تقریبا تمامی افراد حقیقی یا حقوقی که با هدف به دست آوردن اطلاعات و سرمایه شما اقدام به عملی میکنند که این عمل شبیه به طعمه گذاری برای گرفتن ماهی بزرگتر است را فیشینگ (phishing) مینامند. در این جستار، در مورد اینکه کلاهبرداری فیشینگ چیست و همچنین روشهایی که کلاهبرداران استفاده میکنند تا به اطلاعات وپول شما دسترسی پیدا کنند و چنین حملاتی را انجام دهند را مرور میکنیم.
حمله فیشینگ چیست؟
حمله فیشینگ نوعی حمله مهندسی شده اجتماعی است که هدف آن به دست آوردن اطلاعات حساس از جمله حساب های بانکی و کاربری، نام کاربری، رمز عبور، کلیدهای خصوصی والتهای پول دیجیتال، اطلاعات حساس کاری و شخصی، عکس و فایلهای شخصی و حرفهای و در کل کلیه مواردی که برای فرد کلاهبردار اهمیت داشته باشد.
چند روش مختلف حمله
اغلب کاربران قربانی حملات فیشینگ، از طریق روشهای مختلفی که توسط کلاهبرداران استفاده یا حتی ابداع میشوند مورد هدف قرار میگیرند:
- استفاده از جعل ایمیل
- ایجاد یک وبسایت جعلی
- ارسال پیام هایی با تگ فوری با پیوند جعلی
- صفحات اجتماعی با پیوندهای جعلی به ایمیلها، اکانتها، صرافی ها و کیف پول شما
- چت کردن با یک تیم پشتیبانی جعلی
- حملات فیشینگ از طریق Wi-Fi که برای به دست آوردن اطلاعات شما طراحی شده اند
- صفحات احتماعی جعلی در تلگرام، واتساپ، اینستاگرام، پینترست، یوتویب و لینکدین
- سوءاستفاده از نام سایتها و شرکتهای معتبر مثل اپل، گوگل و آمازون
- ارسال لینکهای جعلی و بسیار موارد دیگر
آیا می توان جلوی فیشینگ را به طور کامل گرفت؟
تحقیقات زیادی در مورد اینکه آیا یک شرکت دیجیتال واقعاً میتواند تا حدی ایمن باشد که فیشینگ غیرممکن باشد، انجام شده است – با این حال، اتفاق نظر کلی این است که حملات فیشینگ را نمی توان به طور کامل متوقف کرد، و بهترین استراتژی این است که خود کاربران از اطلاعات و داراییهای خود محافظت کند.
بنابراین، اطمینان از ایمن بودن وسایل دیجیتال از جمله موبایل و لپ تاپ و ساعت هوشمند، اکانتها و رمز آنها، کیف پول های رمزنگاری شده و ایمن بودن فضای کاری دیجیتال به عهده شما به عنوان کاربر است.
چرا ایمنی کامل غیرممکن است؟
دلایل متعددی وجود دارد که چرا ایمنی کامل غیر ممکن است اما از دلایل آن میشود گفت که شکل حمله مورد استفاده دائماً در حال تغییر است و کاربران دقت لازم یا مطالعه لازم را در به خدمت گرفتن سرویسهای ارائه شده نمیکنند.
به عنوان مثال، از آنجایی که ارائه دهندگان سرویس ایمیل نظیر Gmail و iCloud به دنبال جلوگیری از دریافت ایمیل های کلاهبرداری توسط مهاجمان هستند یک مسدود کننده اسپم مناسب ایجاد کردهاند، ولی مهاجمان فقط کیفیت ایمیلهای فیشینگ خود را برای دور زدن این فیلترهای هرزنامهای، بهبود بخشیدند.
برخی از حملات می توانند اقدامات امنیتی را دور بزنند و کاملاً قانونی به نظر برسند. آنها همچنین کاربرانی را هدف قرار میدهند که به احتمال زیاد روی لینکهایی با دامنه غیرمجاز در وب یا از طریق کانالهای شبکههای اجتماعی نظیر تلگرام کلیک میکنند و در نتیجه این خطر را افزایش میدهند.
این اساساً به این معنی است که مسئولیت کاهش فیشینگ بر عهده کاربران دنیای مجازی است و آنها باید بر بهبود امنیت شخصی خود به عنوان راهی بهینه برای جلوگیری از چنین نقضهای امنیتی تمرکز و دقت کنند.
البته استفاده از سرویس شرکتهای معتبر و بزرگ میتواند به کاربران این کمک را بکند که تدابیر امنیتی خود را برای اطمینان از محافظت از دادههای خود و عدم وقوع فیشینگ افزایش دهند. البته احتمال اینکه حملات فیشینگ کاربران را هدف قرار دهد بیشتر از هدف قرار دادن شرکتهای دیجیتالی است، زیرا احتمال اینکه کاربران ساده در معرض کلاهبرداری قرار گیرند بسیار بیشتر از شرکتهایی است که تیمهای حرفهای بسیاری در اختیار دارند تا جلوی این حملات را بگیرند.
برای برآورد، بررسی و ثبت درخواست
مشاوره شخصی
۸ روش حملات فیشینگ
فیشینگ ایمیل – این مدل از حمله شامل ایمیلهایی میشود که به صورت عمده برای عده زیادی از افراد بدون خطاب قرار دادن شخص خاصی در قالب یک ایمیل با فرمت رسمی یا حداقل به ظاهر رسمی ارسال میشود به امید اینکه افرادی که کمتر این احتمال را میدهند که این یک حمله باشد بر روی لینک کلیک کنند یا فایلی را دانلود کنند و یا از دستورالعمل خاصی پیروی کنند.
مدلی از این نوع حمله، معروف به کلاهبرداری نیجرهای را وجود دارد که توسط دانشگاه آستون بریتانیا منتشر و نقد شده است.

فیشینگ نیزهای- این مدل شامل حملههایی بسیار حساب شدهتر و مشخصتر توسط هکرهای حرفهای انجام میگیرد که افراد یا موسسات خاصی را هدف قرار میدهند. اسکمرها تحقیقات وسیعی در خصوص پیشزمینه اهداف خود انجام میدهند، با چه کسانی رفت و آمد دارند، شغل و تخصص آنها چیست، پیامهای شخصی که دریافت میکنند به چه صورت است و بسیاری موارد دیگر.
ویلینگ (به دنبال نهنگ رفتن!) – این مدل شامل حملههایی بسیار پیشرفتهتر و مهندسی شده پیچیده است که هکرهای بسیار حرفهای به دنبال مدیران ارشد و افراد بسیار خاص میروند همانند رسوایی تونی بلر نخست وزیر وقت انگلستان. اغلب به صورت خطاب دادن شخصی ایمیل یا پیام ارسال میشود و شامل هشدار در خصوص موضوعی اورژانسی، ورشکستگی قریبالوقوع، شکوایه حقوقی، یا درخواست پول خسارت است. حملهکننده ها معمولا لینکی ارسال میکنند که با آن نام کاربری و رمز عبور را به سرقت میبرند یا فایل دانلودی در ایمیل میگذارند تا با دانلود آن بدافزاری بر روی سیستم هدف نصب شود تا به سیستم دسترسی پیدا کنند.
ویشینگ یا فیشینگ صوتی- همیشه مهاجمان یا کلاهبرداران از طریق ایمیل تماس نمیگیرند بلکه از طریق تلفن هم اقدام به گرفتن نام کاربری، رمز عبور، کد ملی، شماره شناسنامه، نام پدر یا اطلاعات دیگری که منجر به دسترسی آنها به اطلاعات یا حسابهای بانکی شما میشود را میکنند. اغلب هم این مهاجمان خود را جای پرسنل شرکتهای معتبر و اشخاص حقیقی و حقوقی میگذارند.
معمولا مکالمات شامل ساپورت فنی، اداره مالیات، وزارت خانههای کشوری و لشکری، یا برنده شدن در مسابقه (مثل پرونده رادیو جوان – پرونده بسیار معروفی که از چند سال قبل شده است) میشود و ابتدا برای اطمینان دادن به کاربر مبلغ ناچیزی را واریز میکردند و سپس از او میخواستند تا پولی را واریز کند مبلغی در حدود ۵ میلیون تومان و در زمان کوتاهی با داشتن اطلاعات حساب کاربر اقدام به تخلیه حساب بانکی قربانی میکردند. حتما در صورت چنین مکالمهای سریعا با پلیس فتا تماس بگیرید و هیچگونه اطلاعات شخصی به این افراد ندهید.
اسمیشینگ یا (فیشینگ پیامکی) – مثل مورد قبل است فقط بجای تماس تلفنی از پبامک یا پیام از طریق شبکه اجتماعی مثل واتساپ و تلگرام حمله میکنند و دقیقا مثل سیستم تلفنی و ایمیلی عمل میکنند. پیامکهای شامل لینک که شما پرونده قضایی دارید کلیک کنید تا ببینید یا پول بدهید تا ما برای شما انجام بدهیم.
انگلر یا (فیشینگ صفحات اجتماعی) – مهاجمان صفحات اجتماعی مثل لینکدین، اینستاگرام یا تیک تاک را تحت نظر دارند تا وقتی کاربری پست، نظر یا سوالی در زمینهای مخصوصا بانکی میگذارد را دنبال کنند و شروع به برقراری ارتباط با او در خصوص کمک فنی، مالی و یا مشاورهای بکنند، مراقب باشید و همیشه اکانت مخاطبتان را چک کنید و مطمئن شوید که فرد درست از آن سازمان در حال صحبت هستید.
فیشبنگ کلاهبرداری مدیر عاملی – مثل حمله ویلینگ است با این تفاوت که مهاجم خود را جای مدیرعامل یا مدیر مالی جای میگذارد تا از خلاء امنیتی استفاده کند و پرسنل را قانع کند که پولی را به حساب او واریز کنند و نه حسابی که عمدتا از قبل مشخص شده بود.
فیشبنگ موتور جستجوگر اینترنتی- نوع جدیدی است که مهاجم وبسایتی بسیار هوشمندانه و مشابه به وبسایت اصلی درست میکند و حتی اقدام به سئو کردن سایت میکند تا توسط سایتهای دیگر ایندکس شود و حاوی لینک یا بدافزار دانلودشوندهای است که در قالب جایزه، پیشنهاد کاری، راهنما و غیره کاربر را مجاب به کلیک و دانلود میکند تا مهاجم بتواند به اطلاعات کاربر دسترسی پیدا کند.
نتیجه گیری
همیشه روشهای بسیاری وجود دارد تا کاربر دچار حمله فیشینگ شود و معمولا هم از ضعفی در سیستم یا خلاء وجود امنیت کافی این اتفاق رخ میدهد پس کاربر همیشه باید هشیار باشد و این نکته را هم در نظر داشته باشید که سوال این نیست که آیا مورد حمله قرار میگیرید یا خیر، همه سیستمها و اشخاص مورد حمله و هک قرار میگیرند؛ سوال این است که برنامه شما برای بعد از حمله قرار گرفتن چیست؟ یا چه روشهایی را اتخاذ کردهاید تا کمتر مورد حمله قرار بگیرید؟