اگر در روزهای اخیر هنگام ورود به سایت یکی از بانکهای ایرانی با پیامهایی مانند «اتصال شما خصوصی نیست»، «گواهی امنیتی سایت معتبر نیست» یا «Your connection is not private» مواجه شدهاید، احتمالاً تنها نیستید.
در هفتههای اخیر، تعدادی از وبسایتها و سامانههای اینترنتی بانکهای ایران با مشکلات مربوط به گواهی امنیتی SSL/TLS مواجه شدهاند. در بعضی موارد، سایت بانک برای مدتی از دسترس خارج شده، در برخی موارد مرورگر هشدار امنیتی نمایش داده و تعدادی از بانکها نیز برای ادامه دسترسی مشتریان، آدرس اینترنتی جدیدی معرفی کردهاند.
اما این مشکل دقیقاً از کجا آمده است؟ آیا سایت بانکها هک شدهاند؟ آیا اطلاعات کاربران در خطر است؟ چرا دامنه بعضی بانکها تغییر کرده و آدرس جدید آنها چیست؟
در این مقاله از ساننت، این موضوع را ساده و دقیق بررسی میکنیم.
گواهی SSL چیست و چرا برای سایت بانکها اهمیت دارد؟
وقتی وارد یک سایت بانکی میشوید، اطلاعاتی مانند نام کاربری، رمز عبور و سایر اطلاعات حساس میان مرورگر شما و سرور بانک منتقل میشود.
برای محافظت از این ارتباط، وبسایت از پروتکلهای امنیتی مانند HTTPS و TLS استفاده میکند. گواهی دیجیتال سایت یکی از اجزای مهم این سازوکار است و به مرورگر کمک میکند:
هویت وبسایت را بررسی کند.
ارتباط میان کاربر و سرور را رمزگذاری کند.
از ایجاد ارتباط با یک سایت جعلی جلوگیری کند.
اعتبار دامنه و زنجیره اعتماد گواهی را بررسی کند.
به همین دلیل است که وقتی گواهی یک سایت منقضی، باطل یا برای مرورگر غیرقابل اعتماد باشد، مرورگر ممکن است به جای نمایش عادی سایت، یک هشدار امنیتی به کاربر نشان دهد.
بنابراین مشاهده خطای SSL لزوماً به معنی هک شدن سایت بانک نیست. خطای گواهی میتواند دلایل مختلفی داشته باشد و باید علت دقیق آن را از اختلال امنیتی یا حمله سایبری جدا کرد.
چرا گواهی امنیتی بعضی بانکهای ایرانی با مشکل مواجه شد؟
ریشه اصلی اتفاقات اخیر را باید در وابستگی بخشی از زیرساختهای ایران به مراجع صدور گواهی دیجیتال بینالمللی و محدودیتهای ناشی از تحریمها جستوجو کرد.
در هفتههای اخیر گزارشهایی درباره ابطال یا عدم امکان تمدید گواهیهای مورد استفاده برخی بانکهای ایرانی منتشر شد. در نتیجه، زمانی که گواهی یک دامنه دیگر از سوی زنجیره اعتماد مورد استفاده مرورگر معتبر شناخته نشد، کاربران با هشدار امنیتی مواجه شدند یا دسترسی به سایت با مشکل روبهرو شد.
بانک مرکزی نیز در مرداد ۱۴۰۵ اعلام کرد که گواهی فنی ـ امنیتی برخی پایگاههای اطلاعرسانی مرتبط با بانک مرکزی از سوی تأمینکننده خارجی لغو شده و کاربران ممکن است با خطاهای SSL مواجه شوند. بانک مرکزی در همان اطلاعیه تأکید کرد که این موضوع ناشی از حمله سایبری به زیرساخت بانک مرکزی نیست.
این اتفاق نشان داد که گواهی SSL، با وجود اینکه ممکن است برای کاربر تنها به شکل یک علامت قفل کنار آدرس سایت دیده شود، بخش مهمی از زیرساخت اعتماد در خدمات آنلاین است.
آیا مشکل SSL به معنی هک شدن بانکهاست؟
خیر؛ نباید این دو موضوع را یکی دانست.
نمایش هشدار SSL به تنهایی ثابت نمیکند که یک بانک هک شده یا اطلاعات مشتریان آن به سرقت رفته است.
برای مثال، اگر گواهی یک سایت منقضی شود یا مرجع صادرکننده آن را باطل کند، مرورگر دیگر نمیتواند زنجیره اعتماد گواهی را تأیید کند و ممکن است پیام «اتصال شما خصوصی نیست» نمایش دهد.
البته از طرف دیگر، هشدار امنیتی مرورگر نباید نادیده گرفته شود؛ مخصوصاً زمانی که پای خدمات بانکی و ورود اطلاعات مالی در میان است.
بنابراین توصیه مهم این است که اگر با هشدار امنیتی مواجه شدید، بدون بررسی دقیق، اطلاعاتی مانند رمز اینترنتبانک، رمز پویا، اطلاعات کارت یا کدهای تأیید را در صفحه وارد نکنید.
چرا بعضی بانکها آدرس سایت خود را تغییر دادهاند؟
یکی از راهکارهایی که در هفتههای اخیر توسط برخی بانکها مورد استفاده قرار گرفته، معرفی یک دامنه دیگر برای ارائه خدمات و اطلاعرسانی بوده است.
در واقع زیرساخت بانکی همان بانک تغییر نکرده، اما دامنهای که کاربر از طریق آن به سرویس دسترسی پیدا میکند تغییر کرده است.
برای نمونه، آدرس سایت بانک ملی از دامنه قدیمی bmi.ir به آدرسهایی مانند bank-melli.ir و melli-bank.com تغییر کرده است.
بانک ملت نیز آدرس mellat.ir را جایگزین مسیر قبلی bankmellat.ir کرده و بانک کشاورزی دامنه bank-keshavarzi.com را معرفی کرده است.
این تغییرات در گزارشهای منتشرشده در روزهای اخیر به مشکلات مربوط به گواهیهای امنیتی نسبت داده شدهاند.
کدام بانکها با مشکل گواهی امنیتی و تغییر آدرس مواجه شدهاند؟
نکته مهم این است که همه بانکها دقیقاً یک وضعیت نداشتهاند. برخی بانکها با هشدار SSL مواجه شدند، برخی دامنه خود را تغییر دادند و برخی نیز در حال انتقال به زیرساخت گواهی داخلی هستند.
۱. بانک ملی ایران
یکی از شناختهشدهترین نمونهها در این ماجرا، بانک ملی ایران است.
آدرس قدیمی وبسایت بانک:
bmi.ir
آدرسهای جدید اعلامشده:
همچنین برای سامانه بام، آدرسهای زیر اعلام شدهاند:
baambank.com
baambank.ir
و برای بانکداری سازمانی:
بانک ملی در اطلاعرسانی رسمی خود اعلام کرده که خدمات و امکانات سامانهها تغییر نکرده و موضوع، بهروزرسانی آدرس دسترسی برخی سامانههاست.
کاربران باید توجه داشته باشند که هنگام ورود به خدمات بانکی، آدرس دامنه را با دقت بررسی کنند و تنها از مسیرهایی استفاده کنند که بانک بهصورت رسمی اعلام کرده است.
۲. بانک ملت
بانک ملت نیز در جریان تغییرات اخیر با مسئله گواهی امنیتی مواجه شد و آدرس سایت آن تغییر کرد.
آدرس قبلی:
bankmellat.ir
آدرس جدید:
بر اساس گزارشهای منتشرشده، بانک ملت نیز برای اطلاعرسانی و دسترسی کاربران، دامنه جدید را مورد استفاده قرار داده است.
برای مشتریان بانک ملت، مهمترین نکته این است که هنگام جستوجوی اینترنتبانک یا خدمات آنلاین، صرفاً به نتایج موتور جستوجو اعتماد نکنند و دامنه را از کانالها و اطلاعیههای رسمی بانک بررسی کنند.
۳. بانک کشاورزی
بانک کشاورزی نیز آدرس وبسایت خود را تغییر داده است.
آدرس قبلی:
bki.ir
آدرس جدید:
این بانک همچنین آدرسهای جدیدی را برای بعضی خدمات الکترونیکی اعلام کرده است.
نسخه تحت وب اپلیکیشن باران:
سامانه بانکداری اینترنتی:
بانک کشاورزی در اطلاعرسانی خود اعلام کرده که خدمات بانکی بدون تغییر در دسترس مشتریان قرار دارند و آدرس برخی خدمات بهروزرسانی شده است.
۴. بانک قرضالحسنه مهر ایران
بانک قرضالحسنه مهر ایران نیز در شهریور ۱۴۰۵ آدرسهای جدیدی برای دسترسی به سامانههای خود اعلام کرد.
آدرس قبلی سایت:
qmb.ir
آدرس جدید:
qmb724.ir
پیشخوان مجازی «مهر من»:
my.qmb724.ir
چتبات:
qbot.qmb724.ir
بنابراین اگر مشتری بانک مهر ایران هستید، هنگام ورود به خدمات آنلاین بهتر است آدرس جدید را مستقیماً از منابع رسمی بانک دریافت کنید و از لینکهای ناشناس استفاده نکنید.
۵. بانک سپه
بانک سپه نیز در شهریور ۱۴۰۵ با گزارشهایی درباره هشدار امنیتی مرورگر مواجه شد.
در اطلاعرسانیهای جدید، دامنه:
برای دسترسی به وبسایت بانک مورد استفاده قرار گرفته است.
گزارشهای منتشرشده درباره بانک سپه نشان میدهند که برخی کاربران هنگام ورود به سایت با هشدار امنیتی مرورگر مواجه شدهاند. با این حال، صرف مشاهده چنین هشداری به تنهایی نمیتواند به معنی هک شدن بانک باشد و علت دقیق هر خطای امنیتی باید از سوی بانک یا بررسی فنی مشخص شود.
6. بانک سامان
آدرس جدید بانک سامان:
7. بانک پارسیان
آدرس جدید بانک پارسیان:
8. بانک پاسارگاد
آدرس جدید بانک پاسارگاد:
9. بانک رفاه کارگران
آدرس جدید بانک رفاه کارگران:
اینترنت بانک رفاه کارگران:
10. بانک دی
آدرس جدید بانک دی:
11. بانک سینا
سایت جدید بانک سینا:
اینترنت بانک سینا:
آیا بانکهای دیگری هم درگیر این موضوع هستند؟
بله، موضوع تنها به چند بانکی که دامنه آنها تغییر کرده محدود نیست.
گزارشهای منتشرشده درباره مهاجرت شبکه بانکی به گواهیهای داخلی نشان میدهند که فرآیند دریافت گواهی از زنجیره «مرکز ریشه ایران» برای تعدادی از بانکها آغاز شده و دستکم ۱۱ بانک وارد این فرآیند شدهاند.
اما این نکته بسیار مهم است:
قرار گرفتن یک بانک در فرآیند دریافت گواهی داخلی لزوماً به این معنی نیست که سایت آن بانک هک شده یا حتماً همان هشدار SSL را که بانک دیگری نمایش داده، نشان میدهد.
به همین دلیل نمیتوان صرفاً بر اساس خبر «مهاجرت بانکها به SSL داخلی»، نام تمام آن بانکها را به عنوان بانکهای دارای اختلال قطعی معرفی کرد.
گواهی SSL داخلی چیست و چه تفاوتی با گواهی خارجی دارد؟
برای درک بهتر اتفاقات اخیر، باید با مفهوم «زنجیره اعتماد» آشنا شویم.
مرورگرهایی مانند Chrome، Firefox و Edge مجموعهای از مراکز صدور گواهی را بهعنوان مراجع مورد اعتماد میشناسند.
وقتی یک سایت از گواهی صادرشده توسط یکی از این مراجع استفاده میکند، مرورگر میتواند زنجیره اعتماد را بررسی کرده و در صورت معتبر بودن گواهی، اتصال HTTPS را بدون هشدار امنیتی نمایش دهد.
اما اگر گواهی توسط یک مرجع داخلی صادر شود که در فهرست اعتماد پیشفرض مرورگر قرار ندارد، ممکن است مرورگر نتواند آن را بهصورت عادی تأیید کند.
در چنین شرایطی ممکن است کاربر با پیام:
«اتصال شما خصوصی نیست»
مواجه شود؛ حتی اگر ارتباط میان دستگاه کاربر و سرور بانک رمزگذاری شده باشد.
به همین دلیل، مسئله فقط «رمزنگاری» نیست؛ بلکه اعتماد مرورگر به مرجع صادرکننده گواهی نیز اهمیت زیادی دارد.
چرا تحریمها روی یک گواهی SSL هم تأثیر میگذارند؟
شاید در نگاه اول عجیب باشد که تحریم بتواند روی چیزی مانند گواهی SSL تأثیر بگذارد.
اما گواهیهای دیجیتال توسط شرکتها و مراجع صدور گواهی در کشورهای مختلف صادر میشوند و صدور یا تمدید گواهی نیز تابع سیاستها و محدودیتهای همان شرکتهاست.
در سالهای گذشته، برخی سرویسهای ایرانی با استفاده از روشهای مختلف امکان دریافت گواهیهای بینالمللی را فراهم میکردند؛ اما با تشدید محدودیتها، این وابستگی میتواند به یک نقطه ضعف زیرساختی تبدیل شود.
در اتفاقات اخیر نیز گزارشهایی درباره لغو گواهیهای برخی بانکهای ایرانی منتشر شده و همین موضوع باعث شده شبکه بانکی به سمت استفاده از زیرساختهای داخلی حرکت کند.
چرا تغییر دامنه بانکها میتواند خطر فیشینگ را بیشتر کند؟
یکی از مهمترین بخشهای این ماجرا مربوط به امنیت خود کاربران است.
فرض کنید کاربری سالها به یک آدرس مشخص برای ورود به بانک عادت کرده باشد. ناگهان بانک اعلام میکند:
«از این پس از آدرس جدید استفاده کنید.»
کاربر ممکن است چند هفته یا چند ماه در تشخیص آدرس صحیح دچار اشتباه شود.
این شرایط برای مجرمان سایبری میتواند فرصت مناسبی ایجاد کند.
ممکن است فردی دامنهای شبیه دامنه بانک ثبت کند و صفحهای کاملاً مشابه سایت اصلی بسازد. سپس با ارسال پیامکی مانند:
«برای ادامه استفاده از اینترنتبانک، روی لینک زیر کلیک کنید.»
کاربر را به سایت جعلی هدایت کند.
به همین دلیل، تغییر دامنههای بانکی فقط یک مسئله فنی نیست؛ بلکه یک موضوع مهم در حوزه امنیت کاربران و مقابله با فیشینگ نیز محسوب میشود.
آیا باید روی گزینه «ادامه دادن» در هشدار SSL کلیک کنیم؟
این کار را انجام ندهید.
اگر هنگام ورود به یک سایت بانکی با هشدار امنیتی مواجه شدید، مخصوصاً اگر قرار است اطلاعات محرمانه وارد کنید، توصیه نمیشود بدون اطمینان از علت هشدار، گزینه ادامه دادن را انتخاب کنید.
به جای آن:
- آدرس سایت را بررسی کنید.
- از کانال رسمی بانک، آدرس صحیح را پیدا کنید.
- اگر بانک دامنه جدیدی اعلام کرده، از همان دامنه استفاده کنید.
- برای دانلود اپلیکیشن بانکی از لینکهای ناشناس استفاده نکنید.
- رمز پویا، CVV2، رمز اینترنتبانک یا کد تأیید را در صفحات مشکوک وارد نکنید.
- به پیامکهایی که لینک ناشناس دارند اعتماد نکنید.
اگر پیامک بانک حاوی آدرس جدید بود چه کنیم؟
پیامک بانکی نیز باید با دقت بررسی شود.
اگر پیامکی دریافت کردید که میگوید:
«آدرس سایت بانک تغییر کرده است»
قبل از کلیک روی لینک، بهتر است نام بانک را جستوجو کرده و آدرس جدید را از وبسایت رسمی یا کانال رسمی بانک تأیید کنید.
همچنین توجه داشته باشید که وجود نام بانک در متن پیامک، بهتنهایی دلیل معتبر بودن لینک نیست.
کلاهبرداران میتوانند پیامکهایی بسیار شبیه پیامکهای واقعی بانکها ایجاد کنند.
تغییر دامنه بانکها تا چه زمانی ادامه خواهد داشت؟
در حال حاضر نمیتوان زمان دقیقی برای پایان این تغییرات اعلام کرد.
شبکه بانکی در حال حرکت به سمت استفاده گستردهتر از گواهیهای صادرشده در زنجیره داخلی است و این فرآیند ممکن است بهمرور روی نحوه دسترسی کاربران به خدمات بانکی تأثیر بگذارد.
از طرف دیگر، بانکها ممکن است برای جلوگیری از اختلال، دامنههای جایگزین را نیز فعال نگه دارند.
بنابراین بهترین راهکار برای کاربران این است که به جای حفظ کردن یک آدرس قدیمی، مسیر رسمی اعلام آدرسهای بانک خود را بشناسند.
جمعبندی؛ مشکل SSL بانکها برای کاربران چه معنایی دارد؟
اتفاقات اخیر نشان میدهد که گواهی SSL فقط یک قفل کوچک کنار آدرس سایت نیست؛ بلکه یکی از بخشهای مهم زنجیره اعتماد در خدمات اینترنتی است.
در هفتههای اخیر، برخی بانکهای ایرانی با مشکلات مربوط به گواهیهای امنیتی مواجه شدهاند و بانکهایی مانند بانک ملی، بانک ملت، بانک کشاورزی و بانک قرضالحسنه مهر ایران آدرسهای جدیدی برای دسترسی به سایت یا خدمات خود معرفی کردهاند. بانک سپه نیز در همین دوره با گزارشهایی درباره هشدار امنیتی مرورگر مواجه بوده است.
همزمان، شبکه بانکی به سمت استفاده از گواهیهای صادرشده در زیرساخت داخلی حرکت کرده است.
برای کاربران، مهمترین پیام این اتفاق ساده است:
اگر هنگام ورود به سایت بانک با هشدار امنیتی مواجه شدید، آن را عادی تلقی نکنید.
ابتدا آدرس سایت را از منبع رسمی بانک بررسی کنید، از وارد کردن اطلاعات محرمانه در صفحات مشکوک خودداری کنید و برای دانلود یا بهروزرسانی اپلیکیشن بانکی نیز فقط از مسیرهای رسمی استفاده کنید.
در شرایطی که آدرس برخی بانکها تغییر کرده، چند ثانیه بررسی بیشتر میتواند از یک اشتباه پرهزینه جلوگیری کند.
یک نکته مهم برای کاربران اینترنت
اگر از اینترنت بانک، همراهبانک یا هر سرویس آنلاین حساس استفاده میکنید، امنیت فقط به بانک مربوط نمیشود؛ رفتار کاربر هم بخشی از زنجیره امنیت است.
پس در صورت مشاهده خطای SSL، تغییر ناگهانی دامنه یا دریافت پیامک مشکوک، قبل از هر اقدامی آدرس را بررسی کنید.
هنوز دیدگاهی ثبت نشده است.