دور زدن احراز هویت بانکی با دوربین مجازی — بازاری میلیاردی روی تلگرام
خلاصهٔ کاملتر
از داخل یه مرکز پولشویی در کامبوج، یه کارمند با یه اپ بانکی ویتنامی وارد حساب دیگری میشه — نه با رمز عبور، بلکه با یه تصویر ثابت از زنی که هیچ شباهتی به صاحب حساب نداره. سیستم احراز هویت بیومتریک فریب میخوره و دسترسی میده.
این سناریو دیگه استثنا نیست. MIT Technology Review بعد از دو ماه تحقیق، ۲۲ کانال و گروه عمومی تلگرامی پیدا کرده که ابزارهای bypass سیستمهای KYC میفروشن. هدف: Binance، BBVA، Revolut، و دهها بانک و صرافی دیگه.
مکانیزم اصلی حمله استفاده از دوربین مجازی (VCam) هست — ابزاری که ویدیوی زنده دوربین رو با ویدیو یا عکس جعلی جایگزین میکنه. دو روش اصلی وجود داره: jailbreak کردن گوشی برای استفاده دائمی از VCam، یا inject کردن یه hooking framework داخل اپ بانکی. پیچیدگی این حملات هر سال بیشتر میشه — ترکیب deepfake و بیومتریکهای دزدیدهشده.
شرکت تأیید هویت iProov گزارش داده که حملات VCam در سال ۲۰۲۴ بیش از ۲۵ برابر سال ۲۰۲۳ شدن. Chainalysis تخمین میزنه که در سال ۲۰۲۵ حدود ۱۷ میلیارد دلار از طریق کلاهبرداریهای رمزارز و کمپینهای pig-butchering دزدیده شده.
پولشویی از طریق «خانههای آب» (water houses) انجام میشه: وجوه از قربانیان دریافت شده، از طریق حسابهای mule به استیبلکوین Tether تبدیل میشه — و این همه در چند ثانیه اتفاق میافته.
بانکها و صرافیها میگن از این مشکل آگاهن اما نمیگن آیا سیستمشون breached شده یا نه. مقرراتگذاران در تایلند، ویتنام و آمریکا در حال سختتر کردن قوانین هستن — اما به گفته محققان، هیچوقت کاملاً مسدود نمیشه.
نکات کلیدی:
- VCam ویدیوی زنده رو با تصویر جعلی جایگزین میکنه
- ابزارهای bypass روی تلگرام فروخته میشن
- حملات VCam در ۲۰۲۴ بیش از ۲۵ برابر شده
- ۱۷ میلیارد دلار کلاهبرداری رمزارز در سال ۲۰۲۵
- مقررات سختتر میشن اما کاملاً جلوگیری نمیکنن




