پث‌وایز

امنیتت رو تو اینترنت حفظ کن (Stay Safe Online) · درس ۱ از ۱۲ · ۱۲ دقیقه

حساب‌ها واقعاً چطوری دزدیده می‌شن

بیشتر نفوذها هک پیچیده نیستن: از یه رمز تکراری، یه صفحه‌ی ورود جعلی یا کدی که گولت زدن بدی استفاده می‌کنن. درهای اصلی ورود رو بشناس و ببین اول کدوم حسابت رو قفل کنی.

فیلم نیست

مهاجم از راحت‌ترین در میاد

تو فیلم‌ها هکر تند تند تایپ می‌کنه و از یه دیوار کد رد می‌شه. تو دنیای واقعی بیشتر حساب‌ها از چندتا در کسل‌کننده دزدیده می‌شن: یه رمز تکراری که یه جای دیگه لو رفته، یه صفحه‌ی ورود جعلی که توش تایپ کردی، یه کد تأیید که گولت زدن بدی، یا رمزی که اون‌قدر ساده‌ست که می‌شه حدسش زد. هیچ‌کدوم مهارت خاصی نمی‌خواد و دقیقاً برای همینه که این‌قدر رایجن.

کسی که اینستاگرامت رو می‌خواد، به سرورهای اینستاگرام حمله نمی‌کنه. خیلی راحت‌تره رمزی رو امتحان کنه که از یه سایت خرید کوچیک که چند سال پیش توش عضو شدی لو رفته.

پر کردن اطلاعات ورود (Credential Stuffing)

اسم · امنیت

وقتی یه سایت هک می‌شه، لیست ایمیل‌ها و رمزها معمولاً فروخته می‌شه یا تو اینترنت پخش می‌شه. بعد مهاجم‌ها با یه نرم‌افزار هر جفت ایمیل و رمز رو خودکار روی کلی سایت دیگه امتحان می‌کنن. اگه یه رمز رو دو جا استفاده کرده باشی، نشت یکی کلید اون یکی می‌شه.

رمزت سال ۱۴۰۰ از یه انجمن لو رفته. خودت اون انجمن رو یادت رفته، ولی همون رمز ایمیلت رو هم باز می‌کنه. یه برنامه امتحانش می‌کنه و جواب می‌ده.

خودت رو امتحان کن

رضا برای همه‌چی یه رمز داره. یه کتاب‌فروشی اینترنتی کوچیک که یه بار ازش خرید کرده پارسال هک شده. این هفته یکی از یه کشور دیگه وارد ایمیلش شده. به احتمال زیاد چی شده؟

  1. یکی مستقیم سرورهای سرویس ایمیلش رو هک کرده و حسابش رو برداشته
  2. گوشیش ویروس داره که تایپ کردنش رو ضبط کرده
  3. رمز لورفته‌ی کتاب‌فروشی روی ایمیلش امتحان شده و جواب داده
  4. رمز ایمیلش منقضی شده و حساب خودبه‌خود باز شده
جواب رو ببین

رمز لورفته‌ی کتاب‌فروشی روی ایمیلش امتحان شده و جواب داده

درسته. این همون Credential Stuffing ـه. نشت کتاب‌فروشی رمزی رو لو داد که ایمیلش رو هم باز می‌کرد، چون هر دو یکی بودن.

در دوم

خودت تایپش می‌کنی

فیشینگ (Phishing) یعنی گول زدنت که رمزت رو خودت دو دستی تحویل بدی. یه پیام میاد با لینکی به صفحه‌ای که عین صفحه‌ی ورود بانک، ایمیل یا اینستاگرامته. هر چی اونجا تایپ کنی مستقیم می‌ره دست مهاجم. اینجا رمز قوی و یکتا کمکی نمی‌کنه، چون خودت دادیش.

«فعالیت مشکوک روی حسابت دیده شد. تا ۲۴ ساعت وارد شو وگرنه بسته می‌شه.» لینک یه کپی بی‌نقص از صفحه‌ی ورود واقعی رو باز می‌کنه. سرفصل دوم این دوره کلاً درباره‌ی تشخیص همینهاست.

در سوم

کدی که ازت خواستن براشون بفرستی

پیام‌رسان‌هایی مثل تلگرام و واتس‌اپ با یه کد یک‌بارمصرف که به گوشیت فرستاده می‌شه واردت می‌کنن. اگه مهاجم بخواد با شماره‌ی تو وارد بشه، اون کد میاد رو گوشی تو. حالا فقط لازمه تو بهش بگی کد چیه. برای همین ازت می‌پرسه؛ معمولاً با ادای یه دوست، یه فروشگاه یا پشتیبانی.

یه پیام از حساب یکی از دوستات: «ببخشید، اشتباهی شماره‌ی تو رو زدم، یه کد برات اومد، می‌شه برام بفرستیش؟» حساب اون دوست هم دقیقاً همین‌جوری دزدیده شده و حالا داره برای گرفتن حساب تو استفاده می‌شه.

خودت رو امتحان کن

دخترخاله‌ی لیلا تو تلگرام بهش پیام داده و کد ورودی رو خواسته که «اشتباهی براش رفته». چون پیام واقعاً از حساب دخترخاله‌شه، فرستادن کد امنه.

جواب رو ببین

نادرست

غلطه. پیام از یه حساب آشنا فقط ثابت می‌کنه از اون حساب اومده، نه اینکه خود دخترخاله‌ش داره تایپ می‌کنه. حساب‌های دزدیده‌شده دقیقاً همین‌جوری استفاده می‌شن. کد ورود فقط مال خودته: هیچ‌وقت برای هیچ‌کس نفرستش، هر چقدر هم آشنا به نظر بیاد.

شاه‌کلید

ایمیل و شماره‌ت بقیه‌ی درها رو باز می‌کنن

تقریباً هر سرویسی یه دکمه‌ی «رمز رو فراموش کردم» داره که یه لینک به ایمیلت یا یه کد به شماره‌ت می‌فرسته. پس هر کی ایمیلت دستش باشه، می‌تونه رمز بیشتر حساب‌های دیگه‌ت رو عوض کنه. برای همین ایمیلت، و شماره‌ای که پیام‌رسان‌ها و بانکت بهش وصلن، باارزش‌ترین چیزهایی‌ان که تو اینترنت داری.

مهاجمی که وارد ایمیل سام بشه، رمز فروشگاه‌ها و شبکه‌های اجتماعیش رو لازم نداره. رو هر سایت «رمز رو فراموش کردم» رو می‌زنه و ایمیل‌های بازیابی رو خودش می‌خونه.

کلید کمد کلیدها

حساب‌هات رو مثل اتاق‌های یه ساختمون ببین و ایمیلت رو کمدی که همه‌ی کلیدهای یدکی توش آویزونه. دزدی که قفل یه اتاق رو باز کنه، یه اتاق گیرش میاد. دزدی که کمد رو باز کنه، کل ساختمون رو. جایی که این تشبیه جواب نمی‌ده: تو دنیای واقعی می‌فهمی کمد خالی شده، ولی تو اینترنت مهاجم می‌تونه کلیدها رو کپی کنه و همه‌چی رو عادی بذاره. برای همینه که باید حواست به ایمیل‌های هشدار «ورود جدید» باشه.

خودت رو امتحان کن

هر حمله از کدوم در اومده؟

  • رمزی که از یه انجمن لو رفته ایمیلت رو هم باز می‌کنه
  • رمزت رو تو یه کپی از صفحه‌ی ورود بانکت تایپ کردی
  • رمزت سال تولدت به‌اضافه‌ی اسمت بود
  • کد ورود رو برای کسی خوندی که پشت تلفن گفت از پشتیبانیه
  • یه کد «اشتباهی» رو برای حساب یه دوست فرستادی
  • یه رمز روی چهارتا سایت خرید کار می‌کرد
جواب رو ببین

رمز تکراری یا قابل حدس: رمزی که از یه انجمن لو رفته ایمیلت رو هم باز می‌کنه, رمزت سال تولدت به‌اضافه‌ی اسمت بود, یه رمز روی چهارتا سایت خرید کار می‌کرد

گولت زدن که خودت تحویل بدی: رمزت رو تو یه کپی از صفحه‌ی ورود بانکت تایپ کردی, کد ورود رو برای کسی خوندی که پشت تلفن گفت از پشتیبانیه, یه کد «اشتباهی» رو برای حساب یه دوست فرستادی

به این ترتیب قفلشون کن

  1. ۱ · ایمیل اصلیت

    همه‌چی رو ریست می‌کنه. اول از همه یه رمز قوی و یکتا و ورود دومرحله‌ای براش بذار.

  2. ۲ · شماره‌ت و پیام‌رسان‌ها

    تلگرام، واتس‌اپ و اپ‌های شبیه‌شون اعتماد مخاطب‌هات رو با خودشون دارن. رمز یا پین اضافه‌شون رو فعال کن (درس ۳).

  3. ۳ · بانک و اپ‌های پرداخت

    از قفل خود اپ استفاده کن و رمز کارت یا رمز یک‌بارمصرف رو هیچ‌وقت به کسی نده.

  4. ۴ · شبکه‌های اجتماعی و بقیه

    اینستاگرام، سایت‌های خرید، انجمن‌های قدیمی. رمز یکتا اینجا نمی‌ذاره یه نشت پخش بشه. حساب‌هایی رو که دیگه استفاده نمی‌کنی پاک کن.

خودت رو امتحان کن

مریم امشب یه ساعت وقت داره که امنیتش رو بهتر کنه. اینستاگرام، جیمیل، یه اپ سفارش غذا و یه انجمن بازی قدیمی همه یه رمز دارن. از کجا شروع کنه؟

  1. انجمن بازی قدیمی، چون سایت‌های قدیمی بیشتر لو می‌رن
  2. اینستاگرام، چون اونجا بیشترین دنبال‌کننده رو داره
  3. اپ سفارش غذا، چون کارتش توش ذخیره‌ست
  4. جیمیل، چون رمز بقیه‌ی حساب‌ها رو ریست می‌کنه
جواب رو ببین

جیمیل، چون رمز بقیه‌ی حساب‌ها رو ریست می‌کنه

آره. جیمیلش شاه‌کلیده. وقتی رمز یکتا و ورود دومرحله‌ای داشته باشه، دیگه نشت یه جای دیگه نمی‌تونه برای ریست کردن بقیه‌ی حساب‌هاش استفاده بشه.

خودت رو امتحان کن

هر عادت رو به دری که می‌بنده وصل کن

جواب رو ببین
  • یه رمز متفاوت برای هر سایت → امتحان رمزهای لورفته روی سایت‌های دیگه
  • هیچ‌وقت کد ورود رو برای کسی نفرستادن → دزدیدن پیام‌رسان با ادای «دوست»
  • باز کردن اپ بانک خودت به جای لینک → صفحه‌های ورود جعلی
  • اول امن کردن ایمیلت → ریست رمز همه‌ی حساب‌های دیگه‌ت

مرور درس

  • بیشتر حساب‌ها از درهای ساده دزدیده می‌شن، نه با هک پیچیده.
  • رمز تکراری نشت یه سایت رو تبدیل می‌کنه به کلید بقیه‌ی حساب‌هات.
  • صفحه‌های فیشینگ و پیام‌های «کد رو برام بفرست» کاری می‌کنن خودت همه‌چی رو تحویل بدی.
  • ایمیل و شماره‌ت همه‌چی رو ریست می‌کنن، پس اول اونها رو قفل کن.

فقط نخونش، نگهش دار

پث‌وایز هر ایده رو درست قبل از اینکه فراموشش کنی با یه سؤال کوتاه برمی‌گردونه. رایگان روی اندروید و وب، به فارسی و انگلیسی.

Cafe Bazaar Myket باز کردن نسخه‌ی وب

همه‌ی درس‌های این دوره

  1. حساب‌ها واقعاً چطوری دزدیده می‌شن
  2. رمزهای قوی‌ای که لازم نیست حفظشون کنی
  3. ورود دومرحله‌ای: رمز دزدیده‌شده دیگه کافی نیست
  4. فیشینگ: پیامی که می‌خواد عجله کنی
  5. صفحه‌ی جعلی، درگاه پرداخت جعلی و اپ جعلی
  6. کلاهبرداری با پیامک، تماس و پیام‌رسان
  7. پرداخت کن، بدون اینکه کارتت رو دو دستی تقدیم کنی
  8. وای‌فای عمومی و شبکه‌ی خونه
  9. کمتر به اشتراک بذار، از قصد
  10. دیگه «بعداً» رو نزن
  11. پشتیبان‌گیری: قانون ۳-۲-۱
  12. اگه هک شدی: ساعت اول