اگر در روزهای اخیر هنگام ورود به سایت یکی از بانک‌های ایرانی با پیام‌هایی مانند «اتصال شما خصوصی نیست»، «گواهی امنیتی سایت معتبر نیست» یا «Your connection is not private» مواجه شده‌اید، احتمالاً تنها نیستید.

در هفته‌های اخیر، تعدادی از وب‌سایت‌ها و سامانه‌های اینترنتی بانک‌های ایران با مشکلات مربوط به گواهی امنیتی SSL/TLS مواجه شده‌اند. در بعضی موارد، سایت بانک برای مدتی از دسترس خارج شده، در برخی موارد مرورگر هشدار امنیتی نمایش داده و تعدادی از بانک‌ها نیز برای ادامه دسترسی مشتریان، آدرس اینترنتی جدیدی معرفی کرده‌اند.

اما این مشکل دقیقاً از کجا آمده است؟ آیا سایت بانک‌ها هک شده‌اند؟ آیا اطلاعات کاربران در خطر است؟ چرا دامنه بعضی بانک‌ها تغییر کرده و آدرس جدید آن‌ها چیست؟

در این مقاله از سان‌نت، این موضوع را ساده و دقیق بررسی می‌کنیم.

گواهی SSL چیست و چرا برای سایت بانک‌ها اهمیت دارد؟

وقتی وارد یک سایت بانکی می‌شوید، اطلاعاتی مانند نام کاربری، رمز عبور و سایر اطلاعات حساس میان مرورگر شما و سرور بانک منتقل می‌شود.

برای محافظت از این ارتباط، وب‌سایت از پروتکل‌های امنیتی مانند HTTPS و TLS استفاده می‌کند. گواهی دیجیتال سایت یکی از اجزای مهم این سازوکار است و به مرورگر کمک می‌کند:

هویت وب‌سایت را بررسی کند.
ارتباط میان کاربر و سرور را رمزگذاری کند.
از ایجاد ارتباط با یک سایت جعلی جلوگیری کند.
اعتبار دامنه و زنجیره اعتماد گواهی را بررسی کند.

به همین دلیل است که وقتی گواهی یک سایت منقضی، باطل یا برای مرورگر غیرقابل اعتماد باشد، مرورگر ممکن است به جای نمایش عادی سایت، یک هشدار امنیتی به کاربر نشان دهد.

بنابراین مشاهده خطای SSL لزوماً به معنی هک شدن سایت بانک نیست. خطای گواهی می‌تواند دلایل مختلفی داشته باشد و باید علت دقیق آن را از اختلال امنیتی یا حمله سایبری جدا کرد.

چرا گواهی امنیتی بعضی بانک‌های ایرانی با مشکل مواجه شد؟

ریشه اصلی اتفاقات اخیر را باید در وابستگی بخشی از زیرساخت‌های ایران به مراجع صدور گواهی دیجیتال بین‌المللی و محدودیت‌های ناشی از تحریم‌ها جست‌وجو کرد.

در هفته‌های اخیر گزارش‌هایی درباره ابطال یا عدم امکان تمدید گواهی‌های مورد استفاده برخی بانک‌های ایرانی منتشر شد. در نتیجه، زمانی که گواهی یک دامنه دیگر از سوی زنجیره اعتماد مورد استفاده مرورگر معتبر شناخته نشد، کاربران با هشدار امنیتی مواجه شدند یا دسترسی به سایت با مشکل روبه‌رو شد.

بانک مرکزی نیز در مرداد ۱۴۰۵ اعلام کرد که گواهی فنی ـ امنیتی برخی پایگاه‌های اطلاع‌رسانی مرتبط با بانک مرکزی از سوی تأمین‌کننده خارجی لغو شده و کاربران ممکن است با خطاهای SSL مواجه شوند. بانک مرکزی در همان اطلاعیه تأکید کرد که این موضوع ناشی از حمله سایبری به زیرساخت بانک مرکزی نیست.

این اتفاق نشان داد که گواهی SSL، با وجود اینکه ممکن است برای کاربر تنها به شکل یک علامت قفل کنار آدرس سایت دیده شود، بخش مهمی از زیرساخت اعتماد در خدمات آنلاین است.

آیا مشکل SSL به معنی هک شدن بانک‌هاست؟

خیر؛ نباید این دو موضوع را یکی دانست.

نمایش هشدار SSL به تنهایی ثابت نمی‌کند که یک بانک هک شده یا اطلاعات مشتریان آن به سرقت رفته است.

برای مثال، اگر گواهی یک سایت منقضی شود یا مرجع صادرکننده آن را باطل کند، مرورگر دیگر نمی‌تواند زنجیره اعتماد گواهی را تأیید کند و ممکن است پیام «اتصال شما خصوصی نیست» نمایش دهد.

البته از طرف دیگر، هشدار امنیتی مرورگر نباید نادیده گرفته شود؛ مخصوصاً زمانی که پای خدمات بانکی و ورود اطلاعات مالی در میان است.

بنابراین توصیه مهم این است که اگر با هشدار امنیتی مواجه شدید، بدون بررسی دقیق، اطلاعاتی مانند رمز اینترنت‌بانک، رمز پویا، اطلاعات کارت یا کدهای تأیید را در صفحه وارد نکنید.

چرا بعضی بانک‌ها آدرس سایت خود را تغییر داده‌اند؟

یکی از راهکارهایی که در هفته‌های اخیر توسط برخی بانک‌ها مورد استفاده قرار گرفته، معرفی یک دامنه دیگر برای ارائه خدمات و اطلاع‌رسانی بوده است.

در واقع زیرساخت بانکی همان بانک تغییر نکرده، اما دامنه‌ای که کاربر از طریق آن به سرویس دسترسی پیدا می‌کند تغییر کرده است.

برای نمونه، آدرس سایت بانک ملی از دامنه قدیمی bmi.ir به آدرس‌هایی مانند bank-melli.ir و melli-bank.com تغییر کرده است.

بانک ملت نیز آدرس mellat.ir را جایگزین مسیر قبلی bankmellat.ir کرده و بانک کشاورزی دامنه bank-keshavarzi.com را معرفی کرده است.

این تغییرات در گزارش‌های منتشرشده در روزهای اخیر به مشکلات مربوط به گواهی‌های امنیتی نسبت داده شده‌اند.

کدام بانک‌ها با مشکل گواهی امنیتی و تغییر آدرس مواجه شده‌اند؟

نکته مهم این است که همه بانک‌ها دقیقاً یک وضعیت نداشته‌اند. برخی بانک‌ها با هشدار SSL مواجه شدند، برخی دامنه خود را تغییر دادند و برخی نیز در حال انتقال به زیرساخت گواهی داخلی هستند.

۱. بانک ملی ایران

یکی از شناخته‌شده‌ترین نمونه‌ها در این ماجرا، بانک ملی ایران است.

آدرس قدیمی وب‌سایت بانک:

bmi.ir

آدرس‌های جدید اعلام‌شده:

bank-melli.ir

melli-bank.com

همچنین برای سامانه بام، آدرس‌های زیر اعلام شده‌اند:

baambank.com

baambank.ir

و برای بانکداری سازمانی:

ebp.baambank.com

ebp.baambank.ir

بانک ملی در اطلاع‌رسانی رسمی خود اعلام کرده که خدمات و امکانات سامانه‌ها تغییر نکرده و موضوع، به‌روزرسانی آدرس دسترسی برخی سامانه‌هاست.

کاربران باید توجه داشته باشند که هنگام ورود به خدمات بانکی، آدرس دامنه را با دقت بررسی کنند و تنها از مسیرهایی استفاده کنند که بانک به‌صورت رسمی اعلام کرده است.

۲. بانک ملت

بانک ملت نیز در جریان تغییرات اخیر با مسئله گواهی امنیتی مواجه شد و آدرس سایت آن تغییر کرد.

آدرس قبلی:

bankmellat.ir

آدرس جدید:

mellat.ir

بر اساس گزارش‌های منتشرشده، بانک ملت نیز برای اطلاع‌رسانی و دسترسی کاربران، دامنه جدید را مورد استفاده قرار داده است.

برای مشتریان بانک ملت، مهم‌ترین نکته این است که هنگام جست‌وجوی اینترنت‌بانک یا خدمات آنلاین، صرفاً به نتایج موتور جست‌وجو اعتماد نکنند و دامنه را از کانال‌ها و اطلاعیه‌های رسمی بانک بررسی کنند.

۳. بانک کشاورزی

بانک کشاورزی نیز آدرس وب‌سایت خود را تغییر داده است.

آدرس قبلی:

bki.ir

آدرس جدید:

bank-keshavarzi.com

این بانک همچنین آدرس‌های جدیدی را برای بعضی خدمات الکترونیکی اعلام کرده است.

نسخه تحت وب اپلیکیشن باران:

baran.bank-keshavarzi.com

سامانه بانکداری اینترنتی:

ib.bank-keshavarzi.com

بانک کشاورزی در اطلاع‌رسانی خود اعلام کرده که خدمات بانکی بدون تغییر در دسترس مشتریان قرار دارند و آدرس برخی خدمات به‌روزرسانی شده است.

۴. بانک قرض‌الحسنه مهر ایران

بانک قرض‌الحسنه مهر ایران نیز در شهریور ۱۴۰۵ آدرس‌های جدیدی برای دسترسی به سامانه‌های خود اعلام کرد.

آدرس قبلی سایت:

qmb.ir

آدرس جدید:

qmb724.ir

پیشخوان مجازی «مهر من»:

my.qmb724.ir

چت‌بات:

qbot.qmb724.ir

بنابراین اگر مشتری بانک مهر ایران هستید، هنگام ورود به خدمات آنلاین بهتر است آدرس جدید را مستقیماً از منابع رسمی بانک دریافت کنید و از لینک‌های ناشناس استفاده نکنید.

۵. بانک سپه

بانک سپه نیز در شهریور ۱۴۰۵ با گزارش‌هایی درباره هشدار امنیتی مرورگر مواجه شد.

در اطلاع‌رسانی‌های جدید، دامنه:

sphbank.ir

برای دسترسی به وب‌سایت بانک مورد استفاده قرار گرفته است.

گزارش‌های منتشرشده درباره بانک سپه نشان می‌دهند که برخی کاربران هنگام ورود به سایت با هشدار امنیتی مرورگر مواجه شده‌اند. با این حال، صرف مشاهده چنین هشداری به تنهایی نمی‌تواند به معنی هک شدن بانک باشد و علت دقیق هر خطای امنیتی باید از سوی بانک یا بررسی فنی مشخص شود.

6. بانک سامان

آدرس جدید بانک سامان:

sb24.com

7. بانک پارسیان

آدرس جدید بانک پارسیان:

iparsian724.ir

8. بانک پاسارگاد

آدرس جدید بانک پاسارگاد:

vbank.bpi.ir

9. بانک رفاه کارگران

آدرس جدید بانک رفاه کارگران:

refah-bank.rkb24.ir

اینترنت بانک رفاه کارگران:

rb24.ir

10. بانک دی

آدرس جدید بانک دی:

day24.ir

11. بانک سینا

سایت جدید بانک سینا:

sinabank.ir

اینترنت بانک سینا:

eb.sbt24.ir/netway

آیا بانک‌های دیگری هم درگیر این موضوع هستند؟

بله، موضوع تنها به چند بانکی که دامنه آن‌ها تغییر کرده محدود نیست.

گزارش‌های منتشرشده درباره مهاجرت شبکه بانکی به گواهی‌های داخلی نشان می‌دهند که فرآیند دریافت گواهی از زنجیره «مرکز ریشه ایران» برای تعدادی از بانک‌ها آغاز شده و دست‌کم ۱۱ بانک وارد این فرآیند شده‌اند.

اما این نکته بسیار مهم است:

قرار گرفتن یک بانک در فرآیند دریافت گواهی داخلی لزوماً به این معنی نیست که سایت آن بانک هک شده یا حتماً همان هشدار SSL را که بانک دیگری نمایش داده، نشان می‌دهد.

به همین دلیل نمی‌توان صرفاً بر اساس خبر «مهاجرت بانک‌ها به SSL داخلی»، نام تمام آن بانک‌ها را به عنوان بانک‌های دارای اختلال قطعی معرفی کرد.

گواهی SSL داخلی چیست و چه تفاوتی با گواهی خارجی دارد؟

برای درک بهتر اتفاقات اخیر، باید با مفهوم «زنجیره اعتماد» آشنا شویم.

مرورگرهایی مانند Chrome، Firefox و Edge مجموعه‌ای از مراکز صدور گواهی را به‌عنوان مراجع مورد اعتماد می‌شناسند.

وقتی یک سایت از گواهی صادرشده توسط یکی از این مراجع استفاده می‌کند، مرورگر می‌تواند زنجیره اعتماد را بررسی کرده و در صورت معتبر بودن گواهی، اتصال HTTPS را بدون هشدار امنیتی نمایش دهد.

اما اگر گواهی توسط یک مرجع داخلی صادر شود که در فهرست اعتماد پیش‌فرض مرورگر قرار ندارد، ممکن است مرورگر نتواند آن را به‌صورت عادی تأیید کند.

در چنین شرایطی ممکن است کاربر با پیام:

«اتصال شما خصوصی نیست»

مواجه شود؛ حتی اگر ارتباط میان دستگاه کاربر و سرور بانک رمزگذاری شده باشد.

به همین دلیل، مسئله فقط «رمزنگاری» نیست؛ بلکه اعتماد مرورگر به مرجع صادرکننده گواهی نیز اهمیت زیادی دارد.

چرا تحریم‌ها روی یک گواهی SSL هم تأثیر می‌گذارند؟

شاید در نگاه اول عجیب باشد که تحریم بتواند روی چیزی مانند گواهی SSL تأثیر بگذارد.

اما گواهی‌های دیجیتال توسط شرکت‌ها و مراجع صدور گواهی در کشورهای مختلف صادر می‌شوند و صدور یا تمدید گواهی نیز تابع سیاست‌ها و محدودیت‌های همان شرکت‌هاست.

در سال‌های گذشته، برخی سرویس‌های ایرانی با استفاده از روش‌های مختلف امکان دریافت گواهی‌های بین‌المللی را فراهم می‌کردند؛ اما با تشدید محدودیت‌ها، این وابستگی می‌تواند به یک نقطه ضعف زیرساختی تبدیل شود.

در اتفاقات اخیر نیز گزارش‌هایی درباره لغو گواهی‌های برخی بانک‌های ایرانی منتشر شده و همین موضوع باعث شده شبکه بانکی به سمت استفاده از زیرساخت‌های داخلی حرکت کند.

چرا تغییر دامنه بانک‌ها می‌تواند خطر فیشینگ را بیشتر کند؟

یکی از مهم‌ترین بخش‌های این ماجرا مربوط به امنیت خود کاربران است.

فرض کنید کاربری سال‌ها به یک آدرس مشخص برای ورود به بانک عادت کرده باشد. ناگهان بانک اعلام می‌کند:

«از این پس از آدرس جدید استفاده کنید.»

کاربر ممکن است چند هفته یا چند ماه در تشخیص آدرس صحیح دچار اشتباه شود.

این شرایط برای مجرمان سایبری می‌تواند فرصت مناسبی ایجاد کند.

ممکن است فردی دامنه‌ای شبیه دامنه بانک ثبت کند و صفحه‌ای کاملاً مشابه سایت اصلی بسازد. سپس با ارسال پیامکی مانند:

«برای ادامه استفاده از اینترنت‌بانک، روی لینک زیر کلیک کنید.»

کاربر را به سایت جعلی هدایت کند.

به همین دلیل، تغییر دامنه‌های بانکی فقط یک مسئله فنی نیست؛ بلکه یک موضوع مهم در حوزه امنیت کاربران و مقابله با فیشینگ نیز محسوب می‌شود.

آیا باید روی گزینه «ادامه دادن» در هشدار SSL کلیک کنیم؟

این کار را انجام ندهید.

اگر هنگام ورود به یک سایت بانکی با هشدار امنیتی مواجه شدید، مخصوصاً اگر قرار است اطلاعات محرمانه وارد کنید، توصیه نمی‌شود بدون اطمینان از علت هشدار، گزینه ادامه دادن را انتخاب کنید.

به جای آن:

  1. آدرس سایت را بررسی کنید.
  2. از کانال رسمی بانک، آدرس صحیح را پیدا کنید.
  3. اگر بانک دامنه جدیدی اعلام کرده، از همان دامنه استفاده کنید.
  4. برای دانلود اپلیکیشن بانکی از لینک‌های ناشناس استفاده نکنید.
  5. رمز پویا، CVV2، رمز اینترنت‌بانک یا کد تأیید را در صفحات مشکوک وارد نکنید.
  6. به پیامک‌هایی که لینک ناشناس دارند اعتماد نکنید.

اگر پیامک بانک حاوی آدرس جدید بود چه کنیم؟

پیامک بانکی نیز باید با دقت بررسی شود.

اگر پیامکی دریافت کردید که می‌گوید:

«آدرس سایت بانک تغییر کرده است»

قبل از کلیک روی لینک، بهتر است نام بانک را جست‌وجو کرده و آدرس جدید را از وب‌سایت رسمی یا کانال رسمی بانک تأیید کنید.

همچنین توجه داشته باشید که وجود نام بانک در متن پیامک، به‌تنهایی دلیل معتبر بودن لینک نیست.

کلاهبرداران می‌توانند پیامک‌هایی بسیار شبیه پیامک‌های واقعی بانک‌ها ایجاد کنند.

تغییر دامنه بانک‌ها تا چه زمانی ادامه خواهد داشت؟

در حال حاضر نمی‌توان زمان دقیقی برای پایان این تغییرات اعلام کرد.

شبکه بانکی در حال حرکت به سمت استفاده گسترده‌تر از گواهی‌های صادرشده در زنجیره داخلی است و این فرآیند ممکن است به‌مرور روی نحوه دسترسی کاربران به خدمات بانکی تأثیر بگذارد.

از طرف دیگر، بانک‌ها ممکن است برای جلوگیری از اختلال، دامنه‌های جایگزین را نیز فعال نگه دارند.

بنابراین بهترین راهکار برای کاربران این است که به جای حفظ کردن یک آدرس قدیمی، مسیر رسمی اعلام آدرس‌های بانک خود را بشناسند.

جمع‌بندی؛ مشکل SSL بانک‌ها برای کاربران چه معنایی دارد؟

اتفاقات اخیر نشان می‌دهد که گواهی SSL فقط یک قفل کوچک کنار آدرس سایت نیست؛ بلکه یکی از بخش‌های مهم زنجیره اعتماد در خدمات اینترنتی است.

در هفته‌های اخیر، برخی بانک‌های ایرانی با مشکلات مربوط به گواهی‌های امنیتی مواجه شده‌اند و بانک‌هایی مانند بانک ملی، بانک ملت، بانک کشاورزی و بانک قرض‌الحسنه مهر ایران آدرس‌های جدیدی برای دسترسی به سایت یا خدمات خود معرفی کرده‌اند. بانک سپه نیز در همین دوره با گزارش‌هایی درباره هشدار امنیتی مرورگر مواجه بوده است.

هم‌زمان، شبکه بانکی به سمت استفاده از گواهی‌های صادرشده در زیرساخت داخلی حرکت کرده است.

برای کاربران، مهم‌ترین پیام این اتفاق ساده است:

اگر هنگام ورود به سایت بانک با هشدار امنیتی مواجه شدید، آن را عادی تلقی نکنید.

ابتدا آدرس سایت را از منبع رسمی بانک بررسی کنید، از وارد کردن اطلاعات محرمانه در صفحات مشکوک خودداری کنید و برای دانلود یا به‌روزرسانی اپلیکیشن بانکی نیز فقط از مسیرهای رسمی استفاده کنید.

در شرایطی که آدرس برخی بانک‌ها تغییر کرده، چند ثانیه بررسی بیشتر می‌تواند از یک اشتباه پرهزینه جلوگیری کند.

یک نکته مهم برای کاربران اینترنت

اگر از اینترنت بانک، همراه‌بانک یا هر سرویس آنلاین حساس استفاده می‌کنید، امنیت فقط به بانک مربوط نمی‌شود؛ رفتار کاربر هم بخشی از زنجیره امنیت است.

پس در صورت مشاهده خطای SSL، تغییر ناگهانی دامنه یا دریافت پیامک مشکوک، قبل از هر اقدامی آدرس را بررسی کنید.