اگر از یک کلاهبردار سایبری بپرسید بهترین سناریو برای سرقت چیست، احتمالاً میگوید: «بانکها و صرافیها مدام آدرس سایتشان را عوض کنند و به مردم بگویند خطاهای امنیتی را نادیده بگیرید.» این سناریوی خطرناک حالا بهواسطهی بحران گواهی SSL در ایران رنگ واقعیت به خود گرفته است. در هفتههای اخیر گواهی امنیتی سایتهای بانک مرکزی و بانکهایی مثل «ملت» از اعتبار افتاد و بانک ملی هم برای حفظ دسترسی مشتریان، یکشبه آدرسهای تازهای در کنار دامنهی شناختهشدهی خود معرفی کرد.
این رفتار ما را یاد رفتار سایتهای دانلود فیلم میاندازد که با اضافه کردن یک عدد به آخر دامنه، از سد مسدودی فرار میکنند. اما اینبار صحبت از یک سایت دانلود نیست؛ بلکه دربارهی زیرساخت حیاتی بانکها صحبت میکنیم.
تغییر دامنهی بانکها به بهانهی دور زدن تحریمهای فناوری، شاید مشکل فنی بانک را موقتاً رفع کند، اما اعتماد میلیونها نفر به زیرساخت دیجیتال را خدشهدار کرده و فرش قرمز بزرگی را برای حملات «فیشینگ» و سرقت دارایی کاربران پهن میکند.
چرا گواهی امنیتی بانکها یکشبه نامعتبر شد؟
گواهی SSL1 به زبان ساده، مانند کارت شناسایی هر وبسایت است. این گواهی به مرورگر ثابت میکند که شما واقعاً به همان دامنهای وصل شدهاید که در نوار آدرس میبینید و ارتباط شما با آن رمزنگاری شده است تا کسی نتواند اطلاعات حساس را در میانهی راه سرقت کند.
این گواهی به دو شکل از کار میافتد: یا «منقضی» میشود، یعنی مدت اعتبارش تمام شده و کسی آن را تمدید نکرده است؛ یا «باطل (لغو)» میشود، یعنی همان مرجعی که صادرش کرده، پیش از پایان اعتبار آن را پس گرفته است. آنچه بانک مرکزی دربارهی پایگاههای اطلاعرسانی خود اعلام کرد، از نوع دوم بود. در هر دو حالت نتیجه برای کاربر یکی است: مرورگر هشدار میدهد که دیگر نمیتواند هویت سایت را تأیید کند.
بهواسطهی تحریمها، بسیاری از شرکتهای جهانی با ایران کار نمیکنند. در عمل بیشتر سایتهای ایرانی یا سراغ سرویس رایگان «لتسانکریپت» (Let’s Encrypt) میرفتند یا سراغ مرجع لهستانی «سرتوم» (Certum)؛ و حالا هر دو مسیر یکی پس از دیگری تنگتر شده است.
لتسانکریپت تابستان امسال بندی دربارهی پایبندی به تحریمهای آمریکا به توافقنامهی کاربرانش اضافه کرد، بعد آن را بازنویسی کرد و میگوید همچنان ذیل مجوزهای عمومی خزانهداری آمریکا برای کاربران غیردولتی ایران گواهی صادر میکند. یعنی این در برای سایتهای عادی بهکلی بسته نشده؛ اما نهادهای دولتی و بانکهایی که مستقیماً در فهرست تحریم قرار دارند، دقیقاً همانهایی هستند که از این مسیر بیرون میمانند.
زمانی که فشار تحریم به حلقههای بالاتر این زنجیره میرسد، آنها هم از تمدید گواهی سر باز میزنند و نتیجه این میشود که گواهی سایتهای مهم بانکی و دولتی یکشبه منقضی یا باطل شده و کاربران با خطای امنیتی مواجه میشوند.
نکته
قفل سبز مرورگر تضمین نمیکند سایت واقعاً متعلق به بانک شماست. گواهیهای رایگان و پرکاربردی مثل لتسانکریپت فقط ثابت میکنند که شما به همان دامنهی نوشتهشده در نوار آدرس وصل شدهاید و ارتباطتان رمزنگاری شده است؛ نه اینکه صاحب آن دامنه بانک است. به همین دلیل بیشتر سایتهای فیشینگ امروز هم قفل سبز و گواهی کاملاً معتبر دارند. حرف آخر را همیشه «درستی آدرس» میزند، نه قفل کنار آن.
عواقب ماجرا؛ از عادیسازی خطر تا پهن کردن فرش قرمز برای فیشینگ
وقتی یک مشکل امنیتی سراسری مثل تحریم گواهیهای SSL برای زیرساختهای بانکی رخ میدهد، انتظار میرود «بانک مرکزی» یک دستورالعمل مشخص، سریع و یکپارچه به همهی بانکها ابلاغ کند؛ اما در عمل شاهد تصمیمگیری جزیرهای در بانکها هستیم؛ یکی آدرس سایت را تغییر میدهد، دیگری خطا را نادیده میگیرد و هیچ اطلاعرسانیِ واحد و شفافی به مردم و شرکتها انجام نمیشود.
پیامدهای چنین تصمیماتی که در سطح مدیریت بحران گرفته میشود، میتواند بسیار خطرناکتر از خود مشکل اولیه باشد.
پهن کردن فرش قرمز برای هکرها (فیشینگ)
سالها زمان برده تا به کاربران آموزش دهیم پیش از وارد کردن اطلاعات حساس، آدرس دقیق سایت را بررسی کنند (در نوشدارو هم در این مورد زیاد صحبت کردهایم). وقتی یک بانک آدرس رسمی خود را تغییر میدهد، کاربر در سردرگمی مطلق رها میشود و دیگر نمیداند آدرس واقعی کدام است. این همان فضای غبارآلودی است که مهاجمان سایبری انتظارش را میکشند.
امروز بانک دامنهاش را تغییر میدهد و فردا کلاهبرداران دامنهای شبیه به آدرس جدید ثبت میکنند. در این آشفتهبازار تشخیص سایت اصلی از جعلی برای کاربرانی که دانش فنی بالایی ندارند، بسیار سخت میشود.
عادیسازی خطر و خلع سلاح کاربر
خطرناکترین بخش ماجرا اطلاعیهها و توصیههایی است که از سوی مراجع رسمی منتشر میشود. اینکه «بانک مرکزی» در اطلاعیهی رسمی به مردم بگوید «تا زمان رفع این مشکل، هموطنان میتوانند با عبور از پیام خطای نمایشدادهشده در مرورگر، به خدمات موردنظر خود دسترسی پیدا کنند»، بدترین آسیب را به سواد دیجیتال کاربران وارد میکند.
ما با این کار در حال آموزش «رفتار پرخطر» به شهروندان هستیم. کاربری که عادت کند خطای امنیتی سایت بانکی یا درگاه پرداخت را نادیده بگیرد، فردا ممکن است در دام فیشینگ گرفتار شده و تمام سرمایهاش را از دست بدهد.

اختلال زنجیرهای در درگاههای پرداخت و استارتاپهای مالی
از کار افتادن گواهی امنیتی یا تغییر ناگهانی دامنهی بانک، فقط برای کاربران دردسرساز نیست و میتواند ارتباط بانک با درگاههای پرداخت، اپلیکیشنهای مالی، پرداختیارها و کسبوکارهای فینتک را هم مختل کند. نمونهی این ماجرا در همین بحران، اختلال در تمدید گواهی شبکهی پرداخت کارتی (شاپرک) بود؛ جایی که یک مشکل ظاهراً کوچک در لایهی گواهی، میتواند بخش بزرگی از کسبوکارهای دیجیتالِ متصل به سرویس پرداخت بانک را از سرویس خارج کند.
بنبست اعتماد و خطرات زیرساخت بومی
اگر این روند ادامه پیدا کند و هیچ شرکت معتبر جهانی حاضر به همکاری و امضای گواهی برای سایتهای ایرانی نباشد، وبسایتهای داخلی از دید مرورگرهای استاندارد در سراسر جهان «غیرقابلاعتماد» شناخته میشوند. آنطور که کارشناسان امنیت سایبری میگویند در چنین بنبستی تنها دو مسیر پیش روی مدیران باقی میماند که هر دو به شدت آسیبزا هستند:
- راهکار نخست استفاده از گواهیهای خودامضا (Self-Signed) که در آن هیچ نهاد ثالثی هویت سایت را تأیید نمیکند و کاربر مجبور است چشمبسته تمام خطرات را بپذیرد.
- راهکار دوم راهاندازی یک مرجع صدور گواهی (CA) بومی و داخلی است. از آنجا که این مرجع بومی در لیست پیشفرض مرورگرهای جهانی قرار ندارد، گواهی آن باید بهصورت دستی روی دستگاه تکتک شهروندان نصب شود. این اقدام تبعات امنیتی «بسیار ویرانگری» دارد؛ چون اگر کلیدهای اصلی این مرجع به هر دلیلی نشت کند یا هک شود، روی دستگاه هر کسی که آن گواهی را نصب کرده باشد، راه برای جعل هویت هر سایتی و شنود ترافیک کاربر (حملات مرد میانی) باز میشود.
راهکارهای عبور از بحران و ارتقای امنیت کاربران
عبور از این بحران نیازمند اقدامات مسئولانه از سوی نهادها و افزایش دقت از سوی کاربران است.
وظایف بانکها و نهادهای مالی
هرگونه تغییر در زیرساختهای دسترسی باید مدتها پیش از اعمال، از طریق رسانههای رسمی، پیامکهای معتبر بانکی (بدون لینک) و شبکههای سراسری به صورت شفاف به مردم اطلاع داده شود؛ نه اینکه کاربر در لحظه ورود به سایت با خطا و سپس با یک آدرس جدید مواجه گردد.
علاوه بر این فرایند تمدید گواهیهای امنیتی و بررسی تغییرات قوانین بینالمللی نباید به روزها و ساعات پایانی اعتبار گواهی موکول شود. مدیران آیتی بانکها باید همواره سناریوهای جایگزین امن (بدون نیاز به تغییر آدرس) در اختیار داشته باشند.
راهنمای بقا برای کاربران
در این آشفتهبازار باید این ذهنیت را داشته باشید که «هیچچیز امن نیست مگر خلافش ثابت شود» و به هیچ پیامک یا تغییر مسیری به صورت پیشفرض اعتماد نکنید.
برای در امان ماندن از دام فیشینگ، این موارد را به خاطر بسپارید:
- هرگز هشدارهای مرورگر را در اینترنت بانک، همراه بانک یا درگاههای پرداخت نادیده نگیرید. حتی اگر اطلاعیهی رسمی بانک چنین درخواستی داشت، از انجام تراکنش خودداری کنید
- قفل سبز و گواهی معتبر را نشانهی اصالت سایت ندانید؛ این قفل فقط میگوید ارتباط شما رمزنگاری شده و به همان دامنهی نوار آدرس وصل شدهاید، نه اینکه آن دامنه متعلق به بانک شماست
- آدرس جدید را فقط از طریق شعب، تماس با پشتیبانی رسمی بانک یا رسانههای معتبر ملی دریافت کنید
- آدرس جدید بانک را در گوگل جستجو نکنید؛ چون هکرها میتوانند با تبلیغات پولی، سایتهای جعلی خود را در صدر نتایج جستجو نمایش دهند
- به جای نسخهی وب، از اپلیکیشن رسمی بانک استفاده کنید. بانک میتواند با آپدیت اپلیکیشن و تکنیک «پین کردن گواهی» (Certificate Pinning)، ارتباط را روی زیرساخت داخلی خود امن کند تا نیازی به مراجع صدور گواهی عمومی (Public CA) نداشته باشد
- برای پیدا کردن آدرس جدید بانک، هرگز به لینکهای ارسال شده در پیامکها یا شبکههای اجتماعی اعتماد نکنید
- وقتی آدرس جدید را از یک مسیر مطمئن (شعبه یا پشتیبانی رسمی) گرفتید، آن را در مرورگر بوکمارک کنید تا دیگر نیازی به تایپ مجدد یا جستجو نداشته باشید
- هنگام دریافت پیامک رمز دوم، حتماً به مبلغ تراکنش دقت کنید. اگر مبلغ با عدد موردنظرتان تفاوت دارد، تراکنش را کامل نکنید؛ این یکی از نشانههای رایج درگاه پرداخت جعلی است
در آخر؛ لزوم بازنگری در مدیریت بحرانهای سایبری
بحران گواهی SSL و کوچ اجباری بانکها، نماد بارز مدیریت بحران به قیمت قربانی کردن امنیت است. وقتی نهادهای مالی برای حفظ دسترسی موقت، بدیهیترین اصول سایبری را زیر پا گذاشته و مشتریان را به نادیده گرفتن هشدارهای مرورگر ترغیب میکنند؛ راه را برای سرقت دادههای حساس و فروپاشی اعتماد عمومی هموار میسازند.
این رویکرد نه تنها مشکل را رفع نمیکند، بلکه با عادیسازی خطاهای امنیتی، دروازههای سیستم بانکی را به روی مهاجمان و فیشینگ میگشاید. در این فضای غبارآلود، تاوان اصلی این بیتدبیری را کاربران با از دست دادن سرمایه و حریم خصوصی خود پرداخت خواهند کرد.
- پروتکل SSL مدتهاست منسوخ شده و جای خود را به پروتکل مدرنتر TLS داده اما همچنان در میان عموم با نام قدیمی SSL شناخته میشود. ↩︎
