تپسی هک شدن یکی از سرورهایش را تایید کرد

شرکت حمل و نقل اینترنتی «تپسی» با صدور اطلاعیه ای با تایید هک شدن یکی از سرورهای خود اعلام کرد: بخشی از اطلاعاتی که روز گذشته در اینترنت درز پیدا کرد مربوط به فاکتور سفرهای رانندگان این شرکت است.

به گزارش ایرنا، خبری روز گذشته درمورد هک شدن اطلاعات مربوط به یک شرکت حمل و نقل اینترنتی در ایران به دلیل امنیت پایین منتشر شد، این اطلاعات لو رفته شامل ده ها هزار صورت حساب که دارای اطلاعات شخصی نام، نام خانوادگی، شماره ملی و تاریخ صورت حساب‌ها مشترکان است.

شرکت حمل و نقل اینترنتی «تپسی» با صدور اطلاعیه ای اعلام کرد: بخشی از اطلاعاتی که روز گذشته در اینترنت درز پیدا کرده، مربوط به فاکتور سفرهای رانندگان این شرکت است.

تپسی در این اطلاعیه یادآور شد: پس از بررسی‌های انجام شده توسط تیم امنیت تپسی درخصوص ادعای لو رفتن اطلاعات توسط یک حساب توییتری، نتایج به اطلاع کاربران می‌رسد.

در ادامه این اطلاعیه آمده است: همان‌گونه که در اطلاعیه نخست نیز ذکر شد اولویت تپسی حفاظت از اطلاعات کاربران است. بررسی‌های تپسی هم ثابت کرد تأکید و سرمایه‌گذاری این شرکت بر حفاظت اطلاعات کاربران کاملاً به‌جا بوده و در شرایط حیاتی کاملاً موثر واقع شده و هیچ‌گونه دسترسی به هیچ نوع اطلاعات مسافران – مانند اطلاعات سفر، مبدا و مقصد و زمان سفر، اطلاعات هویتی صورت نگرفته است.

در اطلاعیه شرکت تپسی تصریح شده است: با بررسی دقیق‌تر موضوع، تیم امنیت تپسی متوجه تلاش برای تعدادی نفوذ با منشا خارجی به سرورهای این شرکت شد که تنها یکی از سرورهای جانبی مورد نفوذ هکرها با آدرس آی‌پی متعلق به کشور اوکراین قرار گرفته است که فاکتورهای 60 هزار راننده فعال جهت حسابرسی مالیاتی در سال‌های 1395و 1396 روی آن نگهداری می‌شدند.

منشا و هدف اصلی این نفوذ خارجی برای تپسی مشخص نیست و همکاری تیم امنیت تپسی با پلیس فتا و مرکز ماهر در این زمینه ادامه دارد.

طی هفته‌های اخیر تپسی و سایر استارت‌آپ‌های ایرانی با محدودیت‌های ناشی از تحریم‌های فناوری مواجه بوده‌اند. به رغم تمامی مشکلات اعم از تحریم‌ها و تلاش گسترده برای نفوذ اینترنتی، تپسی همچنان مصمم به ارایه خدمات باکیفیت، امن و مناسب به کاربران است.

محمدجواد آذری جهرمی وزیر ارتباطات و فناوری اطلاعات نیز روز گذشته در توییتی گزارش منتشر شده در مورد آسیب‌پذیری در نگهداری اطلاعات یک شرکت را تأیید کرده است و آن را هشداری جدی برای کسب‌ وکارهای اینترنتی می‌داند. جهرمی از شرکت‌های می‌خواهد در امنیت اطلاعات کاربران خود جدی‌تر باشند.

توصیه معاون قوه قضائیه برای تست نفوذ سامانه های اینترنتی

معاون رئیس قوه قضائیه و رئیس مرکز آمار و فناوری اطلاعات قوه قضائیه به مراکز و سازمان های دولتی و خصوصی برای تست نفوذ سامانه های اینترنتی خود توصیه کرد.

به گزارش روابط عمومی مرکز آمار فناوری اطلاعات، حجت الاسلام حمید شهریاری در خصوص آزمون نفوذ سامانه ها و پایگاه های همه سازمانها و ارگانها و با اشاره به احتمال هک شدن سامانه های اینترنتی به همه مدیران سازمانها و نهادها توصیه کرد​: از امنیت پایگاه های مورد استفاده خود مطمئن شوند.

وی گفت​: با توجه به ظرفیتی که به تائید این مرکز رسیده از بستر محصولات امنیت داخلی، مانند کلاه سفید که جهت تست نفوذ و باگ های امنیتی طراحی شده است، کمک بگیرید.

معاون رئیس قوه قضائیه افزود​: یکی از مهمترین عوامل موفقیت یک کسب و کار حفظ امنیت اطلاعات و کاهش ریسک‌های امنیتی است. سامانه کلاه سفید بستری فراهم می‌آورد تا با حداقل هزینه، آسیب‌پذیری‌های سامانه ها، کشف و برطرف شود.

وی گفت​: سامانه کلاه سفید به نوعی طراحی شده است تا جوانان مستعد برای کشف باگ های امنیتی که اصطلاحاً به آنان هکرهای سفید گفته می شود، ثبت نام کنند و در مسابقه هایی که از سوی این سامانه جهت کشف باگ پایگاه های مورد نظر صورت می گیرد، شرکت کنند و در صورت یافتن باگ، آن را اطلاع رسانی و در نهایت با همکاری داوران انتخابی از مرکز آپا دانشگاه صنعتی امیر کبیر ، مهمترین باگ ها شناسایی و برگزیده می شوند و جوایزی به آنان اعطا می شود.

هکرهای سفید و نیز سازمان های درخواست کننده برای بررسی امنیتی پایگاه های خود و تست نفوذ سامانه های اینترنتی می توانند جهت ثبت نام به نشانی kolahsefid.org که برای این فعالیت دارای مجوز رسمی از مقامات ذی صلاح است، مراجعه کنند.

بررسی «اینماد» و پیشگیری از کلاهبرداری

در حالی که معاون مرکز توسعه تجارت الکترونیکی بررسی وضعیت قانونی و اجرای نماد اعتماد الکترونیکی کسب و کارهای مجازی در مجلس را به دلیل کلاهبرداری سایت سکه ثامن با وجود داشتن اینماد رد کرد، رمضانعلی سبحانی فر عضو کمیته ارتباطات کمیسیون صنایع و معادن مجلس درباره علت بررسی وضعیت قانونی و اجرای نماد اعتماد الکترونیکی گفت: کمیته ارتباطات کمیسیون صنایع و معدن مجلس بعد از اتفاق سکه ثامن به‌دنبال بررسی وضعیت قانونی و اجرای اینماد است. به عبارتی به‌دنبال چرایی این نوع اتفاق‌ها هستیم و می‌خواهیم فرآیند ارائه این نماد را بررسی کنیم.

به گزارش ایران داد، سبحانی فر افزود: در حال پیگیری سوء‌استفاده‌هایی که از نماد اعتماد الکترونیکی می‌شود، هستیم. به هر حال وقتی لوگو نماد اعتماد الکترونیکی (اینماد: نشانه‌ای است که به‌عنوان تأییدیه به فروشگاه‌های اینترنتی و کسب وکارهای مجازی داده می‌شود. این نشان با هدف ساماندهی، احراز هویت و صلاحیت کسب وکارهای اینترنتی و موبایلی از سوی مرکز توسعه تجارت الکترونیکی صادر و به این کسب و کارها اعطا می‌شود.) در سایت‌های کسب و کارهای مجازی درج می‌شود، مردم به آن سایت اعتماد و خرید می‌کنند دقیقاً همان اتفاقی که در سایت سکه ثامن افتاد. مردم با دیدن لوگو اینماد به این سایت اعتماد و پول خود را در این بخش سرمایه‌گذاری کرده بودند که فرد مورد نظر کلاهبرداری کرد.

نماینده مردم سبزوار گفت: شواهد امر نشان می‌دهد که خلأهایی جدی در ارائه اینماد به کسب و کارهای مجازی وجود دارد در همین راستا تصمیم گرفته‌ایم خلأها را به کمک مسئولان و فعالان بخش خصوصی کشف کرده و در صورت نیاز قوانین جدیدی را وضع یا قوانین موجود را اصلاح کرده یا شیوه نامه‌هایی را تدوین کنیم.

بهنام امیری معاون مرکز توسعه تجارت الکترونیکی ضمن رد بررسی اینماد از سوی مجلس به‌ دلیل تخلف سایت سکه ثامن که دارای اینماد بود، گفت: مجلس به‌دنبال این است که بازوهای نظارتی را که دیگر دستگاه‌ها در اینماد درگیر هستند را مشخص‌تر تعریف و کمک کند تا ابهامات و مشکلات برطرف شود.

امیری درباره انتقاد فعالان حوزه کسب و کارهای مجازی مبنی بر نبود نظارت گفت: اینکه گفته می‌شود اینماد ابزار نظارتی ندارد، کاملاً اشتباه است چون قرار نیست که کل وظایف دیگر دستگاه‌ها را اینماد و وزارت صنعت، معدن و تجارت انجام دهد. اینماد به این معنا نیست که وزارت صنعت، معدن و تجارت باید کل مسئولیت تمام دستگاه‌های دولتی را بر عهده بگیرد. در حوزه اینماد تعریف شده است که نظارت را باید خود دستگاه‌های مربوطه انجام دهند. به‌عنوان مثال اگر کسب و کار مجازی در حوزه پزشکی مجوز گرفته و اینماد دریافت کرده است، وزارت بهداشت،درمان وآموزش پزشکی باید بر آن نظارت کند یا نظارت بر حوزه پرداخت وظیفه بانک مرکزی است. ولی اگر گفته می‌شود دولت و حاکمیت بحث نظارت را بدرستی انجام نمی‌دهد موضوع دیگری است که باید در بحث کلان بررسی شود.

وی افزود: اینماد یک نشان فضای مجازی است و به‌جای اینکه تمام دستگاه‌ها در حوزه فعالیت کسب و کار در فضای مجازی (بهداشت، کشاورزی، نرم افزاری، خدمات و…) هرکدام یک نشان ارائه دهند، قرار شد یکجا و به‌صورت متمرکز یک نشان ارائه شود ولی این به معنای نظارت متمرکز مرکز توسعه تجارت الکترونیکی بر تمام کسب و کارهای مجازی نیست.

امیری گفت: از سوی دیگر نظارت صددرصدی نیست. نمی‌توان گفت که آقای پلیس شما که در خیابان‌ها حاضر هستید پس چرا باز تخلف رخ می‌دهد. چرا قاچاق صورت می‌گیرد. البته ما نیز در حال تلاش هستیم تا نظارت صورت بگیرد. باید ضعف‌ها به ما و دیگر دستگاه‌ها اعلام شود تا بتوان آنها را برطرف کرد.

تعدد مجوز و نبود نظارت

افشین کلاهی رئیس کمیسیون جوانان، کارآفرینی و کسب و کارهای نوین دانش بنیان مشکل اصلی وقوع کلاهبرداری در سایت‌های کسب و کارهای مجازی را تعدد مجوز و نبود نظارت عنوان کرد و گفت: برای راه‌اندازی کسب و کارهای مجازی، وزارت صنعت، معدن و تجارت خود دو مجوز صادر می‌کند که یکی از این دو همان «اینماد» است و باید به این مجوزها، مجوزهایی که از سوی وزارت ارتباطات و فناوری اطلاعات، سازمان نظام صنفی رایانه‌ای، اتحادیه کسب و کارهای مجازی و… صادر می‌شود، افزود.

کلاهی با اشاره به اینکه ما مخالف صدور مجوز برای کسب و کارهای مجازی نیستیم، گفت: ولی باید مجوز در یکجا و یک مرکز آن هم به‌صورت بسیار ساده و نه سختگیرانه صادر شود و سپس نظارت صورت گیرد دقیقاً اتفاقی که در سایر کشورهای دنیا رخ می‌دهد.

کلاهی در ادامه گفت: کاری که باید دولت و مجلس انجام دهد این است که تعداد مجوزها را کم کرده و بر نظارت بیفزاید. دولت نباید بعد از ارائه مجوز به کسب و کارها، آنها را رها کند باید انرژی و نیرویی را که برای ارائه مجوز می‌گذارد را روی نظارت بر فعالان اقتصادی بگذارد. باید حاکمیت به‌دنبال این باشد کسب و کاری که مجوز و اینماد گرفته اکنون در حال انجام چه کاری است.

رئیس کمیسیون جوانان، کارآفرینی و کسب و کارهای نوین دانش بنیان در ادامه افزود: وقتی مسئولان و نمایندگان ما می‌خواهند موضوعی را بررسی کنند اولین موضوعی که به نظرشان می‌رسد سفت و سخت کردن ارائه مجوز است. آنها فکر می‌کنند با اضافه کردن قوانین می‌توانند مشکلات را حل کنند در صورتی که دریافت مجوز دلیلی بر تخلف نکردن نیست.

میلاد جهاندار یکی از فعالان کسب و کارهای مجازی نیز به نبود نظارت اشاره کرد و گفت: وقتی سایتی یا کسب و کاری نماد اعتماد الکترونیکی را با عبور از خوان‌های بسیاری دریافت ولی بعد از مدتی خلافی می‌کند این نشان می‌دهد که نظارت وجود ندارد، پس ما خلأ جدی به‌نام «نظارت» داریم.

جهاندار افزود: به‌دلیل نبود نظارت نه تنها مشتریان، بلکه سایت‌ها و کسب و کارهایی هم که بدرستی فعالیت می‌کنند متضرر می‌شوند چون عده‌ای با تخلف باعث خدشه دار شدن اعتبار دیگر کسب و کارها شده‌اند پس وقتی حرف از اعتماد به میان می‌آید باید نظارت هم صورت بگیرد.

وی با اشاره به اینکه اینماد خود را متولی و متصدی کسب و کارهای فضای مجازی می‌داند ولی از ابزار نظارتی کارآمدی برخوردار نیست، افزود: مرکز توسعه تجارت الکترونیک به‌جای آگاهی دادن به مردم درباره اینکه چگونه خرید کنند، چگونه هنگام خرید تحقیق انجام دهند و سپس به مبادله مالی اقدام کنند، آنها را اشتباه راهنمایی می‌کند به‌صورتی که به مصرف‌کنندگان القا می‌کند که چون این سایت اینماد دارد پس می‌توان با اعتماد به آن، خرید کرد این در حالی است اگر مصرف‌کننده‌ای خسارت ببیند صاحبانی که مجوز را به این سایت‌ها داده‌اند، مسئولیت نمی‌پذیرند.

نظارت مکانیزه بر کسب و کارها

علی نیکویی یکی دیگر از فعالان کسب و کارهای مجازی نیز معتقد است ارائه مجوزهای متعدد و تصویب قوانین جدید کار درستی نیست بلکه باید با ارائه حداقل مجوز و مقررات زدایی به کسب و کارها اجازه فعالیت بدهند اما به‌صورت مکانیزه بر آنها نظارت صورت گیرد دقیقاً مانند آنچه بانک مرکزی در زمینه پرداخت‌ها انجام می‌دهد.

این فعال کسب و کار مجازی با بیان اینکه اینماد کارکردی ندارد، افزود: اگر مصاحبه‌های مسئولان را درباره کارکرد اینماد از گذشته تاکنون مرور کنیم به این نتیجه می‌رسیم که عملاً کارکردی نداشته است. به‌عنوان نمونه مسئولان اینماد ادعا می‌کردند که این لوگو از مصرف‌کننده حمایت می‌کند ولی وقتی این مصرف‌کننده متضرر می‌شود هیچ کس پاسخگو نیست.

وی در ادامه گفت: اگر بعد نظارتی مکانیزه بر کسب و کارها شکل بگیرد و مانند دنیا در ارائه مجوزها به کسب و کارهای مجازی سخت‌گیری نشود، بسیاری از کسب و کارهایی که به‌دنبال ارائه خدمت درست به مردم هستند می‌توانند فعالیت کنند در حالی که بسیاری از آنها به‌دلیل اینکه موفق نمی‌شوند مجوزهای لازم را دریافت کنند از گردونه فعالیت خارج می‌شوند و فضا به دست کسانی می‌افتد که با هر ترفندی مجوزهای لازم را دریافت کرده ولی با نبود نظارت کارهای دیگری انجام می‌دهند.

این فعال کسب و کار مجازی گفت: اگر مجلس و مرکز توسعه تجارت الکترونیک به‌دنبال بررسی فرآیند اینماد است باید روی فرآیند نظارت مکانیزه کسب و کارهای مجازی متمرکز شود نه اینکه مجوزی را به مجوزها یا قانونی را به قوانین موجود بیفزاید.

رضا الفت نسب سخنگوی اتحادیه کسب و کارهای اینترنتی نیز گفت: مجلس به‌دنبال این است که در ارائه ساز و کار اینماد تغییراتی ایجاد کرده و به‌سمت رتبه‌بندی سایت‌ها برود.

الفت نسب با بیان اینکه به‌نظر من باید تغییرات ابتدا به‌سمت تغییر نام این لوگو برود، افزود: اینماد کلمه «اعتماد» را یدک می‌کشد و مردم با دیدن آن فکر می‌کنند چون دولت آن را تأیید کرده پس می‌توانند خرید کنند و در صورت زیان دیدن دولت پاسخگو خواهد بود. در صورتی که این لوگو چنین کارکردی ندارد و مرکز توسعه تجارت الکترونیکی در صورت زیان دیدن مشتریان پاسخگو نبوده و زیانی را متقبل نمی‌شود.

هک و تهدید در اینستاگرام در پی اعتماد به هویت‌های کاذب

رئیس پلیس فتا فرماندهی انتظامی استان یزد از دستگیری عامل هک اکانت اینستاگرام در استان خبر داد و گفت: انتخاب گذر واژه امن یکی از مهمترین راه‌های جلوگیری از نفوذ به حساب‌های کاربری شما می‌باشد.

به گزارش پلیس فتا، سرهنگ دوم مرتضی ابوطالبی اظهار کرد: در پي ارجاع پرونده‌ای با موضوع دسترسی غیر مجاز به اینستاگرام از سوی دادستان شهرستان یزد به دادخواهي جوان یزدی به پلیس فتا‌، رسیدگی به پرونده در دستور کار قرار گرفت‌.

وی افزود: پیرامون موضوع از شاکی تحقیق شد که عنوان نمود شخصي ناشناس در فضای مجازی و از طريق اینستاگرام اقدام به هک اکانت من نموده که بنده نیز اقدام به شکایت نمودم، دو روز بعد شکایت بنده خانمی با من از طریق اینستاگرام ارتباط برقرار نموده و پیشنهاد دوستی و در نهایت بعد از مدتی ازدواج موقت را داد که من نیز قبول نمودم و فردای آن روز قرار ملاقات حضوری داشتیم که در جلسه ملاقات جوانی حدودا 22 ساله حضور پیدا کرده و با ارائه پرینت چتهای بین من و فرد مورد نظر که به ادعای خودش و اعتماد بنده خانمی مطلقه بود بنده را تهدید نمود که در صورت پیگیری شکایت بابت هک اینستاگرام چتهای مربوطه را در اینستاگرام برای مخاطبین بنده به اشتراک خواهد گذاشت و بنده را تهدید نمود که این عمل موجب به مخاطره افتادن آبروی من شده است، لذا  از کسی که اين کار را انجام داده شاکی و تقاضايی رسيدگی دارم‌.

سرهنگ ابوطالبی ادامه داد: مراتب در دستور کار کارشناسان اين پليس قرارگرفت و در اين رابطه پرونده تشکيل گردید‌ که پس از انجام تحقيقات و اقدامات فنی، متهم شناسایی و با دستور قاضی پرونده دستگیر گردید.

وی گفت‌: با توجه به مستندات کافی جمع‌آوری شده از متهم، از وی بازجویی به عمل آمد که عنوان کرد، شاکی از اقوام دور زن داداش بنده بوده که من نیز با به دست آوردن اطلاعات شخصی شاکی به اکانت وی دسترسی پیدا کردم و از طریق اکانت وی اقدام به سوء استفاده نمودم، در نهايت با توجه به اعتراف متهم به بزه انتسابی پرونده تکميلاً در معيت طرفين به دادسرا ارسال گردید.

رییس پلیس فتا استان یزد در توصیه به کاربران اظهار کرد: انتخاب رمزهای عبور مجزا برای هر حساب کاربری و همچنین الگوبرداری از الگوریتم‌های پیشرفته رمزنگاری یکی از گزینه‌های مهم در جلوگیری از دستیابی افراد سودجو به اطلاعات مهم کاربران می‌باشد از سویی کاربران دقت داشته باشند که نباید از اطلاعات شخصی و قابل حدس استفاده کنید، در رمزهای خود از حروف بزرگ و کوچک، علائم‌های اختصاری، استفاده از زبان‌های مختلف و عدم استفاده ترتیبی اعداد و حروف، را رعایت کنید تا رمز قوی داشته باشید‌.

این مقام ارشد انتظامی ادامه داد: البته احراز هویت دو مرحله‌ای یکی دیگر از راهکارهای طراحی‌شده برای افزایش امنیت و مراقبت از حساب‌های کاربری می‌باشد. در نتیجه کاربران باید نسبت به فعال نمودن این گزینه در حساب‌های کاربری خود توجه لازم را داشته و علاوه بر این، از کلیک کردن روی لینک‌های مشکوک و پیوست‌های ضمیمه‌ شده در ایمیل‌های دریافتی و همچنین ارائه اطلاعات شخصی خود خودداری کنند.

انگیزه‌ی هکرها از جرایم سایبری

انگیزه‌ی یک هکر از جرایم سایبری چیست؟ پول یا شهرت؟ همیشه انگیزه‌های مالی نیست که هکرها را به انجام جرایم دیجیتالی تشویق می‌کند؛ هکرها به توانایی خود در هک، تغییر و به‌هم‌ ریختن برنامه‌های ایجاد شده توسط کارشناسان حرفه‌ای افتخار می‌کنند.

به گزارش ایسنا، جای شکی نیست که مجرهکمان سایبری برای انجام جرایم انگیزه‌های مادی و مالی دارند، اما براساس تحقیقات جدید در دنیای مجازی بازیگران شروری وجود دارند که به خاطر غرور یا تحت تاثیر عوامل اجتماعی‌-‌ اقتصادی و روانشناختی به سمت جرایم دیجیتال هدایت می‌شوند. انگیزه‌های اصلی جرایم سایبری دربرگیرنده فاکتورهای اجتماعی‌-‌اقتصادی، مهارت‌های کافی، عوامل روانی مانند انتقام یا حس غرور است.

در ویکی‌پدیا در تعریف هکرهای کلاه سفید آمده است: هکر کلاه سفید (white hat hacker) به آن دسته از هکرهایی گفته می‌شود که کارهای مفیدی انجام می‌دهند، نفوذ می‌کنند اما بدون نیت بد. دلیل کار آن‌ها معمولاً بررسی امنیت سیستم‌هاست؛ چیزی که در جامعه امنیت کامپیوتری به آن تست نفوذ می‌گویند. این افراد ممکن است با شرکت‌ها قراردادی برای کشف نقاط ضعف سیستم آن‌ها ببندند و تلاش کنند تا با رعایت کلیه اصول هک اخلاقی به سیستم آن‌ها نفوذ کنند.

هدف هکرهای کلاه سفید نشان دادن ضعف سیستم‌های امنیتی شبکه‌های کامپیوتری است و به همین دلیل این گروه به نام هکرهای خوب معروف هستند. این دسته نه تنها مضر نیستند، بلکه در تحکیم دیواره حفاظتی شبکه‌ها نقش اساسی دارند. کلاه سفیدها داری خلاقیت عجیبی هستند و معمولاً هر بار با روش جدیدی از دیواره امنیتی عبور می‌کنند. مثل یافتن نقص در سیستم امنیتی و جلوگیری از ورود رخنه‌گرهای کلاه سیاه. معمولاً تمامی گروه‌های هکری کلاه سفید در اکثر کشورها به صورت آزادانه فعالیت دارند و تقریباً قانونی هستند.

در مقابل، هکرهای کلاه سیاه (Black Hat Hacker) هستند. هکر کلاه سیاه کسی است که برای سود شخصی یا نیت‌های غیراخلاقی دست به نفوذ به سیستم‌ها می‌زند و کارهای مخرب می‌کند و سایت‌ها را تخریب کرده یا اطلاعاتی را می‌دزدد و بنابر قوانین جرایم رایانه‌ای مجرم شناخته می‌شود. این همان شخصیتی است که معمولاً در فیلم‌های هالیوودی و رسانه‌ها از هکر به نمایش گذاشته می‌شود.

بر اساس اطلاعات منتشر شده در سایت پلیس فتا، معمولاً بخش بزرگی از این نفوذ وابسته به اشتباهات انسانی کاربران است. مثلاً انتخاب سال تولد یا شماره تلفن به عنوان پسورد دعوت یک هکر کلاه سیاه است به نفوذ به یک سیستم. این گروه به‌طور کاملاً پنهانی دست به عملیات خراب‌کارانه می‌زنند. اولین چیزی که به فکر کلاه سیاه‌ها می‌رسد، نفوذ به سیستم قربانی است. کلاه سیاه‌ها همه ویروس‌نویسند و با ارسال ویروس نوشته‌شده خود روی سیستم قربانی به آن سیستم نفوذ پیدا می‌کنند و در واقع یک جاسوس به سیستم قربانی می‌فرستند.

با بررسی این فاکتورها و انگیزه‌های جرایم سایبری و ایجاد یک شخصیت عمومی جنایی سایبری، می‌توان انگیزه‌های متخلف برای اشکال خاص از جرایم سایبری مانند مهندسی‌ اجتماعی و ایجاد بدافزار را با دقت تعیین و مشخص کرد. تشخیص انگیزه مجرمان سایبری از انجام جرم، می‌تواند به عنوان یک راه‌کار برای کمک به آن‌ها و تبدیل مجرمین سایبری به هکرهای کلاه سفید مفید باشد، زیرا همواره یک خط بسیار نازک مرز بین هکرهای کلاه سفید و کلاه سیاه وجود دارد.

خطر نفوذ به سیستم مدیریت محتوای «وردپرس»

مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانه ای نسبت به آسیب پذیری جدید زبان PHP که سیستم مدیریت محتوای «وردپرس» را هدف قرار داده است، هشدار داد.

به گزارش گرداب، محقق امنیت سایبری مرکز Secarma ، به تازگی یک ‫آسیب پذیری بر روی زبان PHP منتشر کرده که بخش Installations سیستم مدیریت محتوای سایت وردپرس ( WordPress ) را آسیب پذیر خواهد کرد. بر اساس گزارش منتشره، این آسیب پذیری که از نوع Code Execution بوده در تاریخ ۲۸ فوریه ۲۰۱۷ به تیم امنیتی وردپرس گزارش شده، اما تا به امروز این آسیب پذیری رفع نشده است.

این آسیب پذیری تنها سیستم مدیریت محتوا WordPress را هدف نمی گیرد، چراکه آسیب پذیری در زبان برنامه نویسی PHP بوده و تمامی اپلیکیشن های مبتنی بر پی اچ پی ( PHP-based ) را تحت تأثیر خود قرار خواهد داد.

این آسیب پذیری در ساختار Deserialization زبان برنامه نویسی PHP وجود دارد که همان عملکرد بازگرداندن String ها به PHP Object ها بوده و از سال ۲۰۰۹ که اولین بار محقق امنیت سایبری آلمانی به نام Stefan Esser حمله موفقیت آمیز به ساختار Deserialization را منتشر کرد، بارها آسیب پذیری های مشابه و Exploit های آنها توسط روش های مختلف منتشر شده که باعث حملات مختلف علیه سرورها و اپلیکیشن PHP ها شده است.

آسیب پذیری جدید منتشر شده باعث می شود که نفوذگر بتواند داده های مد نظر خود را روی سرور قربانی آپلود کند. این خود باعث می شود که راهی برای فراخوانی phar:// را برای نفوذگر فراهم کند در نهایت امکان اجرای کدهای آلوده روی سرور قابل انجام خواهد بود.

این آسیب پذیری روی پروسه عملکرد توابع thumbnail در سیستم مدیریت محتوا WordPress اثر می گذارد و در صورت آپلود فایلهای عکس آلوده روی سرور مدنظر، امکان Exploit کردن این آسیب پذیری برای نفوذگر فراهم می شود.

در تحقیقات اولیه علاوه بر وردپرس، سیستم مدیریت محتوا Typo۳ و Contao هم دارای این آسیب پذیری هستند.

برای انجام این حمله به وردپرس، دو فایل متفاوت Payload ، یکی برای نسخه ۴.۹ و دیگری برای نسخه های پایین تر باید آماده شود. برخلاف وردپرس که تا این لحظه به روز رسانی برای رفع آسیب پذری فوق ارائه نکرده است، تیم پشتیبانی Typo۳ در آخرین به روزرسانی خود این آسیب پذیری را رفع کرده است.

این آسیب پذیری در هفته گذشته در دو کنفرانس BlackHat و BSides معرفی شده است. همچنین روی کتابخانه TCPDF هم وجود دارد که برای کار کردن با فایلهای PDF در زبان PHP است.

مرکز ماهر از کاربران خواست که برای جلوگیری از حمله علیه این CMS ها و کتابخانه های مشابه، به روزرسانی هایی که در چند روز آینده ارائه خواهند شد را حتما روی سامانه های خود اعمال کنند.

وردپرس یک سیستم مدیریت محتوا برای سایت‌ها و وبلاگ‌ها است. به بیان دیگر وردپرس یک سیستم رایگان وبلاگ نویسی است که به صورت یک CMS یا نرم‌افزار متن باز برای مدیریت محتوای سایت‌ها معرفی شده است.

تهدیدات و حملات سایبری 2018 پیش روی ایران (بخش اول)

بررسی تمرکز حملات سایبری در سال 2018، سبب به حداقل رسیدن این دست تهدیدات و چالش های فضای مجازی در مقیاس جهانی می‌شود.

به گزارش سایبربان، پیش‌بینی تهدیدات سایبری پیش روی از سوی موسسات و شرکت های فعال حوزه امنیت سایبری در سال های اخیر به یکی از هنجار های این عرصه بدل شده است. قطعا با این ترفند نمی توان همه تهدیدات و خطرات موجود را شناسایی کرد؛ اما همین امر سبب به حداقل رسیدن حملات سایبری و چالش های فضای مجازی در مقیاس جهانی می شود.

به عنوان مثال؛ در سال گذشته میلادی، پژوهش ها در این زمینه از احتمال افزایش حملات علیه موسسات تجاری و شرکت های بزرگ فراملی حکایت داشت. همین امر، با وجود به بار آمدن میلیون ها دلار هزینه در مقیاس جهانی، سبب آمادگی نسبی جهان در کنترل و مواجهه با بحران هایی مثل واناکرای (WannaCry) و نات پتیا (NotPetya) شد.

هکرها به صورت مداوم، در حال پیدا کردن اهداف و ابزار جدید هستند. این امر شناخت و پیشگیری از وقوع نفوذ سایبری را به امری دشوار بدل کرده است. بر اساس پژوهش های صورت گرفته از سوی کارشناسان ارشد امنیت سایبری جهان؛ جامعه بین الملل باید در سال پیش روی، منتظر بروز چالش های امنیتی تازه در زیرساخت های حیاتی و فضای مجازی باشد. بی شک برجسته شدن گونه ای خاص از حملات سایبری در سطح جهان، فضای مجازی ایران را نیز، تحت تاثیر قرار خواهد داد.

از همین روی، می توان تهدیدات سایبری شاخص ایران در سال جاری را با استفاده از مطالعات تطبیقی، شناسایی و متوقف کرد.

•    نفوذ سایبری و سرقت ابر داده ها

بر اساس گزارش های منتشر شده از سوی موسسات امنیتی، گزارش حمله سایبری به شرکت اعتباری اکوییفاکس (Equifax) در سال 2017 منجر به سرقت شماره های امنیت اجتماعی، تاریخ تولد و سایر اطلاعات در تقریبا نیمی از جمعیت ایالات متحده شد. این امر، مبین کلان شدن تدریجی اهداف مهاجمان سایبری دولتی و مستقل شده است.

بنابراین، افزایش حملات سایبری به بایگانی شرکت های بزرگ و بانک های اطلاعات کلان، در سال 2018، امری بسیار محتمل است.

مارک گودمن، کارشناس امنیت و نویسنده کتاب جرائم آینده، بر این باور است که موسسات کارگزار اطلاعاتی با دسترسی آزاد به طیف وسیعی از  داده های کلیدی مختلف، در سال میلادی جاری، از اهداف شاخص و برجسته هکر ها خواهند بود.

اتفاقات اخیر و سرقت گسترده اطلاعات در سطح جهان، می تواند برای برخی بخش های ایران، از جمله سامانه های ثبت احوال و زیرساخت های بانکی این کشور، نوعی هشدار به شمار رود. به عقیده بسیاری از کارشناسان، سال 2018، سال سرقت اطلاعات در بستر فضای مجازی، خواهد بود.

از سوی دیگر، رشد سریع و شتابان فضای ابری نیز، بدون محیا شدن زیرساخت های امنیتی حیاتی برای ورود به این عرصه در ایران، از خطرات بالقوه در آینده ای نزدیک، محسوب می شود.

•    حملات سایبری با تبعات فیزیکی

با بررسی روند رشد حملات سایبری به زیرساخت های حیاتی، می توان نتیجه گرفت که جهان باید در سال 2018 خود را برای مقابله با حجم بالایی از این دست حملات، آماده کند. برخی از این تهاجم ها، مثل حمله به شبکه برق اوکراین در سال 2014 از سوی روسیه، با هدف ایجاد اختلال فوری، ترتیب داده می شوند. در حالی که انواع دیگر این دست حملات، نفوذ اطلاعاتی و باج افزاری را نیز شامل می شوند.

به طور کلی می توان افزایش حملات به بخش های ذیر را در سال 2018، بسیار محتمل دانست:

•    صنایع شیمیایی

•    بخش خدمات تجاری

•    بخش ارتباطات

•    بخش‌های تولیدی شاخص

•    بخش سدها

•    بخش صنایع دفاعی

•    بخش خدمات اضطراری

•    بخش انرژی

•    بخش خدمات مالی

•    صنایع غذایی و کشاورزی

•    بخش خدمات دولتی

•    بخش بهداشت و درمان عمومی

•    بخش فناوری اطلاعات

•    زیرساخت‌های انرژی هسته‌ای و دفع پسماندهای اتمی

•    سیستم حمل‌ونقل

•    بخش آب و فاضلاب

به عقیده بسیاری از کارشناسان امنیتی، در مقطع فعلی، سامانه های هواپیمایی، قطار ها و دیگر بخش های حمل و نقل، در میان همه انواع زیرساخت های حیاتی، آسیب پذیرترین سامانه های سایبری را در اختیار دارند…

پیشگیری از سرقت هویت

نوشتن چک، شارژ انواع اعتبارات، کرایه یک وسیله، درخواست صدور کارت بانک و یا حتی تماس با خانه از طریق گوشی همراه خود از امورات روزمره‌ای هستند که شما بر خلاف عده‌ای معدود به آن فکر چندانی نمی‌کنید. سرقت هویت یکی از روبه ‌رشدترین جرایمی است که سالانه نیم میلیون قربانی را گرفتار خود می‌نماید.

به گزارش تروپرز، سرقت هویت چیست؟ دسترسی به مشخصات قربانی و سپس درخواست صدور کارت اعتباری، تراکنش مالی، تقاضای وام، اجاره ی ملک، تکمیل فرم کاریابی و اعلام ورشکستگی از طرف قربانی و بدون اطلاع وی، حتی با گذشت ماه‌ها و سال‌ها، سرقت هویت تعریف می‌شود.

چگونگی وقوع سرقت هویت:

ترکیبی از اطلاعاتی مثل: کدملی، تاریخ تولد، آدرس و شماره تلفن، تمام آن‌چیزی است که سارقین به آنها نیاز دارند. تنها با قسمتی از اطلاعات فوق، سارق قادر به جعل گواهینامه و جا زدن خود به‌جای شما، با درخواست تغییر شماره تلفن و آدرس جهت بی‌خبر گذاشتن قربانی از جریان امر، نسبت به برداشت از حساب بانکی و دیگر سو استفاد‌ه‌ها اقدام می‌کند. بعد از افتتاح غیرمجاز اولین حساب بانکی، باز کردن حساب‌های دوم و سوم با سهولت بیشتری انجام می‌شود. برخی سارقین، هویتِ منتسب به قربانی را از منابعی چون: پزشکان، وکلا، مدارس، بیمه‌ها و سایر نهادها به سرقت برده و بعضی با دسترسی به اطلاعات شخصی باطل شده مثل: فاکتور و صورتحساب‌ خرید‌ها، رسیدهای دستگاه کارت‌خوان و نامه‌های بانکی اقدام به جعل هویت می‌نمایند و برخی دیگر با نفوذ به گوشی همراه و رایانه قربانی، اطلاعات بانکی و شخصی قربانی را کسب و سپس با ارسال ایمیل کذایی از طرف بانک مبنی بر بروزرسانی اطلاعات مشتری، در پی فریب قربانی و نهایتا ارجاع ایشان به وب‌سایت جعلی، جهت تکمیل اقدامات مجرمانه خود هستند.

چگونه از سرقت هویت جلوگیری کنیم؟

  1. اطلاعات شخصی خود را بصورت تلفنی یا اینترنتی ارائه ننماید مگر این خود شما هستید که تماس گرفته‌اید و یا از طریق لینک ارسالی ارجاع داده و وارد وب‌سایت نــشده‌اید.
  2. تمام مستندات باطله را معدوم نمایید: انواع اوراق بانکی، فرم بیمه، چک‌ها و سایر اطلاعات مالی منقضی.
  3. رایانه و گوشی همراه خود را با بروزترین آنتی ویروس ها و فایروال، محافظت کنید.
  4. رمزعبور انتخابی می‌بایست قابل حدس نبوده و درهیچ فرهنگ لغتی نیز یافت نشود. طول رمز عبور حتما می‌بایست دارای حداقل 8 کاراکتر و مرکب از اعداد+حروف کوچک+حروف بزرگ باشد.
  5. حجم اطلاعات شخصی و تعداد کارت‌های بانکی خود را به حداقل ممکن رسانده و آنچه واقعا بدان نیاز دارید را با خود جابجا نمایید.
  6. جهت پیشگیری از استراق سمع و دیدزنی،هنگام استفاده از دستگاه‌های خودپرداز و تلفن‌های عمومی، مراقب افراد پشت سر خود باشید.
  7. اطلاعات جامعی از شماره تلفن‌های پشتیبان بانک و شماره کارت‌های بانکی داشته باشید و در جای امنی نگهداری کنید.
  8. با توجه به احتمال اعمال تغییر آدرس قربانی توسط مجرمین، نسبت به دیر رسیدن مدارک پستی به دستــتان مشکوک باشید.
  9. به هیچ و‌ب‌سایتی اعم از معتبر یا غیر معتبر، اجازه بخاطر سپاری اطلاعات وارد شده را ندهید.
  10. تمام کارت‌های بانکی که در 6 ماه گذشته بلا استفاده بوده‌اند را باطل نمایید.
  11. بصورت دوره‌ای گردش حساب‌های خود را به دقت بررسی کنید و به دنبال اشتباه و خطا باشید.

اگر مورد سرقت هویت قرار گرفتیم چه کنیم؟

  1. با پلیس تماس گرفته و از دستورالعمل های اولیه آنها پیروی کنید.
  2. با بانک ذی‌ربط تماس گرفته و آنها را در جریان امور قرار داده تا از سو استفاده‌های بعدی جلوگیری شود.
  3. شکوائیه تنظیم کنید و از تمامی برگه‌های آن یک کپی نزد خود نگهداری کنید.

مترجم: رضا احمدی

‌سرقت اطلاعات كاربران به واسطه حفره‌های امنيتی‌، پيام رسان های موبايلی

رئيس پليس فتا فرماندهی انتظامی استان گيلان گفت: هکرها همیشه منتظر کاستی‌ها و حفره‌ها در نرم افزارها هستند تا از آن طریق بتوانند به شبکه و یا کامپیوتر شما نفوذ کنند. پس چنانچه شما از وصله جدید اطلاعی نداشته باشید و آن حفره را توسط آن پچ برطرف نکرده باشید خود را در معرض خطر نفوذ قرار داده اید.

به گزارش پلیس فتا، سرهنگ‌ محمدخانی ‌در تشريح اين خبر اظهار کرد: هر روز بر کاربران نرم‌افزارهاي پیام رسان موبايلي افزوده مي‌شود اما نکته‌اي که در کنار اين اقبال روز افزون قابل تامل و تعمق است، عدم توجه به سطح دسترسي‌هايي است که کاربران هنگام نصب نرم افزار با دستان خود در اختيار سرويس دهندگان اين قبيل از نرم‌افزارها مي‌گذارند و بدين ترتيب زمينه نقض حريم خصوصي براي سرويس دهندگان پیام رسان هاي موبايلي نسخه خارجي به راحتی فراهم می‌گردد.

وی با اشاره به بررسی‌های صورت گرفته در خصوص يکی از اين نرم افزار‌های پيام رسان افزود: خواندن ليست مخاطبان يا اطلاعات تماس ذخيره شده در گوشی، فعال کردن ميکروفون، استفاده از دوربين دستگاه بدون اطلاع کاربر و … نمونه‌ای از سطح دسترسی‌هايی است که سرويس دهنده جهت فعال‌سازی نرم افزار به آن نياز دارد.

سرهنگ محمدخانی با بيان اينکه استفاده از نرم افزارهای پیام رسان بومی و ملی توليد داخل براي حفظ حريم خصوصی افراد و مقابله با تهديدات و آسيب‌های جدی شبکه‌های اجتماعی مبتنی بر موبايل نسخه خارجي ضروری است، بر اهميت حمايت از شبکه‌های اجتماعی مبتنی بر موبايل بومی و ملی توليد داخل تاکيد کرد‌.

مراقب ایمیل‌های جعلی و مشکوک باشید

رئيس پليس فتا استان آذربايجان شرقي در خصوص ایمیل‌های جعلی و مشکوک گفت: مجرمین فضای مجازی برای کسب عواید و رسیدن به هدف‌های شوم خود، از روش‌های متنوعی برای رسیدن به اطلاعات شخصی کاربران این فضا استفاده می‌کنند که یکی از روش‌های متداول برای رسیدن به این هدف، استفاده از ایمیلهای جعلی است.

به گزارش پلیس فتا‌‌، سرهنگ ‌محسن محمودي‌ یکی از راه‌های موثر در امنیت فضای مجازی و کاهش جرائم در این فضا افزایش دانش و آگاهی فنی اعلام و اظهار کرد: امروزه با توسعه و پیشرفت فناوری‌های جدید و گستردگی فضای مجازی، این نیاز احساس می‌شود که کاربران این فضا نیز به تناسب پیشرفت تکنولوژی، دانش و آگاهی فنی خود را افزایش داده و گامی موثر در جهت افزایش امنیت خود و کاهش جرایم فضای سایبری بردارند.

اين مقام ارشد انتظامي افزود: ایمیل‌های ناشناس مهم‌ترین روش برای ورود بدافزارها به سیستم کاربران فضای مجازی هستند که از طریق روش‌های مختلف  از قبیل انتقال شما از طریق یک لینک نا‌معتبر و به ظاهر موجه به یک وب سایت جعلی‌ و یا قرار گرفتن بدافزاردر یک نرم افزار ناشناس و یا نامعتبر و اقدام به نشر خود در سیستم قربانی نموده و سپس با عملیات خرابکارانه اقدام می‌کند.

وی در ادامه بهترین راه دفاع در مقابل ایمیل‌های جعلی و ناشناس باز نکردن آنها دانسته و تصریح کرد: اگر کاربران به هر طریقی ایمیل مشکوکی را دریافت کردند در صورتی که این ایمیل به ظاهر دارای آدرس معتبر و مهم نیز باشد بهترین روش برای مقابله با آنها باز نکردن این ایمیل‌ها است.

سرهنگ محمودی با بیان اینکه بعضی از افراد در فضای مجازی در جهت ترغیب کاربران به منظور افزایش بازدید از سایت خود با ارسال ایمیل شیوه‌های اغواکننده را به‌کار می‌گیرند، افزود: این افراد با ارسال مطالب و جملاتی از قبیل فروش ارزان‌ قیمت محصولات، آموزش نرم افزارهای خاص به صورت رایگان، اخبار دروغ و یا مشاهده فیلم و عکس‌های جذاب اقدام به سرقت اطلاعات و نفوذ به سیستم‌های قربانیان می‌کنند.

رئیس پليس فتا آذربايجان شرقي چند راهکار امنیتی مهم در این خصوص اشاره و خاطرنشان کرد: کاربران باید به یاد داشته باشند که هر ایمیلی که برای آنها ارسال می‌شود به نام فرستنده آن اعتماد نکرده و به آدرس دامنه آن توجه کنند‌، به اسم لینک‌های متن ایمیل اعتماد نکنید، اغوا نشوند، فریب بخت آزماییهای دروغین در آن را نخورند، مراقب ایمیل‌های با موضوع‌های اضطراری باشند، فایل‌های پیوست در این نوع ایمیل‌ها را باز نکنند و … چراکه این چند نکته‌ای که گفته شد برای حفظ امنیت حساب ایمیل خود اهمیت بسیار زیادی دارد.