در نشست امروز «زرآتی» سرهنگ حسن خالقی، معاون رئیس پلیس فتای کشور، اعلام کرد طی ۳ سال گذشته ۵۰۸ پرونده کلاهبرداری مرتبط با پلتفرمهای طلای آنلاین تشکیل شده است. بهگفته او، بخش بزرگی از این پروندهها با احراز هویت دقیقتر و سامانه تشخیص تقلب قابل پیشگیری بود.
خالقی گفت تعداد پروندههای تشکیلشده در مقایسه با گستردگی بازار طلای آنلاین بالا نیست و میتواند نشانه حرکت تنظیمگری این حوزه در مسیر درست باشد؛ با این حال، به اعتقاد او امکان جلوگیری از حدود ۶۰ درصد این پروندهها وجود داشت.
سرقت حساب بانکی و انتقال پول به کیفپول پلتفرمها
معاون رئیس پلیس فتای کشور توضیح داد در بسیاری از پروندهها، گوشی یا دیگر تجهیزات کاربران از طریق لینکهای آلوده در اختیار مجرمان قرار میگیرد. مهاجمان پس از دسترسی به اینترنتبانک قربانی، کیفپول او را در یکی از پلتفرمهای دارای نقدشوندگی بالا شارژ میکنند و سپس دارایی را به حساب دیگری انتقال میدهند.
به گفته خالقی، تطبیق سه مؤلفه کد ملی، شماره تلفن همراه و حساب بانکی با هویت صاحب حساب میتواند بخش بزرگی از این تراکنشهای غیرمجاز را متوقف کند.
او گفت پلتفرمها باید سامانهای برای شناخت مشتری و تشخیص رفتارهای مشکوک داشته باشند تا تراکنش پرریسک پیش از تکمیل شناسایی شود.
تشکیل پرونده میتواند به دستور مسدودسازی حساب پلتفرم تا زمان تعیین تکلیف منجر شود. خالقی هشدار داد این فرایند ممکن است طولانی شود و فعالیت قانونی کسبوکار را نیز تحتتأثیر قرار دهد؛ بنابراین پیشگیری از تراکنش مشکوک برای پلتفرمها اهمیت اقتصادی نیز دارد.
حسابهای اجارهای همچنان یک چالشاند
خالقی حدود ۴۰ درصد باقیمانده پروندهها را به استفاده از حسابهای اجارهای مرتبط دانست. در این روش، مجرمان با پرداخت پول به افراد کمبرخوردار، اطلاعات هویتی و حساب بانکی آنها را برای انجام تراکنشهای غیرقانونی در اختیار میگیرند.
بهگفته او، استفاده از تشخیص زندهبودن کاربر میتواند احتمال سوءاستفاده را کاهش دهد؛ هرچند اجرای مکرر آن، هزینه فنی و پیچیدگی تجربه کاربری را افزایش میدهد.
هشت حمله سایبری به حدود ۳۰ پلتفرم طلا
معاون رئیس پلیس فتای کشور همچنین از ثبت ۸ حمله سایبری علیه حدود ۳۰ پلتفرم طلای آنلاین طی سه سال گذشته خبر داد. او دو مورد را حملاتی نسبتا پیشرفته توصیف کرد، اما گفت شش حمله دیگر بر اثر رعایت نشدن اصول اولیه امنیت سایبری اتفاق افتادند.
استفاده از رمزهای عبور ساده یا پیشفرض، ذخیره رمز در مرورگر، پیکربندی نادرست، قراردادن سرویسهای حساس در معرض اینترنت، فعال نبودن احراز هویت چندمرحلهای و بهروزرسانی نکردن سرویسهای دارای آسیبپذیری شناختهشده، از ضعفهای مطرحشده بودند.
بهگفته خالقی، این حملات خسارت گستردهای ایجاد نکردند و در مراحل اولیه مهار شدند؛ اما رعایت کنترلهای پایه میتوانست از وقوع بیشتر آنها جلوگیری کند.
۲۹ الزام امنیتی برای پلتفرمهای طلای آنلاین
خالقی گفت پلیس فتا مجموعهای شامل ۲۹ کنترل امنیت سایبری را در اختیار پلتفرمها قرار داده است. این الزامات با استفاده از کنترلهای امنیتی CIS و تجربه پروندههای پلیس فتا تدوین شدهاند.
کارشناسان پلیس فتا با ارزیابی دورهای زیرساخت پلتفرمها، میزان رعایت این کنترلها و سطح ریسک هر کسبوکار را بررسی میکنند.
بهگفته معاون رئیس پلیس فتای کشور، مرکز ملی فضای مجازی قصد دارد بازه امتیاز امنیتی سایتها را بهصورت عمومی منتشر کند تا کاربران پیش از استفاده از خدمات، از سطح امنیت پلتفرمها مطلع شوند.
نسخه پشتیبان باید از شبکه جدا باشد
خالقی تهیه نسخه پشتیبان سرد یا Cold Backup را یکی از مهمترین الزامات پلتفرمهای طلای آنلاین دانست. در این روش، اطلاعات کاربران و تراکنشها باید متناسب با میزان فعالیت پلتفرم در بازههای منظم پشتیبانگیری شوند و نسخه پشتیبان بدون اتصال به اینترنت، خارج از مرکز داده اصلی و در محلی امن نگهداری شود.
او گفت اختلال در مرکز داده میتواند بازیابی خدمات را طولانی کند و موجب نگرانی کاربرانی شود که بخشی از دارایی خود را در پلتفرم نگه میدارند. داشتن سایت بازیابی بحران در مرکز دادهای مجزا و ترجیحا در منطقه جغرافیایی متفاوت، از دیگر توصیههای مطرحشده بود.
این زیرساخت باید امکان تداوم کسبوکار و بازگشت سریع خدمات را هنگام حمله یا اختلال فراهم کند.
نگهداری ۶ماهه لاگها و رمزنگاری پایگاه داده
معاون رئیس پلیس فتای کشور بر «آمادگی جرمیابی دیجیتال» یا Forensic Readiness نیز تاکید کرد. در این چارچوب، پلتفرم باید رویدادهای مربوط به زیرساخت، اپلیکیشن و فعالیت کاربران را ثبت کند تا در زمان حمله امکان بررسی حادثه وجود داشته باشد.
خالقی گفت پلتفرمها موظفاند لاگهای خود را حداقل شش ماه نگهداری کنند؛ اما پلیس فتا در بررسی برخی حملات با کسبوکارهایی مواجه شده که فقط اطلاعات یک ماه گذشته را در اختیار داشتهاند.
او همچنین تعداد حسابهای ثبتشده در مجموعه پلتفرمهای طلای آنلاین را نزدیک به ۴۰ میلیون حساب اعلام کرد و خواستار رمزنگاری اطلاعات ذخیرهشده در پایگاههای داده شد.
بهگفته خالقی، نشت دادههای رمزنگارینشده میتواند اطلاعاتی مانند نام، شماره تلفن و نشانی کاربران را در اختیار مجرمان قرار دهد و زمینهساز حملات فیشینگ و پیامکهای هدفمند شود.
اجرای آزمایش نفوذ دستکم سالی یکبار و ارائه نتیجه آن به پلیس فتا نیز از دیگر توصیههای مطرحشده بود.