مشکلات توقف کدهای دستوری تلفن همراه
به گزارش واحد فناوری اطلاعات سایبربان؛ مهرماه سال 94 بود که بانک مرکزی با مصوبهای تنها امکان خرید شارژ تلفن همراه و پرداخت قبوض تا سقف 200 هزار تومان بهوسیله کدهای USSD را باز گذاشت و سایر خریدهای غیرضروری روی این بستر را مسدود کرد.
*به دلیل دخالت اپراتور، USSD محدود شد
علت این تصمیم آیندهاندیشی درباره عدم امنیت کافی بسترهای USSD اعلام شد.
همان زمان یک ارائهدهنده راهحلهای پرداخت خرد الکترونیک درباره علت اتخاذ این تصمیم به فارس، گفت: ارتباط موبایل با BTS بر بستر USSD ناامن است و با شبیهسازی این ارتباط امکان سرقت شماره کارت و رمز دوم کارت وجود دارد. به دلیل ناامنی از ابتدا نیز بانک مرکزی تمایلی برای توسعه بسترهای USSD نداشت اما به دلیل اینکه جایگزینی وجود نداشت کدهای USSD توسعه پیدا کردند. ازاینرو استفاده از بستر USSD در شبکه بانکی توصیه نمیشود و معمولاً برای کاربردهایی مانند رأیگیری در برنامهها مورداستفاده قرار میگیرد.
*راهحل ریشهای بانک مرکزی برای USSD ها
همچنین داوود محمد بیگی مدیر اداره نظامهای پرداخت بانک مرکزی از تدبیر این نهاد برای رفع اساسی مشکل USSD ها خبر داد.
وی توضیح داد: برای USSD پروژهای داریم تا مشتریان بهجای ارائه اطلاعات کارت خود، از شناسه استفاده کنند. کاربران با دریافت یک شناسه از شرکت ارائهدهنده پرداخت میتوانند از خدمات USSD استفاده کنند که با تنظیم شبکه بر اساس شناسه افراد محدودیتهای شبکه USSD رفع خواهد شد.
وی گفت: وقتی میگوییم این بستر ناامن است به معنای نگران کردن مردم نیست اما بانک مرکزی بهعنوان مقام ناظر خطرها و ریسکهایی را در این مدل میبیند.
* شیوه فعلی USSD متوقف میشود
اکنون گویا تصمیم سال گذشته بانک مرکزی دچار تغییرات جدیدی شده است.
شاپرک مصوبهای از بانک مرکزی به شرکتهای PSP ابلاغ کرده که بهوسیله آن اعلامشده: «از اول مهرماه سال 1395 استفاده از بستر فعلی USSD برای انجام تراکنشهای بانکی ممنوع شده و شرکتهای ارائهدهنده خدمات پرداخت صرفاً مجاز به پذیرش و پردازش تراکنشهای بانکی از روشهای جایگزین و ایمن خواهند بود.»
اگرچه هنوز اطلاعات جدیدی درباره روش قطعی اصلاح اعلامنشده و حتی ادامه بستر USSD با اصلاحاتی هنوز قطعی نیست، اما با توجه به راهحل اعلامی مدیرکل نظامهای پرداخت بانک مرکزی در سال گذشته، به نظر میرسد اگر بنا بر ادامه کار پس از اصلاح روش باشد، روش اجرا طبق همان پیشنهاد اعلامی سال گذشته است.
به این معنی که کاربر در صورت تمایل به استفاده از بستر USSD باید برای هر حساب خود به بانک مراجعه کند و پس از اتصال شماره تلفن همراه بهحساب و دریافت رمز، رمز دریافتی را به شرکت PSP اعلام کند. شرکت PSP برای انجام هر تراکنش رمزی را با پیامک برای کاربر ارسال میکند و کاربر تنها با استفاده از همان رمز میتواند برای یک کارتبانکی و با یک شماره تلفن همراه از خدمات USSD استفاده کند. بهاینترتیب کاربران برای هر کارتبانکی و هر شماره تلفن همراه باید تمامی این مراحل را جداگانه انجام دهند.
* ناامنی بستر USSD چقدر نگرانکننده است؟ صفحات جعلی بانکها در صدر کلاهبرداریهای بانکی
از سال گذشته مسئولان بانک مرکزی در حالی بستر USSD را به دلیل دخالت اپراتور تلفن همراه ناامن اعلام میکنند که همان مسئولان بانکی در آغاز به کار کدهای USSD و ناشناخته بودن آنها برای کاربران، در پاسخ به ابهام و پرسش کاربران درباره امنیت این بستر، اطمینان خاطر میدادند و هرگونه نگرانی بابت دخالت اپراتورها در این زمینه را رد میکردند.
علاوه بر این، جستوجویی در آرشیو اطلاعرسانیهای پلیس فدا نشان میدهد هیچ نمونهای از سوءاستفاده از مشکل ساختاری کدهای USSD وجود ندارد. همچنین بررسیها نشان میدهد میزان کلاهبرداریهای موسوم به فیشینگ (جعل صفحههای اینترنتی بانکی و پرداختها) به دلیل آمار زیاد بسیار نگرانکنندهتر و نیازمند چارهاندیشی فوریتر نسبت به بستر USSD بدون سابقه کلاهبرداری است.
*پیچیدگیهای غیرضروری دردسر کاربران برای خرید شارژ
درنهایت در ماجرای تصمیمگیری بانک مرکزی درباره کدهای کوتاه دستوری و در این نگاه پدرانه رگولاتور بخش بانکی کشور، نکته مغفول مانده مشتریان اصلی این بستر هستند.
به گفته محمد بیگی طبق آخرین بررسیها در حوزه USSD حدود 80 درصد تراکنشها مربوط به خرید شارژ تلفن همراه است.
به این معنی که با برخورد با بستر USSD یا پیچیدهتر کردن آن، دردسر اصلی متوجه 50 میلیون کاربر سیمکارتهای اعتباری موبایل در کشور است.
از مدتی پیش بسیاری از بانکهای کشور رمز یکبارمصرف را برای امنیت بیشتر مشتریان خود در محیطهای پرداخت اینترنتی به راه انداختهاند، بهواقع چه آماری از تمایل مشتریان به استفاده از این خدمت وجود دارد؟ چه بخشی از مشتریان از این سرویس استفاده کردهاند؟ آیا برای خرید هر بار شارژ عموماً کم مبلغ طی این پیچیده یک دردسر نیست؟
درنهایت اگر مشترکان اعتباری موبایل به روشهای فیزیکی خرید شارژ با هزینههای زیستمحیطی و گران رجوع نکنند، در معمولترین روش باید مشتری سایتهای اینترنتی فروش شارژ شوند که ریسک ناامنی و کلاهبرداری در این بخش بسیار بیشتر از بستر USSD است.