هشدار به کاربران واتساپ: هکرها بدون نیاز به رمز عبور، حسابتون رو می‌زنن!

خب بچه‌ها، اگه واتساپ دارین و خیالتون راحته که چون رمزتون قویه یا پیام‌هاتون رمزگذاری شده، دیگه خیالتون از هک شدن راحته، باید بگم یه مدل حمله جدید اومده که حساب واتساپ رو بدون هیچ رمز یا هک رمزنگاری می‌زنن، پس باید بیشتر مواظب باشین!

ماجرا از این قراره که یه ترفند جدید با اسم “GhostPairing” بین هکرها پخش شده. اسمش رو بخاطر این گذاشتن که انگار روح‌وار می‌رن تو اکانتت، بدون اینکه خودت بفهمی! ماجرا طوریه که خود قابلیت قانونی واتساپ برای “لینک کردن دستگاه جدید” رو دور می‌زنن؛ یعنی همون ویژگی که مثلا باهاش می‌تونی واتساپ رو تو لپ‌تاپ یا مرورگر باز کنی. (Device-linking یعنی وصل‌کردن حساب به یه دستگاه جدید، مثلاً واتساپ وب روی کامپیوتر)

داستان چطور پیش میره؟ هکر معمولا یه پیام می‌فرسته که خیلی شبیه پیام یکی از آشنایانتونه. مثلا مینویسه یه عکس برات فرستادم، یا فلان محتوا رو ببین… و ظاهرش رو هم طوری درست می‌کنن که شبیه محتوای فیس‌بوک باشه تا شک نکنی. (اصلاً فیس‌بوک Login Page می‌سازن، یعنی یه سایت تقلبی شبیه صفحه ورود فیس‌بوک)

تا اینجا همه چی بی‌خطر به‌نظر میاد، ولی وقتی روی اون لینک بزنی، به اون سایت فیک می‌ری و فکر می‌کنی داری مثلا وارد فیس‌بوک می‌شی، اما در اصل قضیه چی میشه؟ اون سایت جعلی تو پس‌زمینه داره فرآیند “device-pairing” واتساپ رو راه می‌ندازه – یعنی تایید کردن اضافه شدن یه دستگاه جدید به حسابت! ازت شماره موبایل می‌خوان و با این کار، واتساپ یه کد مخصوص “pair” (یعنی اتصال دو دستگاه) درست می‌کنه و تو اون سایت بهت نشون میدن.

تو هم بدون اینکه بفهمی این کد رو باید به کی بدی، می‌ری داخل واتساپ و همون کد رو وارد می‌کنی و عملاً خودت اجازه می‌دی یه نفر دیگه (یعنی هکر) حسابت رو روی دستگاه خودش فعال کنه. تازه واتساپ حتی اخطار هم می‌ده که یه دستگاه داره اضافه میشه، ولی اکثر کاربرا یا توجه نمی‌کنن یا منظور پیام رو نمی‌فهمن و الکی تاییدش می‌کنن!

وقتی کار تموم شد، هکر می‌تونه دقیقا مثل خودت به حساب دسترسی کامل داشته باشه. یعنی پیام‌های لحظه‌ایت رو بخونه، مدیا رو دانلود کنه، و حتی به جای تو توی گروه‌ها و چت‌ها پیام بده. فاز ترسناک‌ترش اینه که می‌تونه دقیقا همین پیام فیک رو به دوستات و گروه‌هات بفرسته تا حساب اونا هم هک شه.

خیلی وقتا صاحبان اکانت اصلاً نمی‌فهمن که یه دستگاه جدید اضافه شده چون یا بخش “دستگاه‌های متصل” رو چک نمی‌کنن یا اصلاً اون قسمت رو بلد نیستن. (Linked Devices یعنی بخش توی واتس‌اپ که نشون می‌ده چه دستگاه‌هایی به این اکانت وصله)

خلاصه، تنها کاری که واقعاً می‌تونه جلوی این مدل حمله رو بگیره اینه که هر از گاهی برین توی تنظیمات واتساپ و همین بخش Linked Devices رو چک کنید. هر دستگاهی رو که نمی‌شناسین، سریع حذف کنید! به‌علاوه، دو مرحله‌ای کردن (two-factor authentication یعنی موقع ورود یه رمز دوم ازت می‌خواد) رو حتما فعال کنین تا امنیت حساب بالا بره.

برای اینکه خیالتون راحت‌تر بشه، می‌تونین از آنتی‌ویروس (Antivirus، نرم‌افزاری که سایت و گوشی رو از فایل و سایت‌های مخرب چک می‌کنه)، یا برنامه‌های حذف بدافزار (Malware removal یعنی نرم‌افزاری برای پاک‌سازی نرم‌افزارهای خرابکار) استفاده کنین تا سایت‌های مشکوک رو راحت‌تر تشخیص بدین.

اگه احیانا اطلاعاتتون افتاد دست هکر و نگرانتون کرد، سرویس‌های محافظت از هویت (Identity theft protection یعنی سرویس‌هایی که اگر کسی با اطلاعات شما بخواد جرمی انجام بده یا حسابی باز کنه بهتون هشدار میدن) می‌تونه تا حدی ضرر رو کمتر کنه، هرچند جلوی حمله GhostPairing رو نمی‌گیره.

در نهایت، مهم‌ترین نکته اینه که همیشه حواستون به پیام‌ها، لینک‌ها و هشدارهایی که نرم‌افزار بهتون می‌ده باشه؛ چون حتی قشنگ‌ترین رمزگذاری‌های دنیا هم اگه کاربر اشتباه کنه، کاری از دستشون برنمیاد!

پس هم به این نکته‌ها توجه کنین، هم به دوستاتون هم بگین یا این مطلب رو براشون بفرستید که کمتر کسی توی دام این مدل حمله‌ها بیفته!

منبع: +