🔴گواهی داخلی بانکها چگونه میتواند راه شنود ارتباطات مردم را باز کند؟
در پی ابطال گواهیهای امنیتی شماری از بانکهای ایرانی، بانک مرکزی استفاده از گواهیهای داخلی را دنبال میکند و نصب «گواهی ریشه» این زنجیره روی دستگاه مشتریان نیز بهعنوان یکی از راهکارهای موقت مطرح شده است.
گواهی ریشه بخشی از سازوکاری است که مرورگر بر اساس آن هویت سایتها را تأیید میکند. اگر یک مرجع جدید در سطح سیستمعامل یا مرورگر مورد اعتماد قرار گیرد، این اعتماد لزوما فقط به سایت بانک محدود نمیماند و گواهیهای دیگری که همان مرجع صادر میکند نیز ممکن است معتبر شناخته شوند.
این موضوع بهتنهایی به معنای شنود نیست. خطر زمانی شکل میگیرد که یک گواهی جعلی برای سایتی صادر شود و عامل دیگری نیز بتواند در مسیر ارتباط کاربر قرار بگیرد. در چنین شرایطی، امکان اجرای حمله «مرد میانی» و رهگیری ارتباط رمزگذاریشده بدون هشدار معمول مرورگر فراهم میشود.
برای توزیع این اعتماد، استفاده از مرورگر داخلی ذرهبین، نرمافزارهای امنیتی مانند پادویش و مذاکره با برخی پیامرسانهای داخلی مطرح شده است. در عین حال، گواهیهای ریشه خصوصی که بهصورت محلی نصب میشوند لزوما زیر همان سازوکار عمومی «شفافیت گواهی» قرار نمیگیرند که برای کشف صدور گواهیهای غیرمجاز در وب استفاده میشود.
راه دیگری هم وجود دارد: اعتماد به گواهی داخلی میتواند فقط درون اپ بانک و برای دامنههای همان بانک تعریف شود. تفاوت امنیتی میان این روش و اضافهکردن یک مرجع تازه به فهرست اعتماد کل دستگاه، مسئله اصلی این طرح است.
رازنت در گزارش تازه بررسی کرده که این تغییر دقیقا چه اختیاری به مرجع داخلی میدهد و در چه شرایطی میتواند از حل یک مشکل بانکی به خطر رهگیری ارتباطات دیگر تبدیل شود.
🔖 برای خواندن گزارش کامل، به سایت رازنت سر بزنید.
➖➖➖➖➖➖➖
لطفا در شبکههای اجتماعی رازنت عضو بشید:
🤡 اینستاگرام
🤡 توییتر X
📱 گروه تلگرام رازنت
Post #196
760

- 👍 11
- 😱 6
- 🙏 4
- 👏 2