روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ اعتراف کنید که شما هم میخواستید به دنیای جدیدترین بازآفرینی NFT - هدیههای تلگرامی - بپیوندید، ولی هنوز وقت نکردید. اکنون این یکی از داغترین ترندهاست. توسعهدهندگان در حال تولید تصاویر قابل جمعآوری هستند و با سلبریتیهایی مانند اسنوپ داگ همکاری میکنند. تمامی پروفایلهای دوستانتان با این تصاویر مد روز پر شده و شما هم دوست دارید با کمترین هزینه ممکن هر چه زودتر وارد این جریان شوید.
و سپس این اتفاق میافتد — یک غریبه به شما پیام میدهد و یک پیشنهاد سخاوتمندانه میدهد: فرصتی برای دریافت چند تا از این هدیههای دیجیتال — بدون هیچ هزینهای. یک ربات که به نظر کاملاً قانونی میآید، در حال اجرای یک ایردراپ است. در دنیایNFTها، ایردراپ یک روش تبلیغاتی است که در آن تعدادی از داراییهای جدید کریپتویی بهصورت رایگان توزیع میشود. این کلمه در تلگرام هم بهخاطر ماهیت کریپتویی این هدایا و سیستمNFTهایی که پشتشان قرار دارد، رایج شده است.
آنها این تصاویر هدیه را به شما رایگان پیشنهاد میدهند؛ یا دستکم اینطور میگویند. شما میتوانید آنها را بعداً به پروفایل خود اضافه کنید یا برای ارز داخلی تلگرام، تونکوین[1]، بفروشید. حتی لازم نیست روی لینک خارجی کلیک کنید. کافی است روی یک دکمه در پیام بزنید، یک اپلیکیشن مینی را مستقیماً داخل تلگرام باز و اطلاعات ورود خود را وارد کنید. و سپس… حساب کاربری شما بلافاصله هک میشود. هیچ هدیهای دریافت نخواهید کرد و فقط حال بد برایتان باقی میماند.
در این مقاله، یک طرح فیشینگ جدید را بررسی میکنیم که از مینیاپلیکیشنهای داخلی تلگرام سوءاستفاده میکند. همچنین راهکارهایی برای کمک به شما در جلوگیری از گرفتار شدن در این حملات ارائه میدهیم.
ساز و کار این فیشینگ
این یک فیشینگ کلاسیکِ ساده است: کاربر لینکی به یک وبسایت جعلی دریافت میکند که فرم ورود به حساب واقعی را شبیهسازی میکند. زمانی که قربانی اطلاعات ورود خود را وارد میکند، این دادهها مستقیماً به کلاهبردار میرسد. با این حال، تکنیکهای فیشینگ همواره در حال تحول هستند و این روش جدید حمله بسیار پیچیدهتر است.
مهاجمان فیشینگ، اپلیکیشنهای مینی جعلی را مستقیماً در داخل تلگرام ایجاد میکنند. این اپلیکیشنها بهعنوان صفحات وب استاندارد ظاهر میشوند اما بهجای اینکه در مرورگر خارجی باز شوند، داخل رابط کاربری پیامرسان تلگرام جاسازی شدهاند. برای کاربر، این اپلیکیشنها کاملاً قانونی به نظر میرسند. پس از همه، این اپلیکیشنها داخل خود تلگرام اجرا میشوند.
این باعث میشود قربانی فکر کند: «اگر این اپلیکیشن داخل تلگرام اجرا میشود، حتماً یک فرآیند تأیید وجود دارد. مسلماً نمیگذارند یک کلاهبرداری واضح از آن عبور کند؟» اما در عمل، واقعیت کاملاً برعکس است.
چطور این طرح فیشینگ به وجود آمده است؟
مشکل اصلی امنیتی در مینیاپهای تلگرام این است که پلتفرم مذکور تقریباً هیچ بررسی قبلیای روی انتشار اپلیکیشن انجام نمیدهد. این برخلاف فرآیندهای دقیق بررسی است که توسط گوگل پلی و اپ استور استفاده میشود؛ اگرچه حتی در اینجا هم گاهی بدافزارهای واضح وارد میشوند.
در تلگرام، کار برای مهاجمان خیلی آسانتر است. بهطور کلی، هر کسی که بخواهد یک مینیاپ بسازد و راهاندازی کند، میتواند این کار را انجام دهد. تلگرام نه کد، نه عملکرد و نه قصد توسعهدهنده را بررسی میکند. این موضوع یک ضعف امنیتی در یک سرویس پیامرسان با نزدیک به یک میلیارد کاربر جهانی ایجاد میکند که به یک مشکل جهانی تبدیل میشود. بدتر از آن، نظارت بر این اپلیکیشنهای مینی در تلگرام بهطور کامل واکنشی است — یعنی اقدامات تنها پس از شکایت کاربران یا دخالت مقامات قانونی انجام میشود.
طعمه کلاهبردارانی که در موردشان حرف میزنیم، "هدیه" بود: تصاویری دیجیتال از کلاه سنتی داغستانی، به نام «پاپاخ» که تلگرام در همکاری با خابیب نورمگومدوف، مبارز مشهور UFC[2]، منتشر کرده بود. این «پاپاخها» بهعنوان هدیهای دیجیتال به طرفداران عرضه شده و یک مزایده برای آنها برگزار شد. حتی پاول دورف، مدیرعامل تلگرام، در حسابهای خود در ایکس و تلگرام پستهایی درباره این مزایده منتشر کرد. خابیب نیز این پستها را در کانال خود بازنشر کرد، اما پس از پایان مزایده این پستها را حذف کرد.
با این حال، تنها 29,000 عدد از این «پاپاخها» منتشر شد که برای راضی کردن تمام طرفداران مشتاق این هدیهها کافی نبود. این وضعیت فرصتی برای کلاهبرداران ایجاد کرد که با وعده دادن «پاپاخها» بهصورت رایگان به طرفداران، اقدام به اجرای کمپین فیشینگ کنند. این کمپین فیشینگ بهطور خاص روی افرادی که در کانال این ورزشکار فعال بودند، هدف قرار داده بود. به این ترتیب، کلاهبرداران با استفاده از این فرصت، قربانیان خود را فریب داده و در دام خود انداختند.
کلاهبرداران با وعدههای دروغین و فریبکارانه تلاش کردند تا افرادی را که خواهان این «پاپاخها» بودند، به سمت یک حمله فیشینگ هدایت کنند. آنها از محبوبیت و اعتبار خابیب نورمگومدوف استفاده کرده و با ظاهر کردن پیشنهاداتی جذاب، اعتماد قربانیان را جلب کردند تا اطلاعات حساس آنها را بدست آورند.
چگونه کلاهبرداران قربانیان خود را فریب میدهند؟
مجرمان از نام پلتفرم محبوب Portals استفاده کردند که سرویس قانونی برای بازیها، اپلیکیشنها و سرگرمیها در تلگرام است. آنها مجموعهای از مینیاپها ساختند که ظاهراً تفاوت چندانی با اپهای واقعی نداشتند و به عنوان هدیههای رایگان — ایردراپها — تبلیغ شدند. با این حال، خود کمپینهای کلاهبرداری نشانههایی از شتابزدگی و کاهش هزینهها در طراحی و نوشتار دارند؛ با علائمی واضح از دخالت هوش مصنوعی. برخی از پیامها شامل تکههای متنی هستند که به وضوح توسط یک شبکه عصبی تولید شدهاند، که کلاهبرداران فراموش کرده یا نتواستهاند ویرایش کنند.
راهکارهای امنیتی
قوانین طلایی امنیتی سادهاند:
- منبع را بررسی کنید: اگر لینکی دریافت کردید که وعده هدیه از یک سلبریتی یا حتی تلگرام را میدهد اما از یک حساب ناشناخته یا گروه مشکوک ارسال شده است، روی آن کلیک نکنید. از طریق کانال رسمی سلبریتی یا شرکت، بررسی کنید که آیا واقعاً چنین تبلیغاتی در حال اجراست.
- مدرک تایید حساب را بررسی کنید: مطمئن شوید علامت تیک آبی واقعی است و نه فقط یک وضعیت اموجی یا بخشی از نام پروفایل. برای این کار کافی است روی آیکون تیک آبی در پروفایل بزنید. اگر وضعیت اموجی پریمیوم باشد، تلگرام بهطور صریح به شما این موضوع را اطلاع خواهد داد. اگر اموجی تیک فقط به نام پروفایل اضافه شده باشد، روی آن ضربه زدن هیچ کاری نمیکند. اما اگر حساب واقعاً تایید شده باشد، ضربه زدن به تیک آبی پیامی رسمی از تلگرام را برای شما نشان میدهد.
- برای وارد شدن به مینی اپها عجله نکنید:اپلیکیشنهای رسمی تلگرام معمولاً نیازی به ورود مجدد از طریق یک فرم داخل مینی اپ ندارند. اگر از شما خواسته شد شماره تلفن یا کد تایید وارد کنید، احتمالاً یک حمله فیشینگ است.
- علائم متن یا طراحی تولید شده توسط هوش مصنوعی را جستجو کنید: گرامر عجیب، عبارات غیرطبیعی یا تکههای متنی باقیمانده از شبکه عصبی در یک پیام، علامت هشدار هستند. کلاهبرداران بهطور مکرر از تولید متن با هوش مصنوعی برای نوشتن سریع و ارزان استفاده میکنند.
- تأیید دو مرحلهای را فعال کنید (رمز عبور تلگرام خود). همین حالا در تنظیمات → حریم خصوصی و امنیت → تأیید دو مرحلهای این کار را انجام دهید. حتی اگر یک کلاهبردار موفق شود شماره تلفن و کد پیامک شما را به دست آورد، بدون این رمز عبور نمیتواند به حساب شما دسترسی پیدا کند. بهوضوح، هیچگاه رمز عبور خود را با کسی به اشتراک نگذارید؛ این رمز فقط برای ورود شما به حساب تلگرام است.
- از یک کلید عبور برای امنسازی حساب خود استفاده کنید: یک بهروزرسانی جدید تلگرام قابلیت ورود امن با استفاده از کلید عبور را اضافه کرده است. این کار تقریباً برای یک مهاجم دشوار میکند تا اکانتتان را بدزدد. شما میتوانید آن را در تنظیمات → حریم خصوصی و امنیت → کلیدهای عبور تنظیم کنید.
- رمز عبور و کلید عبور خود را در یک مدیر رمز عبور ذخیره کنید:اگر حساب خود را با هم رمز عبور و هم کلید عبور ایمن کردهاید، به یاد داشته باشید که یک رمز عبور ضعیف، استفاده شده مجدد یا دزدیده شده میتواند همچنان برای مهاجمان بهعنوان "کلید یدک زیر فرش" عمل کند — حتی اگر "درِ اصلی" با کلید عبور قفل شده باشد. بنابراین، توصیه میکنیم یک رمز عبور قوی و منحصر به فرد برای تلگرام ایجاد کنید و آن را همراه با کلید عبور خود درمدیر کلمه عبور کسپرسکیذخیره کنید. این کار باعث میشود تا اطلاعات ورود و کلیدهایتان در تمامی دستگاههایتان قابل دسترسی باشد.
- کسپرسکیرا روی گوشی خود نصب کنید:تکنولوژی ضد فیشینگ جدید آن شما را از لینکهای فیشینگ در اعلانها از هر اپلیکیشنی محافظت میکند.
اگر حساب تلگرام شما قبلاً دزدیده شده باشد چه؟
کلید کار، آرامش و سرعت عمل است. شما فقط 24 ساعت وقت دارید تا اکانت خود را برگردانید، وگرنه ممکن است آن را بهطور دائمی از دست بدهید. برای راهنمایی گام به گام بازیابی دسترسی، به پست "اگر حساب تلگرام شما هک شد چه باید کرد" مراجعه کنید.
این را هرگز از یاد نبرید: اگر پیشنهادی خیلی خوب به نظر برسد، احتمالاً حقیقت ندارد. همیشه اطلاعات را از کانالهای رسمی بررسی کنید و هرگز رمزهای عبور یا کلیدهای عبور خود را در اپلیکیشنها یا فرمهای غیررسمی وارد نکنید؛ حتی اگر بهنظر قانونی بیایند. هوشیار باشید و ایمن بمانید.
[1]Toncoin
[2] قهرمانی مبارزات آزاد نهایی
کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.