سه پیام مشکوک در تلگرام که قبل از کلیک باید بررسی کنید
پیامی که از طرف بانک، دوست یا یکی از آشنایان در تلگرام میرسد، لزوماً قابلاعتماد نیست. مهاجمان ممکن است با ساخت صفحه ورود جعلی، تصاحب حساب یک دوست یا فرستادن فایل مخرب تلاش کنند حساب تلگرام، پول یا اطلاعات گوشی شما را سرقت کنند.
نکته مهم این است که صرف دریافت پیام یا حتی کلیک روی هر لینکی بهتنهایی مساوی با هکشدن نیست. خطر اصلی زمانی ایجاد میشود که کد ورود یا رمز خود را در صفحه جعلی وارد کنید، فایل مخربی نصب کنید یا دسترسی حساسی به یک برنامه ناشناس بدهید.
پیام هدیه بانکی و عضویت در کانال تلگرام
یکی از سناریوهای فیشینگ، پیامی با نام یک بانک و وعدههایی مانند هدیه نقدی، جایزه یا عضویت در کانال رسمی است. لینک داخل پیام ممکن است کاربر را به صفحهای شبیه تلگرام یا وبسایت بانک هدایت کند و از او شماره تلفن و کد ورود بخواهد.
کد ورود تلگرام مانند رمز ورود است. اگر این کد را در اختیار فرد دیگری قرار دهید، مهاجم ممکن است بتواند وارد حساب شما شود؛ مگر اینکه لایههای امنیتی دیگری مانند تأیید دومرحلهای جلوی او را بگیرند. تلگرام در حالت Two-Step Verification علاوه بر کد ورود، رمز جداگانهای نیز برای ورود از دستگاه جدید درخواست میکند.
درباره نمونه بانک ملی نیز باید با دقت صحبت کرد. بانک ملی ایران در فروردین ۱۳۹۹ اعلام کرد که در آن زمان هیچ کانال یا گروه رسمی در تلگرام نداشت و نسبت به کانالهای جعلی هشدار داد. این بانک سالهای قبل از آن کانال رسمی تلگرام داشته است؛ بنابراین برای تشخیص وضعیت فعلی نباید به یک ادعای قدیمی یا صرفاً نام و لوگوی کانال اعتماد کرد و بهتر است نشانیهای رسمی را از وبسایت خود بانک بررسی کرد.
وقتی دوستتان ناگهان درخواست پول میکند
پیام «سقف کارتم پر شده، میشه برام پول بزنی؟» ممکن است واقعاً از طرف دوستتان باشد؛ اما ممکن است حساب تلگرام او نیز تصاحب شده باشد.
در صورت دسترسی مهاجم به حساب، پیامهایی که از آن حساب ارسال میشوند ظاهراً کاملاً عادی به نظر میرسند. به همین دلیل، سابقه دوستی، عکس پروفایل و حتی چتهای قبلی بهتنهایی برای تأیید هویت کافی نیستند.
قبل از انتقال پول، درخواست را از یک مسیر مستقل بررسی کنید. با شمارهای که از قبل از شخص دارید تماس بگیرید یا سؤال خصوصیای بپرسید که پاسخ آن را فقط خودتان میدانید. اگر برای پرداخت فوری فشار وارد میشود، چند دقیقه مکث کنید.
«عکسهای قدیمیت رو فرستادم»؛ فایل ناشناس را باز نکنید
نوع دیگری از پیام مشکوک ممکن است از حساب یک آشنا برسد و شما را به بازکردن عکس، PDF، ویدئو یا برنامهای دعوت کند. خطر این پیام به نوع فایل و کاری که بعد از بازکردن آن انجام میدهید بستگی دارد.
بازکردن یک عکس عادی لزوماً کنترل گوشی را به مهاجم نمیدهد. اما اگر لینک شما را به نصب یک برنامه ناشناس هدایت کند یا فایلی حاوی بدافزار نصب شود، آن برنامه ممکن است براساس مجوزهایی که دریافت میکند به اطلاعات دستگاه دسترسی پیدا کند. گوگل بدافزارهایی مانند تروجان، فیشینگ و جاسوسافزار را در دسته برنامههای بالقوه مضر قرار میدهد و Play Protect برای شناسایی بخشی از این تهدیدها طراحی شده است.
دسترسی به پیامکهای بانکی نیز خودکار نیست. در اندروید، دسترسی مستقیم به SMS جزو مجوزهای حساس است و استفاده از آن محدود شده است. بااینحال، برنامههای مخرب ممکن است از مجوزهای مختلف یا روشهای فریبنده برای دسترسی گستردهتر به دستگاه سوءاستفاده کنند.
آیا یک حساب هکشده خودکار همه مخاطبان را آلوده میکند؟
تلگرام بهصورت ذاتی پس از هکشدن حساب، پیام مخرب را خودکار برای همه مخاطبان نمیفرستد. این اتفاق زمانی رخ میدهد که مهاجم یا بدافزار از حساب تصاحبشده برای ارسال گسترده پیام استفاده کند.
همین موضوع میتواند یک زنجیره اعتماد ایجاد کند: شما به پیام دوستتان اعتماد میکنید، حساب شما نیز تصاحب میشود و مهاجم از حساب شما برای فریب افراد بعدی استفاده میکند.
چگونه احتمال تصاحب حساب تلگرام را کمتر کنیم؟
مهمترین اقدام، فعالکردن Two-Step Verification است. با این قابلیت، ورود به حساب از دستگاه جدید علاوه بر کد ورود به رمز جداگانهای نیاز دارد. تلگرام توصیه میکند برای این رمز، ایمیل بازیابی نیز تعیین کنید.
همچنین:
- کد ورود تلگرام را برای هیچ فرد یا سایتی ارسال نکنید.
- لینک بانکی یا تلگرامی را فقط بهدلیل آشنا بودن فرستنده باز نکنید.
- برنامه و فایل اجرایی را از منابع ناشناس نصب نکنید.
- نشستهای فعال تلگرام را بررسی کنید و دستگاه ناشناس را خارج کنید.
- اگر دوستتان ناگهان پول میخواهد، درخواست را خارج از تلگرام تأیید کنید.
اگر احتمال میدهید حساب تلگرامتان تصاحب شده است، هرچه سریعتر نشستهای ناشناس را ببندید، تأیید دومرحلهای را فعال کنید و به مخاطبانتان هشدار دهید که به پیامهای اخیر حساب اعتماد نکنند.
اعتماد در پیامرسانها باید به هویت فرد باشد، نه فقط به اسم و عکس حسابی که پیام را فرستاده است. یک بررسی کوتاه قبل از واردکردن کد، نصب فایل یا انتقال پول میتواند زنجیره فریب را همانجا متوقف کند.