پس از ثبت آگهی ممکن است پیامی دریافت کنید که ادعا میکند حساب شما ناقص است، آگهی بهزودی حذف میشود یا برای ادامه فعالیت باید هویتتان را تأیید کنید. اگر فرستنده از شما بخواهد کدی را که با پیامک یا داخل یک پیامرسان دریافت کردهاید برایش بفرستید، احتمالاً در حال تلاش برای تصاحب یکی از حسابهای شماست. این کد معمولاً «رمز پویا بانکی» نیست؛ بلکه کد یکبارمصرف ورود یا تأیید حساب است. هرکس این کد را دریافت کند، ممکن است بتواند ورود خود به دیوار، تلگرام، واتساپ، اینستاگرام یا سرویس دیگری را تکمیل کند. سرقت کد ورود بعد از ثبت آگهی چگونه انجام میشود؟ کلاهبردار پس از مشاهده آگهی، با فروشنده تماس میگیرد و خودش را پشتیبان پلتفرم معرفی میکند. او ممکن است بگوید اطلاعات حساب ناقص است، آگهی گزارش شده یا برای جلوگیری از مسدودی باید نام، شماره تلفن یا ایمیل خود را اعلام کنید. هدف اصلی، ایجاد اضطرار است. قربانی تصور میکند اگر سریع همکاری نکند، حساب یا آگهی خود را از دست میدهد. دیوار نیز درباره همین روش هشدار داده است: افرادی با ادعای کارشناس دیوار بودن، رفع مسدودی یا جلوگیری از حذف حساب، کد تأیید کاربران را درخواست میکنند. دیوار تأکید میکند کد تأیید فقط برای ورود صاحب حساب است و نباید در اختیار فرد دیگری قرار بگیرد. همزمان با ادامه گفتوگو، کلاهبردار شماره یا ایمیل قربانی را در صفحه ورود یک سرویس دیگر وارد میکند. آن سرویس کد واقعی ورود را برای صاحب حساب میفرستد. سپس کلاهبردار میگوید: «این کد برای تأیید آگهی است؛ برای من بفرستید.» در واقع، ارسال این کد ممکن است آخرین مرحله ورود کلاهبردار به حساب باشد. از کجا بفهمیم کد متعلق به کدام سرویس است؟ متن پیام را کامل بخوانید. معمولاً نام سرویس، کاربرد کد و هشدار مربوط به ارسالنکردن آن برای دیگران در همان پیام نوشته شده است. اگر در حال گفتوگو درباره یک آگهی هستید، اما ناگهان کدی با نام Telegram، WhatsApp، Instagram یا Google دریافت میکنید، آن کد هیچ ارتباطی با تأیید آگهی ندارد. حتی کدی که با نام خود پلتفرم آگهی ارسال شده نیز نباید برای پشتیبان، خریدار یا فروشنده دیگری فرستاده شود. واتساپ صریحاً اعلام میکند اگر فردی در تلاش برای تصاحب حساب باشد، برای تکمیل ورود به کد ششرقمی ارسالشده به شماره شما نیاز دارد. بدون این کد، تلاش او برای تأیید شماره کامل نمیشود. تلگرام نیز برای ورود روی دستگاه جدید کد تأیید میفرستد و در صورت فعالبودن Two-Step Verification، علاوه بر کد، رمز جداگانهای درخواست میکند. بعد از تصاحب حساب چه اتفاقی میافتد؟ مهاجم ممکن است با هویت شما برای مخاطبان پیام بفرستد و با بهانههایی مانند بیماری، تصادف یا نیاز فوری درخواست پول کند. همچنین میتواند حساب را برای اجرای کلاهبرداریهای بعدی، ارسال لینک فیشینگ یا جلب اعتماد قربانیان دیگر به کار بگیرد. میزان دسترسی مهاجم در هر سرویس متفاوت است. برای مثال، ورود به یک حساب الزاماً به معنی دسترسی به تمام پیامهای قبلی، فایلهای دستگاه یا رمزهای شما نیست. بااینحال، همان امکان ارسال پیام با نام و تصویر واقعی شما برای ایجاد خسارت جدی کافی است. اگر کد ورود را برای کلاهبردار فرستادیم چه کار کنیم؟ سرعت عمل اهمیت زیادی دارد. ابتدا از یک دستگاه مطمئن وارد حساب شوید و نشستها یا دستگاههای ناشناس را خارج کنید. در تلگرام وارد Settings > Devices شوید و نشست ناشناس را پایان دهید. سپس از بخش Privacy and Security قابلیت Two-Step Verification را با یک رمز منحصربهفرد فعال کنید. در واتساپ دوباره شماره خود را با کد ششرقمی ثبت کنید. واتساپ اعلام میکند ورود دوباره با این کد میتواند فردی را که از حساب استفاده میکند خارج کند. بخش Linked Devices را نیز بررسی و دستگاههای ناشناس را حذف کنید. سپس Two-step verification را فعال کنید. در اینستاگرام رمز را تغییر دهید، نشستهای ورود را بررسی کنید و تأیید دومرحلهای را فعال کنید. اگر دیگر به حساب دسترسی ندارید، از مسیر رسمی بازیابی حساب هکشده استفاده کنید. اینستاگرام همچنین امکان بررسی ایمیلهای رسمی ارسالشده در ۱۴ روز گذشته را در تنظیمات فراهم کرده تا پیامهای واقعی از فیشینگ تشخیص داده شوند. بعد از بازیابی، از یک مسیر دیگر به مخاطبان خود اطلاع دهید که پیامهای اخیر حساب ممکن است توسط شما ارسال نشده باشند. از پیام جعلی، شماره فرستنده، نام کاربری، لینکها و زمان گفتوگو نیز تصویر بگیرید و حساب متخلف را در پلتفرم ثبت آگهی گزارش کنید. دیوار توصیه میکند فرستنده درخواست کد تأیید فوراً مسدود و گزارش شود. چگونه جلوی سرقت کد یکبارمصرف را بگیریم؟ هیچ کد ورود، کد تأیید یا رمز یکبارمصرفی را برای فرد دیگری ارسال نکنید؛ حتی اگر خودش را پشتیبان، مأمور، خریدار یا کارشناس امنیت معرفی کند. برای بررسی وضعیت آگهی، روی لینک پیامک یا پیامرسان کلیک نکنید. برنامه یا وبسایت رسمی پلتفرم را خودتان باز کنید و اعلانهای داخل حساب را بررسی کنید. پشتیبانی واقعی برای تأیید هویت شما به کدی که مخصوص ورود روی دستگاه است نیاز ندارد. برای تلگرام، واتساپ، اینستاگرام، ایمیل و پلتفرمهای ثبت آگهی، تأیید دومرحلهای را فعال کنید. این لایه اضافه میتواند باعث شود حتی پس از افشای کد ورود، مهاجم برای تصاحب کامل حساب به رمز یا عامل امنیتی دیگری هم نیاز داشته باشد. هرگاه کسی شما را برای ارسال فوری یک کد تحت فشار گذاشت، گفتوگو را متوقف کنید. کدی که روی گوشی شما دریافت میشود، برای واردکردن توسط خود شما در برنامه یا وبسایت رسمی است؛ نه برای خواندن یا فرستادن به شخص دیگری.