کد خبر: ۹۵۴

بحران SSL؛ لغو گواهی شاپرک چگونه به بانک‌ها رسید؟

ssl

بحران SSL از شاپرک و بانک مرکزی به بانک‌ها و نهادهای دولتی رسید؛ بررسی دلایل لغو گواهی‌ها، تغییر دامنه و ریسک‌های امنیتی ناشی از آن.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

بحران SSL از شاپرک تا بانک مرکزی؛ زنجیره‌ای که متوقف نشد

بیست‌ونهم تیرماه، بانک مرکزی ضمن اعلام لغو گواهینامه فنی-امنیتی شرکت شاپرک از سوی تأمین‌کننده خارجی و بدون اطلاع قبلی، تأکید کرد که این اقدام تاکنون نتوانسته موجب اختلال زیرساختی در شبکه پرداخت کشور و خدمات‌رسانی به کاربران شود.

گواهینامه فنی-امنیتی شاپرک در واقع یک گواهی دیجیتال (TLS/SSL) است که برای احراز هویت سامانه، رمزنگاری ارتباطات و جلوگیری از دستکاری اطلاعات هنگام تبادل داده استفاده می‌شود. این گواهی که توسط یک مرجع صدور گواهی (Certificate Authority) صادر می‌شود، تضمین می‌کند که کاربران و سامانه‌های پرداخت به سرور واقعی شاپرک متصل شده‌اند و اطلاعات حساس در مسیر انتقال، به‌صورت رمزنگاری‌شده مبادله می‌شود.

در صورتی که این گواهی لغو شود، سامانه‌هایی که اعتبار آن را بررسی می‌کنند، ممکن است گواهی را نامعتبر تشخیص دهند و از برقراری ارتباط امن با سرویس جلوگیری کنند یا به کاربر هشدار امنیتی نمایش دهند.

با توجه به اینکه بانک مرکزی و شرکت شاپرک نهادهای حاکمیتی هستند و دامنه بسیاری از درگاه‌های پرداخت و بانک‌ها روی سایت این دو نهاد قرار دارد، هرگونه اختلال در دامنه آن‌ها می‌تواند فعالیت شرکت‌های ارائه‌دهنده خدمات پرداخت یا بانک‌ها را تحت تأثیر قرار دهد.

هرچند دامنه .ir تا حد زیادی تحت کنترل کشور است، اما در صورت هدف قرار گرفتن زیرساخت‌ها با هدف ایجاد اختلال، ممکن است در سامانه‌های جهانی DNS از تبدیل نام دامنه شاپرک و بانک مرکزی به آدرس IP جلوگیری شود. در نتیجه، درخواست‌های کاربران به مقصد صحیح هدایت نخواهد شد و دسترسی به این دامنه‌ها با اختلال یا قطعی مواجه می‌شود.

نمونه‌ای از این وضعیت، در زمان اختلال در دسترسی به برخی سایت‌های بانک مرکزی مشاهده شد. کمتر از یک ماه پس از لغو گواهینامه امنیتی شرکت شاپرک، بانک مرکزی در بیانیه‌ای اعلام کرد گواهی فنی-امنیتی برخی سایت‌های مرتبط با این بانک از سوی تأمین‌کننده خارجی لغو شده است. بانک مرکزی همچنین تأکید کرد که این اتفاق ارتباطی با حمله سایبری به زیرساخت‌های بانکی ندارد.

بر اساس اطلاعیه بانک مرکزی، کاربران تا زمان رفع مشکل حتی می‌توانستند با عبور از پیام خطای نمایش‌داده‌شده در مرورگر، به خدمات موردنظر خود دسترسی پیدا کنند؛ توصیه‌ای که از منظر امنیت سایبری نیازمند احتیاط است. هشدار SSL برای جلوگیری از برقراری ارتباط با سایتی نمایش داده می‌شود که اعتبار گواهی آن برای مرورگر قابل تأیید نیست.

این درخواست بانک مرکزی از کاربران برای نادیده گرفتن هشدار SSL با انتقاد کارشناسان مواجه شد. از نظر آن‌ها، گواهی دیجیتال صرفاً یک علامت کنار آدرس سایت نیست؛ بلکه بخشی از زیرساخت PKI است که برای احراز هویت وب‌سایت و ایجاد اعتماد بین مرورگر و سرور استفاده می‌شود. بنابراین، توصیه عمومی به عبور از این کنترل امنیتی اقدام مطلوبی نخواهد بود.

حتی بسنده کردن به ماهیت سایت موردنظر و دور زدن کنترل اعتبارسنجی گواهی می‌تواند سطح حفاظت از کاربران را کاهش دهد و زمینه را برای حملات مرد میانی و فیشینگ فراهم کند.

بحران SSL به بانک‌ها رسید

بانک‌ها نیز در واکنش به بحران SSL به تغییر آدرس وب‌سایت‌های خود روی آورده‌اند؛ اقدامی که البته میان بانک‌ها به شکل یکسان اجرا نشده است. برخی بانک‌ها، از جمله بانک ملی، تغییر آدرس را به مشتریان خود اطلاع‌رسانی کرده‌اند، اما برخی دیگر بدون اطلاع‌رسانی عمومی، دامنه خود را تغییر داده‌اند.

برای نمونه، بانک ملت حتی آدرس قدیمی وب‌سایت خود را به دامنه جدید ریدایرکت نکرده است. این مسئله نیز به بانک‌ها محدود نمی‌شود و در مقاطعی، وب‌سایت‌هایی مانند بانک مرکزی، سازمان تنظیم مقررات و ارتباطات رادیویی و برخی نهادهای دولتی نیز با خطاهای مشابه در گواهی امنیتی مواجه شده‌اند.

در فروردین ۱۴۰۵، وب‌سایت سازمان تنظیم مقررات و ارتباطات رادیویی نیز به دلیل تمدید نشدن گواهی SSL از دسترس خارج شد. همچنین در همان دوره، شماری از وب‌سایت‌ها و سامانه‌های دولتی با خطاهای SSL مواجه شدند. 

تغییر دامنه؛ راه‌حل یا ایجاد یک ریسک تازه؟

اقدام اخیر برخی بانک‌ها برای تغییر دامنه سایت می‌تواند در کوتاه‌مدت راهی برای عبور از مشکل گواهی دامنه قبلی باشد، اما خود این اقدام ریسک‌های امنیتی جدیدی ایجاد می‌کند.

بسیاری از لینک‌های قدیمی، نتایج موتورهای جست‌وجو، اپلیکیشن‌های بانکی، پیام‌های اطلاع‌رسانی و بوکمارک‌های کاربران همچنان ممکن است به دامنه قبلی اشاره کنند.

در چنین شرایطی، کاربری که با آدرس قدیمی مواجه می‌شود، ممکن است برای پیدا کردن آدرس جدید بانک به موتورهای جست‌وجو یا شبکه‌های اجتماعی مراجعه کند. همین موضوع می‌تواند به فرصتی برای مهاجمان تبدیل شود؛ زیرا در فضای جست‌وجوی عمومی، تشخیص دامنه رسمی بانک از یک وب‌سایت جعلی یا دامنه‌ای مشابه، همیشه برای کاربر ساده نیست.

بنابراین، تغییر دامنه بدون اطلاع‌رسانی گسترده، انتقال کنترل‌شده ترافیک از آدرس قدیمی و اتخاذ سازوکارهای مشخص برای حفظ اعتبار دامنه قبلی، می‌تواند به‌جای حل کامل مشکل، سطح حملات فیشینگ و جعل هویت دیجیتال را افزایش دهد.

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث