اطلاعات شهروندان ایرانی در کنترل هکرها؛ نفوذ تا بن استخوان

در کنار شکننده بودن امنیت شبکه‌های دولتی برابر نفوذ هکرها، مسئله جرایم رایانه‌ای در ایران قربانیان حقیقی هم زیاد دارد

هکر وب‌سایت‌های دولتی در ایران‌- عکس وب‌سایت تکراتو

یکی از قضات دادسرای جرایم رایانه‌ای با نامتناسب دانستن قوانین مصوب با نیازهای روز جامعه ایران، ادعا کرد قوانین کیفری و حقوقی فعلی برای جرایم رایانه‌ای مختلف ضعیف است.

امین تویسرکانی، بازپرس دادسرای رسیدگی به جرایم رایانه‌ای، روز یکشنبه ۲۴ دی در مصاحبه با خبرگزاری ایسنا گفت: «در سالی که جرایم رایانه‌ای تصویب شد، تعداد گوشی‌های هوشمند محدود بود و پیام‌رسان‌ها و پلتفرم‌ها رایج کنونی وجود نداشتند.»

تویسرکانی با در نظر گرفتن گستردگی استفاده مردم از خدمات الکترونیک اشاره کرد که قانون جرایم رایانه‌ای در ایران با مقتضیات امروز جامعه فاصله زیادی دارد. او در مورد لزوم بازنگری در قانون مصوب فعلی توضیح داد: «از سال ۱۳۹۶ به این نتیجه رسیدیم با توجه به افزایش چشمگیر جرایم و گسترده‌تر شدن حوزه آن‌ها، قانون جرایم رایانه‌ای نیازمند بازبینی است.»

تویسرکانی توجه افکار عمومی به مسئله هک سامانه اسنپ فود را به سبب گستردگی دایره مشترکان آن دانست و مدعی شد این موضوع در حوزه‌های دیگر از جمله نهادهای عمومی و دولتی رخ داده است. به نظر می‌رسد اشاره تویسرکانی به اخبار مرتبط با هک شدن سرور برخی نهادهای دولتی طی دو سال گذشته باشد که در مواردی مانند اخلال در شبکه سوخت‌رسانی، به سبب تاثیر مستقیم بر زندگی بخش بزرگی از جامعه موردتوجه قرار گرفت.

Read More

This section contains relevant reference points, placed in (Inner related node field)

در فروردین‌ ۱۳۹۹، انتشار خبر درز اطلاعات ۴۲میلیون کاربر ایرانی تلگرام از طریق یکی از نسخه‌های غیررسمی این پیام‌رسان که به دلیل فیلتر بودن تلگرام اصلی استفاده می‌شد، کاربران را نگران کرد. اطلاعات افشاشده شامل نام کاربری و شماره‌ تلفن کاربران بود و به گفته کارشناسان امنیت شبکه، روی سروری متعلق به نهادهای امنیتی به نام «سامانه شکار» قرار داشت.

تنها چند روز بعد، مشخص شد که اطلاعات ۸۰ میلیون ایرانی از طریق نفوذ به سامانه‌های سازمان ثبت‌احوال فاش شده است. سازمان ثبت‌احوال با رد آسیب‌پذیری شبکه اطلاعاتی‌اش، مدعی شد که این اطلاعات در پی به‌اشتراک‌گذاری آن‌ها با وزارت بهداشت به منظور تکمیل پرونده سلامت الکترونیک، به بیرون درز کرده است.

گستردگی اطلاعات منتشرشده از سازمان ثبت احوال به حدی بود که علاوه بر مشخصات افراد، جزئیاتی مانند ولادت‌ها به تفکیک روزهای مختلف هم در دسترس قرار گرفته بود.

در اسفند ۱۴۰۰، رسانه‌های ایران از هک‌ شدن بخشی از سایت‌های وزارت ارشاد خبر دادند. به گفته فعالان فرهنگی، اگرچه مدیران این وزارتخانه به این موضوع پاسخی روشن ندادند، بخشی از فعالیت‌ سامانه‌های این وزارتخانه تا مدتی طولانی مختل شد.

نفوذ به سامانه‌های ثبت و احوال و وزارت ارشاد تنها موارد حمله به سرورهای دولتی در سال‌های اخیر نبودند. هک‌ شدن سرورهای شهرداری تهران در خرداد ۱۴۰۱ هم پس از آن خبرساز شد که پس از انتشار اخبار نفوذ به سیستم‌های شهرداری، مشخص شد محمدرضا زارع علی، مدیرکل سابق امور مالی شهرداری، طی نامه‌ای به حراست شهرداری اطلاع داده است که «برخی نیروهای شهرداری گفته‌اند سیستم‌ها در دسترس فرد دیگری قرار دارد».

زارع علی در این نامه از حراست شهرداری تهران درخواست کرده بود این موضوع با توجه‌ به اهمیت آن، برای به‌ حداقل‌ رساندن هرگونه تهدید، سوءاستفاده احتمالی و آسیب‌پذیری خارجی و داخلی بررسی شود اما ابهام ماجرا آنجا است که تنها سه روز پیش از اعلام رسمی خبر هک‌ شدن سرورهای شهرداری تهران، این مدیر از سمتش برکنار شد. رسانه‌های مدعی بودند حراست شهرداری در مورد علت برکناری مدیرکل وقت امور مالی به‌عنوان فرد هشداردهنده درباره نفوذ و اطلاعات خارج‌شده از دسترس، هیچ پاسخی روشنی نداده است.

اردیبهشت ماه سال ۱۴۰۲ هم وزارت امور خارجه جمهوری اسلامی با تایید اخبار هک شدن سرورهای این وزارتخانه، مدعی شد که برخلاف اخبار منتشرشده، حجم داده‌های لورفته کمتر از ۵۰ ترابایت است.

هکرها مدعی بودند «چارت سازمانی و کدهای مکاتبات، لیست مدیرکل‌ها، فهرست کارکنان نمایندگی‌ها در تمام کشورها در ۱۵۸ صفحه، لیست اعضای شورای مرکزی و مشاوران و فرماندهان پایگاه‌های مرکز مقاومت بسیج وزارت امور خارجه با شماره تلفن و فکس و سمت نفرات، لیست سازمان بسیج کربلا در وزارت خارجه، لیست پلاک‌ محرمانه خودروها، لیست ۱۰ هزار و ۸۷۸ نفر از پرسنل وزارت خارجه با تمام مشخصات، لیست شش هزار و ۴۳۲ نفر با کدهای پرسنلی ویژه، لیست خودروهای دراختیار مدیرکل‌ها و سایر نهادها و نمایندگی‌ها و لیست تلفن معاونان و مدیرکل‌ها» را در اختیار دارند.

در مهر ۱۴۰۲، نیز هکرها اعلام کردند سایت وزارت علوم و فناوری در اولین روز از ماه تحصیلی جدید هک شده است و آن‌ها به بیش از ۲۰ هزار سند و ۵۰۰ سرور و کامپیوتر دسترسی پیدا کرده‌اند.

مطابق الگوی معمول در این حملات، مدیران وزارتخانه‌ها در مورد نحوه نفوذ هکرها توضیح ندادند تا این سوال برای کاربران مطرح شود که چگونه مجموعه‌ای زنجیره‌ای از نفوذ به سامانه‌های سازمان‌های دولتی اتفاق افتاده است و مدیران همچنان توان مدیریت پیشگیرانه ندارند.

این جدا از مواردی همچون هک شدن سرورهای کارگروه فیلترینگ، خبرگزاری فارس، سامانه تاکسی اینترنتی تپسی، اسنپ‌فود و در روزهای اخیر، شایعاتی مبنی بر فروش اطلاعات کاربران شرکت‌های مختلف بیمه در اینترنت از سوی هکرها است.

در کنار شکننده بودن امنیت شبکه‌های دولتی برابر نفوذ هکرها، جرایم رایانه‌ای در ایران قربانیان حقیقی هم زیاد دارد. اخبار هک شدن حساب بانکی کاربران به دلیل استفاده از اپلیکیشن‌های بانکی نامعتبر یا استفاده از پیامک‌های حاوی لینک‌های آلوده به حدی گسترده است که پلیس فتا در طول ماه، بارها با ارسال پیامک درباره سوءاستفاده هکرها از موضوع دریافت اطلاعات یارانه، سهام عدالت و دیگر اخباری که کاربران را برای کلیک کردن بر لینک‌های ارسالی ترغیب می‌کند، هشدار می‌دهد.

این شرایط را بازپرس دادسرای جرایم رایانه‌ای هم تایید و ادعا کرد: «مهم‌ترین جرمی که در دادسرای جرایم رایانه‌ای به آن رسیدگی می‌شود، کلاهبرداری رایانه‌ای یا همان تحصیل مال به‌صورت غیرمجاز از طریق سامانه‌های رایانه‌ای است.»

تویسرکانی در عین حال، به ضعف قوانین موجود اشاره کرد و گفت که قانون فعلی به ایجاد مسئولیت قانونی برای متصرفان داده‌های اطلاعاتی شهروندان توجهی نکرده و این موضوع سبب شده است پلتفرم‌ها موارد امنیتی را کامل و جامع رعایت نکنند.

آنچه را این مقام قضایی اعلام کرد، می‌توان با بررسی اخبار متعدد تایید کرد. این اخبار نشان می‌دهند شدت ضعف امنیتی در بستر اینترنت ایران به حدی است که در مواردی، حتی برخی نوجوانان به‌عنوان کلاهبرداران اینترنتی با جرایمی همچون هک و خالی‌ کردن حساب مردم دستگیر شده‌اند.

در هفته‌های اخیر، رئیس پلیس فتا چهارمحال و بختیاری مدعی شد کم‌سن‌وسال‌ترین کلاهبردار اینترنتی در چهارمحال و بختیاری نوجوان ۱۶ ساله‌ای است که از طریق فیشینگ، حساب کاربران را خالی کرده است. به گفته مرتضی عسگری، این نوجوان فیشینگ‌کار با نوشتن برنامه و طراحی اپلیکیشن و ارسال آن برای دیگر کاربران اقدام به کلاهبرداری کرده است.

از آغاز اعتراض‌های سال ۱۴۰۱، وزارت ارتباطات ایران و کارگروه فیلترینگ دسترسی مردم ایران به گوگل پلی را قطع کردند. این موضوع سبب شد مردم برای به روزرسانی نرم‌افزارهای موردنیازشان یا دریافت اپلیکیشن‌های جدید، ناچار شوند از بسترهای غیررسمی و غیرایمن این خدمات دریافت کنند؛ موضوعی که خود به یکی از عوامل نفوذ هکرها برای کلاهبرداری از افراد و دسترسی به اطلاعات آن‌ها تبدیل شد؛ مثل مسئله‌ درز اطلاعات ۴۰ میلیون کاربر تلگرام که عامل اصلی این نفوذ فراگیر استفاده مردم از نسخه‌های غیررسمی تلگرام در داخل ایران برای دورزدن تحریم این پیام‌رسان بود.

در این میان، پدیده نفوذ به سامانه‌های دولتی و غیردولتی و کلاهبرداری اینترنتی از مردم به فرصتی بدل شده تا کار گروه فیلترینگ با دفاع از طرح اینترنت ملی، مدعی شود یکی از اهداف این طرح ایجاد امنیت برای مردم داخل ایران است؛ اما بر اساس نظر برخی کارشناسان امنیت شبکه، نفوذهای صورت‌گرفته به سامانه‌های دولتی در ایران نه به صورت هک از خارج کشور که احتمالا از طریق نصب بدافزار داخل ساختار شبکه‌ای خود سازمان‌ها صورت گرفته است.