چگونه قربانی هک سیم کارت شدم و 100,000 دلار از دست دادم؟
این مطلب، شرح اتفاقی است که برای آقای شون کانز (سرپرست تیم مهندسی بیتگو (BitGo)) روی داده است. او طی ۲۴ ساعت مبلغ ۱۰۰ هزار دلار از دارایی دیجیتالش در کوین بیس را از دست داد.
چهارشنبه گذشته بیش از ۱۰۰،۰۰۰ دلار از داراییام را از دست دادم. یک «حمله از طریق درگاه سیمکارت» سبب شد این مبلغ طی ۲۴ ساعت از حسابم در کوین بیس خالی شود. تا چهار روز بعد از آن دلپیچه داشتم و اشتهایم کور شده بود. نمیتوانستم بخوابم و اضطراب، تردید و دستپاچگی شدیدی به من فشار آورده بود.
این اتفاق برایم خیلی گران تمام شد. هنوز حتی به خانوادهام چیزی درباره آن نگفتهام. بههمیندلیل است که میخواهم تجربیاتم و نیز درسهایی را که از این اتفاق گرفتم با هر تعداد از افراد که ممکن باشد در میان بگذارم. هدفم افزایش آگاهی درباره این نوع حملات و هشدار به شماست تا هر چه بیشتر به فکر امنیت هویت آنلاینتان باشید.
شیوههای امنیتی که در این مطلب آوردهام بسیار ساده هستند. بنابراین به راحتی میتوانید از آنها استفاده کنید.
شاید بپرسید که «حمله از طریق درگاه سیم کارت» دقیقا به چه معناست. برای توضیح این حمله بیایید یک هویت آنلاین معمولی را بررسی کنیم. نمودار زیر باید برای بسیاری از شما آشنا باشد.
یکی از قابلیتهایی که شرکتهای خدمات تلفن همراه به مشتریانشان ارائه میدهند، قابلیت متصل کردن سیمکارت به دستگاههای دیگر است. این ویژگی به شما امکان میدهد در صورت خریداری تلفن جدید، تغییر شرکت ارائه خدمات تلفن همراه یا هر عمل دیگری که مربوط به سیمکارتتان میشود، بتوانید به راحتی شماره تلفنتان را به دستگاه جدید انتقال دهید. در بیشتر موارد، این درخواست کاملاً مجاز است.
همانطور که از نامش برمیآید، این نوع حمله از طریق اتصال مخرب که توسط یک منبع غیرمجاز (مهاجم) صورت گرفته است انجام میشود. فرد مهاجم سیمکارت شما را به تلفنی که تحت کنترل خودش است متصل میکند. سپس گذرواژهتان را از طریق حساب ایمیلتان تغییر میدهد. هنگامیکه این کار انجام میشود، خدمات ایمیلتان یک کد تأیید ایمیلتان به شماره تلفن شما ارسال میکند. اما ازآنجاکه مهاجم بین شما قرار گرفته است و سیمکارتتان را کنترل میکند، بهجای شما به آن کد دست مییابد. شکل زیر مرحله به مرحله جزئیات این حمله را نشان میدهد.

هنگامیکه فرد مهاجم حساب ایمیل اصلیتان را کنترل میکند، از طریق هر سرویس آنلاینی که برایش منفعت داشته باشد (مانند حسابهای بانکی، حسابهای رسانههای اجتماعی و نظایر آنها که از طریق آدرس ایمیلتان آنها را مدیریت میکنید) پهلو به پهلو از مسیری جانبی حرکت میکند. اگر مهاجم اهداف بسیار شرورانهای داشته باشد، حتی میتواند دستتان را از حسابهای خودتان کوتاه کند بهطوریکه بههیچعنوان نتوانید دوباره به آنها دسترسی پیدا کنید.
کافی است یک لحظه به اطلاعات حساسی که فقط به یک حساب کاربری گوگل متصل است فکر کنید:
حال که درک بهتری از چگونگی انجام این حمله و ابعاد گسترده آن پیدا کردهاید، بیایید جدول زمانی این حمله بخصوص را دقیقتر بررسی کنیم.
در ادامه میخواهیم با نحوه اجرای این حمله آشنا شویم و به شما خواهم گفت که چطور این رویدادها را تجربه کردم و شما چه کاری میتوانید برای محافظت از خودتان به شیوهای متفاوت انجام دهید تا همین بلا سرتان نیاید.
جدول زمانی به چهار بخش تقسیم میشود:

این حمله یکی از آن درسهایی بود که به بهای سنگینی در زندگی یاد گرفتم. درصد قابلتوجهی از ثروت خالصم را در عرض ۲۴ ساعت از دست دادم، بدون اینکه امیدی به برگشتشان باشد. توصیههایی که در ادامه میخوانید، میتواند به شما کمک کند از داراییها و اطلاعاتتان بهتر محافظت کنید.
هر وقت در حال انجام معامله نیستید داراییهایتان را به یک کیف پول سخت افزاری، آفلاین و یا کیف پول چند امضایی منتقل کنید. همینطور راحت آنها را رها نکنید. من با حساب کاربری کوین بیسم مانند یک حساب بانکی رفتار کردم و ریسکهای این کار را بهتر از خیلیها میدانستم، اما هرگز فکر نمیکردم برای خودم اتفاق بیفتد. حالا واقعاً پشیمانم که چرا امنیت بیشتری را برای داراییهای دیجیتالم در نظر نگرفتم.
محافظت از داراییها و اطلاعات هویتی به شکل آنلاین واقعاً کافی نیست، بنابراین حتماً سطح امنیتی را هم به شکل همهجانبه ارتقا دهید. (بهعنوانمثال، مهاجم ممکن است از روشهای حمله فیزیکی به اطلاعاتتان دست یابد.) بااینکه تأییدکننده گوگل و برخی دیگر از روشهای امنیتی میتوانند ایمنی دستگاه تلفن همراهتان را تأمین کنند، باز هم توصیه میکنم به همین موارد بسنده نکنید. یک یوبیکی (YubiKey) بگیرید و اطلاعاتتان را در آن ذخیره کنید که خیالتان از بابت امنیت آنها راحت شود.

اگر در جایی از شما میخواهند که اطلاعات هویتی شخصی شما (تاریخ تولد، موقعیت جغرافیایی محلی زندگیتان، تصاویری که موقعیت جغرافیاییتان در آن مشخص است و نظایر آنها) را وارد کنید و شما میدانید که واقعاً ضرورتی ندارد، این کار را انجام ندهید. در جریان یک حمله، تمام این دادههایی که به شکل عمومی از شما در فضای آنلاین موجود است علیهتان استفاده خواهد شد.
در برخی موارد، سرویسهای آنلاینی وجود دارند که از سختافزار مبتنی بر تأیید دو عاملی پشتیبانی نمیکنند و بهجای آن بر روش پیام کوتاه با تأیید دو عاملی متکی هستند. در چنین مواردی، بهتر است از شماره تلفن گوگل ویس (که به سیمکارت متصل نمیشود) و دارای شماره بازیابی با تأیید دو عاملی است استفاده کنید.
بهجای اینکه هر چیزی را فقط به یک آدرس ایمیل مرتبط کنید، سعی کنید یک ایمیل محرمانه برای اطلاعات هویتی مهمتان (حساب بانکی، حسابهای رسانه اجتماعی، صرافیهای ارز دیجیتال و نظایر آنها) داشته باشید و آن را برای موارد دیگر استفاده نکنید. با استفاده از برخی سختافزارهای مبتنی بر تأیید دو عاملی، یک نسخه پشتیبان از این آدرس تهیه کنید.
یک برنامه مدیریت گذرواژه آفلاین، میتواند در مدیریت گذرواژههایتان به شما کمک کند. حتی بهتر از آن، میتوانید از پسورد استور استفاده کنید که کاملا آفلاین است.
شاید! بهتر بگویم حتما تاکنون شده که از زندگی زده شده باشد. دلتان گرفته باشد. زندگی برای شما یکنواخت شده باشد و یا حتی از خودتان بدتان بیاید.
دنبال راه چاره بوده اید ولی به جائی نرسیده اید. با سعی و تلاش توانسته اید مدتی شاد باشید ولی بعد از مدتی باز هم از خود بیخود شده باشید. راه حل این مورد بسیار ساده تر از آن است که فکر کنید.
در شبانه روز چند بار به خود بگویید : من که هم اکنون از زندگی خود بسیار لذت می برم.
برای حفظ امنیت خود اطلاعات مربوط به کسب و کار و بیت کوین خود را مخفی نگهدارید
تا کنون کسی از شما پرسیده که چه تعداد بیت کوین در اختیار دارید؟ فقط به این دلیل که شما مزایای بیت کوین را باور دارید یا از طریق بیت کوین کسب درآمد می کنید، می خواهند بدانند چه مقدار بیت کوین در اختیار دارید؟ شاید این سوال ناخوشایندی باشد که از فردی بپرسیم چه میزان دارایی دارد یا چه مقدار در حساب بانکی اش می تواند داشته باشد، اما هنوز بنا به دلایلی افرادی این سوال را می پرسند و حتی برخی کنجکاویهای دیگری نیز دارند.
به عنوان مثال از آنجاییکه ارزش بیت کوین بالاست برخی چنین تصور می کنند که چون شما بیت کوین در اختیار دارید پس باید فرد ثروتمندی باشید. آنها می پرسند “داداش الان دیگه میلیونری هستی برای خودت؟”
افراد باید بفهمند که درست مانند هر مسئله مالی دیگر دارایی های بیت کوین نیز مسئله ای خصوصی است و باید مانند یک راز پنهان بماند. علاوه براین حتی اگر شخصی این اطلاعات را افشا هم کند، افراد نباید چنین تصور کنند که یک بیت کوینر لزوما فرد ثروتمندی است.
امروزه اکثر افراد با بلاکچین ناآشنا هستند ولی نسبت به بیت کوین و ارزهای غیرمتمرکزی که ما همه بدان علاقمند هستیم، بسیار کنجکاو هستند.
همه افراد از جمله هکرها می دانند که ارزش بیت کوین در سال 2017 بطور چشمگیری افزایش یافته است و همین امر این روزها باعث سرقت این طلای دیجیتال شده است، بیت کوینرها طی چند سال گذشته همه زندگی خود را روی این نوع دارایی قرار داده اند و هکرها از انواع شیوه ها برای خالی کردن کیف پول آنها استفاده می کنند.
به رخ کشیدن دارایی هایتان و افشای اطلاعات خصوصی بعد از آن
این نوع حملات هنوز هم روی می دهد اما همچنان که قیمت بازار بیت کوین رو به افزایش است، افراد باید اندکی خوددار بوده و در مورد آن در هرجا صحبت نکنند چون موارد بسیاری وجود داشته که افراد از دارایی بیت کوین خود صحبت کردند و در نتیجه آن پس از مدت کوتاهی دارایی خود را توسط سارقین از دست داده اند.
یک فرد تُرک دارایی خود که برابر با 450 بیت کوین معادل 4.2 میلیون دلار به نرخ کنونی را به دلیل سرقت از دست داد. البته بدترین قسمت داستان این است که او خود را هدف قرار داده بود چون زندگی لوکس خود را بعنوان یک بیت کوینر در رسانه های اجتماعی در معرض دید عموم قرار داده بود و یک باند تبهکار این فرد ثروتمند که تعداد بسیاری بیت کوین در اختیار داشت را از خیابان مرتر(Merter) ربوده و او را واردار کردند لپ تاپ خود را خالی کند.
واقعیت این است که هیچکس نمی داند شما چه تعداد بیت کوین در اختیار دارید و این جزء اطلاعات خصوصی شماست و افراد باید بدانند که حفظ اطلاعات شخصی از اهمیت بالایی برخوردار است.
علاوه براین اگر شخصی رمزارزی را در اختیار داشته باشد، دلیل نمی شود که یک میلیونر باشد. در نهایت باید خاطر نشان کرد که افشای اطلاعات خصوص یا صحبت در مورد آنها در رسانه های اجتماعی کار درستی نیست چراکه سارقان و حتی دوستان حسود می توانند واقعا وجود خارجی داشته باشند.