صفحهی جعلی، درگاه پرداخت جعلی و اپ جعلی
لینک کلاهبرداری واقعاً کجا میبرتت: یه سایت بدلی، کپی یه صفحهی پرداخت یا اپی که پیامکهات رو میخونه. ببین قفل کنار آدرس چی رو نشون میده و چی رو نه، صفحهی پرداخت رو چطور چک کنی و کدوم دسترسیهای اپ زنگ خطرن.
قفل
رمزگذاریشده یعنی امن، نه صادق
قفل و https:// یعنی ارتباطت با اون آدرس رمزگذاری شده و کسی وسط راه نمیتونه بخونتش. دربارهی اینکه اون طرف کیه هیچی نمیگن. هر کسی میتونه برای دامنهای که مال خودشه یه گواهی رایگان بگیره، حتی کلاهبردار برای سایت بدلیش. پس قفل فقط بعد از چک کردن خود آدرس معنی داره.
https://sepidbank-ir.com یه قفل بینقص داره. شمارهی کارتت کاملاً امن و خصوصی به اونجا میره؛ مستقیم به دست کلاهبردار.
پرداخت تو ایران
آدرس صفحهی پرداخت رو چک کن
تو ایران پرداختهای اینترنتی با کارت از شبکهی شاپرک رد میشن و صفحههای پرداخت واقعی بانکها روی آدرسهاییان که آخرشون .shaparak.ir ـه. صفحههای پرداخت جعلی ظاهر رو عیناً کپی میکنن، با مبلغ و تایمر و فرم کارت، تا شمارهی کارت، CVV2، تاریخ انقضا و رمز پویات رو جمع کنن. قبل از اینکه چیزی تایپ کنی، ببین آدرس واقعاً به .shaparak.ir ختم میشه و مبلغ و اسم پذیرنده همونیه که انتظار داری.
واقعی: آدرسی مثل sep.shaparak.ir. جعلی: shaparak.ir.pay-fast-online.com که مال pay-fast-online.com ـه (درس ۴)، یا shaparak-pay.ir که اصلاً shaparak.ir نیست.
خودت رو امتحان کن
ندا روی یه لینک میزنه تا قبض ۱۸۰ هزار تومنی موبایلش رو بده. فقط به کدوم آدرس صفحهی پرداخت باید اعتماد کنه؟
- https://shaparak.ir.bill-pay-online.com/card
- https://shaparak-online.ir/payment
- https://sep.shaparak.ir/payment
- https://secure-shaparak.com/ir/pay
جواب رو ببین
https://sep.shaparak.ir/payment
درسته. از اولین / تکی به عقب بخون: فقط این یکی به shaparak.ir ختم میشه. بقیه فقط کلمهی shaparak رو وسط اسم یکی دیگه گذاشتن.
آدرسهای پنهون
لینک کوتاه و کد QR مقصدشون رو قایم میکنن
لینک کوتاهشده یا کد QR تا بازش نکنی هیچی دربارهی مقصدش نشون نمیده. این برای فروشگاههای درستکار راحته و برای کلاهبردارها هم همینقدر. پس بعد از باز شدن چک کن: قبل از اینکه رمز یا شمارهی کارت تایپ کنی، آدرس صفحهای رو که توش هستی بخون.
یه پوستر تو کافه با کد QR تخفیف میده. کد یه صفحهی «ورود با کارت بانکی» باز میکنه. پوستر هر شکلی بوده باشه، نوار آدرسه که بهت میگه کارتت رو داری به کی میدی.
اپ جعلی
فایلی که یه جاسوس نصب میکنه
تو اندروید، اپ رو میشه به جای استور از یه فایل (APK) نصب کرد. کلاهبردارها این فایلها رو با پیامک و پیامرسان میفرستن، با ظاهر ابلاغیهی دادگاه، فرم یارانه، آلبوم عروسی یا پیگیری مرسوله. بعضیهاشون بعد از نصب بیسروصدا پیامکهات رو میخونن، از جمله رمزهای یکبارمصرف بانک، و برای مهاجم میفرستن. قانون اینه: اپ رو فقط از استور رسمیای که همیشه استفاده میکنی نصب کن، هیچوقت از لینک یه پیام.
«عکسهای شنبه رو فرستادم، نصب کن ببین» با یه فایل به اسم album.apk میاد. عکس واقعی هیچوقت اپ نیست.
خودت رو امتحان کن
مینا وارد یه صفحهی شبیه بانک میشه که قفل بسته و https:// تو نوار آدرسش داره. همین کافیه که بدونه صفحه مال یه بانک واقعیه.
جواب رو ببین
نادرست
غلطه. قفل فقط یعنی ارتباط رمزگذاری شده. کلاهبردار تو چند دقیقه میتونه برای دامنهی بدلی خودش یکی بگیره. مینا باز هم باید خود آدرس رو بخونه، یا بهتر، مستقیم اپ بانکش رو باز کنه.
دسترسیها: به کار اپ میخوره یا زنگ خطره؟
منطقیه
نقشه موقعیتت رو میخواد. اپ دوربین دوربین رو. پیامرسان مخاطبهات رو. دسترسی با کاری که اپ بهوضوح انجام میده جوره.
زنگ خطر
یه اپ نمایشگر، بازی یا «ابلاغیه» که میخواد پیامکها رو بخونه، از دسترسپذیری (Accessibility) استفاده کنه (که بهش اجازه میده صفحهت رو ببینه و جات بزنه) یا مدیر دستگاه بشه. اینها به اپ اجازه میدن کدها رو بخونه و گوشیت رو کنترل کنه.
خودت رو امتحان کن
این دسترسی به این اپ میخوره؟
- یه اپ مسیریابی موقعیتت رو میخواد
- یه اپ والپیپر میخواد پیامکهات رو بخونه
- یه «نمایشگر ابلاغیه» دسترسی Accessibility میخواد
- یه اپ تماس تصویری میکروفون رو میخواد
- یه ماشینحساب میخواد مدیر دستگاه بشه
- یه اپ ویرایش عکس به عکسهات دسترسی میخواد
جواب رو ببین
به کارش میخوره: یه اپ مسیریابی موقعیتت رو میخواد, یه اپ تماس تصویری میکروفون رو میخواد, یه اپ ویرایش عکس به عکسهات دسترسی میخواد
زنگ خطر: یه اپ والپیپر میخواد پیامکهات رو بخونه, یه «نمایشگر ابلاغیه» دسترسی Accessibility میخواد, یه ماشینحساب میخواد مدیر دستگاه بشه
اگه یه چیز مشکوک رو نصب کردی
- ۱ · قطعش کن
حالت هواپیما رو روشن کن تا اپ دیگه نتونه چیزی بفرسته.
- ۲ · پاکش کن
حذفش کن. اگه حذف نشد، تو تنظیمات امنیتی دنبال اپهای مدیر دستگاه بگرد، دسترسی مدیرش رو بگیر و بعد حذفش کن.
- ۳ · به بانکت زنگ بزن
اگه وقتی نصب بوده اطلاعات کارت وارد کردی یا کد بانکی گرفتی، با شمارهی رسمی بانکت تماس بگیر و کارت رو مسدود کن.
- ۴ · از یه دستگاه دیگه رمزها رو عوض کن
از ایمیلت شروع کن و نشستهای فعال پیامرسانهات رو هم چک کن.
خودت رو امتحان کن
حمید از لینک یه پیامرسان اپی نصب کرده که قرار بود جریمهی رانندگیش رو نشون بده. دسترسی پیامک خواست و حالا از صفحهی اصلی غیبش زده. کارت بانکیش به شمارهش وصله. اول باید چیکار کنه؟
- صبر کنه ببینه واقعاً پولی از حسابش کم میشه یا نه
- آفلاین بشه، اپ رو پاک کنه و از بانک بخواد کارت رو ببنده
- گوشی رو ریاستارت کنه، چون ریاستارت بیشتر اپهای مخفی رو پاک میکنه
- یه اپ دیگه از همون لینک نصب کنه تا گوشی رو اسکن کنه
جواب رو ببین
آفلاین بشه، اپ رو پاک کنه و از بانک بخواد کارت رو ببنده
آره. اپی که پیامک میخونه میتونه رمزهای یکبارمصرف بانکش رو بفرسته. قطع ارتباطش، پاک کردنش و مسدود کردن کارت این شکاف رو قبل از سوءاستفاده میبنده.
مرور درس
- قفل یعنی رمزگذاریشده، نه صادق؛ اول آدرس رو چک کن.
- صفحههای پرداخت واقعی بانکهای ایران به .shaparak.ir ختم میشن؛ مبلغ و پذیرنده رو هم چک کن.
- لینک کوتاه و کد QR مقصدشون رو قایم میکنن، پس بعد از باز شدن آدرس رو بخون.
- اپ رو فقط از استور رسمی نصب کن؛ اپی که بیدلیل پیامک، Accessibility یا مدیر دستگاه میخواد زنگ خطره.