
هنگ کنگ اینتربانک کلیرینگ لیمیتد (Hong Kong Interbank Clearing Limited) وبسایتهای جعلی متعددی را کشف کرده است که از پاداشهای نقدی و تراکنشهای کیف پول مجازی برای سرقت اطلاعات شخصی و بانکی کاربران استفاده میکنند.
بر اساس اطلاعیه 10 ژوئیه از هنگ کنگ اینتربانک کلیرینگ لیمیتد (HKICL)، وبسایتهای کلاهبرداری هویت این شرکت تسویه کننده را جعل کرده و خدمات جعلی «حفاظت امنیتی آنلاین خریدار» را تبلیغ میکنند تا کاربران را متقاعد به تکمیل آنچه «احراز هویت واقعی» نامیده میشود، کنند.
این وبسایتها از قربانیان میخواهند که شماره شناسایی هنگ کنگ، عکس کارت شناسایی، شماره تلفن، جزئیات حساب بانکی و نام صاحب حساب را در ازای پاداشهای نقدی وعده داده شده ارائه دهند و سپس آنها را برای واریز یا برداشت وجه از طریق کیف پولهای مجازی با استفاده از سیستم پرداخت سریع (FPS) هدایت میکنند.
در حالی که این وبسایتهای کلاهبرداری خود را به عنوان پلتفرمهای رسمی معرفی میکنند، ادعا میکنند که به کاربران برای دریافت بازپرداخت، گزارش تراکنشهای آنلاین غیرمجاز یا دسترسی به پشتیبانی تراکنش کمک میکنند. HKICL اعلام کرد که اپراتورها سپس قربانیان را تشویق میکنند تا به عنوان بخشی از این طرح، با نمایندگان خدمات مشتری جعلی ارتباط برقرار کنند.
شرکت تسویه کننده اظهار داشت که وبسایتهای کلاهبرداری هیچ ارتباطی با عملیات یا تجارت آن ندارند. HKICL همچنین به عموم مردم یادآوری کرد که خدمات FPS را مستقیماً به افراد ارائه نمیدهد و به صورت فعال با کاربران در مورد چنین خدماتی تماس نمیگیرد.
این شرکت وبسایتهای رسمی خود را hkicl.com.hk و fps.hkicl.com.hk معرفی کرد و از هر کسی که ارتباطات مشکوکی دریافت میکند که ادعا میکند نماینده این سازمان است، خواست که قبل از به اشتراک گذاشتن اطلاعات شخصی، آنها را از طریق خط تلفن رسمی خود تأیید کند.
جداگانه، HKICL به هر کسی که معتقد است قربانی این کلاهبرداری شده است، توصیه کرد که هر چه سریعتر حادثه را به پلیس هنگ کنگ گزارش دهد.
این هشدار در حالی صادر میشود که مقامات مالی هنگ کنگ همچنان به تشدید حفاظت در برابر کلاهبرداریهای آنلاین که کاربران داراییهای دیجیتال و خدمات پرداخت را هدف قرار میدهند، ادامه میدهند.
اوایل این هفته، کمیسیون اوراق بهادار و آتی هنگ کنگ (SFC) الزامات امنیت سایبری جدیدی را معرفی کرد که پلتفرمهای معاملاتی داراییهای مجازی دارای مجوز و کارگزاران آنلاین را ملزم میکند تا ظرف 12 ماه آینده احراز هویت مبتنی بر پیامک (SMS) را با روشهای ورود به سیستم مقاوم در برابر فیشینگ جایگزین کنند.
به گفته SFC، شرکتها باید از اتکا به رمزهای عبور یکبار مصرف که از طریق پیامک، ایمیل یا کدهای تولید شده توسط برنامه ارسال میشوند، دست بردارند و به جای آن روشهای احراز هویت قویتر همراه با اتصال دستگاه (device binding) را پیادهسازی کنند.
رگولاتور، کلیدهای عبور (passkeys)، دستگاههای ثبتشده با تأیید رمزنگاری شده، و کلیدهای امنیتی سختافزاری را به عنوان جایگزینهای قابل قبول برای کاهش حملات فیشینگ علیه حسابهای مشتریان معرفی کرد.
این هشدار اخیر همچنین به دنبال اقدامات اجرایی اخیر علیه کسبوکارهای مشکوک رمزنگاری صادر میشود. در ماه ژوئن، SFC، Aurum/Aurum Foundation را به فهرست هشدار خود اضافه کرد، پس از ادعاهایی مبنی بر اینکه این پلتفرم ممکن است بدون مجوزهای لازم، خدمات معاملاتی داراییهای مجازی، آتی و مشتقه را ارائه میکرده است.
به گفته رگولاتور، Aurum/Aurum Foundation ادعا کرده بود که طبق مقررات شرکتها در هنگ کنگ ثبت شده است، اما SFC اعلام کرد که این نهاد مجوزی برای انجام فعالیتهای دارایی مجازی تنظیمشده ندارد. رگولاتور این پلتفرم را به فهرست هشدار خود اضافه کرد که نهادهایی را شناسایی میکند که ممکن است خطراتی برای سرمایهگذاران ایجاد کنند.
در مجموع، اقدامات اخیر نشان میدهد که مقامات هنگ کنگ نظارت بر کمپینهای فیشینگ و عملیات رمزنگاری غیرمجاز را افزایش دادهاند، در حالی که به کاربران هشدار میدهند تا قبل از انجام تراکنشها یا بررسیهای هویتی، پلتفرمها را تأیید کرده و اطلاعات حساس خود را محافظت کنند.