اکثر ما برای «هک شدن حسابم» یک زنگ خطر ذهنی داریم: ایمیل بازنشانی رمز عبوری که درخواستش را ندادهایم، پیامکی دربارهی ورود از شهری ناآشنا، یا قفل شدن ناگهانی حساب. این زنگ خطر زمانی منطقی بود که تهدید اصلی، حدس زدن یا بروتفورس کردن رمز عبور شما بود. اما در برابر روشهای دسترسیای که این روزها در حوادث اخیر دیده میشوند، این زنگ خطر تقریباً هیچ کاری از پیش نمیبرد؛ چرا که این روشها دقیقاً برای این طراحی شدهاند که آن را به صدا درنیاورند.
دو نمونه از چند هفتهی اخیر این الگو را بهخوبی نشان میدهند. مالوربایتس یک کلاهبرداری واتساپی را مستند کرده (منتشرشده در ۳ اوت ۲۰۲۶) که در آن قربانیان مرحلهبهمرحله چیزی شبیه به «راهاندازی واتساپ وب» را طی میکنند — گاهی حتی روی دامنهی واقعی wa.me — و در نهایت کدی وارد میکنند که دستگاه مهاجم را به حسابشان متصل میکند. هیچ رمز عبوری در هیچکجا تایپ نمیشود، پس نه ایمیل بازنشانی رمز عبوری فرستاده میشود و نه هشدار ورود ناموفقی فعال میشود. دستگاه مهاجم فقط یک ورودی بیسروصدای دیگر در فهرست دستگاههای متصل حساب میشود، با دسترسی کامل به خواندن و ارسال پیام، که سپس از آن برای اجرای همان کلاهبرداری روی مخاطبین قربانی استفاده میکند. جدا از این، مایکروسافت نسبت به کمپینی هشدار داد که آن را «CaptiveCrunch» مینامد و مسافرانی را که به پرتالهای وایفای هتلها و کنفرانسها متصل میشوند هدف قرار میدهد؛ این کمپین کاربران را به صفحات ورود جعلی هدایت میکند که نهفقط رمز عبور، بلکه کدهای دستگاه و توکنهای OAuth را نیز میربایند — اعتبارنامههایی که دسترسی میدهند بدون اینکه هرگز هشداری از نوع «ورود جدید» که با تغییر رمز عبور صادر میشود، تولید کنند.
نقطهی مشترک این است: هر دو حمله مکانیزمهای نشست و مجوزدهی — دستگاههای متصل، مجوزهای OAuth، کدهای دستگاه — را هدف میگیرند، نه خودِ رمز عبور را. سیستم هشداردهی داخلی حساب شما برای مراقبت از درِ جلو طراحی شده است. این روشها از دری کناری وارد میشوند که آن سیستم زیر نظر ندارد.
راهحل واقعی چیست
نمیتوانید منتظر اعلانی بمانید که اصلاً قرار نیست ارسال شود. در عوض، بررسیِ دستگاههای متصل و اپلیکیشنهای مجاز حساب خود را بهعنوان یک روتین دورهای که خودتان انجام میدهید در نظر بگیرید، درست مثل بررسی باتری آژیر دود. در ادامه یک روند مشخص و مرحلهبهمرحله آمده است:
۱. دستگاههای متصل/فعال در اپلیکیشنهای پیامرسان را بررسی کنید
- واتساپ: Settings → Linked Devices. هر موردی را که نمیشناسید لمس کنید و گزینهی «Log out» را بزنید.
- تلگرام: Settings → Devices. همان منطق — هر نشستی را که مربوط به دستگاهی نیست که همین الان فیزیکی در دست دارید، پایان دهید.
- سیگنال: Settings → Linked Devices، همین بررسی را انجام دهید.
۲. نشستهای فعال و دسترسی اپلیکیشنهای شخص ثالث را در حسابهای اصلی خود بررسی کنید
- گوگل: myaccount.google.com/security → بخشهای «Your devices» و «Third-party apps with account access». هر مورد ناآشنایی را لغو دسترسی کنید و توجه ویژهای هم به اپلیکیشنهایی داشته باشید که ماهها یا سالها پیش به آنها دسترسی دادهاید و فراموششان کردهاید — یک مجوز قدیمی، دقیقاً بهاندازهی یک مجوز تازه برای مهاجم قابل استفاده است.
- مایکروسافت: account.microsoft.com/security → بخشهای «Sign-in activity» و «App permissions».
- اپل آیدی: Settings → [نام شما] → فهرست دستگاهها را در پایین صفحه بررسی کنید.
- فیسبوک/اینستاگرام: Settings → «Where you're logged in» / «Active sessions»، و همچنین «Apps and websites» برای دسترسیهای متصلِ شخص ثالث.
۳. به هر فرایندی که بهجای رمز عبور از شما کد بخواهد، مشکوک باشید
فرایندهای مشروع «اتصال این دستگاه» هم واقعاً از کد استفاده میکنند — پس صرف وجود کد بهخودیخود نشانهی خطر نیست. چیزی که باید شما را متوقف کند، محرک این فرایند است: اگر درخواست وارد کردن کد بهخاطر پیامی از یک مخاطب («به من رأی بده»، «این را ببین») ظاهر شد، یا از طریق پرتال وایفای عمومی، یا هر لینکی که خودتان آن را آغاز نکردهاید، تا وقتی خلافش ثابت نشده آن را مخرب فرض کنید. آن را ببندید و بهجای ادامهدادن از طریق آن لینک، مستقیماً به اپلیکیشن یا حساب مراجعه کنید.
۴. بررسی کنید که آیا ایمیل شما در یک نشت اطلاعاتی شناختهشده افشا شده است یا نه
سرویس Have I Been Pwned (haveibeenpwned.com) که توسط پژوهشگر امنیتی تروی هانت اداره میشود، یک سرویس رایگان و معتبر برای بررسی این است که آیا آدرس ایمیل شما در نشتهای اطلاعاتی شناختهشده ظاهر شده یا نه — این سرویس آنقدر معتبر است که دولتهای ملی هم برای دامنههای خودشان از آن استفاده میکنند (بر اساس گزارشهای این هفته، مرکز امنیت سایبری ملی نپال چهلوهفتمین دولتی بود که به آن پیوست). این سرویس نمیتواند نفوذ از طریق دستگاه متصل را تشخیص دهد، اما بررسی سریع و رایگانی است که ارزش دارد روی آدرسهای ایمیل اصلی خود انجام دهید، و اگر به هر مشکلی در حسابتان مشکوک هستید و نمیدانید از کجا شروع کنید، اولین قدم درست همین است.
۵. در شبکههای نامطمئن — وایفای هتل، وایفای کنفرانس، وایفای فرودگاه — از ورود به هر حساب حساسی از طریق خودِ صفحهی پرتال ورود خودداری کنید
اگر صفحهی ورود وایفای هتل یا مکانی خاص، پیش از دادن دسترسی اینترنت از شما درخواست بهروزرسانی نرمافزار، یک پنجرهی «بررسی امنیتی»، یا ورود با حساب مایکروسافت/گوگل کرد، هوشیار باشید — ابتدا فقط متصل شوید و بعد ورودهای واقعی خود را از طریق اینترنت همراه گوشی یا یک VPN انجام دهید، نه از طریق هر صفحهای که آن شبکه در اختیارتان میگذارد.
آن را در تقویمتان ثبت کنید
یک بار پاکسازی، مشکل امروز را حل میکند، نه مشکل سهماههی بعد را. یک یادآور دورهای برای خودتان تعیین کنید — هر سه ماه یکبار فاصلهی معقولی است، یا آن را به کاری که از قبل بهطور منظم انجام میدهید گره بزنید، مثل تغییر فصل یا یک قبض تکرارشونده — و مراحل ۱ و ۲ بالا را برای دو یا سه حساب مهمتان انجام دهید: ایمیل اصلی، هر اپلیکیشن پیامرسانی که بیشتر استفاده میکنید، و هر حسابی که به امور مالیتان مربوط است. وقتی بدانید منوها کجا هستند، این کار کمتر از پانزده دقیقه طول میکشد، و تنها راه قابلاعتماد برای شناسایی دسترسیای است که عمداً طوری طراحی شده که به شما هشدار ندهد.