هک ذهن به جای هک سیستم؛ شگردهای جدید مجرمان سایبری در تبریز

مجرمان سایبری با عبور از سیستم‌ها احساسات شهروندان را هدف گرفته‌اند؛ کلاهبرداری‌هایی که بایک کلیک آغاز می‌شود.
به گزارش بخش استان‌ها در وبانگاه به نقل از خبرگزاری تسنیم از تبریز، در دهه‌های گذشته وقتی صحبت از سرقت و کلاهبرداری به میان می‌آمد، ناخودآگاه تصویر سارقانی با نقاب، دیلم و کلیدهای دست‌ساز در ذهن نقش می‌بست که در تاریکی شب از دیواری بالا می‌رفتند یا قفل گاوصندوقی را می‌شکستند. اما امروز، در عصر ارتباطات و فناوری اطلاعات، جغرافیای جرم تغییر کرده است. سارقان مدرن نیازی به تاریکی شب، نقاب یا حضور فیزیکی در محل جرم ندارند. آن‌ها در امن‌ترین نقطه ممکن نشسته‌اند و با استفاده از چند خط کد، یک گوشی هوشمند و البته شناخت عمیق از روانشناسی انسان‌ها، به حریم خصوصی و مالی شهروندان نفوذ می‌کنند.

گزارش‌های میدانی و بررسی پرونده‌های قضایی در استان آذربایجان‌شرقی نشان می‌دهد که رویکرد مجرمان سایبری دچار یک دگردیسی خطرناک شده است. آن‌ها دیگر تلاش چندانی برای هک کردن سیستم‌های پیچیده بانکی یا عبور از فایروال‌های قدرتمند نهادهای مالی نمی‌کنند، بلکه به سراغ راهی بسیار ساده‌تر، کم‌هزینه‌تر و البته مخرب‌تر رفته‌اند: هک کردن ذهن انسان‌ها. این تکنیک که در ادبیات امنیت سایبری از آن به عنوان مهندسی اجتماعی یاد می‌شود، مبتنی بر فریب دادن کاربران برای افشای اطلاعات محرمانه یا انجام اقداماتی است که امنیت آن‌ها را به خطر می‌اندازد.

در مهندسی اجتماعی، هکرها به جای استفاده از ابزارهای فنی پیچیده، از احساسات انسانی سوءاستفاده می‌کنند. طمع، ترس، اضطراب، کنجکاوی و حس فوریت، مهم‌ترین ابزارهایی هستند که در جعبه‌ابزار کلاهبرداران اینترنتی یافت می‌شوند. آن‌ها با ایجاد سناریوهای باورپذیر، قربانی را در شرایطی قرار می‌دهند که قدرت تصمیم‌گیری منطقی را از دست داده و در کسری از ثانیه، تصمیمی عجولانه اتخاذ کند؛ تصمیمی که تاوان آن، از دست رفتن سرمایه یک عمر تلاش یا خدشه‌دار شدن حیثیت و اعتبار اجتماعی است.

روایت اول: اضطراب، کلیک و حساب‌هایی که خالی می‌شوند

برای درک بهتر عمق فاجعه و نحوه عملکرد این کلاهبرداران، به سراغ شهروندانی رفتیم که در ماه‌های اخیر، طعم تلخ قربانی شدن در فضای مجازی را چشیده‌اند. رضا، کارمند یکی از ادارات دولتی در تبریز، مردی میانسال و به ظاهر محتاط است که هرگز تصور نمی‌کرد روزی در دام کلاهبرداران اینترنتی گرفتار شود. داستان او، نمونه‌ای کلاسیک از سوءاستفاده از عنصر ترس و اضطراب است.

رضا ماجرا را این‌گونه روایت می‌کند: صبح یک روز شلوغ کاری بود. غرق در نامه‌ها و کارتابل‌های اداری بودم که پیامکی به گوشی‌ام ارسال شد. فرستنده پیامک شماره‌ای ناشناس بود اما متن پیام به شدت رسمی و دلهره‌آور تنظیم شده بود: ابلاغیه الکترونیکی سامانه ثنا – شکواییه علیه شما در دادسرا ثبت گردید. جهت مشاهده جزئیات پرونده و جلوگیری از صدور حکم جلب، فوراً از طریق لینک زیر اقدام کنید.

وی در حالی که هنوز از یادآوری آن روز احساس ناراحتی می‌کند، ادامه می‌دهد: با خواندن کلمه حکم جلب و شکواییه، تمام بدنم یخ کرد. من در تمام عمرم حتی یک بار هم پایم به کلانتری نرسیده بود. ذهنم به هزار راه رفت که چه کسی ممکن است از من شکایت کرده باشد؟ آیا مربوط به تصادف هفته گذشته است؟ آیا در محیط کار مشکلی پیش آمده است؟ در آن لحظه، تنها چیزی که به آن فکر نمی‌کردم، جعلی بودن پیامک بود. حس فوریت و ترسی که پیامک ایجاد کرده بود، اجازه نداد حتی به شماره فرستنده دقت کنم.

رضا روی لینک موجود در پیامک کلیک می‌کند. لینک او را به صفحه‌ای هدایت می‌کند که دقیقاً شبیه به صفحه ورود سامانه ثنا قوه قضائیه طراحی شده بود. در آن صفحه از او خواسته می‌شود تا برای مشاهده ابلاغیه، نرم‌افزاری را دانلود کرده و مبلغ ناچیزی را به عنوان هزینه خدمات قضایی پرداخت کند.

«نرم‌افزار را نصب کردم و وارد درگاه پرداخت شدم. اطلاعات کارت بانکی‌ام، از جمله شماره کارت، رمز دوم اینترنتی و کد CVV2 را وارد کردم. وقتی دکمه پرداخت را زدم، صفحه خطا داد. با خودم گفتم شاید سیستم شلوغ است. گوشی را کنار گذاشتم تا به کارم برسم. اما کمتر از پنج دقیقه بعد، پیامک‌های برداشت از حساب بانکی به صورت رگباری روی صفحه گوشی‌ام ظاهر شد. تا به خودم بیایم و با بانک تماس بگیرم تا کارتم را مسدود کنند، تمام پس‌اندازی که برای خرید خودرو جمع کرده بودم، در چند تراکنش پیاپی به حساب‌های نامعلوم منتقل شد.»

رضا در واقع با دست خود، بدافزاری را روی گوشی‌اش نصب کرده بود که به پیامک‌های او دسترسی داشت و سپس در یک درگاه پرداخت جعلی (فیشینگ)، اطلاعات کارت خود را دو دستی تقدیم کلاهبرداران کرده بود. آن‌ها با داشتن اطلاعات کارت و دسترسی به پیامک‌های رمز پویا، حساب او را در عرض چند دقیقه خالی کردند.

روایت دوم: سوءاستفاده از هویت‌های رسمی و عواطف مادرانه

اما کلاهبرداری‌ها تنها به پیامک‌های ابلاغیه قضایی محدود نمی‌شود. مجرمان سایبری به خوبی می‌دانند که چگونه خود را با شرایط روز جامعه وفق دهند و از هر فرصتی برای فریب شهروندان استفاده کنند. مریم، مادر یک دانش‌آموز مقطع ابتدایی، هدف نوع دیگری از مهندسی اجتماعی قرار گرفت که در آن از اعتبار نهادهای رسمی و نگرانی‌های مادرانه سوءاستفاده شده بود.

مریم در گفت‌وگو با خبرنگار تسنیم، تجربه دلهره‌آور خود را چنین بیان می‌کند: اواخر تابستان بود و درگیر کارهای ثبت‌نام پسرم برای سال تحصیلی جدید بودیم. یک روز در یکی از پیام‌رسان‌های داخلی، پیامی از سوی حسابی با نام و لوگوی پشتیبانی شبکه شاد – آموزش و پرورش دریافت کردم. در این پیام نوشته شده بود که ثبت‌نام فرزند من در سامانه شاد با مشکل مواجه شده و به دلیل نقص مدارک هویتی، در صورت عدم رفع مشکل تا 24 ساعت آینده، نام او از لیست دانش‌آموزان مدرسه حذف خواهد شد.

وی می‌افزاید: به عنوان یک مادر، وقتی صحبت از آینده و تحصیل فرزند به میان می‌آید، ناخودآگاه دچار استرس می‌شوید. در پیام از من خواسته شده بود که برای تایید هویت و تکمیل ثبت‌نام، کد پنج رقمی که تا دقایقی دیگر به گوشی‌ام پیامک می‌شود را در همان صفحه چت ارسال کنم. من به شدت نگران بودم و می‌خواستم هرچه سریع‌تر مشکل حل شود.

لحظاتی بعد، پیامکی حاوی یک کد تایید برای مریم ارسال می‌شود. او که آماده بود کد را برای حساب کاربری به ظاهر رسمی پشتیبانی شاد ارسال کند، ناگهان متوجه یک جزئیات کوچک اما حیاتی می‌شود. «وقتی می‌خواستم کد را کپی کنم، نگاهم به متن پیامک افتاد. در پیامک نوشته شده بود: کد ورود به حساب کاربری شما. اینجا بود که شک کردم. چرا پشتیبانی شاد باید کد ورود به حساب شخصی مرا بخواهد؟ کمی مکث کردم. با همسرم تماس گرفتم و موضوع را در میان گذاشتم. او بلافاصله هشدار داد که این یک تله است و به هیچ وجه کدی را ارسال نکنم.»

مریم با این مکث آگاهانه، توانست از یک فاجعه جلوگیری کند. کلاهبرداران در واقع قصد داشتند با دریافت کد تایید، وارد حساب کاربری مریم در آن پیام‌رسان شوند. در صورت موفقیت، آن‌ها می‌توانستند با هویت مریم، به تمام مخاطبان او پیام داده و با بهانه‌هایی نظیر بیماری ناگهانی، تصادف یا نیاز فوری مالی، از دوستان و آشنایان او مبالغ هنگفتی کلاهبرداری کنند؛ اتفاقی که در ماه‌های اخیر برای ده‌ها شهروند تبریزی رخ داده است.

پلیس فتا: کدهای ورود به برنامه‌ها را تحت هیچ شرایطی واگذار نکنید

گسترش روزافزون این دست از جرایم، لزوم هوشیاری مستمر و ارتقای سواد رسانه‌ای و دیجیتال شهروندان را بیش از پیش نمایان می‌سازد. در همین راستا، برای بررسی دقیق‌تر ابعاد این پرونده‌ها و دریافت توصیه‌های کارشناسی، به سراغ بالاترین مقام انتظامی در حوزه فضای مجازی در استان رفتیم.

سرهنگ اکبر محمدجعفری، رئیس پلیس فتا استان آذربایجان‌ شرقی، در گفت‌وگو با خبرنگار تسنیم، با اشاره به تغییر شیوه جرایم سایبری و پیچیده‌تر شدن شگردهای مجرمان، هشدارهای جدی و کاربردی به شهروندان می‌دهد.

محمدجعفری در ابتدای این مصاحبه با تشریح وضعیت فعلی جرایم سایبری اظهار می‌کند: امروزه کلاهبرداران اینترنتی با مطالعه دقیق رفتار کاربران و شناسایی نقاط ضعف آن‌ها، سناریوهای بسیار فریبنده‌ای طراحی می‌کنند. آن‌ها با سوءاستفاده از نام و نشان نهادهای دولتی، انتظامی، قضایی و حتی سازمان‌های حمایتی، پیامک‌های حاوی لینک‌های آلوده به بدافزار ارسال می‌کنند. این پیامک‌ها معمولاً با عناوینی طراحی می‌شوند که احساس ترس، کنجکاوی یا طمع را در کاربر بیدار کنند؛ از ابلاغیه سامانه ثنا و قطع یارانه گرفته تا ثبت‌نام وام فوری با سود کم، آگهی‌های استخدام با حقوق‌های نجومی و یا برنده شدن جوایز نفیس در قرعه‌کشی‌ها.

رئیس پلیس فتا آذربایجان‌شرقی با تاکید بر یک قانون طلایی در فضای مجازی تصریح می‌کند: شهروندان باید این اصل را به عنوان یک قانون تخلف‌ناپذیر بپذیرند که به هیچ عنوان، تحت هیچ شرایطی و با هیچ بهانه‌ای روی لینک‌های ناشناس در پیامک‌ها و شبکه‌های اجتماعی کلیک نکنند. نهادهای رسمی و دولتی هرگز پیامک‌های مهم خود را از طریق شماره‌های شخصی یا سرشماره‌های نامعتبر ارسال نمی‌کنند. پیامک‌های رسمی دارای سرشماره‌های مشخص هستند که نام آن نهاد به جای شماره تلفن درج شده است. علاوه بر این، هیچ نهاد حاکمیتی برای ارائه خدمات عمومی، درخواست پرداخت وجه از طریق لینک‌های ارسالی در پیامک نمی‌کند.

وی به موضوع حیاتی حفظ حریم خصوصی دیجیتال و جلوگیری از سرقت هویت اشاره کرد و می‌افزاید: یکی از شگردهای رایج، بسیار خطرناک و البته پرشمار در ماه‌های اخیر، دسترسی غیرمجاز کلاهبرداران به حساب‌های کاربری شهروندان در شبکه‌های اجتماعی و پیام‌رسان‌هاست. مجرمان سایبری با ترفندهای مختلف، از جمله جعل عنوان پشتیبانی نرم‌افزارها یا حتی هک کردن حساب یکی از دوستان کاربر، سعی می‌کنند کدهای فعال‌سازی (OTP) را به دست آورند.

محمدجعفری با لحنی هشدارآمیز تاکید می‌کند: اکیداً توصیه می‌کنیم کدهای فعال‌سازی و تاییدیه که به صورت پیامک برای شما ارسال می‌شود را تحت هیچ شرایطی در اختیار دیگران قرار ندهید. این کدها کلید ورود به خانه دیجیتال شما هستند. واگذاری این کد به فرد دیگر، به معنای تحویل دادن تمام حریم خصوصی، اطلاعات شخصی و اعتبار شما به یک غریبه است. همچنین، فعال‌سازی قابلیت تایید دومرحله‌ای در تمامی پیام‌رسان‌ها و اپلیکیشن‌ها، یک ضرورت انکارناپذیر است. این قابلیت مانند یک قفل ضدسرقت عمل می‌کند و حتی اگر کلاهبردار به کد پیامک‌شده دسترسی پیدا کند، بدون داشتن رمز دومرحله‌ای شما، نمی‌تواند وارد حساب کاربری‌تان شود.

رئیس پلیس فضای تولید و تبادل اطلاعات استان در ادامه، به شیوه کلاهبرداری از طریق درخواست‌های مالی در بستر پیام‌رسان‌ها پرداخته و می‌گوید: مجرمان پس از دسترسی به حساب کاربری یک فرد، بلافاصله به مخاطبان او پیام می‌دهند و با طرح ادعاهایی نظیر حضور در بیمارستان، تصادف رانندگی یا نیاز فوری به پرداخت یک بدهی، درخواست واریز وجه به شماره کارتی خاص را می‌کنند. در اینجا، پرهیز از تصمیمات عجولانه و هیجانی بسیار مهم است. اگر پیامی از سوی آشنایان، دوستان و حتی اعضای درجه یک خانواده مبنی بر نیاز مبرم به پول از طریق شبکه‌های اجتماعی دریافت کردید، پیش از هرگونه واریز وجه، حتماً به‌صورت تلفنی با خود شخص تماس بگیرید. تنها با شنیدن صدای فرد و اطمینان از صحت موضوع، اقدام به انتقال وجه کنید. بسیاری از مالباختگان تنها به دلیل اینکه نخواستند با یک تماس تلفنی ساده موضوع را راستی‌آزمایی کنند، در دام افتاده‌اند.

وی همچنین به خریدهای اینترنتی اشاره کرده و یادآور می‌شود: در خریدهای اینترنتی، به ویژه از صفحات شبکه‌های اجتماعی که هویت فروشنده مشخص نیست، باید نهایت دقت را به کار برد. بررسی اصالت فروشگاه‌های آنلاین پیش از واریز وجه الزامی است. شهروندان سعی کنند از فروشگاه‌هایی خرید کنند که دارای نماد اعتماد الکترونیکی (ای‌نماد) معتبر باشند و تا حد امکان از گزینه پرداخت درب منزل استفاده کنند. واریز بیعانه برای کالاهایی که با قیمت‌های وسوسه‌انگیز و بسیار پایین‌تر از عرف بازار آگهی می‌شوند، یکی از شایع‌ترین روش‌های کلاهبرداری است.

محمدجعفری در پایان این گفت‌وگو، با اشاره به تعهد پلیس برای حفظ امنیت روان و مال شهروندان در فضای سایبر، خاطرنشان می‌کند: پلیس فتا به‌صورت شبانه‌روزی، حتی در ایام تعطیل، آماده پاسخگویی، راهنمایی و امدادرسانی به شهروندان است. افراد در صورت مواجهه با هرگونه مورد مشکوک، دریافت لینک‌های ناشناس، تهدید در فضای مجازی یا افتادن در دام کلاهبرداران اینترنتی، می‌توانند بلافاصله و بدون اتلاف وقت با شماره 096380 تماس بگیرند. کارشناسان مرکز فوریت‌های سایبری ما در تمام ساعات شبانه‌روز آماده‌اند تا با ارائه مشاوره‌های تخصصی و اقدامات فنی و قانونی لازم، مانع از تضییع حقوق شهروندان شوند. سرعت عمل در تماس با این شماره، می‌تواند نقش تعیین‌کننده‌ای در جلوگیری از خروج ارز از حساب قربانیان و مسدودسازی حساب کلاهبرداران داشته باشد.

ارتقای سواد دیجیتال؛ سدی مستحکم در برابر مهندسی اجتماعی

بررسی همه‌جانبه پدیده کلاهبرداری‌های نوین سایبری نشان می‌دهد که ما با یک نبرد نامتقارن روبه‌رو هستیم. در یک سوی این میدان، مجرمانی قرار دارند که به صورت سازمان‌یافته، پیوسته در حال به‌روزرسانی شگردهای خود هستند و از جدیدترین تکنیک‌های روانشناختی برای فریب افکار عمومی بهره می‌برند. در سوی دیگر، شهروندانی قرار دارند که روزمرگی، خستگی‌های کاری و فشارهای اقتصادی، آن‌ها را مستعد اتخاذ تصمیمات شتاب‌زده کرده است.

هر چند قانون‌گذار مجازات‌های بازدارنده و قاطعی برای کلاهبرداری اینترنتی، فیشینگ و دست‌اندازی به داده‌های شخصی شهروندان در نظر گرفته است و پلیس فتا نیز با رصد مستمر فضای مجازی، شبکه‌های مجرمانه متعددی را متلاشی می‌کند، اما واقعیت غیرقابل انکار این است که پیشگیری همواره کم‌هزینه‌تر، منطقی‌تر و اثربخش‌تر از پیگیری قضایی است. فرآیند تشکیل پرونده، ردیابی متهمان در فضای سایبر، مسدودسازی حساب‌ها و در نهایت بازگرداندن وجه مالباخته، مسیری طولانی و فرساینده است که آسیب‌های روانی مضاعفی را به بزهکیده تحمیل می‌کند.

تطبیق‌پذیری سریع مجرمان سایبری با شرایط جدید جامعه نشان می‌دهد که آموزش و ارتقای سواد دیجیتال نباید به چند توصیه ثابت و مقطعی محدود شود. سواد رسانه‌ای در عصر حاضر، دیگر تنها به معنای توانایی کار با گوشی‌های هوشمند یا گشت‌وگذار در اینترنت نیست؛ بلکه به معنای توانایی تحلیل انتقادی پیام‌ها، شناخت منابع معتبر از نامعتبر و تسلط بر احساسات در مواجهه با محرک‌های دیجیتال است.

در عصر حاضر، مهم‌ترین و کارآمدترین مهارت امنیتی که هر شهروند باید خود را به آن مسلح کند، توانایی مکث کردن است. مکث کردن، تردید آگاهانه و راستی‌آزمایی اطلاعات پیش از هرگونه واکنش عجولانه به پیام‌های دلهره‌آور، تهدیدآمیز یا به شدت وسوسه‌انگیز، کلید طلایی خنثی‌سازی ترفندهای مهندسی اجتماعی است.

باید بپذیریم که در دنیای صفر و یک، پیش از آنکه سیستم‌های رایانه‌ای، الگوریتم‌های رمزنگاری یا سرورهای بانکی هک شوند، این ذهن و روان انسان‌هاست که مورد هجوم قرار می‌گیرد. عامل انسانی با تمام پیچیدگی‌ها، عواطف و آسیب‌پذیری‌هایش، همواره شکننده‌ترین حلقه در زنجیره امنیت سایبری باقی می‌ماند. تا زمانی که کاربران نتوانند احساسات خود را در فضای مجازی مدیریت کرده و با نگاهی بدبینانه و محتاطانه به پیام‌های ناشناس بنگرند، پیچیده‌ترین آنتی‌ویروس‌ها و قوی‌ترین فایروال‌ها نیز نخواهند توانست از آن‌ها در برابر مجرمان محافظت کنند. امنیت سایبری از ذهن آگاهِ ما آغاز می‌شود.

©‌ وبانگاه، خبرگزاری تسنیم

دکمه بازگشت به بالا