رمزهای عبور یکبار مصرف (OTP) شاید دیگر آنقدرها ایمن نباشند. افزایش رباتهای OTP سایه تاریکی را بر آنچه که باید یک ویژگی امنیتی مهم باشد افکنده است. با توجه به رایج بودن آنها، شیوع رو به رشد رباتهای OTP که این سیستمها را هدف قرار میدهند، نگران کنندهتر است. در اینجا همه چیزهایی است که باید در مورد ربات OTP بدانید تا بتوانید از این تهدید در امان بمانید را شرح خواهیم داد.
رمزهای یکبار مصرف چیستند؟
برای درک رباتهای OTP، ابتدا باید خود OTP ها را درک کنید. همانطور که از نام آن پیداست (One-Time Password) رمز عبور یکبار مصرف، یک کد ورود موقت است که پس از وارد کردن سایر اطلاعات کاربری مانند آدرس ایمیل و رمز عبور خود، دریافت میکنید. آنها معمولاً فقط 30 تا 60 ثانیه دوام میآورند. یعنی تا زمانیکه دیگر اجازه دسترسی به یک حساب را ندهند.
ایده اینجا این است که جلوی افرادی را بگیرید که ممکن است رمز عبور شما را دزدیده باشند، حدس بزنند یا به زور به زور از شما خواسته باشند. با ارسال یک کد یکبار مصرف از طریق تماس، پیامک یا برنامه اختصاصی تلفن همراه، این سرویس تضمین میکند که شخصی که وارد سیستم میشود به یک دستگاه قابل اعتماد نیز دسترسی دارد. سرقت رمز عبور نسبتاً آسان است. اما به احتمال زیاد یک هکر، رمز عبورهای تلفن شما را ندارد.
ربات OTP چگونه کار میکند؟
OTP ها آنقدر رایج شدهاند که اکنون برخی از تلفنها بهطور خودکار این کدهای تأیید را حذف و صندوق ورودی را پاک میکنند. در حالی که این بدان معناست که حسابهای آنلاین شما امنتر از همیشه هستند. سیستمهای OTP خود را به هدفی برای مجرمان سایبری تبدیل کرده است. رباتهای OTP این سیستمها را به یکی از دو روش مورد هدف قرار میدهند.
اولین و رایجترین روش کار رباتهای OTP این است که کاربران را فریب میدهند تا کدهای یکبار مصرف خود را فاش کنند. برای انجام این کار، آنها اغلب جعل سرویسی که سعی در ورود به آن دارند روی میآورند. تصور کنید یک مجرم سایبری در حال تلاش برای ورود به حساب بانکی آنلاین شما است. هنگامی که آنها اطلاعات کاربری شما را وارد میکنند، یک ربات به شما پیامک ارسال میکند، ایمیل میزند یا با شما تماس میگیرد و وانمود میکند که بانک شما دارد از شما درخواست میکند.
مطالب مرتبط: آینده با شکوهِ ما بدون نیاز به رمز عبور
از آنجایی که رباتها فوراً عمل میکنند، این درخواست باید همزمان با پیام حامل کد شما ارسال شود. بنابراین ممکن است مشکوک بهنظر نرسد. سپس میتوانید با OTP پاسخ دهید و بهطور تصادفی آن را برای هکر ارسال کنید. سپس میتواند از آن برای دسترسی به حساب شما استفاده کند.
روش دیگر کار ربات OTP این است که پیام OTP را قبل از رسیدن به شما رهگیری میکنند. در صورت موفقیت آمیز بودن، این روش ممکن است کمتر هشدار دهد، اما انجام آن دشوارتر است. دلیلی وجود دارد که چرا گزارش سالانه بررسی نقض دادههای Verizon نشان میدهد که بیشتر حملات شامل یک عنصر انسانی میشود! چون افراد اغلب ضعیفترین حلقهی زنجیره هستند.
حملات ربات OTP خطرناک هستند اما شما میتوانید آنها را متوقف کنید. به یاد داشته باشید که همیشه قبل از اعتماد به هر چیزی تأیید نکنید و در مورد پاسخ دادن به درخواستهای ناخواسته اشتباه نکنید.
در این زمینه، این به این معنی است که با بانک یا سایر خدمات خود چک کنید. ببینید آیا آنها هرگز بدون اقدام شما در مورد OTP ها تماس میگیرند یا خیر. اکثر آنها این کار را نمیکنند. بنابراین بهطور کلی بهتر است اگر سعی نکردید وارد محیطی شوید، به درخواست OTP پاسخ ندهید.
در صورت وجود، باید ویژگیهای MFA مقاوم در برابر فیشینگ را فعال کنید. اگرچه اینها هنوز رایج نیستند. MFA مقاوم در برابر فیشینگ عنصر انسانی را از معادله حذف میکند. در عوض از رمزنگاری و احراز هویت دستگاه برای تأیید تلاشهای ورود استفاده میکند. به این ترتیب، میدانید که هر درخواست OTP کلاهبرداری است، زیرا سرویس واقعی از آنها استفاده نمیکند.
حتی در جایی که این نوع MFA در دسترس نیست، ممکن است بتوانید فاکتورهای شناسایی غیر از OTP را فعال کنید. بیومتریک مانند تشخیص چهره یا اسکن اثر انگشت گزینه بسیار خوبیست. در حالی که امکان دور زدن احراز هویت بیومتریک وجود دارد. اما این کار بسیار فنی است و به اندازه حملات متمرکز بر رمز عبور رایج نیست. بنابراین این عوامل همچنان از OTP ها ایمنتر هستند.
در نهایت، همیشه مراقب فعالیتهای مشکوک باشید. خصوصاً اخطاری مبنی بر تلاش برای ورود به سیستم دریافت کردید که بهخاطر نمیآورید یا میدانید که شما نبودید. در این شرایط فوراً با سرویس مورد نظر تماس بگیرید. بهطور مشابه، در صورت مشاهده فعالیت در هر حسابی که به خاطر ندارید، رمزهای عبور خود را تغییر دهید. «اقدام سریع» کلید توقف حملات قبل از اینکه آسیبی به شما وارد کند است.
آگاهی، اولین قدم بهسوی امنیت است
یادگیری در مورد رباتهای OTP اولین قدم برای محافظت در برابر آنها است. وقتی بدانید که باید مراقب چه چیزی باشید، خواهید فهمید که چگونه ایمن بمانید.
به یاد داشته باشید که هیچ سیستم امنیتی 100 درصد قابل اعتماد نیست. OTP و سایر روشهای MFA بخش مهمی از امنیت سایبری خوب هستند، اما کامل نیستند. در نتیجه، همیشه باید با احتیاط به مسائل برخورد کنید و مراقب فعالیتهای مشکوک باشید.
برای یادگیری دفاع از حریم خصوصی خودتان و در مقیاس بزرگتر، امنیت یک سازمان راههای زیادی وجود دارد. اما ما برای کسانی که بهصورت حرفهای به امنیت و حریم خصوصی علاقه دارند، دوره های آموزش امنیت دوران آکادمی را پیشنهاد میکنیم.