با تبدیل شدن معاملهگری ارزدیجیتال به یک جریان اصلی و فراگیر، تیم امنیتی ما در کوینلند شاهد بوده است که مجرمان سایبری در تلاشهای خود برای سرقت داراییها، خلاقتر و سرسختتر شدهاند. اگرچه این موضوع در ابتدا ممکن است کمی ترسناک به نظر برسد، اما خبر خوب این است که شما میتوانید امنیت دیجیتال خود را تنها با چند گام ساده به طور چشمگیری بهبود بخشید. این کار نه تنها به محافظت از وجوه شما در کوینلند کمک میکند، بلکه میتواند در سایر بخشهای زندگی دیجیتال شما نیز اعمال شود!
زمانی که شخصی بتواند وارد یکی از حسابهای شما شود تا فعالیتهای کلاهبردارانه انجام دهد، به این کار «تسخیر حساب» یا به اختصار “ATO” گفته میشود. اما این کلاهبرداران در وهله اول چگونه وارد حساب شما میشوند؟ یک روش رایج «تعویض سیمکارت» (SIM-swap) نام دارد. در حمله تعویض سیمکارت، کلاهبرداران در واقع با اپراتور تلفن همراه شما تماس میگیرند و وانمود میکنند که شما هستید؛ آنها مأمور خدمات مشتریان را متقاعد میکنند تا با تغییر شماره سیمکارت مرتبط با حساب شما، سرویس تلفن همراهتان را به دستگاه دیگری منتقل کند (به همین دلیل این حمله چنین نامی گرفته است). زمانی که موفق شوند، میتوانند تمام تماسها و پیامکهای ارسالی به شماره تلفن شما را دریافت کنند از جمله کدهای تأیید هویت دو مرحلهای (2FA) که از طریق پیامک برای شما ارسال میشود. از آنجا، کلاهبرداران غالباً آن کدهای پیامکی را با رمزهای عبور سرقت شده ترکیب میکنند تا برای ورود به حساب ایمیل، پروفایلهای رسانههای اجتماعی، حسابهای ذخیرهسازی ابری مانند Dropbox تلاش کنند.
ما در کوینلند، کارهای زیادی را در پشت صحنه انجام میدهیم تا حملات ATO ناشی از تعویض سیمکارت را که حسابهای مشتریانمان را هدف قرار میدهند، شناسایی و متوقف کنیم. ما همچنین معتقدیم که استفاده از تأیید هویت دو مرحلهای مبتنی بر پیامک (SMS) بهتر از عدم استفاده از آن است. با این حال، ما همه را تشویق میکنیم که دو گام ساده زیر را دنبال کنند و آنها را برای تمام حسابهایی که برایشان مهم است و نه فقط حسابهای کوینلند خود به کار بگیرند:
۱. از یک مدیریتکننده رمز عبور (Password Manager) استفاده کنید
رمزهای عبور شما باید حداقل ۱۶ کاراکتر، بسیار پیچیده و برای هر حساب کاربری منحصربهفرد باشند. انجام این کار به تنهایی دشوار است، اما مدیریتکنندههای رمز عبور مانند 1Password یا Dashlane میتوانند برای ایجاد و به خاطر سپردن رمزهای عبور شما استفاده شوند. آیا در حال حاضر از رمز عبوری استفاده میکنید که قبلاً در جایی در یک رخنه اطلاعاتی شخص ثالث فاش شده است؟ میتوانید با مراجعه به سایت haveibeenpwned.com/Passwords بررسی کنید که آیا از یک رمز عبور پرخطر استفاده میکنید یا خیر.
۲. از تأیید هویت دو مرحلهای (2FA) استفاده کنید
علاوه بر رمزهای عبور قوی، در هر کجا که امکانپذیر است از تأیید هویت دو مرحلهای (2FA) استفاده کنید. و همیشه از قویترین نوع 2FA که پلتفرم اجازه میدهد استفاده کنید؛ در حالت ایدهآل یک Yubikey یا کلید امنیتی سختافزاری مشابه.
- اگر یک ارائهدهنده سرویس اجازه استفاده از Yubikey را نمیدهد، به جای پیامک، از یک اپلیکیشن تأیید هویت مانند Google Authenticator یا Duo Security استفاده کنید.
- اگر تأیید هویت پیامکی تنها گزینه موجود است، حداقل تنظیم کنید که برای هر بار ورود به سیستم، یک کد یکبار مصرف به دستگاه شما ارسال شود تا اگر کسی رمز عبور شما را دزدید، نتواند به حساب شما دسترسی پیدا کند.
- اگر سازمانی هیچکدام از این گزینهها را ارائه نمیدهد، عدم استفاده از آن سرویس را مد نظر قرار دهید.
هوشمندانه عمل کنید
هنگام محافظت از حسابهایتان، نه تنها بازی در نقش دفاعی با ابزارهای امنیتی مناسب اهمیت دارد، بلکه حفظ هوشیاری در محیط بیرون نیز بسیار مهم است. برخی دستورالعملها:
خودتان را به یک هدف تبدیل نکنید درباره داراییهای ارز دیجیتال خود در فضای آنلاین لاف نزنید؛ همانطور که ارثیه ۵۰ میلیون دلاری خود را تبلیغ نمیکنید. حضور آنلاین خود را با این خودارزیابی ساده مرور کنید.
فریب ترفندها را نخورید هکرهایی که خود را به عنوان پشتیبان فنی معرفی میکنند و حتی بازیگران بدی که مشخصاً خود را به عنوان پشتیبانی مشتری جا میزنند ممکن است شما را برای دریافت اطلاعات ورود به حساب تحت فشار قرار دهند. هیچ صرافی هرگز از شما رمز عبور، کدهای 2FA، شمارههای PIN یا دسترسی از راه دور به کامپیوترتان را درخواست نخواهد کرد.پشتیبان صرافی هرگز از شما نمیخواهد که در پلتفرمهای دیگر حسابهای آزمایشی بسازید یا کارت شناسایی و اطلاعات بانکی خود را از طریق ایمیل یا شبکههای اجتماعی ارائه دهید. صرافیها چت پشتیبانی در فیسبوک ندارند و هرگز با شما تماس تلفنی نخواهند گرفت.
آدرس سایت (URL) را چک کنید کلاهبرداران سایتهای جعلی میسازند که شبیه صرافیهای واقعی به نظر میرسند اما برای سرقت اطلاعات حساب طراحی شدهاند. آدرس وب را قبل از ورود به حساب یا وارد کردن هرگونه اطلاعات، دوباره چک کنید. اگر برای شما ایمیلی فرستاده شده که شامل لینک است، لینک را کپی کرده و قبل از وارد کردن در مرورگر، آن را در یک ویرایشگر متن (Notepad) پیست کنید تا مطمئن شوید که لینک واقعاً شما را به کجا میبرد.





