هک حساب اینستاگرام و تلگرام؛ روشهای سرقت و راههای محافظت از حساب کاربری
هک حسابهای تلگرام و اینستاگرام و سوءاستفاده از اطلاعات کاربران افزایش یافته است. با روشهای سرقت حساب و راههای محافظت از حسابهای کاربری آشنا شوید.
۸۰درصد هکها؛ نتیجه بیتوجهی به تنظیمات امنیتی
بر اساس اعلام سردار داود معظمی گودرزی، رئیس پلیس فتا تهران بزرگ، بیش از ۳۵ نفر از شهروندان استان تهران با دسترسی غیرمجاز به حسابهای تلگرام و صفحات اینستاگرام خود، در معرض نقض حریم خصوصی و سوءاستفاده از اطلاعات شخصی قرار گرفتهاند. متهمان پس از بهدست آوردن دسترسی غیرمجاز به حسابهای شبکههای اجتماعی، با سوءاستفاده از اطلاعات هویتی و خصوصی صاحبان حسابها، خود را به جای آنها معرفی کرده و برای مخاطبان قربانیان پیام ارسال میکردند.
همچنین به گفته او، مجرمان در ادامه با ارسال پیامهایی با محتوای فریبنده، از مخاطبان درخواست وجه کرده و تلاش میکردند آنها را نیز در دام کلاهبرداری خود گرفتار کنند. در برخی موارد نیز متهمان با ارسال لینکها یا فایلهای آلوده برای مخاطبان حسابهای هکشده، تلاش میکردند بدافزار را به دستگاههای افراد بیشتری منتقل کرده و دامنه فعالیت مجرمانه خود را گسترش دهند.
پیش از این، سرهنگ حسن منصوری، معاون فنی پلیس فتا فراجا، اعلام کرده بود که عدم فعالسازی تنظیمات امنیتی عامل ۸۰ درصد هک و دسترسی غیرمجاز به حسابهای کاربران شبکههای اجتماعی و پیامرسانهاست. او فعال نکردن احراز هویت دو مرحلهای و استفاده از رمزعبورهای ساده و قابل حدس را از عوامل اصلی دسترسی غیرمجاز عنوان کرده بود.
از طرف دیگر، پلیس فتا در سالهای اخیر بارها درباره گسترش و افزایش دسترسی غیرمجاز به شبکههای اجتماعی هشدار داده بود. با توجه به اینکه هک شدن یک حساب کاربری تنها صاحب آن حساب را تهدید نمیکند و مجرمان میتوانند از طریق همان حساب، مخاطبان و نزدیکان فرد قربانی را نیز هدف قرار دهند، میزان اخاذی و کلاهبرداریهای مالی از این طریق هم افزایش یافته است. تا جایی که پلیس فتا در زمستان سال ۱۴۰۳ از ۱۷ میلیارد تومان اخاذی در ۲۵ روز خبر داد. به گفته سرهنگ پاشایی، رئیس مرکز امداد و فوریتهای سایبری پلیس فتا، فقط در ۲۵ روز گذشته در بهمنماه سال ۱۴۰۳ در کشور، ۱۷ میلیارد تومان بر اثر هک تلفن همراه و حملات سایبری از مردم اخاذی شده است.
پنج مسیر جهانی برای سرقت حسابهای کاربری
سرقت حساب کاربری تنها مختص به ایران نیست و سایر کشورها نیز با این مسئله درگیر هستند. مهاجمان در دنیا معمولاً از پنج روش، همچون فیشینگ و مهندسی اجتماعی، استفاده از رمزعبورهای سرقتشده، بدافزارهای سرقت اطلاعات، جعل پشتیبانی یک سرویس و حملات جستوجوی فراگیر (Brute Force) و پاشش اعتبارنامه (Credential Spraying)، برای سرقت حسابهای کاربری استفاده میکنند. بر اساس گزارش ۲۰۲۵ Verizon، سرقت اعتبارنامه و مهندسی اجتماعی همچنان یکی از مسیرهای مهم حملات هستند؛ به این صورت که مهاجم خود را به جای یک فرد، شرکت یا سرویس معتبر جا میزند و با ایمیل، پیامک، تماس تلفنی یا صفحه جعلی ورود، کاربر را به افشای نام کاربری، رمزعبور یا کد تأیید ترغیب میکند.
همچنین مهاجمان از اطلاعات ورود بهدستآمده از یک نشت داده یا حمله قبلی برای سرقت حسابهای کاربری استفاده میکنند. به این حمله Credential Stuffing گفته میشود که در آن، مهاجم فهرستی از ترکیبهای افشاشده نام کاربری و رمزعبور را روی سرویسهای دیگر امتحان میکند.
بر اساس یافتههای Verizon و بررسیهای Infostealerها نیز، اعتبارنامههای سرقتشده در ۲۲ درصد نقضهای بررسیشده، مسیر اولیه دسترسی بودهاند و تنها ۴۹ درصد رمزهای کاربران در سرویسهای مختلف با یکدیگر متفاوت بودهاند؛ یعنی بخش قابلتوجهی از کاربران همچنان رمزهای تکراری دارند.
علاوه بر این، جعل هویت پشتیبانی یک سرویس یکی از شگردهای مهم مهاجمان برای سرقت حسابهای کاربری است. در این روش، مهاجم با قربانی تماس میگیرد یا پیامی ارسال و ادعا میکند که حساب او دچار مشکل امنیتی شده است؛ سپس برای رفع مشکل از او اطلاعات ورود یا کد تأیید میخواهد. بر اساس اعلام مرکز شکایات جرائم اینترنتی FBI، از ژانویه ۲۰۲۵ بیش از ۵۱۰۰ شکایت درباره این نوع کلاهبرداری دریافت شده که بیش از ۲۶۲ میلیون دلار ضرر مالی در پی داشته است.
رمزعبور کافی نیست؛ چگونه از حساب خود محافظت کنیم؟
با وجود فراگیری سرقت حسابهای کاربری در ایران و دنیا، کارشناسان امنیت سایبری بارها تأکید کردهاند که جلوگیری از تصاحب حساب صرفاً با انتخاب یک رمزعبور قوی ممکن نیست. فعالسازی احراز هویت دو مرحلهای، ایجاد رمزعبور منحصربهفرد برای هر حساب، خودداری از ارائه کدهای ورود، کلیک نکردن روی لینکهای مشکوک، بررسی نشستها و دستگاههای متصل به حساب، بهروزرسانی نرمافزارها و سیستمعامل، از مهمترین اقداماتی هستند که میتوانند احتمال دسترسی غیرمجاز به حسابها را کاهش دهند.
علاوه بر احراز هویت دومرحلهای، نهادهایی مانند CISA و NCSC استفاده از روشهای مقاوم در برابر فیشینگ مانند FIDO/WebAuthn و انتشار محدود اطلاعات شخصی در شبکههای اجتماعی را هم در جلوگیری از هک حسابهای کاربری تأثیرگذار میدانند.