هکرها چگونه حسابهاي کاربري را هک ميکنند ؟
هر روزه تعدادي از مردم اذعان ميکنند که
حساب(هاي) کاربريشان مورد هجوم هکرها قرار گرفته و به اصطلاح هک شده است. اما اين
هک شدن چگونه صورت ميگيرد؟ در پاسخ بايد گفت که در اکثر موارد، به سادگي! هکرها
جادوگر نيستند که با خواندن ورد بتوانند به اطلاعات کاربري افراد دسترسي پيدا
کنند. در اين مقاله قصد داريم روشهاي سادهاي را که با رعايت آنها ميتوانيد
جلوي هک شدن حسابهاي کاربري خود را بگيريد، آموزش دهيم.
استفاده از يک گذرواژه يکسان
براي تمامي حسابهاي کاربري:
بسياري از مردم براي جلوگيري از فراموش
کردن تعداد زيادي گذرواژه، از يک گذرواژه خاص
براي تمامي حسابهاي کاربري خود از پست الکترونيک گرفته تا فيسبوک و توئيتر و...
استفاده ميکنند. انجام اين کار بسيار بسيار خطرناک است. چنانچه شما جزو اين گروه
هستيد، هر چه سريعتر اقدام به تعيين گذرواژه يکتا براي تک تک حسابهاي کاربري خود
کنيد.
يکي از خطرات بزرگ تعيين يک گذرواژه براي
تمامي حسابهاي کاربري اين است که اگر گذرواژه شما به هر نحوي به دست تبهکاران
اينترنتي برسد، ميتوانند به راحتي به تمامي اطلاعات شما در فضاي مجازي دسترسي
داشته باشند و از آن بدتر احتمال انجام کارهاي ناپسند و غير اخلاقي با نام شما
وجود دارد.
براي مثال چند سال پيش پايگاه داده اصلي
وبسايت LinkedIn
هک شد و اطلاعات کاربري تمامي کاربران آن
به بيرون درز کرد. متاسفانه نه تنها بسياري از کاربران اين وبسايت، اطلاعات خود
را از دست دادند، بلکه هکرها توانستند با استفاده از نام کاربري و گذرواژه آنها در LinkedIn،
بقيه حسابهاي آنان در وبسايتهاي ديگر را نيز شناسايي نمايند.
پس همين الان اقدام کرده و هرگز فراموش
نکنيد که براي هر حساب کاربري، يک گذر واژه يکتا تعيين نماييد.
Keylogger ها:
کيلاگر ها که عموما به صورت نرمافزاري
توليد ميشوند، در پسزمينه سيستم عامل و به صورت کاملا مخفي اقدام به ثبت و ضبط
اطلاعاتي مينمايند که شما با استفاده از صفحه کليد وارد کردهايد.
بسياري از هکرها از همين روش براي هک کردن
حساب کاربري و حتي بدتر از آن، هک کردن شماره حسابهاي بانکي و رمز عبور کارتهاي
اعتباري کاربران مينمايند.
بهترين روش براي مقابله با اين نرمافزارها،
استفاده از آنتيويروس بروز و قدرتمند است. يک آنتيويروس خوب ميتواند جلوي
فعاليت مخفي اين نرمافزارهاي مخرب را بگيرد.
همچنين پيشنهاد ميکنيم چنانچه قصد داريد
عمليات بانکي را از طريق اينترنت به انجام برسانيد، حتما از صفحه کليد مجازي که در
وبسايت بانک وجود دارد استفاده نماييد. همچنين برخي از آنتيويروسها يک صفحه
کليد مجازي دارند که ميتوانيد با کمي جستجو پيدايش کنيد.
مهندسي اجتماعي:
در حال حاضر اين روشي است که اکثر قريب به
اتفاق تبهکاران اينترنتي از آن استفاده ميکنند. زيرا با تجهيز دستگاههاي
الکترونيکي به آنتيويروسهاي قدرتمند، انجام يک حمله تمام عيار به صورت
الکترونيکي، بسيار سخت و طاقتفرسا است.
مهندسي اجتماعي بحثي بسيار گسترده است که
نميتوان آن را در چند سطر به طور کامل تشريح نمود، اما در اينجا به ذکر روشهاي
رايج که هکرها با استفاده از آنها، اقدام به دزديدن اطلاعات افراد ميکنند، ميپردازيم:
شما يک پست الکترونيکي دريافت نمودهايد
که ادعا ميکند از طرف بانکي که شما در آن حساب داريد، ارسال شده است. در اين نامه
از شما خواسته شده تا با کليک کردن بر روي لينک داده شده، اطلاعات کاربري مانند شماره
مشتري، شماره حساب و رمز عبور خود را وارد نماييد.
شما يک پيام خصوصي از طرف يک وبسايت
اجتماعي مانند فيسبوک دريافت نمودهايد که به شما اعلام ميکند که از طرف کمپاني
فيسبوک با شما تماس گرفته و از شما درخواست ميکند تا رمز عبور خود را براي بررسي
مجدد به وي ارسال کنيد.
شما در حال بازديد از يک وبسايت، با يک
پيام مواجه ميشويد. براي مثال متن آن پيام اينگونه است: در صورت وارد نمودن
اطلاعات شخصي خود در قرعه کشي 10 دستگاه آيپد شرکت داده خواهيد شد.
در مورد فرد يا وبسايتي که قصد داريد رمز
عبور خود را دو دستي تقديم کنيد، کاملا هوشيار و مراقب باشيد. هرگز پستهاي
الکترونيکي که محتوايي شبيه به موارد بالا دارند را باز نکنيد. همچنين در مورد
دادن مجوز دسترسي به اطلاعات شخصي در پست الکترونيکي خود به برخي از وبسايتها
کاملا دقت کنيد. اول وبسايت مربوطه را کاملا شناسايي کرده و سپس حد مجاز دسترسي
به اطلاعات خود را براي آن تعيين نماييد.
پاسخ به سوالات امنيتي:
بسياري از سرويسهاي اينترنتي که به
کاربران خدمات ارائه ميکنند، هنگام ثبت نام از شما ميخواهند تا يک سوال و پاسخ
مناسب را براي خود انتخاب کنيد. اين کار به اين دليل صورت ميگيرد تا چنانچه نام
کاربري و گذرواژه خود را فراموش کرديد، بتوانيد از اين طريق آنها را بازيابي
نماييد. براي انتخاب يک سوال و پاسخ، سعي کنيد اطلاعاتي را وارد کنيد که ديگران
کمتر از آن مطلع هستند. يکي از روشهاي نفوذ به حساب کاربران همين روش است. زيرا برخي
از سوالات آنقدر ساده هستند که هکر به راحتي ميتواند از آن عبور کند. براي مثال
ممکن است از شما سوال شود در کدام شهر به دنيا آمديد؟ اگر هکر شما را بشناسد به
راحتي ميتواند به اين سوال پاسخ دهد. بهتر است سوالي را انتخاب نماييد که هر کسي
نتواند پاسخ آن را پيدا کند. البته بسياري از وبسايتهاي معروف و مشهور مانند
گوگل و فيسبوک، حتي در صورت جواب دادن به اين سوال نيز اجازه دسترسي به حساب
کاربري را نميدهند، در عوض گذرواژه جديدي را به پست الکترونيکي ثانويه شما ارسال
ميکنند تا فقط خود شما بتوانيد به آن دسترسي داشته باشيد.
بازنشاني (Reset) حسابهاي پست الکترونيکي و گذرواژهها:
اگر يک هکر موفق به انجام يکي از کارهاي
فوق شود، شما در مهلکه بدي قرار خواهيد گرفت. اوضاع ممکن است بدتر از اين نيز بشود
زيرا ممکن است هکر موفق شود اطلاعات کاربري پست الکترونيک شما را نيز پيدا کرده و
کنترل آن را به طور کامل در دست بگيرد.
پست الکترونيک، اصلي ترين حساب کاربري شما
در اينترنت است. زيرا بسياري از وبسايتها و بولتنهايي که شما در آنها ثبت نام
کردهايد، با استفاده از اطلاعات کاربري پست الکترونيک شما کنترل ميشوند.
براي جلوگيري کردن از دزديده شدن اطلاعات
کاربري پست الکترونيک خود هر کاري را که لازم است انجام دهيد تا از آن نهايت
محافظت را به عمل آوريد.
چنانچه يک هکر موفق به بازنشاني اطلاعات
کاربري پست الکترونيک شما شود، هيچ کاري از دست کسي ساخته نخواهد بود. پس مراقب
باشيد.
چه گذرواژههايي غير قابل هک
شدن هستند؟
بسياري از افراد تصور ميکنند که هکرها با
سر صبر تک تک گذرواژههاي ممکن را وارد کرده و منتظر کسب نتيجه نهايي که همان ورود
به حساب کاربري است، مينشينند. اما اين تصور کاملا غلط است، زيرا اين اتفاق رخ
نميدهد! اگر شما سعي کنيد با اکانت شخص ديگري که رمز آن را نمي دانيد وارد شويد،
پس از چند بار وارد کردن رمز اشتباه، سيستم بصورت خودکار مانع ورود و سعي مجدد شما
ميشود. بسياري از کاربران از گذرواژههاي رايج مانند Password يا Login يا حتي نام حيوان
خود، استفاده ميکنند.
هکرها عمدتا از روشهايي مانند Brute-Force براي استخراج گذرواژه استفاده ميکنند. در اين نوع
حملات هکرها با استفاده از نرم افزارهاي روبوت با ارسال ميلياردها ميليارد نام
کاربري و کلمه عبور بر روي بخش Login و با استفاده از
قاعده زمان بي نهايت و حالت بي نهايت که احتمال 100% را نتيجه مي دهد، به يافتن
نام کاربري و کلمه عبور اقدام مي کنند. پس هر چه نام کاربري و کلمه عبور پيچيده
تري انتخاب کنيد، هکر ديرتر موفق مي شود. اما در صورتيکه سرور ميزبان فضاي وب
پورتال شما از قدرت کافي برخوردار باشد و اصلطلاحاً کرش نکند و از قابليت Brute Force Detection نيز برخوردار نباشد باز هم هکر مي تواند به نتيجه
دلخواهش که همانا دستيابي به نام کاربري و کلمه عبور شما است برسد.
در حمله Brute Force هکر يک کار ساده براي انجام دادن دارد که آزمايش
هر ترکيب حرفي عددي ممکن تا زمان رسيدن به کلمه عبور واقعي است. بصورت تئوري، هکر
يک شانس 100 درصدي را براي يافتن کلمه عبور در اختيار دارد، اما در عمل يک مشکل
واقعاً بزرگ وجود خواهد داشت: زمان و قدرت. يک کلمه عبور هشت کاراکتري بايستي با 2
به توان 63 تلاش آزمايش گردد. به اين ترتيب براي آنکه در زمانهاي انساني به نتيجه
اي دست پيدا کرد، به يک پردازنده بسيار قدرتمند نياز خواهد بود. يک کامپيوتر
معمولي مي تواند 10 کلمه عبور را در هر ثانيه آزمايش کند. اين يکي از دلايلي است
که باعث مي شود هيچکس معمولاً يک حمله Brute Force خالص را آغاز نکند.
با اينحال، يک فناوري محاسباتي جديد وارد ميدان شده که مي تواند اين وضعيت را
تغيير دهد.
در پايان، هرگز، هرگز و هرگز رمز عبور
حسابهاي کاربري خود را در سرويسهاي ارائه کننده فضاي ابري رايگان مانند دراپباکس
ذخيره نکنيد، زيرا چنانچه فردي موفق به دسترسي به آنها شود، بايد به طور کامل با
دنياي مجازي خداحافظي کنيد.
+ نوشته شده در ۱۳۹۲/۰۵/۳۱ ساعت توسط
|
با عرض سلام امیدوارم بهره کافی و لازم از مطالب درج شده در وبلاگ را ببرید