پث‌وایز

امنیتت رو تو اینترنت حفظ کن (Stay Safe Online) · درس ۵ از ۱۲ · ۱۲ دقیقه

صفحه‌ی جعلی، درگاه پرداخت جعلی و اپ جعلی

لینک کلاهبرداری واقعاً کجا می‌برتت: یه سایت بدلی، کپی یه صفحه‌ی پرداخت یا اپی که پیامک‌هات رو می‌خونه. ببین قفل کنار آدرس چی رو نشون می‌ده و چی رو نه، صفحه‌ی پرداخت رو چطور چک کنی و کدوم دسترسی‌های اپ زنگ خطرن.

قفل

رمزگذاری‌شده یعنی امن، نه صادق

قفل و https:// یعنی ارتباطت با اون آدرس رمزگذاری شده و کسی وسط راه نمی‌تونه بخونتش. درباره‌ی اینکه اون طرف کیه هیچی نمی‌گن. هر کسی می‌تونه برای دامنه‌ای که مال خودشه یه گواهی رایگان بگیره، حتی کلاهبردار برای سایت بدلیش. پس قفل فقط بعد از چک کردن خود آدرس معنی داره.

https://sepidbank-ir.com یه قفل بی‌نقص داره. شماره‌ی کارتت کاملاً امن و خصوصی به اونجا می‌ره؛ مستقیم به دست کلاهبردار.

پرداخت تو ایران

آدرس صفحه‌ی پرداخت رو چک کن

تو ایران پرداخت‌های اینترنتی با کارت از شبکه‌ی شاپرک رد می‌شن و صفحه‌های پرداخت واقعی بانک‌ها روی آدرس‌هایی‌ان که آخرشون .shaparak.ir ـه. صفحه‌های پرداخت جعلی ظاهر رو عیناً کپی می‌کنن، با مبلغ و تایمر و فرم کارت، تا شماره‌ی کارت، CVV2، تاریخ انقضا و رمز پویات رو جمع کنن. قبل از اینکه چیزی تایپ کنی، ببین آدرس واقعاً به .shaparak.ir ختم می‌شه و مبلغ و اسم پذیرنده همونیه که انتظار داری.

واقعی: آدرسی مثل sep.shaparak.ir. جعلی: shaparak.ir.pay-fast-online.com که مال pay-fast-online.com ـه (درس ۴)، یا shaparak-pay.ir که اصلاً shaparak.ir نیست.

خودت رو امتحان کن

ندا روی یه لینک می‌زنه تا قبض ۱۸۰ هزار تومنی موبایلش رو بده. فقط به کدوم آدرس صفحه‌ی پرداخت باید اعتماد کنه؟

  1. https://shaparak.ir.bill-pay-online.com/card
  2. https://shaparak-online.ir/payment
  3. https://sep.shaparak.ir/payment
  4. https://secure-shaparak.com/ir/pay
جواب رو ببین

https://sep.shaparak.ir/payment

درسته. از اولین / تکی به عقب بخون: فقط این یکی به shaparak.ir ختم می‌شه. بقیه فقط کلمه‌ی shaparak رو وسط اسم یکی دیگه گذاشتن.

آدرس‌های پنهون

لینک کوتاه و کد QR مقصدشون رو قایم می‌کنن

لینک کوتاه‌شده یا کد QR تا بازش نکنی هیچی درباره‌ی مقصدش نشون نمی‌ده. این برای فروشگاه‌های درستکار راحته و برای کلاهبردارها هم همین‌قدر. پس بعد از باز شدن چک کن: قبل از اینکه رمز یا شماره‌ی کارت تایپ کنی، آدرس صفحه‌ای رو که توش هستی بخون.

یه پوستر تو کافه با کد QR تخفیف می‌ده. کد یه صفحه‌ی «ورود با کارت بانکی» باز می‌کنه. پوستر هر شکلی بوده باشه، نوار آدرسه که بهت می‌گه کارتت رو داری به کی می‌دی.

اپ جعلی

فایلی که یه جاسوس نصب می‌کنه

تو اندروید، اپ رو می‌شه به جای استور از یه فایل (APK) نصب کرد. کلاهبردارها این فایل‌ها رو با پیامک و پیام‌رسان می‌فرستن، با ظاهر ابلاغیه‌ی دادگاه، فرم یارانه، آلبوم عروسی یا پیگیری مرسوله. بعضی‌هاشون بعد از نصب بی‌سروصدا پیامک‌هات رو می‌خونن، از جمله رمزهای یک‌بارمصرف بانک، و برای مهاجم می‌فرستن. قانون اینه: اپ رو فقط از استور رسمی‌ای که همیشه استفاده می‌کنی نصب کن، هیچ‌وقت از لینک یه پیام.

«عکس‌های شنبه رو فرستادم، نصب کن ببین» با یه فایل به اسم album.apk میاد. عکس واقعی هیچ‌وقت اپ نیست.

خودت رو امتحان کن

مینا وارد یه صفحه‌ی شبیه بانک می‌شه که قفل بسته و https:// تو نوار آدرسش داره. همین کافیه که بدونه صفحه مال یه بانک واقعیه.

جواب رو ببین

نادرست

غلطه. قفل فقط یعنی ارتباط رمزگذاری شده. کلاهبردار تو چند دقیقه می‌تونه برای دامنه‌ی بدلی خودش یکی بگیره. مینا باز هم باید خود آدرس رو بخونه، یا بهتر، مستقیم اپ بانکش رو باز کنه.

دسترسی‌ها: به کار اپ می‌خوره یا زنگ خطره؟

منطقیه

نقشه موقعیتت رو می‌خواد. اپ دوربین دوربین رو. پیام‌رسان مخاطب‌هات رو. دسترسی با کاری که اپ به‌وضوح انجام می‌ده جوره.

زنگ خطر

یه اپ نمایشگر، بازی یا «ابلاغیه» که می‌خواد پیامک‌ها رو بخونه، از دسترس‌پذیری (Accessibility) استفاده کنه (که بهش اجازه می‌ده صفحه‌ت رو ببینه و جات بزنه) یا مدیر دستگاه بشه. اینها به اپ اجازه می‌دن کدها رو بخونه و گوشیت رو کنترل کنه.

خودت رو امتحان کن

این دسترسی به این اپ می‌خوره؟

  • یه اپ مسیریابی موقعیتت رو می‌خواد
  • یه اپ والپیپر می‌خواد پیامک‌هات رو بخونه
  • یه «نمایشگر ابلاغیه» دسترسی Accessibility می‌خواد
  • یه اپ تماس تصویری میکروفون رو می‌خواد
  • یه ماشین‌حساب می‌خواد مدیر دستگاه بشه
  • یه اپ ویرایش عکس به عکس‌هات دسترسی می‌خواد
جواب رو ببین

به کارش می‌خوره: یه اپ مسیریابی موقعیتت رو می‌خواد, یه اپ تماس تصویری میکروفون رو می‌خواد, یه اپ ویرایش عکس به عکس‌هات دسترسی می‌خواد

زنگ خطر: یه اپ والپیپر می‌خواد پیامک‌هات رو بخونه, یه «نمایشگر ابلاغیه» دسترسی Accessibility می‌خواد, یه ماشین‌حساب می‌خواد مدیر دستگاه بشه

اگه یه چیز مشکوک رو نصب کردی

  1. ۱ · قطعش کن

    حالت هواپیما رو روشن کن تا اپ دیگه نتونه چیزی بفرسته.

  2. ۲ · پاکش کن

    حذفش کن. اگه حذف نشد، تو تنظیمات امنیتی دنبال اپ‌های مدیر دستگاه بگرد، دسترسی مدیرش رو بگیر و بعد حذفش کن.

  3. ۳ · به بانکت زنگ بزن

    اگه وقتی نصب بوده اطلاعات کارت وارد کردی یا کد بانکی گرفتی، با شماره‌ی رسمی بانکت تماس بگیر و کارت رو مسدود کن.

  4. ۴ · از یه دستگاه دیگه رمزها رو عوض کن

    از ایمیلت شروع کن و نشست‌های فعال پیام‌رسان‌هات رو هم چک کن.

خودت رو امتحان کن

حمید از لینک یه پیام‌رسان اپی نصب کرده که قرار بود جریمه‌ی رانندگیش رو نشون بده. دسترسی پیامک خواست و حالا از صفحه‌ی اصلی غیبش زده. کارت بانکیش به شماره‌ش وصله. اول باید چی‌کار کنه؟

  1. صبر کنه ببینه واقعاً پولی از حسابش کم می‌شه یا نه
  2. آفلاین بشه، اپ رو پاک کنه و از بانک بخواد کارت رو ببنده
  3. گوشی رو ری‌استارت کنه، چون ری‌استارت بیشتر اپ‌های مخفی رو پاک می‌کنه
  4. یه اپ دیگه از همون لینک نصب کنه تا گوشی رو اسکن کنه
جواب رو ببین

آفلاین بشه، اپ رو پاک کنه و از بانک بخواد کارت رو ببنده

آره. اپی که پیامک می‌خونه می‌تونه رمزهای یک‌بارمصرف بانکش رو بفرسته. قطع ارتباطش، پاک کردنش و مسدود کردن کارت این شکاف رو قبل از سوءاستفاده می‌بنده.

مرور درس

  • قفل یعنی رمزگذاری‌شده، نه صادق؛ اول آدرس رو چک کن.
  • صفحه‌های پرداخت واقعی بانک‌های ایران به .shaparak.ir ختم می‌شن؛ مبلغ و پذیرنده رو هم چک کن.
  • لینک کوتاه و کد QR مقصدشون رو قایم می‌کنن، پس بعد از باز شدن آدرس رو بخون.
  • اپ رو فقط از استور رسمی نصب کن؛ اپی که بی‌دلیل پیامک، Accessibility یا مدیر دستگاه می‌خواد زنگ خطره.

فقط نخونش، نگهش دار

پث‌وایز هر ایده رو درست قبل از اینکه فراموشش کنی با یه سؤال کوتاه برمی‌گردونه. رایگان روی اندروید و وب، به فارسی و انگلیسی.

Cafe Bazaar Myket باز کردن نسخه‌ی وب

همه‌ی درس‌های این دوره

  1. حساب‌ها واقعاً چطوری دزدیده می‌شن
  2. رمزهای قوی‌ای که لازم نیست حفظشون کنی
  3. ورود دومرحله‌ای: رمز دزدیده‌شده دیگه کافی نیست
  4. فیشینگ: پیامی که می‌خواد عجله کنی
  5. صفحه‌ی جعلی، درگاه پرداخت جعلی و اپ جعلی
  6. کلاهبرداری با پیامک، تماس و پیام‌رسان
  7. پرداخت کن، بدون اینکه کارتت رو دو دستی تقدیم کنی
  8. وای‌فای عمومی و شبکه‌ی خونه
  9. کمتر به اشتراک بذار، از قصد
  10. دیگه «بعداً» رو نزن
  11. پشتیبان‌گیری: قانون ۳-۲-۱
  12. اگه هک شدی: ساعت اول