Blog News

نحوه تشخیص درگاه پرداخت جعلی

pen
آل‌سات پرداخت
نحوه تشخیص درگاه پرداخت جعلی

فیشینگ یکی از رایج‌ترین حملات سایبری است که باهدف سرقت اطلاعات حساس فرد انجام می‌شود. در واقع فیشینگ روشی برای سرقت اطلاعات حساب‌های کاربری، خواه حساب بانکی و خواه غیربانکی است که البته آنچه که تاکنون بیشتر رخ‌داده در زمره سرقت حساب‌های بانکی قرار دارد.
کلاهبردارها با استفاده از اسم شرکت‌های بزرگ اقدام به کلاهبرداری از طریق فیشینگ می‌کنند. در این روش هکر به یک وب‌سایت معتبر دسترسی پیدا کرده یا یک دامنه جعلی ایجاد می‌کند. او پیامی را طراحی می‌کند که دریافت‌کنندگان را به کلیک بر روی لینک ارسالی به آن سایت ترغیب کرده و این پیام را به ایمیل‌های متعدد یا شماره‌تلفن‌های مختلفی ارسال می‌کند.
پس از آنکه شخص روی لینک کلیک کند، از آن‌ها خواسته می‌شود نام کاربری و رمز عبور خود را وارد کنند که هم‌زمان این اطلاعات به هکر ارسال می‌شود. همچنین ممکن است کاربر، سایت بدافزاری را بارگیری کند که اطلاعات ذخیره شده در دستگاه یا حافظه مرورگر را جمع‌آوری می‌کند و آنها را به هکر منتقل می‌سازد. مهاجم از این اعتبارها برای دزدیدن داده‌های حساس از شخص استفاده می‌کند و اطلاعاتی نظیر کلمه کاربری، رمز عبور، شماره ۱۶ رقمی عابربانک، رمز دوم و CVV۲ را از طریق ابزارهای الکترونیکی ارتباطات به سرقت می‌برند.
شخص هکر در این روش صفحه‌ای مشابه درگاه پرداخت آنلاین بانک‌ها طراحی می‌کند و با قراردادن این صفحه جعلی در فروشگاه‌های صوری و با ارائه پیشنهادهای وسوسه‌کنندهٔ خرید، سعی می‌کند شما را وادار کند وارد صفحه پرداخت جعلی که طراحی کرده شوید و وجهی را انتقال دهید. به‌محض ورود به این صفحه جعلی و ارائه اطلاعات بانکی، اطلاعات شما به‌صورت خودکار برای هکر ارسال می‌شود و او قادر خواهد بود حساب شما را خالی کند.


اطلاعاتی که سایت‌های فیشینگ ممکن است از کاربران بخواهند

نام کاربری و رمز عبور شما
شماره‌تلفن‌های شما
شماره‌های مربوط به‌حساب‌های بانکی
کدهای خصوصی مربوط به هر شخص
شماره‌های مربوط به کارت‌های اعتباری
سال روز تولد شما
اطلاعات مربوط به هویت شما
پرسش سؤال‌هایی مانند آنچه شما دوست دارید؟
درخواست اطلاعات خانوادگی شما (نام پدر و مادر و…)


شرکت‌ها یا نهادهایی که با نام آنها اقدام به فیشینگ می‌شود

در میان شرکت‌هایی که هکرها علاقه‌مند به فیشینگ با استفاده از سایت آنها هستند چند مورد اصلی می‌توان یافت. بانک‌های داخلی، وب‌سایت‌های پر طرف‌دار، سایت‌های دولتی و سرویس‌دهنده‌های اینترنت از جمله این کمپانی‌ها هستند. در یکی دو سال اخیر این اتفاق برای تعدادی از سایت‌های کشور رخ‌داده است.


ارسال لینک فیشینگ با نام سامانه ثنا

کلاهبرداری از مردم با ارسال لینک فیشینگ با نام سامانه ثنا از جمله همین موارد است. در این روش فرد کلاهبردار با جعل آدرس اینترنتی سامانه ثنا (سامانه ثبت‌نام الکترونیک قضایی) پیامکی با محتواهایی نظیر ابلاغیه، ثبت شکایت در سامانه و... که در نهایت به یک لینک پرداخت برخط منتهی می‌شود برای شهروندان ارسال می‌کند.
ازآنجایی‌که برخی از شهروندان از این سامانه‌ها و نحوه فعالیت آن‌ها آگاهی ندارند و مبلغ عنوان شده نیز بسیار ناچیز است روی لینک کلیک کرده و اقدام به عملیات پرداخت وجه می‌کنند. لینک معرفی شده در این پیامک‌ها حاوی یک بدافزار است و مجرمین اینترنتی با این شگرد مجرمانه، اطلاعات کارت بانکی متقاضیان را به سرقت برده و نسبت به برداشت غیرمجاز از حساب بانکی آن‌ها اقدام می‌کنند.


فیشینگ در قالب ثبت آگهی در دیوار و شیپور

کلاهبرداران با مراجعه به سایت‌هایی نظیر دیوار و شیپور و.. با برداشتن شماره‌تلفن شهروندان پیامکی از سوی سرشماره‌های پیامکی به شهروندان ارسال می‌کنند و از آنها می‌خواهند برای درج آگهی خود مبلغ ۱۰۰۰ تومان به لینک پیشنهادی که حاوی صفحه پرداخت است، واریز کنند. در این میان فرد قربانی پس از دریافت این پیامک روی لینک پیشنهادی کلیک کرده و با پرداخت وجه موصوف در دام کلاهبردار قرار گرفته و اطلاعات حساب خود را لو می‌دهد.
یکی از خدماتی که سایت دیوار برای جلوگیری از فیشینگ به کاربرانش می‌دهد، این است که تمام پیامک‌هایی که به کاربران خود می‌فرستد، با سرشماره Divar ارسال می‌کند. به‌این‌ترتیب، دیوار اعلام کرده است هر پیامکی که فرستنده مدعی است از سوی دیوار آن را ارسال کرده است، درصورتی‌که با سرشماره Divar ارسال نشود، قطعاً کلاهبرداری است.
 

چگونه درگاه پرداخت جعلی را تشخیص دهیم؟

با وجود آن که روزانه عده زیادی فریب کلاهبرداران اینترنتی را می‌خورند و از درگاه‌های نامعتبر خرید می‌کنند، اما نحوه تشخیص درگاه پرداخت جعلی چندان هم کار دشواری نیست. تنها کافی است به مواردی که در ادامه بیان می‌کنیم توجه کافی را داشته باشید تا پرداختی امن و مطمئن را در بستر اینترنت انجام دهید.
1) بررسی امنیت صفحه پرداخت
بررسی امنیت سایت برای تشخیص درگاه پرداخت جعلی
اولین نکته برای تشخیص درگاه پرداخت جعلی، بررسی امنیت صفحه پرداخت است. حتماً دقت داشته باشید که عبارت Https:// در ابتدای آدرس صفحه و یک علامت قفل در کنار آن وجود داشته باشد. در صورت نبود این موارد، صفحه فوق بدون شک یک درگاه پرداخت جعلی است. اما وجود آن‌ها به‌تنهایی نمی‌تواند اصالت صفحه پرداخت را تضمین کند؛ بنابراین لازم است به موارد بعدی نیز توجه داشته باشید.
 
2) توجه به وجود Shaparak در آدرس صفحه
یک صفحه پرداخت معتبر باید به درگاه پرداخت بانک مرکزی (شاپرک) متصل باشد. این بدان معناست که باید آدرس صفحه پرداخت به‌صورت 
Https://Xxx.Shaparak.Ir
 بوده و به‌جای Xxx آدرس شرکت ارائه‌دهنده خدمات پرداخت قرار بگیرد. برخی از کلاهبرداران اینترنتی به‌جای این عبارت از عبارت‌هایی مانندShaaparak.Ir ، Shapaaarak.Ir و یا Shaparaak.Ir استفاده می‌کنند. درصورتی‌که توجه کافی به آدرس صفحه نداشته باشید، متوجه جعلی بودن درگاه پرداخت نشده و در دام کلاهبرداری اینترنتی گرفتار خواهید شد.
 
3) بررسی آدرس (URL) صفحه پرداخت
جهت تشخیص درگاه پرداخت جعلی لازم است توجه کافی به URL صفحه پرداخت داشته باشید. چرا که در بسیاری از موارد نام شاپرک در آن وجود دارد. درحالی‌که عبارت ابتدایی URL بسیار مشابه آدرس اصلی و تنها با تغییری کوچک نوشته شده است. صفحه نهایی پرداخت در ایران به یکی از ۱۲ شرکت پی‌اس‌پی وصل است و این یعنی ۱۲ آدرس ثابت وجود دارد؛ بنابراین هر آدرسی به جز این 12 آدرس نشان از وجود یک درگاه شاپرک تقلبی می‌دهد. 
با مراجعه به وب‌سایت شاپرک به آدرس Https://Www.Shaparak.Ir/ نیز می‌توانید به‌راحتی به فهرست درگاه‌های معتبر دست پیدا کنید.
 
4) واردکردن اطلاعات نادرست
در شرایط معمول که اقدام به پرداخت از طریق یک درگاه معتبر متصل به بانک مرکزی می‌نمایید، در صورت واردکردن اطلاعات نادرست با پیغام خطا مواجه خواهید شد؛ بنابراین تا زمانی که اطلاعات صحیح کارت بانکی خود را وارد نکنید، پرداخت انجام نمی‌گیرد. برای تشخیص درگاه پرداخت جعلی می‌توانید یک‌بار تعمداً اطلاعات نادرستی را وارد صفحه نمایید. درصورتی‌که پرداخت با مشکل مواجه نشد و خطایی دریافت نکردید، درگاه فوق در فهرست درگاه‌های پرداخت جعلی قرار می‌گیرد.
 
5) رفرش کردن صفحه پرداخت
زمانی که قصد پرداخت وجه در یک درگاه پرداخت را داشته باشید، می‌توانید برای حفظ امنیت بیشتر از یک صفحه‌کلید مجازی قرار داده شده در صفحه استفاده کنید. اعداد این صفحه‌کلید ترتیبی ندارند و در حفظ اطلاعات بانکی‌تان به شما کمک می‌کنند. درصورتی‌که برای اولین‌بار از یک فروشگاه اینترنتی خرید می‌کنید، پیش از اقدام به پرداخت یک‌بار صفحه را رفرش کنید. اگر ترتیب اعداد موجود در صفحه‌کلید امنیتی تغییر نکرد، بدون شک شما با یک درگاه پرداخت جعلی روبرو هستید که برای کلاهبرداری طراحی شده است.
 
6) نصب افزونه ضد فیشینگ
نصب افزونه ضد فیشینگ برای تشخیص درگاه پرداخت جعلی
یک روش ساده برای تشخیص درگاه پرداخت جعلی، نصب یک افزونه (Extension) ضد فیشینگ بر روی مرورگر کامپیوترتان است. این افزونه را می‌توانید با جستجو در اینترنت به‌راحتی دانلود و نصب کنید. در این صورت، زمانی که وارد یک درگاه پرداخت جعلی شوید، افزونه فوق با ارسال یک اخطار شما را نسبت به تقلبی بودن صفحه آگاه می‌نماید.


برای شکایت از کلاهبرداری اینترنتی چه کنیم؟

برای هر یک از ما که درگیر چنین اتفاقی شده‌ایم، چند روش پیگیری وجود دارد. بعد از ثبت‌نام در سامانه سراسری ابلاغ قوه قضاییه با نام اختصاری ثنا به یکی از دو روش می‌توان شکایت خود را مطرح کنیم. مراجعه به یکی از دفاتر خدمات الکترونیک قضایی و ثبت شکایت کیفری و یا ثبت شکایت از طریق وکیل متخصص جرایم رایانه‌ای و مراجعه مستقیم به دادسرای جرایم رایانه‌ای و ثبت شکایت جهت ارجاع به پلیس فتا از جمله این اقدامات است.


سخن پایانی

در این مطلب تلاش کردیم تا شما را با نحوه تشخیص درگاه پرداخت جعلی آشنا کنیم. در پایان ذکر این نکته ضروری است که تنها توجه به یکی از موارد گفته شده نمی‌تواند برایتان راهگشا باشد. چرا که کلاهبرداران در حال به‌روز کردن روش‌های خود هستند و ممکن است درگاه جعلی آن‌ها با یک یا چند روش فوق قابل تشخیص نباشد؛ بنابراین حتماً به‌تمامی موارد گفته شده دقت کافی را داشته باشید تا امکان تشخیص درگاه پرداخت جعلی برایتان میسر گردد.