در نشست امروز «زرآتی» سرهنگ حسن خالقی، معاون رئیس پلیس فتای کشور، اعلام کرد طی ۳ سال گذشته ۵۰۸ پرونده کلاهبرداری مرتبط با پلتفرم‌های طلای آنلاین تشکیل شده است. به‌گفته او، بخش بزرگی از این پرونده‌ها با احراز هویت دقیق‌تر و سامانه تشخیص تقلب قابل پیشگیری بود.

خالقی گفت تعداد پرونده‌های تشکیل‌شده در مقایسه با گستردگی بازار طلای آنلاین بالا نیست و می‌تواند نشانه حرکت تنظیم‌گری این حوزه در مسیر درست باشد؛ با این‌ حال، به‌ اعتقاد او امکان جلوگیری از حدود ۶۰ درصد این پرونده‌ها وجود داشت.

سرقت حساب بانکی و انتقال پول به کیف‌پول پلتفرم‌ها

معاون رئیس پلیس فتای کشور توضیح داد در بسیاری از پرونده‌ها، گوشی یا دیگر تجهیزات کاربران از طریق لینک‌های آلوده در اختیار مجرمان قرار می‌گیرد. مهاجمان پس از دسترسی به اینترنت‌بانک قربانی، کیف‌پول او را در یکی از پلتفرم‌های دارای نقدشوندگی بالا شارژ می‌کنند و سپس دارایی را به حساب دیگری انتقال می‌دهند.

به‌ گفته خالقی، تطبیق سه مؤلفه کد ملی، شماره تلفن همراه و حساب بانکی با هویت صاحب حساب می‌تواند بخش بزرگی از این تراکنش‌های غیرمجاز را متوقف کند.

او گفت پلتفرم‌ها باید سامانه‌ای برای شناخت مشتری و تشخیص رفتارهای مشکوک داشته باشند تا تراکنش پرریسک پیش از تکمیل شناسایی شود.

تشکیل پرونده می‌تواند به دستور مسدودسازی حساب پلتفرم تا زمان تعیین تکلیف منجر شود. خالقی هشدار داد این فرایند ممکن است طولانی شود و فعالیت قانونی کسب‌وکار را نیز تحت‌تأثیر قرار دهد؛ بنابراین پیشگیری از تراکنش مشکوک برای پلتفرم‌ها اهمیت اقتصادی نیز دارد.

حساب‌های اجاره‌ای همچنان یک چالش‌اند

خالقی حدود ۴۰ درصد باقی‌مانده پرونده‌ها را به استفاده از حساب‌های اجاره‌ای مرتبط دانست. در این روش، مجرمان با پرداخت پول به افراد کم‌برخوردار، اطلاعات هویتی و حساب بانکی آن‌ها را برای انجام تراکنش‌های غیرقانونی در اختیار می‌گیرند.

به‌گفته او، استفاده از تشخیص زنده‌بودن کاربر می‌تواند احتمال سوءاستفاده را کاهش دهد؛ هرچند اجرای مکرر آن، هزینه فنی و پیچیدگی تجربه کاربری را افزایش می‌دهد.

هشت حمله سایبری به حدود ۳۰ پلتفرم طلا

معاون رئیس پلیس فتای کشور همچنین از ثبت ۸ حمله سایبری علیه حدود ۳۰ پلتفرم طلای آنلاین طی سه سال گذشته خبر داد. او دو مورد را حملاتی نسبتا پیشرفته توصیف کرد، اما گفت شش حمله دیگر بر اثر رعایت نشدن اصول اولیه امنیت سایبری اتفاق افتادند.

استفاده از رمزهای عبور ساده یا پیش‌فرض، ذخیره رمز در مرورگر، پیکربندی نادرست، قراردادن سرویس‌های حساس در معرض اینترنت، فعال نبودن احراز هویت چندمرحله‌ای و به‌روزرسانی نکردن سرویس‌های دارای آسیب‌پذیری شناخته‌شده، از ضعف‌های مطرح‌شده بودند.

به‌گفته خالقی، این حملات خسارت گسترده‌ای ایجاد نکردند و در مراحل اولیه مهار شدند؛ اما رعایت کنترل‌های پایه می‌توانست از وقوع بیشتر آن‌ها جلوگیری کند.

۲۹ الزام امنیتی برای پلتفرم‌های طلای آنلاین

خالقی گفت پلیس فتا مجموعه‌ای شامل ۲۹ کنترل امنیت سایبری را در اختیار پلتفرم‌ها قرار داده است. این الزامات با استفاده از کنترل‌های امنیتی CIS و تجربه پرونده‌های پلیس فتا تدوین شده‌اند.

کارشناسان پلیس فتا با ارزیابی دوره‌ای زیرساخت پلتفرم‌ها، میزان رعایت این کنترل‌ها و سطح ریسک هر کسب‌وکار را بررسی می‌کنند.

به‌گفته معاون رئیس پلیس فتای کشور، مرکز ملی فضای مجازی قصد دارد بازه امتیاز امنیتی سایت‌ها را به‌صورت عمومی منتشر کند تا کاربران پیش از استفاده از خدمات، از سطح امنیت پلتفرم‌ها مطلع شوند.

نسخه پشتیبان باید از شبکه جدا باشد

خالقی تهیه نسخه پشتیبان سرد یا Cold Backup را یکی از مهم‌ترین الزامات پلتفرم‌های طلای آنلاین دانست. در این روش، اطلاعات کاربران و تراکنش‌ها باید متناسب با میزان فعالیت پلتفرم در بازه‌های منظم پشتیبان‌گیری شوند و نسخه پشتیبان بدون اتصال به اینترنت، خارج از مرکز داده اصلی و در محلی امن نگه‌داری شود.

او گفت اختلال در مرکز داده می‌تواند بازیابی خدمات را طولانی کند و موجب نگرانی کاربرانی شود که بخشی از دارایی خود را در پلتفرم نگه می‌دارند. داشتن سایت بازیابی بحران در مرکز داده‌ای مجزا و ترجیحا در منطقه جغرافیایی متفاوت، از دیگر توصیه‌های مطرح‌شده بود.

این زیرساخت باید امکان تداوم کسب‌وکار و بازگشت سریع خدمات را هنگام حمله یا اختلال فراهم کند.

نگه‌داری ۶ماهه لاگ‌ها و رمزنگاری پایگاه داده

معاون رئیس پلیس فتای کشور بر «آمادگی جرم‌یابی دیجیتال» یا Forensic Readiness نیز تاکید کرد. در این چارچوب، پلتفرم باید رویدادهای مربوط به زیرساخت، اپلیکیشن و فعالیت کاربران را ثبت کند تا در زمان حمله امکان بررسی حادثه وجود داشته باشد.

خالقی گفت پلتفرم‌ها موظف‌اند لاگ‌های خود را حداقل شش ماه نگه‌داری کنند؛ اما پلیس فتا در بررسی برخی حملات با کسب‌وکارهایی مواجه شده که فقط اطلاعات یک ماه گذشته را در اختیار داشته‌اند.

او همچنین تعداد حساب‌های ثبت‌شده در مجموعه پلتفرم‌های طلای آنلاین را نزدیک به ۴۰ میلیون حساب اعلام کرد و خواستار رمزنگاری اطلاعات ذخیره‌شده در پایگاه‌های داده شد.

به‌گفته خالقی، نشت داده‌های رمزنگاری‌نشده می‌تواند اطلاعاتی مانند نام، شماره تلفن و نشانی کاربران را در اختیار مجرمان قرار دهد و زمینه‌ساز حملات فیشینگ و پیامک‌های هدفمند شود.

اجرای آزمایش نفوذ دست‌کم سالی یک‌بار و ارائه نتیجه آن به پلیس فتا نیز از دیگر توصیه‌های مطرح‌شده بود.