در روزهای اخیر موجی از تصاحب اکانتهای تلگرام کاربران ایرانی به راه افتاده و دو طعمه بیشتر از بقیه دیده میشوند: پوستر کانال جعلی «بانک ملی ایران» با وعده هدیهی پول و پیام بهظاهر صمیمانهی «عکس یادگاری» که از اکانتهای هکشده ارسال میشود.
اگر شخص فریب این پیامها را بخورد، معمولاً یکی از این دو اتفاق میافتد: یا با وارد کردن کد ورود در صفحهای جعلی، اکانت خود را تحویل مهاجم میدهد و یا با نصب برنامهی آلوده، کنترل گوشی را به او واگذار میکند. سپس همان اکانت هکشده، بلافاصله به ابزاری برای انتشار گستردهتر پیامهایی مثل «کارتبهکارت کن، فردا برمیگردانم!» تبدیل میشود.
چه اتفاقی در حال رخ دادن است؟
اگر این روزها در تلگرام پیامی از دوست، همکار یا آشنای قدیمی دریافت کردید، صرف آشنا بودن فرستنده دلیلی برای اعتماد کردن نیست. کلاهبردارانی که به دنبال سرقت اکانت یا پول شما هستند، دقیقاً روی همین نکته کلیدی دست میگذارند: اینکه پیام از طرف کسی ارسال میشود که میشناسید.
در یکی از شگردهای رایج، پوستری با ظاهر و لوگوی بانک ملی ایران برای کاربران فوروارد میشود که میگوید: «همین حالا عضو کانال رسمی بانک ملی شوید و ۲۰,۶۰۰,۰۰۰ ریال هدیه خوشآمدگویی دریافت کنید»، همراه با ضربالاجل عضویت و دکمه سبز «عضویت».

شگرد دوم حتی سادهتر است: پیامی خودمانی از طرف یک دوست یا همکار میگیرید که میگوید «اگر امکانش هست مبلغی کارتبهکارت کن، تا شب برمیگردانم».

هر دو پیام ممکن است از اکانتهای واقعیِ اما هکشده ارسال شوند و همین، فریبندگی موج فعلی را چند برابر میکند.
لازم است یک نکته مهم را روشن کنیم: بانک ملی ایران بارها بهطور رسمی اعلام کرده که هیچ فعالیتی در تلگرام ندارد و اساساً هیچ بانکی بابت «عضویت در کانال تلگرام» به کسی پول نمیدهد.
سازوکار حمله؛ زنجیرهای که خودش را تکثیر میکند
چیزی که این کارزار کلاهبرداری را از بسیاری از فریبهای قدیمی تلگرامی متمایز میکند، طراحی «تکثیرشونده» آن است. زنجیره تقریباً اینطور پیش میرود:
- شخص، پوستر را از اکانت یک آشنا (که قبلاً هک شده) دریافت میکند و روی «عضویت» میزند.
- به ربات یا صفحهای میرسد که برای «احراز هویت و واریز هدیه» از او شماره تلفن و سپس «کد ورود پیامکی تلگرام» یا «اسکن کد QR ورود» میخواهد.
- با وارد شدن کد، مهاجم یک «نشست» (Session) معتبر روی دستگاه خودش ایجاد میکند؛ بدون نیاز به بدافزار و حتی بدون «هک» به معنای فنی آن. عملاً خود شخص، کلید ورود به حسابش را تحویل میدهد.
- مهاجم میتواند همان پوستر را برای مخاطبان و گروههای مختلف بفرستد و همزمان به افراد گوناگون پیام درخواست کارتبهکارت بدهد. هر اکانتی که هک میشود، نقطه شروعی برای دسترسی به حسابهای هرچه بیشتر است.
در مجموع مهاجم نیازی به سوءاستفاده از آسیبپذیریهای فنی تلگرام ندارد؛ کافیست شخص را قانع کند که مراحل ورود را «به نیابت از او» طی کند!
موج موازی: «تو هم توی این عکس یادگاری هستی!»
همزمان با پوستر بانکی، شگرد دیگری هم این روزها فراگیر شده که ما در نوشدارو نیز پیشتر راجع به آن هشدار دادهایم: پیامی صمیمانه از یک اکانت آشنا یا غریبه که میگوید «چند تا عکس یادگاری داشتیم، تو هم توی این عکسها هستی، دانلودش کن».

ضمیمه این پیام یک لینک یا فایل است که معمولاً یکی از این دو مسیر را پیش پای فرد میگذارد:
- اگر فایل نصبی (APK) باشد، با نصب آن یک بدافزار (از نوع RAT) وارد گوشی میشود و به پیامکها، مخاطبان، تصاویر و پیامکهای بانکی دسترسی پیدا میکند. در این سناریو، دست کلاهبردار کاملاً باز است و هم وارد موبایلبانک میشود، هم حساب تلگرام.
- اگر لینک باشد، ممکن است به صفحهای برسید که به بهانهی «ورود برای دیدن عکس»، شماره تلفن و کد ورود تلگرام را میخواهد؛ یعنی همان دام کانال جعلی بانک، این بار در بستهبندی متفاوت.
«عکس یادگاری» و «هدیه بانکی» در ظاهر هیچ شباهتی به هم ندارند، اما ساز و کارشان بسیار مشابه است: نقطهی آغاز هر دو کلاهبرداری از اکانتهای هکشده است، هر دو به تصاحب یک اکانت یا گوشی ختم میشوند و هر دو زنجیره را ادامه میدهند.
تفاوت اصلی اما در طعمهای است که کلاهبردار تدارک دیده؛ یکی روی وسوسه پول حساب باز میکند و دیگری روی احساسات و کنجکاوی. دومی حتی ممکن است کاربران محتاطتر را هم به اشتباه بیندازد، چون در ظاهر پیام، «وعده مالی» عجیبی دیده نمیشود.
چرا این کلاهبرداریها فراگیر شدهاند؟
سابقهی برخی از این کلاهبرداریها به مدتها قبل برمیگردد، اما به سه دلیل ممکن است این روزها هرکسی گرفتار شود:
- رشد تصاعدی: در کلاهبرداری سنتی، مهاجم باید هر قربانی را جداگانه هدف بگیرد. اما اینجا هر اکانتی که هک میشود، در واقع به یک «کانال توزیع» جدید با دهها و بلکه صدها مخاطب «معتمد» تبدیل میشود. این طراحی ذاتاً موجی است: مدتی بیسر و صدا میماند و بعد ناگهان افراد زیادی را همزمان درگیر میکند. برای مثال سابقهی ترفند «عکس یادگیری» به زمستان پارسال برمیگردد و با انتشار زنجیرهای، به آستانهی فراگیری رسیده است.
- فشار اقتصادی و وعدهی «هدیه نقدی»: وعدهی واریز حدود دو میلیون تومان «هدیه خوشآمدگویی» در شرایط فعلی برای هرکسی وسوسهکننده است و با توجه به اینکه برخی بانکهای آنلاین واقعاً هدایایی نقدی بابت «ساخت حساب» میپردازند، این وعده کمی باورپذیر جلوه میکند. اما نباید فراموش کرد که کلاهبرداری با طعمههای معیشتی مثل «یارانه»، «کالابرگ»، «وام» و «بسته حمایتی» رایج است و هدیه بانکی هم صرفاً شکل دیگری از آنهاست.
- غفلت کاربران از راهاندازی تایید دو مرحلهای: اگر روی حساب تلگرام تایید دو مرحلهای (Two-Step Verification) فعال باشد، داشتن کد ورود بهتنهایی برای ورود مهاجم کافی نیست. همین قفل دوم میتواند مانع مهمی در مسیر تصاحب حساب باشد. در بخشهای بعدی نحوهی فعالسازی این قابلیت را میگوییم.
بیشتر بخوانید:
اگر چنین پیامی دریافت کردید…
- روی دکمه «عضویت» یا لینک زیر این پوسترها نزنید؛ حتی اگر فرستنده صمیمیترین دوستتان بود. فوروارد شدن از اکانت آشنا بهتنهایی نشانه سالم بودن پیام نیست؛ ممکن است خود آن اکانت قبلاً تصاحب شده باشد.
- اگر پیام «عکس یادگاری» گرفتید، هیچ فایل ناشناسی (بهویژه فایل با پسوند APK) را دانلود و نصب نکنید. برای دیدن یک عکس در تلگرام نباید لازم باشد برنامهای نصب کنید یا دوباره وارد حسابتان شوید!
- کد ورود تلگرام و هر کد تایید پیامکی دیگری را در اختیار هیچکسی نگذارید و آن را در هیچ صفحه یا رباتی وارد نکنید. این قاعده برای تمام حسابها یکسان است.
- اگر از طرف دوستی درخواست کارتبهکارت دریافت کردید، پیش از واریز از یک مسیر دیگر با او ارتباط بگیرید؛ مثلاً تماس تلفنی یا تصویری. متن چت بهتنهایی برای احراز هویت کافی نیست.
- اگر پوستر یا «عکس یادگاری» از اکانت دوستتان ارسال شده، از راهی غیر از تلگرام (مثل تماس یا پیامک) به او خبر بدهید که احتمالاً اکانتش به دست کسی دیگر افتاده است.
دو کار پیشگیرانه که باید همین الان انجام دهید
- — تایید دو مرحلهای را فعال کنید: به تنظیمات تلگرام بروید و گزینههای Privacy and Security و Two-Step Verification را انتخاب کنید. با فعالسازی احراز هویت دو مرحلهای، حتی اگر کسی کد ورود شما را به دست آورد، برای ورود به یک رمز ثانویه نیاز خواهد داشت.
- — نشستهای فعال را بازبینی کنید: به تنظیمات تلگرام و بخش Devices بروید و دسترسی هر دستگاهی که نمیشناسید را فوراً با دکمهی Terminate ببندید.
اگر اکانتتان هک شده است…
اگر هنوز به حسابتان دسترسی دارید، اولین کار این است که مهاجم را از حساب بیرون کنید: وارد Settings و بعد Devices شوید، نشستهای ناشناس را ببندید و بلافاصله تایید دو مرحلهای را فعال کنید. سپس به مخاطبان اطلاع دهید که پیامهای اخیر ممکن است از طرف شما نبوده باشند. راهنمای کامل و گامبهگام این فرایند را پیشتر منتشر کردهایم:
اگر فایل «عکس یادگاری» را نصب کردهاید، ماجرا فقط به تلگرام محدود نمیشود. اتصال گوشی به اینترنت را قطع کنید، اپلیکیشن مشکوک را حذف کنید، رمزهای حساس را از دستگاهی امن تغییر دهید و در صورت نیاز، بازگردانی گوشی به تنظیمات کارخانه (ریست فکتوری) را در نظر بگیرید. جزئیات کاملتر در مطلب اختصاصی نوشدارو درباره این بدافزار آمده است:
