کلاهبرداری جدید در سایتهای آگهی؛ سرقت کد یکبارمصرف با تماس تصویری
کلاهبرداران با جعل هویت خریدار و برقراری تماس تصویری، فروشندگان را فریب داده و کد یکبارمصرف و اطلاعات بانکی آنها را سرقت میکنند.
کلاهبرداران با جا زدن خود بهعنوان خریدار، فروشندگان را به تماس تصویری میکشانند و در جریان نمایش آنلاین محصول، کدهای یکبارمصرف و اطلاعات بانکی آنها را سرقت میکنند.
پلتفرمهای بزرگ خریدوفروش آنلاین دائماً در تلاشاند با روشهای مختلف جلوی کلاهبرداری را بگیرند، اما مجرمان سایبری نیز همزمان روشهای جدیدی برای فریب خریداران و فروشندگان پیدا میکنند.
یکی از ترفندهایی که در ماههای اخیر مورد توجه قرار گرفته، نوعی کلاهبرداری با تماس تصویری است. در این روش، کلاهبردار خود را خریدار معرفی میکند و از فروشنده میخواهد محصول را از طریق تماس تصویری به او نشان دهد.
اما تماس تصویری فقط برای بررسی کالا نیست؛ هدف اصلی مهاجم این است که فروشنده را وادار کند صفحه گوشی خود را به اشتراک بگذارد تا بتواند کد تأیید یکبارمصرف (OTP) یا اطلاعات حساس بانکی او را مشاهده کند.
این کلاهبرداری را میتوان در چهار مرحله خلاصه کرد.
مرحله اول: ایجاد شک و انتقال گفتگو
فرض کنید یک تلویزیون گرانقیمت یا محصول ارزشمند دیگری را در یک سایت آگهی برای فروش گذاشتهاید.
فردی با شما تماس میگیرد و خود را خریدار معرفی میکند. او میگوید برای خرید کاملاً آماده است و حتی میتواند خیلی سریع پول را پرداخت و کالا را تحویل بگیرد.
اما یک درخواست غیرعادی دارد:
قبل از خرید، میخواهد محصول را از طریق تماس تصویری ببیند.
مشکل اینجاست که بسیاری از سایتهای آگهی امکان تماس تصویری را در اختیار کاربران قرار نمیدهند. بنابراین خریدار جعلی معمولاً خیلی زود پیشنهاد میکند گفتگو را به یک پیامرسان دیگر منتقل کنید:
«عجیبه، اینجا کار نمیکنه. بیا از واتساپ استفاده کنیم.»
درخواست انتقال گفتگو به واتساپ، تلگرام یا سایر پیامرسانها یکی از مهمترین علائم هشدار در این نوع کلاهبرداری است.
دلیلش هم روشن است: خارج شدن از محیط پلتفرم خریدوفروش به کلاهبردار آزادی بیشتری میدهد تا لینک فیشینگ ارسال کند، قربانی را به یک سایت جعلی هدایت کند یا از روشهای دیگری برای سرقت اطلاعات استفاده کند.
مرحله دوم: جلب اعتماد قربانی
حالا کلاهبردار شروع به پرسیدن سؤالات مختلف درباره کالا میکند:
- این محصول را از کجا خریدهاید؟
- آیا کاملاً سالم است؟
- چرا قصد فروش آن را دارید؟
- چند وقت است از آن استفاده میکنید؟
گفتگو ممکن است کاملاً طبیعی به نظر برسد.
خریدار جعلی علاقهمند نشان میدهد، درباره محصول سؤال میپرسد و طوری رفتار میکند که انگار واقعاً قصد خرید دارد. همین گفتوگوی طولانی باعث میشود فروشنده بهتدریج احساس کند با یک خریدار واقعی و قابل اعتماد طرف است.
در نهایت، کلاهبردار میگوید آماده پرداخت است و فقط به شماره کارت یا اطلاعات لازم برای انتقال وجه نیاز دارد.
فروشنده ممکن است در این لحظه تصور کند:
«این شخص خیلی قابل اعتماد به نظر میرسد؛ معامله هم که قرار است همین حالا انجام شود.»
اما دقیقاً همینجا مرحله اصلی کلاهبرداری آغاز میشود.
مرحله سوم: سرقت کد یکبارمصرف با اشتراکگذاری صفحه
کلاهبردار بدون اینکه مستقیماً از واژههایی مانند «اشتراکگذاری صفحه» یا «Screen Sharing» استفاده کند، از فروشنده میخواهد صفحه گوشی خود را در واتساپ به اشتراک بگذارد.
ممکن است بهانههایی مثل بررسی اطلاعات پرداخت، تأیید تراکنش یا حل یک مشکل فنی مطرح شود.
اگر قربانی این درخواست را بپذیرد، صفحه گوشی او برای کلاهبردار قابل مشاهده خواهد بود.
در همین زمان، مهاجم تلاش میکند وارد حساب بانکی آنلاین قربانی شود.
بانک برای ورود یا تأیید عملیات، یک کد یکبارمصرف (OTP) به گوشی قربانی ارسال میکند.
در بسیاری از گوشیها، این کد بهصورت یک اعلان روی صفحه نمایش داده میشود؛ بنابراین کلاهبردار نیز که در حال مشاهده صفحه گوشی است، میتواند آن را ببیند.
حتی اگر کد در اعلان نمایش داده نشود، وضعیت میتواند خطرناکتر شود. اگر قربانی در حالی که اشتراکگذاری صفحه فعال است، برنامه پیامک را باز کند تا پیام جدید را بررسی کند، کلاهبردار نیز میتواند کد ارسالشده را مشاهده کند.
به این ترتیب، مهاجم ممکن است بدون اینکه قربانی آگاه باشد، به کد احراز هویت دومرحلهای دسترسی پیدا کند.
مرحله چهارم: از دست رفتن پول
در این مرحله میزان خسارت به اطلاعاتی که کلاهبردار قبلاً در اختیار دارد و سطح دسترسیای که به حساب قربانی پیدا کرده، بستگی دارد.
اگر مهاجم بتواند مستقیماً به حساب بانکی دسترسی پیدا کند، ممکن است پول موجود در حساب را انتقال دهد.
اما اگر مبلغ موجود در حساب زیاد باشد و انتقال آن بهسادگی امکانپذیر نباشد، کلاهبردار میتواند مرحله دیگری از کلاهبرداری را اجرا کند.
در این سناریو، فرد دیگری با قربانی تماس میگیرد و خود را بازپرس، کارشناس امنیت بانک یا مأمور رسیدگی به کلاهبرداری معرفی میکند.
او ادعا میکند حساب بانکی قربانی در معرض خطر قرار گرفته و برای محافظت از پول، باید آن را به یک «حساب امن» منتقل کند.
قربانی که از اتفاقات قبلی ترسیده و تصور میکند با یک مأمور واقعی صحبت میکند، ممکن است خودش پول را به حساب کلاهبردار انتقال دهد.
در هر دو حالت، نتیجه یکی است:
پول قربانی از دست میرود.
چگونه از کلاهبرداری در سایتهای آگهی جلوگیری کنیم؟
سایتها و پلتفرمهای خریدوفروش آنلاین همواره با حسابهای جعلی خریداران و فروشندگان مواجهاند. ممکن است یک حساب پس از گزارش کاربران شناسایی و مسدود شود، اما کلاهبرداران میتوانند خیلی سریع حساب جدیدی ایجاد یا حساب دیگری تهیه کنند.
برای کاهش خطر، هنگام خریدوفروش آنلاین این نکات را جدی بگیرید:
۱. گفتگو را داخل همان پلتفرم نگه دارید
تا حد امکان با خریدار یا فروشنده فقط از سیستم پیامرسان داخلی همان سایت صحبت کنید.
اگر طرف مقابل اصرار دارد گفتگو را به واتساپ، تلگرام یا پیامرسان دیگری منتقل کنید، احتیاط کنید.
خارج شدن از محیط پلتفرم میتواند راه را برای ارسال لینکهای فیشینگ و روشهای دیگر سرقت اطلاعات باز کند.
۲. هیچوقت صفحه گوشی را برای افراد ناشناس به اشتراک نگذارید
اشتراکگذاری صفحه میتواند اطلاعات بسیار حساسی را در اختیار فرد مقابل قرار دهد؛ از پیامکهای بانکی گرفته تا اعلانهای ورود و کدهای تأیید.
بهخصوص هنگام انجام تراکنشهای مالی، Screen Sharing را برای افراد ناشناس فعال نکنید.
۳. کد یکبارمصرف را به هیچکس ندهید
کدهای OTP و کدهای تأیید ورود را حتی اگر فرد مقابل خود را خریدار، فروشنده، کارشناس بانک یا پشتیبانی معرفی کند، در اختیار او قرار ندهید.
کد یکبارمصرف برای شما ارسال شده است، نه برای تأیید هویت فرد مقابل.
۴. شماره تلفن و اطلاعات کارت خود را بیدلیل منتشر نکنید
در صورت امکان، شماره تلفن خود را در پروفایل عمومی سایت آگهی مخفی کنید و اطلاعات کارت بانکی را نیز در اختیار افراد ناشناس قرار ندهید.
۵. برای پرداخت و ارسال کالا از ابزارهای رسمی پلتفرم استفاده کنید
اگر پلتفرم موردنظر سیستم پرداخت یا ارسال داخلی دارد، تا جای ممکن از همان امکانات استفاده کنید.
در برابر پیشنهادهای عجیب برای استفاده از سرویسهای پرداخت یا ارسال شخص ثالث محتاط باشید.
۶. از کارت مجازی با سقف تراکنش استفاده کنید
برای خریدهای اینترنتی، استفاده از کارت مجازی با محدودیت مبلغ میتواند در صورت افشای اطلاعات کارت، میزان خسارت احتمالی را کاهش دهد.
۷. اعلان پیامکها و کدهای حساس را روی صفحه قفل غیرفعال کنید
اگر کدهای بانکی و پیامهای حساس روی صفحه قفل گوشی نمایش داده شوند، فردی که صفحه گوشی را مشاهده میکند ممکن است بتواند آنها را بخواند.
برای افزایش امنیت، نمایش محتوای پیامهای حساس در اعلانها را محدود کنید.
۸. قبل از وارد کردن اطلاعات بانکی، آدرس سایت را بررسی کنید
اگر فردی لینک پرداخت یا صفحه ورود ارسال کرد، قبل از وارد کردن اطلاعات کارت یا حساب بانکی، آدرس دامنه را با دقت بررسی کنید.
وجود ظاهر حرفهای یا لوگوی یک بانک بهتنهایی به معنی معتبر بودن سایت نیست.
جمعبندی
کلاهبرداریهای اینترنتی دیگر همیشه با پیامهای واضح و لینکهای مشکوک آغاز نمیشوند. کلاهبرداران میتوانند با جعل هویت یک خریدار واقعی، ایجاد اعتماد و برقراری تماس تصویری قربانی را به اشتباه بیندازند.
مهمترین نکته این است که هیچ خریدار واقعی برای انجام یک معامله معمولی به کد بانکی یکبارمصرف، دسترسی به صفحه گوشی یا اطلاعات ورود به حساب شما نیاز ندارد.
اگر فردی هنگام خریدوفروش آنلاین از شما خواست به پیامرسان دیگری بروید، تماس تصویری برقرار کنید یا صفحه گوشی خود را به اشتراک بگذارید، این درخواست را یک زنگ خطر جدی در نظر بگیرید.
در معاملات آنلاین، چند دقیقه احتیاط میتواند جلوی از دست رفتن تمام موجودی حساب بانکی شما را بگیرد.