حسابها واقعاً چطوری دزدیده میشن
بیشتر نفوذها هک پیچیده نیستن: از یه رمز تکراری، یه صفحهی ورود جعلی یا کدی که گولت زدن بدی استفاده میکنن. درهای اصلی ورود رو بشناس و ببین اول کدوم حسابت رو قفل کنی.
فیلم نیست
مهاجم از راحتترین در میاد
تو فیلمها هکر تند تند تایپ میکنه و از یه دیوار کد رد میشه. تو دنیای واقعی بیشتر حسابها از چندتا در کسلکننده دزدیده میشن: یه رمز تکراری که یه جای دیگه لو رفته، یه صفحهی ورود جعلی که توش تایپ کردی، یه کد تأیید که گولت زدن بدی، یا رمزی که اونقدر سادهست که میشه حدسش زد. هیچکدوم مهارت خاصی نمیخواد و دقیقاً برای همینه که اینقدر رایجن.
کسی که اینستاگرامت رو میخواد، به سرورهای اینستاگرام حمله نمیکنه. خیلی راحتتره رمزی رو امتحان کنه که از یه سایت خرید کوچیک که چند سال پیش توش عضو شدی لو رفته.
پر کردن اطلاعات ورود (Credential Stuffing)
وقتی یه سایت هک میشه، لیست ایمیلها و رمزها معمولاً فروخته میشه یا تو اینترنت پخش میشه. بعد مهاجمها با یه نرمافزار هر جفت ایمیل و رمز رو خودکار روی کلی سایت دیگه امتحان میکنن. اگه یه رمز رو دو جا استفاده کرده باشی، نشت یکی کلید اون یکی میشه.
رمزت سال ۱۴۰۰ از یه انجمن لو رفته. خودت اون انجمن رو یادت رفته، ولی همون رمز ایمیلت رو هم باز میکنه. یه برنامه امتحانش میکنه و جواب میده.
خودت رو امتحان کن
رضا برای همهچی یه رمز داره. یه کتابفروشی اینترنتی کوچیک که یه بار ازش خرید کرده پارسال هک شده. این هفته یکی از یه کشور دیگه وارد ایمیلش شده. به احتمال زیاد چی شده؟
- یکی مستقیم سرورهای سرویس ایمیلش رو هک کرده و حسابش رو برداشته
- گوشیش ویروس داره که تایپ کردنش رو ضبط کرده
- رمز لورفتهی کتابفروشی روی ایمیلش امتحان شده و جواب داده
- رمز ایمیلش منقضی شده و حساب خودبهخود باز شده
جواب رو ببین
رمز لورفتهی کتابفروشی روی ایمیلش امتحان شده و جواب داده
درسته. این همون Credential Stuffing ـه. نشت کتابفروشی رمزی رو لو داد که ایمیلش رو هم باز میکرد، چون هر دو یکی بودن.
در دوم
خودت تایپش میکنی
فیشینگ (Phishing) یعنی گول زدنت که رمزت رو خودت دو دستی تحویل بدی. یه پیام میاد با لینکی به صفحهای که عین صفحهی ورود بانک، ایمیل یا اینستاگرامته. هر چی اونجا تایپ کنی مستقیم میره دست مهاجم. اینجا رمز قوی و یکتا کمکی نمیکنه، چون خودت دادیش.
«فعالیت مشکوک روی حسابت دیده شد. تا ۲۴ ساعت وارد شو وگرنه بسته میشه.» لینک یه کپی بینقص از صفحهی ورود واقعی رو باز میکنه. سرفصل دوم این دوره کلاً دربارهی تشخیص همینهاست.
در سوم
کدی که ازت خواستن براشون بفرستی
پیامرسانهایی مثل تلگرام و واتساپ با یه کد یکبارمصرف که به گوشیت فرستاده میشه واردت میکنن. اگه مهاجم بخواد با شمارهی تو وارد بشه، اون کد میاد رو گوشی تو. حالا فقط لازمه تو بهش بگی کد چیه. برای همین ازت میپرسه؛ معمولاً با ادای یه دوست، یه فروشگاه یا پشتیبانی.
یه پیام از حساب یکی از دوستات: «ببخشید، اشتباهی شمارهی تو رو زدم، یه کد برات اومد، میشه برام بفرستیش؟» حساب اون دوست هم دقیقاً همینجوری دزدیده شده و حالا داره برای گرفتن حساب تو استفاده میشه.
خودت رو امتحان کن
دخترخالهی لیلا تو تلگرام بهش پیام داده و کد ورودی رو خواسته که «اشتباهی براش رفته». چون پیام واقعاً از حساب دخترخالهشه، فرستادن کد امنه.
جواب رو ببین
نادرست
غلطه. پیام از یه حساب آشنا فقط ثابت میکنه از اون حساب اومده، نه اینکه خود دخترخالهش داره تایپ میکنه. حسابهای دزدیدهشده دقیقاً همینجوری استفاده میشن. کد ورود فقط مال خودته: هیچوقت برای هیچکس نفرستش، هر چقدر هم آشنا به نظر بیاد.
شاهکلید
ایمیل و شمارهت بقیهی درها رو باز میکنن
تقریباً هر سرویسی یه دکمهی «رمز رو فراموش کردم» داره که یه لینک به ایمیلت یا یه کد به شمارهت میفرسته. پس هر کی ایمیلت دستش باشه، میتونه رمز بیشتر حسابهای دیگهت رو عوض کنه. برای همین ایمیلت، و شمارهای که پیامرسانها و بانکت بهش وصلن، باارزشترین چیزهاییان که تو اینترنت داری.
مهاجمی که وارد ایمیل سام بشه، رمز فروشگاهها و شبکههای اجتماعیش رو لازم نداره. رو هر سایت «رمز رو فراموش کردم» رو میزنه و ایمیلهای بازیابی رو خودش میخونه.
کلید کمد کلیدها
حسابهات رو مثل اتاقهای یه ساختمون ببین و ایمیلت رو کمدی که همهی کلیدهای یدکی توش آویزونه. دزدی که قفل یه اتاق رو باز کنه، یه اتاق گیرش میاد. دزدی که کمد رو باز کنه، کل ساختمون رو. جایی که این تشبیه جواب نمیده: تو دنیای واقعی میفهمی کمد خالی شده، ولی تو اینترنت مهاجم میتونه کلیدها رو کپی کنه و همهچی رو عادی بذاره. برای همینه که باید حواست به ایمیلهای هشدار «ورود جدید» باشه.
خودت رو امتحان کن
هر حمله از کدوم در اومده؟
- رمزی که از یه انجمن لو رفته ایمیلت رو هم باز میکنه
- رمزت رو تو یه کپی از صفحهی ورود بانکت تایپ کردی
- رمزت سال تولدت بهاضافهی اسمت بود
- کد ورود رو برای کسی خوندی که پشت تلفن گفت از پشتیبانیه
- یه کد «اشتباهی» رو برای حساب یه دوست فرستادی
- یه رمز روی چهارتا سایت خرید کار میکرد
جواب رو ببین
رمز تکراری یا قابل حدس: رمزی که از یه انجمن لو رفته ایمیلت رو هم باز میکنه, رمزت سال تولدت بهاضافهی اسمت بود, یه رمز روی چهارتا سایت خرید کار میکرد
گولت زدن که خودت تحویل بدی: رمزت رو تو یه کپی از صفحهی ورود بانکت تایپ کردی, کد ورود رو برای کسی خوندی که پشت تلفن گفت از پشتیبانیه, یه کد «اشتباهی» رو برای حساب یه دوست فرستادی
به این ترتیب قفلشون کن
- ۱ · ایمیل اصلیت
همهچی رو ریست میکنه. اول از همه یه رمز قوی و یکتا و ورود دومرحلهای براش بذار.
- ۲ · شمارهت و پیامرسانها
تلگرام، واتساپ و اپهای شبیهشون اعتماد مخاطبهات رو با خودشون دارن. رمز یا پین اضافهشون رو فعال کن (درس ۳).
- ۳ · بانک و اپهای پرداخت
از قفل خود اپ استفاده کن و رمز کارت یا رمز یکبارمصرف رو هیچوقت به کسی نده.
- ۴ · شبکههای اجتماعی و بقیه
اینستاگرام، سایتهای خرید، انجمنهای قدیمی. رمز یکتا اینجا نمیذاره یه نشت پخش بشه. حسابهایی رو که دیگه استفاده نمیکنی پاک کن.
خودت رو امتحان کن
مریم امشب یه ساعت وقت داره که امنیتش رو بهتر کنه. اینستاگرام، جیمیل، یه اپ سفارش غذا و یه انجمن بازی قدیمی همه یه رمز دارن. از کجا شروع کنه؟
- انجمن بازی قدیمی، چون سایتهای قدیمی بیشتر لو میرن
- اینستاگرام، چون اونجا بیشترین دنبالکننده رو داره
- اپ سفارش غذا، چون کارتش توش ذخیرهست
- جیمیل، چون رمز بقیهی حسابها رو ریست میکنه
جواب رو ببین
جیمیل، چون رمز بقیهی حسابها رو ریست میکنه
آره. جیمیلش شاهکلیده. وقتی رمز یکتا و ورود دومرحلهای داشته باشه، دیگه نشت یه جای دیگه نمیتونه برای ریست کردن بقیهی حسابهاش استفاده بشه.
خودت رو امتحان کن
هر عادت رو به دری که میبنده وصل کن
جواب رو ببین
- یه رمز متفاوت برای هر سایت → امتحان رمزهای لورفته روی سایتهای دیگه
- هیچوقت کد ورود رو برای کسی نفرستادن → دزدیدن پیامرسان با ادای «دوست»
- باز کردن اپ بانک خودت به جای لینک → صفحههای ورود جعلی
- اول امن کردن ایمیلت → ریست رمز همهی حسابهای دیگهت
مرور درس
- بیشتر حسابها از درهای ساده دزدیده میشن، نه با هک پیچیده.
- رمز تکراری نشت یه سایت رو تبدیل میکنه به کلید بقیهی حسابهات.
- صفحههای فیشینگ و پیامهای «کد رو برام بفرست» کاری میکنن خودت همهچی رو تحویل بدی.
- ایمیل و شمارهت همهچی رو ریست میکنن، پس اول اونها رو قفل کن.