فیشینگ چیست و چطور از این حملات جلوگیری کنیم؟
در این مقاله میخوانید
فیشینگ چیست؟ فیشینگ نوعی کلاهبرداری سایبری است که در آن مجرمان ازطریق ایمیلهای تقلبی، وبسایتهای جعلی و پیامهای فریبنده، اطلاعات شخصی یا مالی قربانیان را به سرقت میبرند. این حملات میتوانند ساده یا بسیار پیچیده باشند، اما خبر خوب این است که با آگاهی و هوشیاری میتوانیر از آنها جلوگیری کنید. در این مطلب از آموزش امنیت پارسپک با مفهوم Phishing آشنا میشوید. عواقب این حملات، انواع مختلف آن، راههای پیشگیری و روشهای تشخیص آنها را به شما آموزش میدهیم.
کلاهبرداری فیشینگ چیست؟
حمله فیشینگ (Phishing) درست مانند ماهیگیری است، با این تفاوت که در اینجا ماهیگیر هکر است و صید او اطلاعات شماست. هدف هکر میتواند به دست آوردن نام کاربری، رمز عبور، شمارهکارت، اطلاعات حساب بانکی یا موارد مشابه باشد. وجه تمایز حمله فیشینگ با دیگر روشها، این است که قربانی اصلاً نمیداند در حال هک شدن است. چون هکر خودش را به عنوان یک منبع معتبر جا میزند و یک درخواستی بهظاهر منطقی را مطرح میکند. باید اشاره کنیم که در این روش به هکر «فیشر» هم گفته میشود.
در جواب فیشینگ چیست، باید بگوییم که در این حمله، قربانی تصور میکند در حال تعامل با یک منبع معتبر است. اما ممکن است این هکر یا فیشر باشد که لباس مبدل پوشیده است. او این کار را با شبیهسازی URL، ایمیل، وبسایت یا… انجام میدهد. هر چند که این حمله گاهی بسیار پیچیده و حرفهای است؛ اما باز هم تدابیری برای جلوگیری از آن وجود دارد.
انواع حمله فیشینگ
نمونههای فیشینگ الگوهای مشترکی دارند. درست است که هکرها از روشهای مختلفی برای فریب قربانیان خود استفاده میکنند. اما در نهایت، همه این طعمهها در یکی از قالبهای شناختهشده فیشینگ جای میگیرند. وجه مشترک همه آنها، مهندسی اجتماعی است. در واقع، تمام محتوا و حتی واژگان به گونهای انتخاب میشوند که با روحیات مخاطب همسو باشند. در ادامه انواع روش های فیشینگ را معرفی میکنیم.
۱. فیشینگ هدفدار (Spear Phishing)
بیش از ۹۰ درصد حملات فیشینگ به همین شیوه انجام میشوند! فیشینگ هدفمند یا نیزهای از همان ابتدا برای فریب دادن افراد یا شرکتهای خاص طراحی میشود. پیشنیاز این حمله، اطلاعاتی است که هکر از قبل درباره هدف خود جمعآوری کرده یا برخی اوقات خریداری میکند. در واقع، فیشینگ هدفمند یک حمله اختصاصی و شخصی محسوب میشود.
۲. فیشینگ شبیهسازیشده (Clone Phishing)
در حمله فیشینگ حمله شبیهسازیشده، هکر با جعل هویت منابع معتبر، اقدام به فریب کاربران میکند. در این روش، فیشر ایمیل یا پیامی معتبر که قبلاً از سوی آن منبع برای کاربران ارسالشده را کپی و دستکاری میکند. سپس با افزودن لینک آلوده یا پیوست مخرب به آن، ایمیل جعلی را ازطریق آدرسی مشابه آدرس فرستنده اصلی برای کاربر ارسال میکند.
۳. فیشینگ شکار نهنگ (Whaling Phishing)
تکنیک هکر در این نوع فیشینگ چیست؟ شکار نهنگ زیرمجموعه فیشینگ هدفدار است. اما در این روش اغلب شرکتها یا گروههای ثروتمند مورد حمله قرار میگیرند (مثل مدیران ارشد یا برندهای مطرح). قلاب آنها نیز معمولاً احضاریههای قانونی یا موارد اجرایی حساس دیگر است. ارسال ایمیل جعلی به بخش مالی، طوری که انگار این ایمیل از طرف مدیرعامل آمده، از رایجترین ترفندهای این نوع فیشینگ است.
۴. فیشینگ پیامکی (Smishing Phishing)
فیشینگ پیامکی چیست؟ روشی که در قالب ارسال پیامک اجرا میشود و به آن Smishing هم میگویند. پیام هکر در این روش بیشتر دیده میشود. چون قربانی بعد از دریافت پیامک یک اعلان دریافت میکند. از طرفی احتمال خواندن پیامکها توسط کاربران بیشتر از خواندن ایمیلها است.
۵. ویشینگ (Vishing)
در این نوع از حملات فیشینگ، بهطور خاص از تماس تلفنی استفاده میشود. فیشر در روش Vishing میتواند حتی یک پیام ضبطشده را برای قربانی پخش کند. جالب است بدانید که هکرها با استفاده از این روش خود را بهعنوان کارمند توییتر جا زده و با فریب کارمندان دیگر، آنها را به لو دادن اطلاعات ورود به حسابشان از طریق تماس تلفنی وادار کردهاند.
۶. فیشینگ ایمیل (Email Phishing)
یکی از متداولترین روشهای انواع حمله فیشینگ، ارسال ایمیل است. ایمیل به عنوان یکی از معتبرترین و رسمیترین ابزارهای ارتباطی، فرصت مناسبی برای هکرها فراهم میکند تا خود را در تعاملات بین افراد و سازمانها جا بزنند.
در ایمیل فیشینگ، هکر با ارسال محتوایی حاوی لینک جعلی، قربانی را فریب میدهد تا وارد لینک شده و اقداماتی را به سود فیشر انجام دهد. این اقدامات اغلب شامل پر کردن فرمهایی با اطلاعات حساس است.
۷. فیشینگ چاله آبیاری (Watering Hole Phishing)
در حمله فیشینگ چاله آبیاری، فیشر با زیر نظر گرفتن کاربران یک سازمان یا مجموعه، وبسایتهایی که بیشترین بازدید را دارند شناسایی میکند. سپس با تزریق اسکریپتهای آلوده یا بدافزار در این وبسایتها، از کاربران فریب خورده سوءاستفاده میکند.
۸. فیشینگ اپلیکیشن (Application Phishing)
فیشینگ اپلیکیشن نوعی حمله سایبری است که در آن مهاجمان از طریق یک برنامه کاربردی، معمولاً یک اپلیکیشن موبایل، به دنبال فریب کاربران و دسترسی به اطلاعات حساس آنها هستند. در این روش، اپلیکیشنهای جعلی یا آلوده به بدافزار بهگونهای طراحی میشوند که شبیه به اپلیکیشنهای معتبر به نظر بیایند تا کاربران را ترغیب به دانلود و استفاده از آنها کنند. پس از نصب، این اپلیکیشنها میتوانند اطلاعات حساس کاربران مانند نام کاربری، رمز عبور، اطلاعات بانکی و دیگر دادههای مهم را به سرقت ببرند.
فرض کنید به دنبال دانلود اپلیکیشن رسمی بانک خود از فروشگاه اپلیکیشنها (مثل Google Play یا Apple App Store) هستید. مهاجمان نسخه جعلی از این اپلیکیشن بانکی را ایجاد و آن را در فروشگاه قرار میدهند. این اپلیکیشن جعلی از لوگو و رابط کاربری مشابه اپلیکیشن اصلی استفاده میکند تا شما را فریب دهد.
بدون دقت کافی، اپلیکیشن جعلی را دانلود و نصب میکنید. پس از باز کردن برنامه، از شما خواسته میشود تا اطلاعات حساب کاربری و رمز عبور خود را وارد کنید. اطلاعات محرمانه شما به جای ارسال به سرورهای امن بانک، به سرورهای هکرها منتقل میشود. هکرها با سوءاستفاده از این اطلاعات، به حساب بانکی شما نفوذ کرده و اقدام به تراکنشهای غیرمجاز و مخرب میکنند.
۹. فیشینگ جعل هویت و جایزه
در برخی از روشهای فریبندهی فیشینگ، هکر با جعل هویت یک فرد مشهور و محبوب، تلهای زیرکانه برای قربانیان خود پهن میکند. این جعل هویت از طریق شبیهسازی دقیق صدا، لحن، خدمات و سایر مشخصات آن شخص مشهور انجام میشود. برای فریب بیشتر کاربران، ممکن است وعدههایی از جوایز و مزایای فریبنده نیز در این پیامها گنجانده شود.
اگر هکر دانش و زمان کافی را برای اجرای این طرح داشته باشد، ممکن است حساب کاربری فرد مشهور را در پلتفرمهای مختلف هم هک کند. دریافت پیامی از سوی یک حساب کاربری معتبر و شناختهشده، شک و تردید قربانی را بهطور کامل از بین میبرد و کاربران را به دام فیشینگ گرفتار میکند.
۱۰. فیشینگ ریدایرکت وبسایتها
ریدایرکت درواقع به هدایتِ کاربر از یک وبسایت به وبسایت دیگر گفته میشود. به این صورت که کاربر با کلیک روی آدرس www.example1.com، بدون مشاهده هیچ پیغامی، به طور خودکار به آدرس ww.example2.com منتقل میشود.
بسیاری از وبسایتها از ریدایرکتهایی دارند که توسط خودشان تنظیم شده استفاده میکنند. اما فیشرها هم میتوانند از ریدایرکتهای جعلی برای هدایت کاربران به صفحات مورد نظر خود استفاده کنند.
۱۱. تایپو اسکوارتینگ (Typosquatting Phishing)
هکرها در روش فیشینگ از وبسایتهای جعلی به عنوان ابزار اصلی خود استفاده میکنند. این وبسایتها که به آنها سایتهای فیشینگ گفته میشود، ظاهری فریبنده شبیه به وبسایتهای معتبر، مانند بانکها یا فروشگاههای اینترنتی دارند.
هکرها با استفاده از ترفندی به نام Typosquatting یا دزدی برند، آدرس این وبسایتهای جعلی را به گونهای طراحی میکنند که بسیار شبیه به آدرس واقعی وبسایت مورد نظر باشد. به عنوان مثال، ممکن است فقط یک حرف در آدرس جعلی با آدرس واقعی فرق داشته باشد.
کاربران ناآگاه که حواسشان به آدرس سایت نیست، به راحتی ممکن است فریب این شباهت را خورده و وارد سایت فیشینگ شوند. به این ترتیب، هکر به راحتی میتواند اطلاعات شخصی و محرمانه آنها، مانند رمز عبور و اطلاعات بانکی را سرقت کند.
نمونه های فیشینگ
شاید تا به اینجا، مرور متن، خاطرات مشابهی از تجربیاتتان را تداعی کرده باشد که احتمال میدهید طعمه تهاجم فیشینگ بودهاند. ایمیلی که با وعدههای رنگارنگ و اغواکننده، شما را به هر ترفندی به کلیک بر روی لینک ترغیب میکند.
نمونههای بارز فیشینگ که بسیاری از ما با آنها مواجه شدهایم، شامل پیامهایی مانند ثبتنام و دریافت سود سهام عدالت یا مشاهده ابلاغیه قضایی است. در این پیامها، هکر با بهکارگیری کلماتی که حس ترس یا طمع را در شما برمیانگیزند، شما را به کلیک روی لینک ترغیب میکند.
بسیاری از کاربران در مواجهه با این پیامها، با واردکردن اطلاعات حساب بانکی خود، بهخیال اینکه پولی بهدست آوردهاند، هرچه در حساب دارد را در کسری از ثانیه از دست میدهد. چراکه مهاجم سایبری با دریافت اطلاعات حساب بانکی کاربر، از آن برای برداشت تمام دارایی مالی او استفاده میکند.
روش های شناسایی فیشینگ
حالا میدانید که فیشینگ چیست و انواع آن را هم میشناسید، حتماً میپرسید که چطور بفهمیم هدف یک فیشر هستیم؟ نشانههای حملات فیشر معمولاً مشابه و مثل موارد زیر هستند:
- شخصی سعی میکند وارد حساب کاربری شما در یک پلتفرم شود. این تلاش از طریق ارسال پیامک، ایمیل یا… برایتان ارسال شده است. ولی شما هیچ تلاشی برای ورود به آن پلتفرم نکردهاید.
- در حمله فیشینگ کسی شما را برای پرکردن یک فرم با اطلاعات شخصی یا بانکی تشویق میکند. مثلاً وعده خدمات بهتر را در ازای پر کردن یک فرم میدهد.
- اسم شرکت یا برندی را که میشناسید در آدرس یک صفحه میبینید؛ اما نه به آن صورتی که قبلاً دیدهاید.
- به جای ارائه روشهای پرداخت، تکمیل اطلاعات و موارد مشابه، یک لینک مستقیم برایتان فراهم شده است. به احتمال زیاد، با روشهای مختلفی برای کلیک روی این لینک ترغیب خواهید شد.
برای آشنایی با ۶ روش کاربردی برای شناسایی وبسایت فیشینگ مقاله زیر را از دست ندهید.
راه جلوگیری از فیشینگ چیست؟
حملات فیشینگ، شیوهای هوشمندانه و قدرتمند برای کلاهبرداریهای دیجیتالی هستند. با این حال، جای هیچ نگرانی نیست! با بهکارگیری مجموعهای از دستورالعملهای امنیتی، میتوانید از این دامهای دیجیتالی در امان بمانید.
راه های پیشگیری از حملات فیشینگ شامل موارد زیر هستند:
- به ایمیلهایی که منتظر آنها نبودهاید اعتماد نکنید.
- دقت و حساسیت بیشتری برای URL صفحاتی که واردشان میشوید به خرج دهید. مطمئن شوید که آدرس را درست نوشتهاید یا به صفحه دیگری هدایت نشدهاید.
- فایلهای پیوست ایمیلها را دانلود نکنید. سعی کنید فایل مربوطه را از راههای دیگری پیدا کنید.
- سادهترین راه مقابله با فیشینگ چیست؟ این که درخواستهای مهم را با فرد فرستنده از راههای دیگر مانند تماس تلفنی چک کنید.
- هیچ موسسه مالی یا شرکتی اطلاعات حسابتان را به صورت آنلاین از شما نمیخواهد. پس فریب این درخواستها را نخورید.
- سعی کنید روی لینک داخل ایمیلها به صورت مستقیم کلیک نکنید. در عوض از آدرسهایی استفاده کنید که قبلاً واردشان شدهاید یا آدرس درست را از راه دیگری پیدا کنید.
- بعد از شناسایی سایت فیشینگ، فوراً از آن خارج شوید.
- فایروال سیستم خود را به صورت منظم چک کنید تا از URLها و IPهای مشکوک در سریعترین زمان ممکن باخبر شوید.
- در سازمانهای بزرگ بهترین راه مبارزه با فیشینگ چیست؟ پیادهسازی کمپینهای شبیهسازی فیشینگ که یک مانور عملی محسوب میشوند.
- کارمندان شرکت را به طور منظم درباره روشهای بهروز فیشینگ آموزش دهید.
- از HTTPS بودن پروتکل وبسایت مطمئن شوید (ابتدای دامنه باید HTTPS را به جای HTTP ببینید).
سطح جدیدی از امنیت با گواهی SSL پارسپک
افزایش اعتماد کاربران و ارتقای امنیت وبسایت خود را به گواهی SSL پارسپک بسپارید! با گواهی SSL، تمامی دادههای حساس بین کاربران و سرور به صورت رمزگذاری شده منتقل میشوند. این سرویس نه تنها اطمینان کاربران را جلب میکند؛ بلکه با افزایش اعتبار و امنیت وبسایتتان، به ارتقای رتبهبندی در موتورهای جستوجو هم کمک میکند. با کلیک روی دکمه زیر، امنیت دیجیتالی خود را تضمین کنید!
بعد از حمله فیشینگ چه کنیم؟
با جواب دادن به سوال فیشینگ چیست، احتمالاً شما هم با ما همنظرید که این نوع حمله از هیچکداممان دور نیست! پس اول خوشبینی خود را در اعتماد کردن به ایمیلها، تماسها، پیامکها و… کنار بگذارید. بعد خودتان را برای بعد از این اتفاق آماده کنید. بسته به نوع اطلاعاتی که دزدیده شده، میتوانید یکی از کارهای زیر را انجام دهید:
- مورد را به پلیس فتا گزارش دهید.
- رمز عبور پلتفرمی که فیشر تلاش دارد واردش شود را عوض کنید.
- فوری به موسسه مالی، بانک یا… بگویید که شخصی سعی دارد از حساب شما پول برداشت کند.
- حملات فیشینگ گاهی برای نتیجه دادن به اتصال اینترنت قربانی نیاز دارند. اگر متوجه شدید که بدافزاری را نصب کردهاید، اتصال اینترنت را قطع کنید و با یک متخصص فنی حوزه امنیت مشورت کنید.
چگونه بفهمیم یک ایمیل فیشینگ است؟
ایمیل فیشینگ شکل عجیب و غریبی ندارد. اما برای اطمینان از درست بودن ایمیل چند راه دارید:
- از نرمافزارهای آنتیویروس ایمیل استفاده کنید.
- آدرس را با منابع دیگری مثل وبسایت، بروشور یا… تطبیق دهید.
- آدرس ایمیل را بررسی کنید تا مطمئن شوید هیچ غلط املایی یا کاراکترهای اضافهای در آن نیست.
موس را روی لینک داخل ایمیل ببرید تا آدرس آن را ببینید، اما روی آن کلیک نکنید. با این کار میتوانید URL مقصد را ببینید و چک کنید که دقیقاً قرار است کجا بروید.
آیا میدانید https چیست و چرا باید از آن به جای http استفاده کنیم؟ در مقاله زیر بخوانید.
تفاوت فارمینگ و فیشینگ چیست؟
حمله فیشینگ شامل جعل یک ایمیل یا وبسایت به منظور فریب کاربران برای افشای اطلاعات شخصی یا نصب بدافزار است. در مقابل، در حمله فارمینگ، هکر با نفوذ به سرور DNS (سیستم نام دامنه) و ربودن آن، کاربران را به وبسایت جعلی خود هدایت میکند.
در حمله فیشینگ، ایمیلی دریافت میکنید که ظاهراً از طرف بانک است و از شما میخواهد به دلایل امنیتی فوراً وارد حساب خود شوید. با کلیک روی لینک موجود در ایمیل، به یک وبسایت جعلی مشابه سایت بانک هدایت میشوید. اطلاعات ورود شما در این وبسایت جعلی ثبت و به دست مهاجم میرسد. اما در فارمینگ، شما بدون دریافت ایمیل مستقیماً آدرس وبسایت بانک را در مرورگر وارد میکنید. اما به دلیل دستکاری DNS یا آلودگی به بدافزار، به وبسایت جعلی هدایت میشوید. اطلاعات ورود شما در این سایت جعلی ثبت و به دست مهاجم میرسد، بدون اینکه متوجه شوید.
جمعبندی
فیشینگ چیست؟ در حمله فیشینگ هکر با ظرافت تمام، قلاب فریب خود را در قالب یک ایمیل یا صفحه جعلی به سمت شما پرتاب میکند. هدف او، ربودن اطلاعات حساس، ترغیب به دانلود بدافزار و اقداماتی از این دست است. جالب است بدانید حدود ۹۴ درصد از سازمانهای بزرگ دنیا قربانی حملات فیشینگ شدهاند و ۹۶ درصد از آنها تحتتاثیر منفی این حملات قرار گرفتهاند. اما بخش شیرین ماجرا؟ اینکه ۹۹.۹۹ درصد این حملات با اقدامات امنیتی مهار شدهاند.
سؤالات متداول
۱. دلیل نامگذاری حمله فیشینگ چیست؟
روش هکرها در فیشینگ شبیه به صید ماهی است. چون یک قلاب دارند و در دریای کاربران به دنبال طعمه میگردند. اما چرا آن را Fishing نمینویسند؟ چون هکرها حمله خود را با شبیهسازی و تقلید پیش میبرند. این غلط املاییِ عمدی در کلمه Phishing، طعنهای به روش حمله فیشرها است.
۲. خطرات حملات فیشینگ چه هستند؟
هکرها میتوانند بعد از این حمله از حساب شما پول برداشت کنند، از طرف شما وام بگیرند، کارتهای اعتباری یا حتی گواهینامههایی را به اسم شما بگیرند و به اعتبار شخصی یا شرکتی شما آسیب بزنند.
۳. چطور جلوی ارسال ایمیل فیشینگ را بگیرم؟
با استفاده از نرمافزارهای ضد بدافزار (Anti-malware) و ضد هرزنامه (Anti-spam) ایمیل، روشهای احراز هویت DNS مبتنی بر پروتکلهای DMARC ،SPF و DKIM و سایر فناوریهای اسکن ایمیل، میتوانید امنیت ایمیلهایتان را افزایش دهید.
۴. آیا باید ایمیل فیشینگ را پاک کنم؟
به جای پاک کردن، بهتر است آن را به عنوان Spam یا هرزنامه علامتگذاری کنید. این کار باعث میشود که ایمیلهای بعدی از این فرستنده نیز به طور خودکار به عنوان هرزنامه شناسایی شوند.
۵. فیشرها چگونه از صفحه نتایج جستجو به نفع خود استفاده میکنند؟
صفحاتی را با محتوا و آدرس جعلی (شبیه به وبسایت اصلی) میسازند. سپس با تبلیغات پولی آنها را به رتبههای اول گوگل میرسانند. کاربران معمولاً به حساب این که این وبسایت را جزو گزینههای اول گوگل میبینند، بدون تردید روی آن کلیک میکنند.