حساب بورسی شما یک حساب مالی است، نه یک اپلیکیشن ساده
بسیاری از افراد برای حساب بانکی خود وسواس امنیتی دارند اما با حساب کارگزاریشان مثل یک اپلیکیشن معمولی برخورد میکنند؛ رمز ساده، ورود از هر دستگاهی و کلیک روی هر لینکی که با نام «سجام» یا «کارگزاری» ارسال شده است. واقعیت این است که دسترسی به سامانه معاملاتی، دسترسی به دارایی است. مهاجم لازم نیست پول را مستقیماً برداشت کند؛ حتی توانایی ثبت سفارش خرید و فروش بهجای شما هم میتواند زیان قابل توجهی ایجاد کند.
در این مقاله به سراغ تحلیل بازار یا پیشنهاد سرمایهگذاری نمیرویم؛ موضوع کاملاً فنی است: چطور دسترسی به حساب معاملاتی خود را روی گوشی و رایانه امن نگه دارید. این حوزهای است که سالها در آن کار کردهایم و بیشترین اشتباهات کاربران هم دقیقاً همینجا رخ میدهد.
شماره موبایل؛ کلید اصلی که اغلب بیمحافظ رها میشود
در تقریباً تمام سامانههای مالی ایران، شماره موبایل نقش کلید بازیابی و تأیید هویت را دارد. یعنی هر کسی که کنترل شماره شما را به دست بگیرد، میتواند رمز عبور را بازنشانی کند و کد یکبارمصرف را دریافت کند. به همین دلیل، امنیت سیمکارت مقدم بر امنیت خود اپلیکیشن است.
دو اقدام در این زمینه ضروری است. اول، فعال کردن رمز سیمکارت (PIN) در تنظیمات گوشی؛ با این کار اگر گوشی شما گم یا سرقت شود، سیمکارت در دستگاه دیگری بدون رمز فعال نمیشود. دوم، محافظت از حساب کاربری خود نزد اپراتور تلفن همراه؛ سرقت هویت و درخواست المثنی سیمکارت (که به آن SIM Swap گفته میشود) روشی شناختهشده برای دور زدن پیامکهای تأیید است. اگر ناگهان و بدون دلیل، آنتن گوشیتان قطع شد و سیمکارت غیرفعال شد، این را یک هشدار امنیتی جدی تلقی کنید و بلافاصله با اپراتور تماس بگیرید.
رمز عبور: مشکل اصلی تکرار است، نه پیچیدگی
تصور رایج این است که رمز قوی یعنی رمزی پر از علامت و عدد. اما آنچه در عمل باعث نفوذ میشود، معمولاً پیچیدگی کم نیست بلکه تکرار رمز است. اگر همان رمزی که برای کارگزاری استفاده میکنید در یک سایت فروشگاهی یا انجمن قدیمی هم به کار برده باشید و اطلاعات آن سایت افشا شده باشد، رمز شما عملاً در دسترس عموم است.
قاعده ساده است: برای حساب کارگزاری، سجام و ایمیل مرتبط با آنها، از رمزهای کاملاً یکتا استفاده کنید. برای مدیریت این رمزها به حافظه یا دفترچه تکیه نکنید؛ یک نرمافزار مدیریت رمز عبور معتبر این کار را ساده میکند. همچنین رمز حساب معاملاتی خود را هرگز در مرورگر دستگاههای مشترک یا رایانه محل کار ذخیره نکنید.
فیشینگ؛ رایجترین روشی که واقعاً جواب میدهد
حملههای موفق علیه کاربران بورس معمولاً پیچیده و فنی نیستند؛ یک پیامک سادهاند. متنهایی با مضمون «احراز هویت سجام شما ناقص است»، «سود سهام عدالت شما آماده واریز است» یا «حساب کارگزاری شما مسدود شد» به همراه یک لینک، سالهاست که تکرار میشوند و همچنان قربانی میگیرند.
چند نکته که ریسک را به شدت کاهش میدهد: هرگز از طریق لینک داخل پیامک یا شبکههای اجتماعی وارد حساب خود نشوید؛ آدرس سامانه را دستی تایپ کنید یا از بوکمارک استفاده کنید. پیش از ورود اطلاعات، دامنه را دقیق بخوانید؛ مهاجمان از دامنههای بسیار شبیه با یک حرف تفاوت یا زیردامنههای فریبنده استفاده میکنند. به وجود قفل امنیتی مرورگر بسنده نکنید، چون سایت جعلی هم میتواند گواهی معتبر داشته باشد. و در نهایت به هیچ عنوان کد یکبارمصرف را برای کسی نخوانید؛ هیچ کارگزاری، بانکی یا نهاد رسمی این کد را از شما نمیپرسد.
اپلیکیشن معاملاتی را از کجا نصب میکنید؟
نصب فایل APK از کانالهای تلگرامی، سایتهای دانلود ناشناس یا لینکهایی که برایتان فرستاده شده، یکی از خطرناکترین کارهاست. نسخه دستکاریشده یک اپلیکیشن معاملاتی میتواند ظاهراً کاملاً عادی کار کند و در پسزمینه اطلاعات ورود و پیامکهای شما را ارسال کند.
اپلیکیشن را فقط از مسیرهای رسمی نصب کنید: وبسایت رسمی کارگزاری خودتان یا فروشگاههای اپلیکیشن معتبر. پیش از نصب، نام توسعهدهنده را بررسی کنید و به مجوزهای درخواستی دقت کنید؛ یک اپلیکیشن معاملاتی دلیلی برای درخواست دسترسی به سرویسهای دسترسپذیری (Accessibility)، خواندن تمام پیامکها یا نصب برنامههای دیگر ندارد. درخواست چنین مجوزهایی نشانه هشدار جدی است.
امنیت خود دستگاه؛ حلقهای که همه چیز به آن وابسته است
قویترین رمز عبور هم روی گوشی آلوده بیفایده است. چند اصل پایه: قفل صفحه با رمز عددی مناسب یا اثر انگشت فعال باشد؛ سیستمعامل و اپلیکیشنها بهروز نگه داشته شوند چون بسیاری از بهروزرسانیها صرفاً رفع آسیبپذیری امنیتی هستند؛ از روت کردن یا جیلبریک گوشی که برای کارهای مالی استفاده میشود جداً پرهیز کنید چون سازوکار جداسازی اپلیکیشنها را از بین میبرد.
در مورد شبکه هم محتاط باشید. ورود به حساب معاملاتی از وایفای عمومی کافه، فرودگاه یا هتل کار درستی نیست. اگر ناچارید، از اینترنت همراه خودتان استفاده کنید که به مراتب امنتر است. همچنین دقت کنید نمایش اعلانها روی صفحه قفل میتواند کدهای یکبارمصرف را به هر کسی که کنار شماست نشان دهد؛ در تنظیمات، نمایش محتوای اعلانهای حساس روی صفحه قفل را غیرفعال کنید.
ایمیل و بازیابی؛ درِ پشتی فراموششده
اگر ایمیل مرتبط با حساب کارگزاری شما نفوذپذیر باشد، بقیه لایههای امنیتی هم بیاثر میشوند، چون فرآیند بازیابی رمز از همانجا میگذرد. برای این ایمیل حتماً ورود دومرحلهای فعال کنید و ترجیحاً از اپلیکیشنهای تولید کد یکبارمصرف بهجای پیامک استفاده کنید. سؤالات امنیتی با پاسخهای حدسزدنی مثل نام شهر محل تولد یا نام مدرسه را هم پر نکنید؛ اگر اجباری هستند، پاسخی تصادفی وارد کنید و آن را در مدیر رمز عبور ذخیره کنید.
اگر مشکوک شدید چه کنید
در صورتی که گمان میکنید حسابتان در معرض دسترسی غیرمجاز قرار گرفته، ترتیب اقدامات مهم است. ابتدا رمز عبور کارگزاری و ایمیل مرتبط را از یک دستگاه سالم و مطمئن تغییر دهید. سپس با پشتیبانی کارگزاری تماس بگیرید و درخواست بررسی و در صورت لزوم مسدودسازی موقت دسترسی را مطرح کنید. تاریخچه سفارشها و گردش حساب را برای شناسایی فعالیت ناشناس بررسی کنید و در نهایت وضعیت سیمکارت و ایمیل خود را از نظر تغییرات مشکوک (مثل فعال شدن انتقال خودکار ایمیل) کنترل کنید.
چکلیست کوتاه
رمز سیمکارت فعال باشد؛ رمز عبور حساب معاملاتی یکتا و غیرتکراری باشد؛ ورود دومرحلهای روی ایمیل مرتبط فعال باشد؛ اپلیکیشن فقط از منبع رسمی نصب شود؛ ورود همیشه با تایپ دستی آدرس یا بوکمارک انجام شود، نه از طریق لینک؛ کد یکبارمصرف در هیچ شرایطی برای کسی خوانده نشود؛ ورود از وایفای عمومی انجام نشود؛ نمایش اعلانهای حساس روی صفحه قفل غیرفعال باشد؛ و سیستمعامل گوشی بهروز نگه داشته شود.
جمعبندی
در بازار سرمایه، بخش زیادی از انرژی افراد صرف تحلیل و انتخاب میشود، در حالی که یک اشتباه ساده امنیتی میتواند نتیجه ماهها تصمیمگیری درست را از بین ببرد. خبر خوب اینکه تقریباً تمام اقدامات لازم، یکبار انجام میشوند و پس از آن هزینهای ندارند. نیم ساعت وقت گذاشتن برای فعال کردن رمز سیمکارت، یکتا کردن رمزها، فعالسازی ورود دومرحلهای ایمیل و پاک کردن اپلیکیشنهای نصبشده از منابع نامطمئن، ارزانترین بیمهای است که میتوانید برای دارایی خود بخرید.

