز است و برای اسکنر چیز دیگر

نقطه قوت حمله Chameleon همین‌جاست.

Fortra متوجه شده برخی از این دامنه‌ها بر اساس نحوه ورود کاربر، محتوای متفاوتی نمایش می‌دهند.

اگر یک تحلیلگر امنیتی یا ابزار اسکن، آدرس سایت را مستقیماً باز کند، ممکن است با یک صفحه خاموش، صفحه خطا یا حتی یک صفحه شبیه سایت ازکارافتاده مواجه شود.

اما اگر همان دامنه از طریق نتیجه آلوده موتور جست‌وجو باز شود، سایت می‌تواند تشخیص دهد که کاربر از Google یا Bing آمده و در همان لحظه نسخه جعلی صفحه بانکی را نمایش دهد.

به زبان ساده:

ورود مستقیم → سایت ظاهراً بی‌خطر

ورود از نتیجه گوگل → صفحه جعلی بانک

همین رفتار دوگانه باعث شده شناسایی این صفحات برای ابزارهای امنیتی سنتی دشوارتر شود.

هکرها دقیقاً دنبال چه چیزی هستند؟

هدف اصلی این کمپین‌ها، فریب کاربر و سرقت اطلاعات حساس است.

صفحه جعلی می‌تواند به شکلی طراحی شود که کاربر تصور کند وارد اینترنت‌بانک یا پورتال مالی واقعی شده است. مهاجم سپس تلاش می‌کند اطلاعات ورود یا سایر داده‌های موردنیاز برای دسترسی به حساب را دریافت کند.

Fortra همچنین گزارش کرده که این حملات می‌توانند برای سرقت اعتبارنامه‌ها و حتی Session Hijacking مورد استفاده قرار بگیرند.

یعنی مسئله فقط «رمز عبور را وارد نکنید» نیست؛ مهاجمان به‌دنبال ساختن یک مسیر کامل برای سوءاستفاده از اعتماد کاربر هستند.

چرا این حمله برای کاربران ایرانی مهم است؟

اینجا باید یک نکته را روشن کنیم: گزارش Fortra درباره مؤسسات مالی مورد هدف خود در این کمپین صحبت می‌کند و نمی‌توان از آن نتیجه گرفت که همین کمپین مشخصاً بانک‌های ایرانی را هدف گرفته است.

اما روش حمله کاملاً قابل استفاده علیه کاربران ایرانی است.

کاربری را تصور کنید که برای ورود به اینترنت‌بانک، به‌جای استفاده از اپلیکیشن رسمی یا آدرس ذخیره‌شده بانک، نام بانک را در گوگل جست‌وجو می‌کند.

این رفتار در ظاهر کاملاً عادی است.

مشکل اینجاست که کاربر معمولاً تصور می‌کند:

«اگر سایت در صفحه اول گوگل باشد، پس حتماً سایت رسمی است.»

این تصور دیگر یک فرض امن نیست.

مهاجم دقیقاً می‌خواهد از همین اعتماد استفاده کند.

تحلیل بهراد یوسفی؛ خطر اصلی فقط فیشینگ نیست

نکته مهم این گزارش برای کاربران عادی، صرفاً یک روش جدید فیشینگ نیست؛ اتفاق مهم‌تر این است که اعتماد ما به موتور جست‌وجو وارد زنجیره حمله شده است.

سال‌ها به کاربران گفته‌ایم روی لینک‌های مشکوک در پیامک، ایمیل یا شبکه‌های اجتماعی کلیک نکنند. اما در این مدل، مهاجم الزاماً نیازی ندارد لینکی برای قربانی ارسال کند.

قربانی خودش جست‌وجو می‌کند.

خودش نتیجه را انتخاب می‌کند.

و حتی ممکن است تصور کند چون لینک را از Google پیدا کرده، پس امن است.

به نظر من این دقیقاً همان نقطه‌ای است که باید در آموزش امنیت سایبری کاربران تغییر کند: بالا بودن یک نتیجه در گوگل نباید به‌عنوان گواه رسمی‌بودن یک سایت تلقی شود.

موتور جست‌وجو قرار نیست جای بررسی دامنه و اصالت سرویس را برای کاربر بگیرد.

چطور بفهمیم سایتی که برای اینترنت‌بانک باز کرده‌ایم واقعی است؟

چند نکته ساده می‌تواند احتمال گرفتارشدن در این نوع حملات را به‌شدت کاهش دهد:

۱. برای ورود به اینترنت‌بانک، گوگل را کنار بگذارید

اگر مرتب از یک سرویس بانکی استفاده می‌کنید، آدرس رسمی آن را یک بار از منبع معتبر پیدا کرده و در مرورگر Bookmark کنید.

بعد از آن، برای ورود به حساب بانکی نیازی نیست هر بار نام بانک را در گوگل جست‌وجو کنید.

Fortra نیز برای کاربران خدمات مالی، استفاده از اپلیکیشن رسمی یا آدرس ذخیره‌شده را به‌جای جست‌وجوی موتورهای جست‌وجو توصیه کرده است.

۲. به ظاهر سایت اعتماد نکنید

لوگو، رنگ‌بندی، فونت و حتی طراحی بسیار شبیه سایت بانک، هیچ‌کدام به‌تنهایی اصالت سایت را ثابت نمی‌کنند.

صفحات فیشینگ امروزی می‌توانند بسیار دقیق طراحی شوند.

۳. آدرس دامنه را بررسی کنید

قبل از واردکردن نام کاربری یا رمز عبور، دامنه را با آدرس رسمی بانک مقایسه کنید.

اشتباهات کوچک در نام دامنه، حروف اضافه، خط تیره، پسوندهای عجیب یا دامنه‌هایی که فقط چند کاراکتر با دامنه اصلی تفاوت دارند، باید زنگ خطر باشند.

Fortra در نمونه‌های بررسی‌شده، به استفاده از typosquat domain‌ها اشاره کرده است؛ یعنی دامنه‌هایی که با تغییرات ظریف، شبیه نام دامنه مورد اعتماد ساخته شده‌اند.

۴. به HTTPS و علامت قفل اکتفا نکنید

وجود HTTPS به این معنی نیست که یک سایت حتماً متعلق به بانک است.

HTTPS ارتباط شما با همان دامنه را رمزنگاری می‌کند؛ اما اگر دامنه متعلق به هکر باشد، ارتباط شما با سایت جعلی هکر هم می‌تواند از HTTPS استفاده کند.

۵. اگر صفحه ورود ناگهان متفاوت شد، توقف کنید

اگر ظاهر صفحه، آدرس، فرایند ورود یا درخواست اطلاعات با چیزی که همیشه می‌دیدید تفاوت دارد، اطلاعات خود را وارد نکنید.

چرا «اولین نتیجه گوگل» معیار خوبی برای ورود به بانک نیست؟

این حمله یک درس مهم‌تر هم دارد.

در ذهن بسیاری از کاربران، ترتیب نتایج گوگل نوعی رتبه‌بندی امنیتی تلقی می‌شود؛ درحالی‌که این دو موضوع کاملاً متفاوت‌اند.

رتبه بالاتر در نتایج جست‌وجو ≠ رسمی‌بودن سایت

مهاجمان می‌توانند با تکنیک‌های SEO Poisoning تلاش کنند صفحات مخرب را برای عبارت‌های خاص در نتایج جست‌وجو بالا بیاورند. Fortra می‌گوید در کمپین Chameleon، مهاجمان روی عباراتی تمرکز کرده‌اند که کاربر با جست‌وجوی آنها احتمالاً قصد ورود به یک سرویس مالی را دارد.

در نتیجه، کاربر ممکن است با یک نتیجه ظاهراً مرتبط و معتبر روبه‌رو شود، اما مقصد واقعی یک سایت فیشینگ باشد.

اگر اطلاعات اینترنت‌بانک را در سایت جعلی وارد کردیم چه کنیم؟

اگر متوجه شدید اطلاعات حساب خود را در یک سایت مشکوک وارد کرده‌اید، منتظر نمانید.

  • رمز عبور حساب را در سریع‌ترین زمان ممکن تغییر دهید.
  • اگر همان رمز را در سرویس دیگری هم استفاده کرده‌اید، آن را در سرویس‌های دیگر نیز تغییر دهید.
  • نشست‌های فعال حساب را بررسی و در صورت امکان همه نشست‌های ناشناس را خارج کنید.
  • تراکنش‌ها و فعالیت‌های اخیر حساب را بررسی کنید.
  • در صورت مشاهده فعالیت مشکوک، سریعاً از مسیر رسمی بانک پیگیری کنید.
  • اگر اطلاعات کارت بانکی را در یک سایت جعلی وارد کرده‌اید، موضوع را فوراً از طریق کانال رسمی بانک پیگیری کنید.

جمع‌بندی؛ قبل از ورود به اینترنت‌بانک یک عادت را تغییر دهید

حمله Chameleon SEO Poisoning نشان می‌دهد فیشینگ دیگر فقط یک پیامک مشکوک یا ایمیل پر از غلط املایی نیست.

گاهی هکر کاری می‌کند شما خودتان به دنبال او بگردید.

شما نام بانک را در گوگل جست‌وجو می‌کنید، روی یک نتیجه کلیک می‌کنید و وارد صفحه‌ای می‌شوید که ممکن است از نظر ظاهری کاملاً شبیه اینترنت‌بانک واقعی باشد.

بنابراین یک عادت ساده می‌تواند سطح امنیت شما را بالا ببرد:

برای ورود به اینترنت‌بانک، به‌جای جست‌وجوی نام بانک در گوگل، از اپلیکیشن رسمی یا آدرس رسمی ذخیره‌شده بانک استفاده کنید.

چون در حملات جدید، سؤال فقط این نیست که:

«آیا لینکی که دریافت کردم مشکوک است؟»

بلکه باید بپرسیم:

«آیا سایتی که گوگل به من نشان داده، واقعاً همان سایتی است که فکر می‌کنم؟»

منبع اصلی

گزارش Help Net Security درباره Chameleon SEO Poisoning

گزارش اصلی Fortra درباره Chameleon

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث