فیشینگ (Phishing) یک جرم سایبری است که در آن هدف یا اهداف حمله از طریق ایمیل، تلفن یا پیامک توسط فردی که بهنظر موجه و قانونی بهنظر میرسد ترغیب میشوند تا اطلاعاتی را فاش کنند؛ اطلاعاتی مثل حساب بانکی، رمزهای عبور، اطلاعات کارت بیمه و…
آنچه در پادکست میشنویم
نوعی کلاهبرداریه که هکر در پوشش نمایندۀ یک کسبوکار و یا سازمان معتبر، قربانی خودش رو فریب میده و اونو وادار میکنه تا روی پیوند یا پیوستی کلیک کنه. بهمحض اینکار، اطلاعات شخص که در اغلب موارد اطلاعات حساببانکی و اعتبارهای مالیه، هک میشه و قربانی، ضررهای مالی بسیاری رو متحمل میشه.
توضیح بیشتر Phishing
سادهترین راه برای ارتکاب سرقت، احتمالاً متقاعدکردن قربانیانی است که فکر میکنند اصلاً مورد سرقت قرار نمیگیرند. اینکار، پایه و اساس حملۀ فیشینگ است. نکته اینجاست: شما همیشه از همانجایی ضربه میخورید که اصلاً فکرش را نمیکنید. حتماً این جمله را شنیدهاید که: «اکثر غرقشدگان در دریا، شناگرانِ ماهری بودند.» این جمله، بهتنهایی نشان میدهد که وقتی خیلی به خودتان و تواناییاتان اعتماد داشته باشید و اصلاً به خطرهایی نیندیشید که ممکن است در کمین باشد صدمات جبران ناپذیری را متحمل شوید. دقیقاً شبیه همین مورد یعنی حملۀ فیشینگ.
حملات فیشینگ با ایمیل، تماس تلفنی، پیامک، پست شبکههای اجتماعی یا مانند آن آغاز می شود که به نظر میرسد از یک منبع معتبر باشد.
در حملات phishing، مهاجم یا هکر، ممکن است انواع و اقسام اهداف را دنبال کند اهدافی مثل: فریبدادن قربانی برای ارائه اطلاعات حساب، انتقال PayPal، دانلود بدافزارهای مخفی و غیره؛ سپس از این اطلاعات، برای دسترسی به حسابهای مهم بهره برده، با سرقت هویت، ضررهای مالی زیادی به قربانی خود وارد میکند.
Phishing چگونه عمل میکند؟
در گزارشهای Phishing و طی بررسی کارشناسان امنیت شبکه، اعلام شده است که بیشتر حملات phishing با ایمیل، تماس تلفنی، پیامک، پست شبکههای اجتماعی یا مانند اینها صورت میگیرد.
در این حمله، قربانی گمان میکند شخصی که آنسوی خط از وی درخواستی دارد شخصی معتبر و قانونی است؛ و بههمینخاطر، او بهراحتی و بدون کوچکترین شکی، اطلاعات درخواستشده را در اختیار هکر میگذارد.
شاید پیش خودتان بگویید عجب آدمهای سادهلوحی، کسی که چنین اطلاعاتی را درخواست میکند مشخص است که نیت سوء دارد؛ اگر من باشم ممکن نیست چنین خطایی را مرتکب شوم.
خب بهتر است کمی دست نگه دارید! اگر اینگونه فکر میکنید شما دقیقاً یکی از قربانیان آینده خواهید بود؛ همانطور که در مطلب بالا آمد: «بیشترِ غرقشدگان دریا، افرادی بودند که اصلاً فکرش را نمیکردند درگیر قهر و قدرت دریا شوند.» آنان شناگران ماهری بودند که شاید پیش از به آب زدن، بارها به اطرافیان خود گفته بودند: «من هیچوقت غرق نمیشم.»
پس بدون غرور و البته سرزنشِ قربانیان حملۀ Phishing، بیایید تا مثالی را با هم دوره کنیم؛ آنوقت ببینید که آیا بازهم خواهید گفت: «من دُم به تله نمیدهم؟!»
فرض کنیم هکر، با روش مخصوص خود، به آدرس ایمیل یا شماره تلفن شما دست پیدا کرده است. او، همچنین اطلاعات حساب بانکی شما را دارد؛ اما هنوز نمیتواند به اطلاعات حسابتان وارد شود. خب! در مرحلۀ اول، برای شما یک ایمیل یا پیام متنی امن میفرستد؛ بهگونهای که وقتی آن را میخوانید ذرهای شک نمیکنید.
سپس هکر ،مثلاً به شما میگوید: «دارندۀ خوشحساب بانک… از شعبۀ ….. شما برندۀ ….. ریال جایزۀ نقدی شدهاید آیا شمارۀ تلفن، نام و کد ملی خود را تأیید میکنید؟
او تمام اطلاعات را درست میفرستد؛ یعنی شمارۀ تلفن، نام و کد ملی شما؛ کافی است که شما واژۀ «بله یا تأیید» را بفرستید؛ همین کار، شما را در دام هکر انداخته است؛ چرا که او با تأیید شما به تمامِ حسابتان دسترسی پیدا کرده است و آن را خالی میکند.
خب! این شیوه چگونه است؟ آیا واقعاً شما با این همه اطلاعات و شواهد درست که کنار هم چیده شده است فریب نمیخورید؟
مطالعۀ این مطلب برای آگاهی بیشتر شما مفید است.
انواع مختلف حملات Phishing
مهاجمان انواع مختلفی از تکنیکهای phishing را برای سوءاستفاده از فناوریها، روندها، صنایع و کاربران مختلف ابداع کردهاند. در ادامه به برخی از انواع رایج حملات فیشینگ نگاهی بیندازید:
Email phishing
ایمیلی از یک فرستندۀ بهظاهر قانونی سعی میکند گیرنده را فریب دهد تا لینک مخرب را دنبال کرده و یا یک فایل آلوده را دانلود کند. آدرس ایمیل و هر URL در Email phishing از هویت دروغین و جعلی برای قانونی جلوهدادن چهرۀ خود و کارش استفاده میکند.
Smishing/SMS phishing
فیشینگ پیامکی/SMS با ارسال پیامک به دستگاههای موبایل انجام میشود؛ بهاینصورت که مهاجمان سعی میکنند قربانیان را فریب داده و اطلاعات شخصی مانند شماره کارت اعتباری یا شماره حسابهای دیگر را بهدست آورند.
Vishing/Voice phishing
اساس حمله در فیشینگ صوتی که Vishing نامیده میشود مشابه فیشینگ است؛ اما از طریق تماس تلفنی انجام میشود؛ این حملات، پس از بهدستآوردن اطلاعات کارت اعتباری یا دیگر جزئیات حساس انجام میشود.
Angler phishing
در این روش، مهاجمان با جازدن خود بهعنوان نمایندۀ سازمانهای قانونی در رسانههای اجتماعی، اغلب با ارائه کارت هدیه، تخفیف و غیره، اطلاعات شخصی قربانیان را درخواست میکنند.
Pop-up phishing
این نوع حملۀ هکری، یک حملۀ معمول به گوشیهای هوشمند اپل، اندروید یا دیگر گوشیهای هوشمند است؛ روش کار بهاینصورت است که یک پیام هشدار یا پیشنهاد به صورت پاپ آپ ظاهر میشود که عموماً حاوی یک لینک مخرب برای فریب قربانیان است آنهم بهمنظور افشای اطلاعات شخصی وی.
Spear phishing
درحالیکه بسیاری از کلاهبرداریهای فیشینگ با انتخاب تصادفی قربانیان صورت میگیرد در حملات Spear phishing افراد خاصی مورد هدف قرار میگیرند؛ افرادی که مهاجم، تا حدودی از جزئیات شخصی آنها اطلاع دارد. این جزئیات اضافی میتواند شانس فیشینگ موفق را تا حد زیادی افزایش دهد.
Whaling attacks
در این نوع حمله، مهاجمان، با شگردهای بسیار زیرکانه، مدیران اجرایی یا دیگر اعضای مهم یک سازمان را وادار میکنند تا آنان را در رسیدن به هدفشان یاری کنند. اهدافی همچون: دستیابی به اطلاعات سازمانی، دسترسی به IP Addressها، حسابهای مالی شرکت و حتی بایگانی اطلاعات محرمانه.
Clone phishing
در این نوع حملۀ فیشینگ، هکرها یا مهاجمان، ایمیلهای جعلی را از سوی افراد مورد اعتماد قربانی برایش ارسال میکنند. بهعنوانمثال: مؤسسات مالی یا کسب و کارهای معتبر مانند آمازون. این موضوع ارتباط نزدیکی با Spear phishing و تاکتیک رایجِ حملات سازش ایمیل تجاری (BEC) دارد.
Evil twin phishing
در این نوع حملۀ phishing، مهاجمان، قربانیان را با یک hotspot وایفای قابل اعتماد به دام میاندازند و سپس به کمک شیوۀ man in the middle Attack ” انتقال دادههای قربانیان را به سمت سِرور مشخصشدۀ خود، هدایت میکنند.
Pharming
در این نوع حمله، مهاجمان، عملکرد سرور سیستم و یا (DNS) را به سرقت میبرند تا کاربران را به یک وبسایت جعلی مخرب هدایت کنند؛ این اشخاص ممکن است حتی آدرس URL خوب و تمیزی ارائه دهند.
حملات phishing تاچهحد خطرناکند؟
حملات phishing میتوانند بسیار خطرناک باشند. کمپینهای فیشینگ بزرگ میتوانند میلیونها نفر را تحتتأثیر قرار دهند؛ دادههای حساس را به سرقت ببرند؛ باجافزار و دیگر بدافزارها را به کار بگیرند و همچنین به حساسترین مناطق سیستمهای یک شرکت دسترسی پیدا کنند.
از دست دادن دادههای حساس مانند اطلاعات مالی، بدنام کردن اشخاص، برملا کردن زندگی خصوصی افراد یا روسای سازمان و مسائل نظارتی، از جمله پیامدهای احتمالی یک حمله فیشینگ موفق در سطح سازمانی است؛
هر قربانی فیشینگ میتواند ضررهایی مثل از دست دادن اعتبار، پول، احترام و آبرو و… را متحمل شود.
چگونه حملۀ Phishing روی کار، تأثیر میگذارد؟
در سطح سازمانی، پیامدهای یک حمله phishing موفق میتواند بسیار گسترده و جدی باشد. ضررهای مالی میتواند ناشی از لو رفتن اعتبار حساب بانکی شرکت باشد.
اما گاهی اوقات، حملات فیشینگ فقط به همینجا و بهدستآوردن اطلاعات یا ضررهای مالی ختم نمیشود؛ گاهی این حملات ممکن است مقدمه و زمینهای برای حملاتِ بعدتر و بدتر باشند؛ مثل حملات به کمک باجافزارها که شما علاوه بر ازدستدان اطلاعاتتان در جایگاه قربانی، حالا مجبورید به هکر نیز باجی بپردازید تا سایر اطلاعاتتان که بسیار برایتان مهم است افشا نکند.
فرض کنید در یک سازمان مهم، حملۀ phishing رخ دهد و مهاجمان به اطلاعات تعداد زیادی از افراد شاغل در آن سازمان دست پیدا کنند حالا برای آنکه اطلاعات بهدستآمده را منتشر نکنند از شما باج میخواهند.
یا مواردی اعلام شده که مجرمان سایبری، در برخی حملات phishing، دادههای دزدیده شده را در دارک وب به فروش گذاشتهاند.
نشانههای Phishing چیست؟
وقتی صحبت از فیشینگ میشود ایمنترین کاربران، کسانی هستند که میدانند چگونه از به دام افتادن جلوگیری کنند. چند نشانۀ هشداردهندۀ کلیدی که به شما کمک میکند تا بدانید دچار phishing میشوید یا نه!
نقص در نام دامنه
آدرسهای ایمیل و دامنههای وب، ممکن است ناسازگاریهایی داشته باشند؛ بهعنوانمثال، اگر ایمیلی دریافت کنید که ادعا میکند از یک بِرند شناخته شده است خوب به آن دقت کنید؛ ممکن است آدرس ایمیل ارسالی یا دامنه که برای شما فرستاده شده در یک یا دو حرف کم و زیاد یا حتی جابهجا شده باشد و با نشانی اصلی مطابقت نداشته باشد.
Spelling errors
اگرچه حملات فیشینگ بسیار دقیق وارد عمل میشوند اما؛ اگر خوب دقت کنید حتی همان حملاتِ بینقص و دقیق هم حاوی نکنتههایی است که میتواند شما را به شک بیندازد. مثلاً اشتباههای املایی یا دستوری؛ و دقیقاً همین نکنته میتواند به شما کمک کند تا خود را از یک phishing خسارتآور نجات دهید.
Unfamiliar greetings
سلام و احوالپرسی فرد ناشناس، به موردی اشاره دارد که دقیقاً شما باید همانجا شک کنید؛ و پیش از هر اقدامی، کمی بیندیشید.
مثلاً تصورکنید همیشه از سوی بانکتان این جمله برای شما فرستاده میشده: «با سلام» و یکهو پیام شما تغییر میکند به «دوست عزیز، سلام»! خب شما در همین وهلۀ اول و پیش از آغاز هر کاری، باید کمی مکث کنید و به فکر فرو روید: علت تغییر لحن چیست؟!
Short and sweet
ایمیلهای فیشینگ اغلب، اطلاعات را پراکنده نگه میدارند و برای آنکه با قضاوت یا شک قربانیان خود همراه نباشند به ابهام، روی میآورند؛ یعنی چه؟ آنان جزئیات زیادی را از قلم میاندازند چرا که به همۀ جزئیات دسترسی ندارند و برای رهایی از شک شما، این بهترین راهکار است: «کوتاه ولی با لحنی دوستانه حرف بزنید که قربانی به شما کمک کند.»
Unusual requests:
این راهکار که به اسم درخواستهای غیرمعمول شناخته میشود شامل ارسال ایمیلی به حساب کاربری شماست که از شما میخواهد کار غیرمعمولی انجام دهید- به خصوص بدون توضیح-
بهعنوانمثال، یک تلاش فیشینگ میتواند بهاینصورت باشد که یک هکر وانمود کند یکی از اعضای تیم IT است و از شما بخواهد که فایلی را بدون دلیل دانلود کنید.
چگونه سازمان و سیستم را در برابر حملۀ Phishing محافظت کنیم؟
حتماً تا حالا بسیار نگران شدهاید و از اینکه قربانی حملۀ phishing شوید میترسید باید بگوییم صرفنظر از اینکه به شما توصیه میکنیم مراقب باشید و حملات phishing را بشناسید تا درگیر آن نشوید باید اعلام کنیم که خوشبختانه میتوانید با انجام یکسری اقدامهای امنیتی، دست هکران را برای انجام حملات phishing کوتاه کنید.
اقدامهای متقابل سایبری
مواردی همچون نصب و استفادۀ آنتی ویروس معتبر از سایت معتبر، مطالعۀ راهکارهای ضد فیشینگ، در کنار فیلترهای اسپم موثر و مواردی از این دست است که تاحدود زیادی تلاش مهماجمان برای حملۀ phishing را خنثی میکند.
بهروزرسانی
آپدیت بهموقع سیستمعامل و مرورگرها به شما کمک میکنند تاحدودی از حملۀ phishing در امان بمانید. ارائهدهندگان نرمافزار، بهطور مرتب، به آسیبپذیریهای تازه کشف شده در محصولات خود رسیدگی میکنند که بدون آنها، سیستمتان در معرض خطر قرار خواهد گرفت.
پشتیبانگیری
با پشتیبانگیری خودکار، از دادههایتان محافظت کنید. یک فرآیند منظم پشتیبانگیری از دادههای سیستم را پیادهسازی نمایید تا در صورت رخنه بتوانید آنها را بازیابی کنید.
احراز هویت چندعاملی
از احراز هویت چندعاملی پیشرفته (MFA) استفاده کنید؛ استراتژیهای اعتماد صفر مانند MFA لایههای دفاعی اضافی بین مهاجمان و سیستمهای داخلی شما ایجاد می کنند.
بهروز باشید
این مورد، صرفاً در مورد خود شماست نه سیستمتان. یعنی سعی کنید با مطالعه و دیدنِ ویدئوهای مرتبط با انواع حملههای سایبری روز، آشنا شوید.
آگاهی، همیشه بر جهالت پیروز است. اگر شما، دانشِ روز داشته باشید مطالعۀ خود را افزایش دهید قطعاً با انواع حملههای سایبری آشنا خواهید شد؛ و کمتر به دام مهاجمان و هکرها میفتید.
این را بدانید که هکرها و مهاجمان، مدام در تلاشند تا هر روز، حملۀ جدیدی را طرحریزی و اجرا کنند؛ اگر آنها تا ایناندازه وقت میگذارند؛ مطالعه و پژوهش میکنند؛ و بهترین راه، برای حمله به شما را جستوجو و طراحی میکنند؛ چرا شما بهخاطر مصون ماندن از دست آنان، برای خودتان ارزش قائل نمیشوید و مطالعه نمیکنید؟ تا حداقل با دستی پُر مقابل آنها بایستید.
قطعاً هیچکس از آموزش ضرر نکرده است. پس سعی کنید مؤلفههای آموزشی، مثل شنیدن پادکست، دیدنِ فیلم، خواندنِ مقاله و مواردی از این دست را به خود هدیه دهید.
همۀ این موارد در سایت لاگ مدیا موجود است میتوانید از لاگمدیا هم برای افزایش آگاهی خود بهره ببر ید.
phishing و اقدام از راه دور
در نظرسنجی سال ۲۰۲۱ از مدیران امنیت IT شرکتها، ۸۰ درصد اعتقاد داشتند کارمندان دورکار، برای درگیر شدن به حملات فیشینگ، در معرض خطر بیشتری قرار دارند.
کارمندان دورکار، اغلب در خانه از نرمافزارهای امنیتی کمتر پیچیده نسبت به محلِ کار استفاده میکنند. آنها، همچنین ممکن است از ایمیلهای شخصی یا حسابهای دیگری استفاده کنند که تحت کنترل تیم IT سازمان آنها نیست.
علاوه بر این، به دلیل دور بودن افراد دورکار از کنترلهای داخلی سازمانشان و اینکه مدام مجبور نیستند تا سیستم خود را بازبینی کنند یا هیچ نظارتی روی آنان وجود ندارد راحتتر در معرض خطر قرار میگیرند.
باتوجه به اینکه پس از فروکشکردن پاندمی کووید -۱۹ همچنان برخی از افراد به دورکاری خود ادامه میدهند یا بعضی از کارفرمایان راحتترند که برای کاهش هزینههایشان- پرداخت حق ناهار و رفتوآمد به نیروها-از کارمندان دورکار بهره ببرند خب در اینصورت به نظر میرسد که حملات phishing در کمین چینی افرادی است.
مورد دیگری که باید به آن اشاره کرد این است که خیلی از سازمانها و مدیران کار با وجودی که اخبار phishing را میشنوند اما هنوز به پروتکلهای ضعیف امنیتی متکی هستند و برای مصون ماندن از این نوع حملات، راه چاره نمیاندیشند.
پس برای آنکه از حملات phishing در امان بمانید یکبار دیگر این مقاله را از ابتدا بخوانید و راههای پیشنهادی برای مصون ماندنتان از حمله را مطالعه کنید.
همچنان به شما میگوییم که «آگاهی بر جهالت برتری دارد.» پس اخبار را دنبال کنید؛ مقاله بخوانید؛ ویدئوی آموزشی بینید؛ پادکست بشنوید تا به سپری آهنین در برابر حملههای phishing مجهز شوید و چنانچه مورد حمله قرار گرفتید حداقل کمتر آسیب ببینید.