کاربران برخی بانکهای ایرانی طی روزهای اخیر هنگام ورود به اینترنتبانک و نسخه وب همراهبانکها با خطاهای امنیتی مرورگر مواجه شدهاند. بررسیها نشان میدهد حداقل بخشی از این اختلالها ارتباطی با هک بانکها ندارد و ریشه آن را باید در لغو یا مشکل اعتبارسنجی گواهیهای SSL/TLS جستوجو کرد.
تکراتو به نقل از دیجیاتو گزارش میدهد، شرایط ایجادشده برخی بانکها را به سمت تغییر دامنه سرویسهای اینترنتی خود سوق داده است؛ اتفاقی که اگر بدون اطلاعرسانی دقیق انجام شود، میتواند یک مشکل فنی را به یک تهدید امنیتی برای مشتریان تبدیل کند.
چرا سایت بانکها خطای امنیتی میدهد؟
SSL/TLS یکی از مهمترین لایههای امنیتی وب است.
وقتی کاربر وارد وبسایت یک بانک میشود، مرورگر از گواهی دیجیتال برای بررسی هویت وبسایت و ایجاد ارتباط رمزنگاریشده میان دستگاه کاربر و سرور استفاده میکند.
اگر گواهی منقضی یا لغو شود، یا مرورگر نتواند زنجیره اعتماد آن را تأیید کند، کاربر با هشدارهایی مانند «اتصال شما خصوصی نیست» مواجه خواهد شد.
مشکل اخیر ظاهراً در بخشی از موارد به محدودیت شرکتهای خارجی صادرکننده گواهی برای ارائه خدمات به مجموعههای ایرانی مربوط میشود.
این اولینبار هم نیست که چنین اتفاقی رخ میدهد. پیشتر بانک مرکزی اعلام کرده بود گواهی فنیامنیتی برخی پایگاههای مرتبط با این بانک از سوی تأمینکننده خارجی لغو شده است.
بانکها به تغییر دامنه روی آوردهاند
یکی از راهکارهایی که برخی بانکها برای حل سریع مشکل انتخاب کردهاند، انتقال سرویس به یک دامنه جدید با گواهی معتبر است.
اما تغییر دامنه اینترنتبانک بهاندازه تغییر آدرس یک وبسایت عادی ساده نیست.
میلیونها کاربر ممکن است آدرس قدیمی را در مرورگر ذخیره کرده باشند، از لینکهای قدیمی استفاده کنند یا از طریق موتورهای جستوجو وارد اینترنتبانک شوند.
دیجیاتو گزارش میدهد برخی بانکها مانند بانک ملی تغییرات را به مشتریان خود اطلاع دادهاند، اما در موارد دیگر این انتقال بدون اطلاعرسانی کافی انجام شده است.
حتی در مورد بانک ملت، طبق این گزارش دامنه قدیمی به آدرس جدید ریدایرکت نشده است.

بهترین فرصت برای ساخت سایتهای فیشینگ
مشکل اصلی دقیقاً از همین نقطه شروع میشود.
کاربری را تصور کنید که همیشه از یک آدرس مشخص وارد اینترنتبانک شده اما اکنون آن آدرس برایش کار نمیکند.
احتمالاً اولین واکنش او جستوجوی نام بانک در گوگل یا پیدا کردن آدرس جدید از طریق شبکههای اجتماعی خواهد بود.
مهاجمان سایبری میتوانند از همین سردرگمی استفاده کنند و دامنههایی بسیار شبیه آدرس رسمی بانک بسازند.
یک صفحه جعلی اینترنتبانک ممکن است از نظر ظاهری تقریباً مشابه نمونه اصلی طراحی شود، اما اطلاعات کارت، رمز یا مشخصات ورود کاربر را مستقیماً در اختیار مهاجم قرار دهد.
به همین دلیل تغییر دامنه بدون اطلاعرسانی گسترده میتواند احتمال موفقیت حملات فیشینگ را افزایش دهد.
خطرناکتر از لغو SSL؛ عادتکردن به هشدار مرورگر
مسئله مهم دیگری نیز وجود دارد.
هشدار امنیتی مرورگر عمداً طراحی شده تا کاربر هنگام مواجهه با یک اتصال مشکوک، اطلاعات حساس خود را وارد نکند.
اما اگر کاربران هنگام مراجعه به سایت رسمی بانک بارها با چنین پیامی مواجه شوند و برای دسترسی به خدمات مجبور به عبور از آن شوند، ممکن است به نادیدهگرفتن هشدارهای امنیتی عادت کنند.
در چنین شرایطی تشخیص یک خطای موقت در سایت رسمی از یک سایت فیشینگ واقعی برای کاربران عادی بسیار دشوارتر میشود.
برای خدمات بانکی، عادیشدن پیامهایی مانند «Your connection is not private» مسئله کوچکی نیست.
مشکل فقط مربوط به بانکها نیست
بحران گواهیهای امنیتی به اینترنتبانکها محدود نشده است.
پیشتر دامنههایی مرتبط با بانک مرکزی، شاپرک، سازمان تنظیم مقررات و برخی سرویسهای دولتی نیز با مشکلات مشابه مواجه شده بودند.
بانک مرکزی در ماجرای شاپرک نیز تأکید کرده بود لغو گواهی امنیتی به معنی هک زیرساخت شبکه پرداخت نیست.
در آن مقطع اعلام شد گواهی فنیامنیتی شاپرک بدون اطلاع قبلی از سوی تأمینکننده خارجی لغو شده، اما زیرساختهای پرداخت کشور مورد حمله سایبری قرار نگرفتهاند.
اتفاقات اخیر بار دیگر وابستگی سرویسهای حساس ایرانی به زیرساختهای خارجی صدور گواهی را به یکی از چالشهای جدی خدمات آنلاین تبدیل کرده است.
کاربران اینترنتبانک چه کاری انجام دهند؟
در شرایط فعلی مهمترین کار این است که آدرس جدید اینترنتبانک را از نتایج تصادفی موتور جستوجو، کانالهای ناشناس یا پیامهایی که در شبکههای اجتماعی منتشر میشوند پیدا نکنید.
اگر بانکی دامنه سرویس خود را تغییر داده، آدرس جدید باید از کانالهای رسمی همان بانک، اپلیکیشن رسمی یا اطلاعیههای معتبر دریافت شود.
همچنین باید دامنه را قبل از واردکردن نام کاربری، رمز عبور یا اطلاعات کارت با دقت بررسی کرد.
وجود HTTPS نیز بهتنهایی اثبات نمیکند که یک سایت متعلق به بانک است؛ سایتهای فیشینگ هم میتوانند گواهی SSL معتبر دریافت کنند.
بحران فعلی شاید در ظاهر یک مشکل مربوط به گواهی دیجیتال باشد، اما اگر تغییر دامنهها و هشدارهای مرورگر برای کاربران عادی شود، پیامد امنیتی آن میتواند بسیار جدیتر از یک اختلال موقت در اینترنتبانک باشد.






دیدگاهها