
با گذشت یک نیمه از سال 1398 خورشیدی و قریب به دو فصل از سال 2019 میلادی بر آن شدیم تا آماری جامع از بزرگترین تهدیدات سایبری سال 2018 از مراکز آماری مختلف جمع آوری کرده و در قالب یک گزارش تقدیم شما خوانندگان و همیشه همراهان وبسایت فراست نماییم. مجرمین سایبری برای به سرقت بردن و به خطر انداختن دادههای حساس شما همواره در حال تغییر و تکامل روشهای مورد استفاده خودشان هستند. همانطور که همه ما میدانیم پیشگیری بهتر از درمان است!
1. به خطر افتادن اطلاعات کاربران در تهدیدات سایبری نشت داده
این خطر که از بزرگترین تهدیدات سایبری برای کاربران محسوب میشود، بدون این که آنها انتخابی داشته باشند یا نقشی در این ماجرا داشته باشند، رخ میدهد.
به غیر از ماجرای هک Equifax و رسوایی شرکت Cambridge Analytica و پیامدهای عظیم این اتفاقات به نظر میرسد که هر ماه باید منتظر شنیدن خبر یک نشت دادهای جدید از یک شرکت بزرگ باشیم.
فایرفاکس برای مبارزه با این تهدیدات سایبری اعلام کرد که ابزار Have I Been Pwned از Troy Hunt را در مرورگرش پیاده سازی میکند تا به کاربران این امکان را بدهد که بررسی کنند آیا آدرس ایمیل آنها در معرض خطر قرار گرفته یا خیر. این عمل فایرفاکس یک نقطه شروع بسیار خوب محسوب میشود اما کافی نیست.
متاسفانه در صورت هک شدن سرویسهای بزرگ، از شما به عنوان یک کاربر، کار چندانی ساخته نیست؛ اما با این وجود میتوانید اقداماتی را جهت محافظت از خودتان در برابر این نوع تهدیدات سایبری انجام دهید که این اقدامات باعث حذف بسیاری از زوایای حمله به دادهها و اطلاعات از جمله اطلاعات مالی شما میشوند.
چطور از خودتان در برابر تهدیدات سایبری نشت داده محافظت کنید:
- برای سرویسهای غیرضروری مثل خبرخوانها، تبلیغات و عضویت در وبسایتهای مختلف از یک یا تعدادی آدرس ایمیل جانبی استفاده کنید، ایمیل هایی که برای اکانتهای مهم از آنها استفاده نمیکنید.
- دائما چک کنید که آدرس ایمیلتان در لیستهایی مثل Have I Been Pwned یا Firefox Monitor قرار نداشته باشد.
- برای ورود به تمامی اکانتهای خودتان از مکانیزم احراز هویت دو مرحلهای استفاده کنید.
- همواره نسبت به حجم اطلاعات خصوصیای که در شبکههای اجتماعی منتشر میکنید محتاط باشید.
2. تولید تلفنهای هوشمند با بدافزار و اپلیکیشنهای مخرب
بدافزارهای موبایلی از جمله بدافزارهایی هستند که سریعترین نرخ رشد را دارند و این روند رشد از چند سال اخیر آنها را به تهدیدات سایبری کرده است. از آنجا که امروزه برای بسیاری از افراد تلفنهای هوشمند جایگزین کامپیوترهای دسکتاپ و لپتاپها شدهاند، دادههایی که توسط آنها جمع آوری میشوند یک هدف بسیار جذاب برای مجرمین سایبری هستند.
لازم به ذکر نیست که هرگز نباید هیچ اپلیکیشنی را از منابع ناشناس دانلود کنید و همواره برای این کار باید از اَپاستورهای رسمی استفاده کنید؛ اما با این وجود اپلیکیشنهای مخرب میتوانند راهکارهای امنیتی موجود در Play Store گوگل یا App Store اپل را دور بزنند.
شرکت Trend Micro، اپلیکیشنهای مخربی را شناسایی کرده است که وعده ایجاد امنیت برای تلفنهای هوشمند را میدادند، یا ادعا میکردند فضای ذخیره سازی اطلاعات را پاکسازی و یا مصرف باتری را بهینه سازی میکنند. تمامی این اپلیکیشنها در حقیقت از اطلاعات و موقعیت مکانی کاربران استفاده کرده و تبلیغاتی را به روشهای مختلف برای کاربر نمایش میدهند. حتی App Store که معمولا پروسه بازبینی سختی دارد، تصادفا به یک اپلیکیشن تقویم اجازه انتشار را داده که در پس زمینه به صورت مخفیانه به ماین کردن ارزهای دیجیتال میپردازد.
اما تهدیدات سایبری این اپلیکیشنها چیست؟
در سال 2017 (1396) از حدود سه و نیم میلیون اپلیکیشن موجود در فروشگاه Play Store گوگل، در 700 هزار عدد از آنها مشکلاتی مشاهده شد که آنها را به ده مورد برتر تهدیدات سایبری تبدیل کرد – یا کپی از یک اپلیکیشن بودند یا طوری طراحی شده بودند که اطلاعات کاربر را به سرقت ببرند، پیامهای متنی آنها را تفسیر کنند و یا لینکهای مربوط به حمله فیشینگ را به لیست تماس کاربر ارسال کنند.
شاید سال 2018 (1397) در زمینه این نوع تهدیدات سایبری بهتر باشد. البته شاید! حتی با وجود Google Play Protect و سایر راهکارهای محافظتی ارائه شده در برابر تهدیدات سایبری توسط تولیدکنندگان تلفنهای هوشمند و سیستم عامل باز هم اپلیکیشنهای مخربی در این بین به عملکردشان ادامه میدهند.
بعضی از دستگاهها از همان ابتدا در کارخانه همراه با بدافزار تولید و به بازار عرضه میشوند.
در سال 2017، متخصصان امنیت و مقابله با تهدیدات سایبری شرکت Checkpoint اعلام کردند که بیش از 30 نوع تلفن هوشمند که مجهز به جدیدترین تکنولوژی هستند از همان ابتدا قبل از رسیدن به دست مشتریان، آلوده به بدافزار هستند.
در سال 2018، Dr.Web هشدار داد که بسیاری از موبایلهایی که دارای سیستم عامل اندروید هستند جزیی از تهدیدات سایبری محسوب میشوند، چرا که از همان ابتدا با یک تروجان بانکی خطرناک به نام Triada تولید میشوند.
چطور از خودتان در برابر تهدیدات سایبری موبایلی محافظت کنید:
- در صورتی که برند یک تلفن همراه برای شما آشنا نیست، فریب ارزان بودن آن را نخورید – قبل از خرید، تحقیق کنید و اطمینان حاصل کنید برندی که قصد خرید از آن را دارید متعلق به یک کمپانی معتبر و شناخته شده باشد و عاری از هر گونه تهدیدات سایبری باشد.
- هر زمان که اخطاری برای بهروزرسانی اپلیکیشنها دریافت کردید آنها را آپدیت کنید یا اجازه دهید این آپدیتها به صورت خودکار انجام شوند. ممکن است نصب به موقع یک patch امنیتی تلفن شما را از تهدیدات سایبری محافظت کند.
- هر زمان که قصد نصب اپلیکیشنی را دارید، حتما دسترسیهای آن را چک کنید و این کار را به صورت دورهای هم انجام دهید زیرا ممکن است به دلیل یک بهروزرسانی، این دسترسیها تغییر کنند. به عنوان مثال آیا اپلیکیشن جستجوی عکس نیازی به دسترسی به موقعیت مکانی شما دارد؟ قطعا خیر.
- هر زمان که در جستجوی اپلیکیشنی هستید یا قصد نصب اپلیکیشن جدیدی را دارید، حتما چند دقیقهای وقت برای خواندن نظرات کاربران صرف کنید و نظرات کاربرانی را که به اپلیکیشن مربوطه امتیاز بالا یا پایین دادهاند بررسی کنید. اگر برای اپلیکیشنی که ارائه دهنده عملکردی مهم و پرکاربرد است هنوز هیچ نظری درج نشده، از نصب آن خودداری کنید چون ممکن است شما را در معرض تهدیدات سایبری قرار دهد.
- سعی کنید حداقل دو بار در ماه از اطلاعات موبایلتان پشتیبانیگیری کنید.
3. حمله باجافزارها به سرویسهای ابری یکی از بزرگترین تهدیدات سایبری
باجافزار یکی از بزرگترین تهدیدات سایبری برای کاربران خانگی و سازمانها است. حملاتی که دادههای کاربران را رمزنگاری کرده و سپس مبالغ هنگفتی را برای رمزگشایی آن درخواست میکنند، قطعا یکی از سودآورترین حملات برای مجرمین هستند.
نکته جالب توجه این است که اگر قربانی یک نسخه پشتیبان از اطلاعاتش داشته باشد میتواند آثار حمله را به حداقل برساند. معمولا این اطلاعات در سرویسهای مبتنی بر فناوری ابری ذخیره میشوند که ممکن است این سرویسها هم مورد هدف حملات باجافزاری قرار بگیرند.
خود باجافزار Petya هم که یکی از مخربترین تهدیدات سایبری بود، از طریق یک فایل آلوده در دراپ باکس که از محبوبترین راهکارهای پشتیبانیگیری است، منتشر شده است. واضح است که حمله باجافزاری به سرویسهای ابری یکی از مشکلات مهم برای همه محسوب میشود.
بر اساس اعلام شرکت MIT این حمله یکی از شش حمله بزرگ سایبری در طول تاریخ محسوب میشود. درست مثل نشت اطلاعاتی که پیش از این به آن اشاره شد، در صورت آلوده شدن سرویس ابریای که از آن استفاده میکنید هم کار چندانی از شما ساخته نیست؛ اما میتوانید با پیروی از دستورالعملهایی که در ادامه ذکر میشوند، از خودتان در برابر حملات باجافزاری محافظت کنید.
چطور از خودتان در برابر تهدیدات سایبری باجافزار محافظت کنید:
توصیه میشود که برای محافظت از خودتان در برابر تهدیدات سایبری باجافزاری از این دستورالعملها پیروی کنید:
- از اطلاعات ارزشمند خودتان هم به صورت محلی و هم روی سرویسهای ابری (ترجیحا در چند محل مختلف) پشتیبانیگیری کنید.
- برای محافظت از اطلاعات خودتان صرفا به آنتیویروس متکی نباشید چون این راهکار که یک راهکار واکنشی محسوب میشود، قابلیت مقابله با حملات جدید را ندارد. از یک ابزار پیشگیرانه استفاده کنید که بتواند آلودگیها را از همان منبع شروع مسدود کرده و لینکهای خطرناک را متوقف کند.
4. تهدیدات سایبری Cryptojacking (ماین کردن ارزهای دیجیتال) که سختافزارها را تحت تأثیر قرار میدهند
در این نوع از تهدیدات سایبری از سختافزار کامپیوتر شما جهت ماین کردن ارزهای رمزپایه برای مجرمین سوءاستفاده میشود.
یکی از روشهای محبوب برای انجام این کار هدف گرفتن یک وبسایت آسیبپذیر و تزریق اسکریپت (که محبوبترین آنها Coinhive است) به آن است. پس از انجام این کار، از بازدیدکنندگان وبسایت که هیچ مکانیزم محافظتی برای کامپیوترشان ندارند، جهت ماین کردن ارزهای دیجیتال سوءاستفاده میشود.
در سال جاری Cryptojacking یکی از محبوبترین حملات بوده که تقریبا از باجافزارها پیشی گرفته و دائما در حال رشد است.
چطور از خودتان در برابر تهدیدات سایبری Cryptojacking محافظت کنید:
- از یک آنتیویروس معتبر و قابل اعتماد استفاده کرده و در کنار آن از یک راهکار ضد بدافزار استفاده کنید که دائما ترافیک اینترنت شما را اسکن کرده و دامنههای آلوده را مسدود کند.
- در هر مرورگری از یک ادبلاکر استفاده کنید که بتواند اسکریپتهای مربوط به ماین کردن ارزهای دیجیتال را متوقف کند. یک نمونه از این افزونهها uBlock Origin است اما میتوانید از افزونه محبوب NoScript هم استفاده کنید.
- همواره نرمافزارهای خودتان بخصوص مرورگرها را بهروزرسانی کنید؛ چون بعضی از حملات cryptojacking مستقیما مرورگر شما را هدف قرار میدهند.
5. به خطر افتادن دادهها و ایجاد زیانهای اقتصادی در تجارت ارزهای دیجیتال
در اواخر سال 2017 (1396)، تحول زیادی در دنیای ارزهای رمزپایه رخ داد که این گونه ارزها را در حیطه تهدیدات سایبری قرار داد و ارزش بیت کوین به حدود 20 هزار دلار رسید؛ بنابراین انگیزه مجرمین سایبری برای استفاده از حملات خلاقانهتر و پیچیدهتر کردن تهدیدات سایبری افزایش پیدا کرد.
علاوه بر cryptojacking که معمولا افرادی را که در ارزهای دیجیتال سرمایهگذاری نکردهاند تحت تأثیر قرار میدهد، افرادی که نوعی ارز دیجیتال داشتند هم مورد هدف این حملات و سوءاستفادهها قرار گرفتند.
در تیرماه 1396، ششمین صرافی بزرگ ارزهای دیجیتال در جهان به نام Bithumb هک شد و حدود 30 میلیون دلار به سرقت رفت. خوشبختانه به کاربرانی که سرمایهشان را به صورت کوین در این صرافی نگه داشته بودند، غرامت پرداخت شد، اما سایرین به این اندازه خوش شانس نبودند.
در اسفندماه 1395 هم یکی دیگر از صرافیهای دیجیتال (BitGrail) هک شد. در این حمله مبلغی به ارزش 195 میلیون دلار در قالب ارزهای دیجیتال از کاربران به سرقت رفت. پس از اینکه این کمپانی در ابتدا از پرداخت غرامت به کاربران خودداری کرد، این حادثه تبدیل به یک رسوایی بسیار بزرگ شد. دقت داشته باشید که موارد ذکر شده مربوط به حمله به خود صرافیهای دیجیتال بودند.
دارندگان ارزهای رمزپایه در سراسر جهان دائما هدف حملات رو به رشدی هستند که کیف پولهای مجازی را مورد حمله قرار میدهند.
یکی از تاجران ارزهای دیجیتال و از شخصیتهای شناخته شده یوتیوب، ایان بالینا هدف یک هک قرار گرفت و تقریبا 2 میلیون دلار سرمایهاش را از دست داد. فرد دیگری به نام پیتر سودینگتو به مطبوعات اعلام کرد که فردی با استفاده از مهندسی اجتماعی در قسمت پشتیبانی از مشتریان وبسایت Verizon وی را مورد حمله قرار داده است و طبق اعلام خودش مبلغ قابلتوجهی از سرمایه و حجم زیادی از اطلاعات ارزشمندش را از دست داده است.
وی گفت: “این حمله زندگی من را بهشدت تغییر داد، همه چیزم را از دست دادم. ایمیلهای مربوط به 13 سال از زندگیام را از دست دادم.”
در ماه ژانویه یعنی بهمنماه سال 1395 یکی از مجرمین با استفاده از یک حمله فیشینگ قدیمی سرمایهگذار یک ICO (عرضه اولیه کوین) را فریب داد تا پرداختش را به آدرس یک کیف پول جعلی ارسال کند. در وبسایت Wired مطلب مفیدی وجود دارد که توضیح میدهد چرا هک کردن سرویسهای جمعآوری سرمایه عمومی برای ارزهای دیجیتال بهشدت آسان است.
حتی Hola VPN، افزونه محبوب کروم هم هک شد و یک افزونه جعلی مخرب که توسط مجرمین برای سرقت ارزهای دیجیتال طراحی شده بوده، جایگزین آن شد.
چطور از خودتان در برابر به خطر افتادن دادهها محافظت کنید:
هر چند مقابله کامل با پیامدهای این وقایع بهویژه نشت داده غیرممکن است، اما گامهای مهمی هم هستند که میتوانید آنها را دنبال کنید و خود را از تهدیدات سایبری ایمن کنید:
- اگر در زمینه ارزهای رمزپایه سرمایهگذاری میکنید، این موضوع را به کسی نگویید. بخصوص در شبکههای اجتماعی راجع به آن مطلبی پست نکنید.
- قبل از سرمایهگذاری این راهنما را برای ایمن کردن سرمایههای خودتان مطالعه کنید.
- سرمایههایتان را در چند کیف پول دیجیتال مختلف نگه دارید.
- مکانیزم احراز هویت دو مرحلهای را برای تمام حسابهایتان فعال کنید.
- همواره اخبار را دنبال کنید تا در جریان جدیدترین روشهای کلاهبرداری قرار بگیرید. داشتن کمی ترس و احتیاط هنگام کار با ارزهای رمزپایه لازم است.
6. کلاهبرداری با تاکتیکهای پیشرفته و تهدیدات سایبری مهندسی اجتماعی
در این راهنمای پیشگیرانه سعی شده پراستفادهترین و خلاقانهترین تهدیدات سایبری و روشهای کلاهبرداری آنلاین جمعآوری شوند تا بتوانید در برابر آنها از خودتان محافظت کنید. وبسایت Fossbytes هم مطلب مفیدی را در رابطه با انواع تاکتیکهای مهندسی اجتماعی از فیشینگ گرفته تا طعمهگذاری (baiting) و quid pro quo تولید کرده که در این حمله مجرمین سایبری خودشان را از کارمندان بخش پشتیبانی معرفی میکنند.
اما در حال حاضر با ظهور هوش مصنوعی و یادگیری ماشینی، این مجرمین میتوانند برای به حداکثر رساندن تأثیر حملات و تعداد قربانیان خودشان، این حملات را اتوماتیک کنند.
در مطالعه شرکت MIT هشدار داده شده که “امروزه مدلهای ساخته شده توسط یادگیری ماشینی میتوانند در زمینه تولید پیامهای جعلیِ متقاعد کننده، مانند انسان عمل کنند و بدون خستگی به تولید انبوهی از این پیامها بپردازند.”
چطور از خودتان در برابر تهدیدات سایبری مهندسی اجتماعی محافظت کنید:
- نحوه تشخیص لینکهای فیشینگ را آموزش ببینید و با عملکرد سایر تکنیکها مثل vishing (فیشینگ صوتی) یا فیشینگ هدفمند آشنا شوید.
- یک نرمافزار اسکن ترافیک اینترنت روی کامپیوترتان نصب کنید تا لینکهای مخرب را مسدود کرده و مانع تلاش برای اتصال کامپیوتر شما به دامنههای آلوده شود.
- از انتشار بیش از حد مطالب شخصی در شبکههای اجتماعی خودداری کنید.
7. هک تجهیزات مربوط به اینترنت اشیاء مثل قفلهای هوشمند و دستیارهای دیجیتال
در ماه می یا خرداد ماه سال 1396، مجله نیویورک تایمز بزرگترین نگرانیهای حامیان حفظ حریم خصوصی افراد را برشمرد و یکی از بزرگترین تهدیدات سایبری ذکر شده مربوط به موردی بود که در آن یک گروه از محققین در شهر بروکلی موفق به حمله به Alexa شدند.
محققان در آزمایشگاه دانشگاه موفق شدند که به صورت مخفیانه سیستمهای هوش مصنوعی داخل تلفنهای هوشمند و بلندگوهای هوشمند را فعال کنند تا آنها را ملزم به باز کردن وبسایتهای مورد نظر یا برقراری تماس با شماره مورد نظرشان کنند. اگر این فناوری در دست افراد نامناسب قرار بگیرد ممکن است از آن برای باز کردن قفل درها، جابجا کردن پول یا خرید آنلاین استفاده کنند – فقط با پخش موسیقی از طریق رادیو.
گروهی از دانشجویان دانشگاههای کالیفرنیا، بروکلی و جورج تاون در سال 2016 (1395) نشان دادند که میتوانند فرمانها را در نویزهای سفیدی که از طریق اسپیکر پخش میشوند یا در داخل ویدیوهای یوتیوب مخفی کرده و از این طریق، دستگاههای هوشمند را ملزم به روشن کردن حالت هواپیما یا باز کردن یک وبسایت کنند.
این ماه بعضی از محققین بروکلی یک مقاله تحقیقاتی منتشر کردند که در آن اعلام شده بود میتوانند فرمانها را مستقیما در داخل موسیقی یا متنهایی که خوانده میشود درج کنند؛ بنابراین ممکن است در چنین حالتی، انسانها صدای یک ارکستر را بشنوند در حالی که اسپیکر Echo شرکت آمازون با شنیدن یک دستورالعمل، آیتمی به لیست خرید شما اضافه کند.
هر چند محققین و نویسندگان این گزارش اعلام کردهاند که طبق اطلاع آنها خوشبختانه هنوز وقوع چنین حملاتی در سطح عظیم گزارش نشده است.
Checkmarx توانست با استفاده از ویژگی “re-prompt” که برای واضح شدن یک دستور طراحی شده است، Amazon Echo را ملزم به ضبط کردن تمام صحبتهای صورت گرفته کند حتی اگر از واژه wake (دستور بیدار شدن و برگشتن به حالت فعال) استفاده نشده باشد. همچنین در سال 2017 (1396) یکی از محققین امنیتی به نام مارک بارنز اثبات کرد که میتوان یک بدافزار روی Amazon Echo نصب کرد.
البته باید در نظر داشت که شرکت آمازون یک شرکت بسیار عظیم است و برای حفظ شهرت خودش سرمایه زیادی را صرف ایمنسازی دستگاهها میکند؛ اما چیزی به نام نرمافزار غیرقابل هک وجود ندارد بنابراین باید همواره احتیاط لازم را به عمل آورید.
چطور از خودتان در برابر تهدیدات سایبری اینترنت اشیا محافظت کنید:
- با دقت بررسی کنید که آیا واقعا نیاز هست دستگاهی مثل یک دستیار صوتی به تمام لوازم خانگی هوشمند شما متصل باشد. هر کاربر قبل از خرید هر دستگاه یا نرمافزاری باید معادله “حفظ حریم خصوصی و امنیت در برابر راحتی” را با خود سبک و سنگین کند.
- اگر دستگاهی مثل دستیار صوتی دارید، همیشه برای اتصال آن به وای فای از یک شبکه وای فای امن استفاده کنید.
- در فراهم کردن امکان دسترسی به کارت اعتباری خودتان برای دستگاههای هوشمند محتاطانه عمل کنید. سال گذشته یکی از مالکین Amazon Echo پس از بیدار شدن از خواب متوجه شد که Alexa تعداد بسیار زیادی عروسک به نام او خریده است.
- مراقب افرادی که به منزل شما سر میزنند و دسترسیهایی که به دوستان و خانوادهتان برای استفاده از دستیار صوتی خودتان میدهید باشید.
هر چند تمامی تهدیدات سایبری ذکر شده در بالا کاملا جدید نیستند و اکثر آنها مبتنی بر تاکتیکهایی هستند که پیش از این مشاهده شدهاند، اما در این مطلب بزرگترین تهدیدات سایبری برای کاربران در سال 2018 (1397) را تحت پوشش قرار دادیم. اگر شما هم مورد یا موارد خاصی را میشناسید با ما در میان بگذارید، منتظر نظرات ارزشمند شما هستیم.