نیشنل کمپیوٹر ایمرجنسی رسپانس ٹیم (سرٹ) نے شہریوں کو ہدایت کی ہے کہ وہ مشتبہ ویب سائٹس پر شناختی کارڈ، موبائل نمبر، او ٹی پی (ون ٹائم پاس ورڈ)، بینکنگ معلومات یا دیگر حساس تفصیلات فراہم نہ کریں۔
پاکستان نیشنل سرٹ کے تھریٹ انٹیلی جنس سینٹر نے قومی اداروں کے نام پر بنائی گئی متعدد جعلی اور مشتبہ ویب سائٹس کی نشاندہی کی ہے، جن کا مقصد شہریوں سے حساس ذاتی معلومات حاصل کرنا بتایا گیا ہے۔
نیشنل سرٹ کے مطابق چار اکتوبر کو ایسے متعدد ڈومینز فعال پائے گئے جو بظاہر سرکاری اداروں کی اصل ویب سائٹس سے مشابہ بنائے گئے تھے۔
ان میں نادرا کے نام سے ایک مشتبہ سیکیور لاگ اِن ڈومین کے علاوہ ایف بی آر، ایچ ای سی، پی ٹی اے اور ایف آئی اے کے نام استعمال کرنے والی ویب سائٹس شامل ہیں۔ ایس ای سی پی، بے نظیر انکم سپورٹ پروگرام، وزیراعظم یوتھ پروگرام اور پنجاب سیف سٹیز کے نام سے بھی مشتبہ ڈومینز سامنے آئے ہیں۔
شہری خود کو کیسے محفوظ رکھیں؟
نیشنل سرٹ کی ترجمان عدیلہ وقار نے انڈپینڈنٹ اردو سے گفتگو میں شہریوں کے لیے چند احتیاطی تدابیر بتائیں:
• میسج، ای میل یا واٹس ایپ پر موصول ہونے والے لنک سے سرکاری ویب سائٹ کھولنے کے بجائے متعلقہ ادارے کا ویب ایڈریس خود براؤزر میں لکھیں۔
• پورا یو آر ایل غور سے دیکھیں۔ ان کے مطابق اگر کسی سرکاری ادارے کی مستند ویب سائٹ .gov.pk پر ختم ہوتی ہے تو صرف ادارے کا نام موجود ہونا اس بات کی ضمانت نہیں کہ ویب سائٹ اسی ادارے کی ہے۔
• ہجے کی معمولی غلطیوں، غیر معمولی ڈومین اور ایسے لنکس پر نظر رکھیں جو کسی دوسری ویب سائٹ پر لے جاتے ہوں۔
• کسی لنک پر کلک کرنے سے پہلے ماؤس کرسر اس کے اوپر رکھ کر اصل ٹارگٹ یو آر ایل دیکھا جا سکتا ہے۔
• کسی فون کال پر خود کو سرکاری ادارے کا نمائندہ ظاہر کرنے والے شخص کو او ٹی پی نہ بتائیں۔
جعلی ویب سائٹس کیسے کام کرتی ہیں
عدیلہ وقار نے بتایا کہ قومی اداروں کے نام پر بنائے گئے جعلی ڈومینز ایک سنجیدہ سائبر سکیورٹی خطرہ ہیں، کیونکہ ان کا بنیادی مقصد شہریوں کا اعتماد حاصل کر کے ایسی ذاتی معلومات حاصل کرنا ہوتا ہے جو وہ عام حالات میں کسی غیر متعلقہ ویب سائٹ کو فراہم نہ کریں۔
ان کے مطابق ایسی ویب سائٹس اصل سرکاری ویب سائٹ سے تقریباً مماثل دکھائی دیتی ہیں اور ان میں اصل ادارے کا لوگو، رنگ، ڈیزائن، تحریری انداز اور بعض اوقات اصل اداروں کے درست لنکس بھی شامل کیے جاتے ہیں۔
مزید پڑھ
اس سیکشن میں متعلقہ حوالہ پوائنٹس شامل ہیں (Related Nodes field)
انہوں نے کہا کہ ایسے ڈومینز کو عموماً ’لک آ لائک‘ کہا جاتا ہے اور عام صارف کے لیے صرف ویب سائٹ دیکھ کر اصل اور جعلی میں فرق کرنا مشکل ہو سکتا ہے۔
ان کا مزید کہنا تھا کہ ایسی ویب سائٹس شہریوں سے شناختی کارڈ نمبر، تاریخ پیدائش، پتہ، والدین کے نام اور دوسری ذاتی معلومات حاصل کر سکتی ہیں۔
ان کے مطابق سب سے بڑا خطرہ شناخت کی چوری کا ہے، کیونکہ یہی معلومات بعد میں متاثرہ شہری کی شناخت استعمال کرنے یا اس کے اکاؤنٹس تک غیر مجاز رسائی حاصل کرنے کے لیے استعمال ہو سکتی ہیں۔
عدیلہ وقار کے مطابق حملہ آور پہلے جعلی ویب سائٹ سے شہری کی بنیادی معلومات حاصل کرتا ہے، پھر اصل ویب سائٹ پر اس شخص کے نام سے اکاؤنٹ یا لاگ اِن کی کوشش کرتا ہے۔ اس کے بعد متاثرہ شخص کو فون کرکے خود کو سرکاری ادارے کا نمائندہ ظاہر کیا جاتا ہے اور اس سے او ٹی پی مانگا جاتا ہے۔
انہوں نے کہا کہ ماضی میں ایسی معلومات کے ذریعے مالی فراڈ نسبتاً آسان تھا، تاہم اب بائیومیٹرک تصدیق، او ٹی پی اور دیگر ملٹی فیکٹر تصدیقی نظاموں نے اس خطرے کو کسی حد تک کم کیا ہے۔
ان کے مطابق اس کے باوجود حملہ آور اب بھی سوشل انجینیئرنگ کے ذریعے صارف سے او ٹی پی حاصل کرنے کی کوشش کرتے ہیں۔
قومی اداروں کے نام کیوں استعمال کیے جاتے ہیں؟
ترجمان کے مطابق اس سے ان کے دو بڑے مقاصد ہوتے ہیں۔ پہلا یہ کہ سرکاری اداروں کی ویب سائٹس پر شہری نسبتاً زیادہ ذاتی معلومات فراہم کرنے کو معمول سمجھتے ہیں، اور حملہ آور اسی اعتماد کا فائدہ اٹھاتے ہوئے ایک ہی فارم میں بڑی مقدار میں حساس ڈیٹا اکٹھا کر سکتے ہیں۔ اسے ’انفارمیشن ہارویسٹنگ‘ کہا جاتا ہے۔
دوسرا مقصد معروف ادارے کے نام سے اعتماد پیدا کرنا ہے۔ عدیلہ وقار کے مطابق ایک غیر معروف ویب سائٹ شناختی کارڈ اور تاریخ پیدائش مانگے تو صارف زیادہ محتاط ہوگا، لیکن نادرا، ایف بی آر، ایف آئی اے یا پی ٹی اے جیسے ادارے کا نام دیکھ کر اس کے شکوک کم ہو سکتے ہیں۔ انہوں نے اسے بنیادی طور پر ایک نفسیاتی اثر قرار دیا۔
جعلی ڈومین بند کیسے ہوتا ہے؟
نیشنل سرٹ کی ترجمان کے مطابق کسی جعلی ڈومین کی نشاندہی سے خطرہ فوری ختم نہیں ہوتا۔
انہوں نے کہا کہ جب تک ایسی ویب سائٹ ڈومین ٹیک ڈاؤن کے ذریعے بند نہیں کی جاتی، وہ فعال خطرہ رہتی ہے، اور جتنی دیر فعال رہے گی، اتنے زیادہ افراد اس کا نشانہ بن سکتے ہیں۔ اگر لنک واٹس ایپ، ایس ایم ایس یا سوشل میڈیا کے ذریعے پھیلایا جا رہا ہو تو خطرے کا دائرہ مزید بڑھ جاتا ہے۔
انہوں نے بتایا کہ نشاندہی کے بعد نیشنل سرٹ متعلقہ اصل ادارے، پاکستان ٹیلی کمیونیکیشن اتھارٹی اور بعض صورتوں میں ویب سائٹ کو ہوسٹنگ فراہم کرنے والی کمپنی یا انٹرنیٹ سروس فراہم کرنے والے ادارے کو بھی آگاہ کرتا ہے۔
ان کے مطابق ڈومین بند کرنے کا عمل اس بات پر منحصر ہوتا ہے کہ متعلقہ ادارے کتنی تیزی سے کارروائی کرتے ہیں۔
عدیلہ وقار نے کہا کہ یہ مربوط عمل ہے اور خطرہ کم کرنے کے لیے تمام متعلقہ اداروں کا فوری ردعمل انتہائی اہم ہے۔ نیشنل سرٹ کا کہنا ہے کہ فشنگ اور اداروں کی نقالی سے متعلق خطرات کی مسلسل نگرانی کی جا رہی ہے۔