در دنیای امروزی، ما برای برقراری ارتباط با سایر افراد، تبادل اطلاعات و انجام فعالیتهای مختلف به اینترنت متکی هستیم. اگر چه اینترنت راحتی بسیار زیادی را برای ما به ارمغان آورده است، اما همراه با آن، اشکال مختلفی برای سرقت اطلاعات به وجود آمده است. یکی از روشهای بسیار رایج، فیشینگ (Phishing) نام دارد.
عواقب قربانی شدن در یک حمله فیشینگ می تواند شدید باشد، از ضرر مالی تا سرقت هویت و به خطر افتادن امنیت شخصی. بنابراین، برای افراد بسیار مهم است که از تکنیک های استفاده شده توسط کلاهبرداران فیشینگ آگاه باشند و بدانند چگونه می توانند به طور موثر از خود در برابر چنین حملاتی محافظت کنند.
در این مقاله، ما به توضیح اینکه فیشینگ چیست، چه انواعی دارد و تکنیک هایی که توسط مجرمان سایبری مورد استفاده قرار میگیرد، خواهیم پرداخت. علاوه بر این موارد، ما شما را با مفاهیم ضروری و رویکردهای فنی برای جلوگیری از فیشینگ آشنا خواهیم نمود.
فیشینگ چیست؟
فیشینگ نوعی مهندسی اجتماعی است که در آن مهاجمان، افراد را به روش های مختلف فریب می دهند تا اطلاعات حساس را فاش کنند یا بدافزارهایی مانند باج افزارها را نصب نمایند. حملات فیشینگ به طور فزایندهای پیچیدهتر از گذشته شدهاند و از سال 2020، به عنوان شایع ترین نوع از جرایم سایبری شناخته شده است.
اصطلاح "فیشینگ" اولین بار در سال 1995 در جعبه ابزار کرک AOHell ثبت شد، اما برخی بر این باورند که این اصطلاح قبل از آن در مجله هکر 2600 مورد استفاده قرار گرفته است.
اقداماتی که برای جلوگیری یا کاهش تأثیر حملات فیشینگ میتوان اتخاذ نمود شامل آموزش کاربران، آگاهی عمومی و اقدامات امنیتی-فنی هستند.
انواع حملات فیشینگ
ایمیل فیشینگ (Email Phishing)
حملات فیشینگ، که اغلب از طریق هرزنامه ارسال می شوند، سعی می کنند افراد را فریب دهند تا اطلاعات حساس خود را ارائه دهند. این نوع حملات عمدتاً به صورت انبوه برای افراد ارسال می شوند. اطلاعات یا دسترسی به سرقت رفته ممکن است برای سرقت پول یا نصب بدافزار مورد استفاده قرار گیرد. حسابهای دزدیده شده ممکن است در بازار دارک وب نیز فروخته شوند.
این روش حمله مهندسی اجتماعی شامل ارسال ایمیل کلاهبرداری یا پیام هایی است که به نظر می رسد از یک منبع قابل اعتماد مانند بانک یا سازمان دولتی ارسال شده باشند. این پیامها معمولاً حاوی لینک یا پیوستی هستند که با کلیک بر روی آن، بدافزار را بهطور خودکار روی دستگاه مورد نظر نصب میکند یا آنها را به صفحه ورود جعلی یک وبسایت هدایت میکند که در آنجا از شما میخواهد تا اطلاعات خود را وارد کنید.
حملهی Spear Phishing
Spear Phishing نوعی حملهی فیشینگ است که در آن، مهاجمان از روشهای مختلف برای بدست آوردن اطلاعات حساس از افراد و سازمانها استفاده میکنند. در این نوع حمله، مهاجمان در نقش شخص یا سازمانی که به نظر میرسد معتبر است، عمل میکنند و به طور هدفمند به افراد خاصی پیامهای دروغین و فریبنده ارسال میکنند.
مهمترین ویژگی حملهی spear فیشینگ این است که در آن، مهاجمان پیامهای خود را براساس اطلاعات شخصی و قابل دسترس طراحی میکنند. بدین ترتیب، پیامها به نظر میرسند که از منابع معتبر یا آشنا ارسال شدهاند و شامل جزئیاتی هستند که فرد را ترغیب به انجام عملی خاص، مانند ارائه اطلاعات حساب کاربری، کلمه عبور یا دسترسی به سیستمهای حساس میکنند.
این حملات فیشینگ اغلب مدیران اجرایی یا کسانی را که به دادهها و اطلاعات مالی حساس دسترسی دارند را مورد هدف قرار میدهند.
یک مثال از Spear Phishing میتواند دریافت یک ایمیل جعلی با عنوان "تغییرات رمز عبور حساب بانکی شما" باشد که از نام و لوگوی بانک استفاده میکند. این پیام ممکن است شامل لینکی به یک صفحه ورود جعلی باشد که ظاهراً مربوط به بانک است. وقتی کاربر روی لینک کلیک میکند و اطلاعات خود را وارد میکند، اطلاعات آن به مهاجمان منتقل میشود.
حملهی Whaling و CEO Fraud
حملات whaling از تکنیکهای spear phishing برای هدف قرار دادن مدیران ارشد و یا افرادی با سمت های سازمانی بالا استفاده میکنند. در این نوع حملات از محتوای سفارشی استفاده میشود و اغلب مربوط به احضاریه یا شکایت مشتری است.
حملهی CEO fraud به ارسال ایمیل های جعلی از مدیران ارشد برای فریب کارمندان جهت دریافت یا ارسال پول به یک حساب اشاره دارد. این نوع حملات معمولاً نرخ موفقیت پایینی دارند.
کلون فیشینگ (Clone Phishing)
کلون فیشینگ (Clone Phishing) یک روش حمله سایبری است که در آن، هکرها سعی میکنند از طریق ساختن یک نسخه مشابه و قابل تقلید از یک سرویس یا وبسایت معروف، اطلاعات شخصی و حساس کاربران را بدست آورند. در این نوع حمله، هکرها به طور کلی از نمونههایی که قبلاً به کاربران ارسال شده و در ذهن آنها ثبت شده استفاده میکنند. هکرها با ساختن یک نسخه تقلبی و فریبدهنده از یک ایمیل، صفحه وب یا سایر محتواها، کاربران را به ارائه اطلاعات حساس خود مانند نام کاربری، رمز عبور، شماره کارت اعتباری و غیره ترغیب میکنند.
برای اجرای یک حمله کلون فیشینگ، هکرها از متدهای مختلفی استفاده میکنند. آنها ممکن است ایمیلهای تقلبی ارسال کنند که در این صورت شباهت زیادی به ایمیلهای اصلی دارند و از نشانهها و لوگوهای شناخته شده استفاده می نمایند.
برای مقابله با کلون فیشینگ، توصیه میشود همیشه دقت و احتیاط لازم را در مواجه با ایمیلها، لینکها و صفحات وب مشکوک داشته باشید. اگر در مورد اعتبار یک ایمیل یا صفحه مطمئن نیستید، به طور مستقیم با سرویس یا سازمان مربوطه تماس بگیرید و از اعتبار آنها اطمینان حاصل کنید.
ویپ فیشینگ (VoIP Phishing)
ویپ فیشینگ (VoIP Phishing) که معمولاً به آن ویشینگ نیز گفته میشود، یک روش حمله اینترنتی است که در آن مهاجمان از طریق تکنولوژی VoIP برای فریب و کلاهبرداری افراد استفاده میکنند.
در ویپ فیشینگ، مهاجمان تماسهای تلفنی را به صورت خودکار تنظیم میکنند و با استفاده از مهندسی اجتماعی و تکنیکهای تقلید صدا، سعی میکنند افراد را متقاعد سازند تا اطلاعات حساس خود را مانند اطلاعات بانکی، شماره کارت اعتباری، رمز عبور یا اطلاعات شخصی را برایشان ارسال کنند. مهاجمان معمولاً دروغهایی را به افراد میگویند تا آنها را به انجام اقدامات فوری تحریک کنند.
به عنوان مثال، یک مهاجم میتواند خود را به عنوان نماینده بانک معرفی کند و از شما بخواهد تا به دلایل امنیتی، اطلاعات حساب بانکی خود را تأیید کنید. یا ممکن است به شما اعلام کند که شماره کارت شما مورد سرقت قرار گرفته و نیاز است تا اطلاعات کارت را برای وی ارسال کنید تا بتواند بررسیهای لازم را انجام دهد. این تکنیکها در نهایت به مهاجمان کمک میکند تا به اطلاعات شخصی و مالی شما دسترسی پیدا کنند.
فیشینگ پیامکی (SMS Phishing)
اس ام اس فیشینگ یا smishing نوعی حملهی فیشینگ است که از پیام های متنی تلفن همراه یا موبایل هوشمند برای ارسال اس ام اس استفاده می کند. معمولاً از قربانی خواسته می شود که روی پیوند کلیک کند یا با شماره تلفنی مشخص تماس بگیرد. سپس ممکن است از آنها خواسته شود اطلاعات خصوصی مانند اطلاعات ورود به یک وب سایت را ارائه دهند. فیشینگ پیامکی می تواند به اندازه ایمیل فیشینگ موثر باشد، زیرا بسیاری از تلفن های هوشمند امروزی، قابلیت اتصال به اینترنت پرسرعت را دارند. از طرفی، پیامهای smishing نیز ممکن است از شماره تلفنهای غیرمعمول ارسال شده باشند که در این صورت تشخیص آن ها را سخت میکند.
حملهی Page Hijacking
حملهی Page Hijacking نوعی حمله سایبری است که در آن هکر با تغییر مسیر صفحه و یا نمایش محتوا در مرورگر کاربر، سعی در سرقت اطلاعات شخصی، انجام عملیات مخرب و یا بهرهبرداری از اعتماد کاربر دارد. در این نوع حمله، هکر سعی میکنند از شباهت های ظاهری صفحههای معروف و قابل اعتماد (مانند صفحات ورود به سیستم بانکی، وبسایتهای خرید آنلاین و غیره) استفاده نمایند تا کاربران را به ورود اطلاعات خود (نام کاربری، رمز عبور و اطلاعات حساب بانکی) در صفحههای تقلبی ترغیب کنند.
روشهای متفاوتی برای انجام حملات Page Hijacking وجود دارد، اما یکی از رایجترین روشها، استفاده از تروجانها (Trojans) است. تروجانها نرمافزارهایی هستند که در قالب فایلهای ضمیمه، نرمافزارهای مشابه یا نسخههای جعلی نرمافزارهای محبوب توزیع میشوند. وقتی که کاربران این فایلها را اجرا میکنند، تروجانها به سیستم نفوذ کرده و کنترل کاملی روی مرورگر کاربر خواهند داشت. سپس میتوانند مسیر صفحه را به یک وبسایت تقلبی تغییر دهند.
هدف اصلی حملهی Page Hijacking به دست آوردن اطلاعات شخصی کاربران است. با نمایش یک صفحه مشابه به وبسایت اصلی و جعل فرمهای ورود، هکر قادر خواهد بود نام کاربری، رمز عبور و سایر اطلاعات کاربران را بدست آورد.
حملهی فیشینگ تقویم یا Calendar Phishing
فیشینگ تقویم یا Calendar Phishing یک روش کلاهبرداری آنلاین است که در آن مهاجمان از تقویم آنلاین شما، مانند Google Calendar، Microsoft Outlook یا iCloud Calendar، برای جلب توجه و اعتماد شما سوء استفاده میکنند.
روشهای مختلفی برای انجام این نوع فیشینگ وجود دارد، اما بیشتر این حملات بر روی ارسال دعوتنامههای تقویمی تمرکز دارند. در این حملات، مهاجمان یک رویداد جعلی ایجاد میکنند و دعوتنامهها را به آدرس ایمیل شما ارسال میکنند. محتوای دعوتنامه ممکن است شامل جزئیات جذابیتی باشد، مانند یک تخفیف ویژه، یک رویداد مهم یا یک مسابقه همراه با جایزه. در صورتی که شما به این دعوتنامهها پاسخ دهید و رویداد را در تقویم خود قرار دهید، مهاجمان میتوانند از شما سوء استفاده نمایند.
تکنیک ها و روش ها
جعل یا دستکاری لینک
جعل یا دستکاری لینک، به تغییر دادن یا تقلب در آدرس یک لینک یا URL اشاره دارد. به عبارت دیگر، روشی است که فرد یا افرادی با تغییر یک URL، سعی میکنند کاربر را به سایت یا منبعی متفاوت از آنچه که در ظاهر لینک نمایش داده میشود، هدایت کنند. این لینک ها ممکن است از ساب دامین ها یا URL هایی که غلط املایی دارند، برای فریب کاربر استفاده کنند.
مهمترین هدف از جعل یا دستکاری لینک، فریب کاربران و هدایت آنها به سایتهای مخرب است. این فرایند ممکن است برای هرزنامهها (spam)، فیشینگ (phishing)، جاسوسی کاربران (spyware) یا حملات سایبری دیگر استفاده شود. بنابراین، در هنگام کلیک کردن بر روی لینکها، توصیه میشود به دقت به آدرس لینک توجه کنید و از معتبر بودن URL اطمینان حاصل نمایید.
دامنه اینترنتی بینالمللی (IDN) را میتوان از طریق جعل IDN یا حملات هموگراف مورد سوء استفاده قرار داد تا مهاجمان بتوانند وبسایتهای جعلی با آدرسهای بصری مشابه و قانونی ایجاد کنند. حتی گواهیهای دیجیتال، مانند SSL، ممکن است در برابر این حملات موثر نباشند، زیرا فیشرها (کسانی که حملات فیشینگ را انجام میدهند) میتوانند به راحتی گواهیهای معتبر را خریداری نموده و تنها محتوا سایت را تغییر دهند، بدون آنکه نیازی به تغییر SSL وجود داشته باشد.
فرار از فیلتر یا Filter Evasion
فیشرها گاهی اوقات از تصاویر به جای متن استفاده می کنند تا کار را برای ابزارها و فیلترهای ضد فیشینگ دشوار کنند. با این حال، امروزه فیلترهای پیشرفته ضد فیشینگ قادر به بازیابی متن پنهان در تصاویر با استفاده از فناوری OCR هستند.
مهندسی اجتماعی
فیشینگ اغلب از تکنیکهای مهندسی اجتماعی برای فریب کاربران و انجام اقداماتی مانند کلیک کردن روی لینک، باز کردن یک پیوست یا افشای اطلاعات حساس استفاده میکند.
مهندسی اجتماعی به طور گسترده در حوزه امنیت اطلاعات و امنیت سایبری مورد استفاده قرار میگیرد. برخی از روشهای مهندسی اجتماعی شامل تقلید از هویت (impersonation)، انتزاع اطلاعات (information elicitation)، استفاده از تکنیکهای روانشناسی اجتماعی و سوءاستفاده از ضعفهای امنیتی مرتبط با انسان (همچون کلمات عبور ضعیف و اعتماد بیش از حد) است.
راه های مقابه با فیشینگ
برای مقابله با فیشینگ و جلوگیری از افشای اطلاعات شخصی و مالی خود، میتوانید از راهکارهای زیر استفاده کنید:
آگاهی و آموزش: بهترین راه برای مقابله با فیشینگ افزایش سطح آگاهی است. اطلاعات خود را درباره روشهای فیشینگ بصورت روزمره بالا ببرید و با روشهای جدید آشنا شوید. بیشتر بانکها و سازمانهای مالی منابع آموزشی در این زمینه ارائه میدهند.
هویت دیجیتال قوی: از رمز عبور قوی برای حسابهای آنلاین خود استفاده کنید و آنها را بهطور منظم تغییر دهید. همچنین از روشهای تایید دومرحلهای مانند پیامک یا اپلیکیشنهای مبتنی بر تأیید دومرحله استفاده نمایید.
هویت محافظت شده: از اطلاعات شخصی و مالی خود همیشه محافظت کنید. اطلاعات حساس مانند شماره حساب بانکی، CVV2 و شماره کارت اعتباری را برای افراد ناشناس به هیچ عنوان ارسال نکنید.
لینکهای مشکوک: همواره مطمئن شوید که لینکهایی که دریافت میکنید از منابع معتبر هستند. هرگز رمز عبور خود را از طریق ایمیل یا پیامک ارسال نکنید و در صورتی که لینکی مشکوک دریافت کردید، به طور مستقیم به سایت معتبر مراجعه کنید و وارد حساب خود شوید.
بروزرسانی نرمافزارها: همیشه اطمینان حاصل کنید که سیستم عامل و نرمافزارهای امنیتی خود بهروزرسانی شدهاند. بروزرسانیهای امنیتی معمولاً بهبودهایی را برای حفاظت از شما در برابر تهدیدات جدید فراهم میکنند.
نرمافزارهای ضد فیشینگ: نرمافزارهای ضد فیشینگ معتبر به شما کمک میکنند تا سایتها و ایمیلهای مشکوک را تشخیص دهید.
مراقبت از اطلاعات شخصی در شبکههای اجتماعی: اطلاعات شخصی خود را در شبکههای اجتماعی محدود کنید و از انتشار جزئیات حساب بانکی، تاریخ تولد، کد ملی و سایر اطلاعات حساس خودداری کنید.
آموزش کاربران برای مقابله با فیشینگ
آموزش موثر فیشینگ، که شامل ارائه دانش مفهومی به افراد و گرفتن بازخورد از آنها میباشد، بخش مهمی از استراتژی ضد فیشینگ هر سازمانی است. فیشینگ شبیه سازی شده، که سازمان ها کارمندان خود را با ارسال ایمیل های فیشینگ جعلی آزمایش میکنند، معمولاً برای ارزیابی اثربخشی و سطح آگاهی آنها استفاده میشود.
برای جلوگیری از فیشینگ، افراد میتوانند عادات خود را تغییر دهند. بهتر است به جای کلیک بر روی URL در ایمیل های مشکوک، مستقیماً با شرکت تماس بگیرید یا به صورت دستی آدرس وب سایت آنها را تایپ کنید.
تقریباً تمامی ایمیلهای شرکتها به مشتریان حاوی اطلاعاتی است که به آسانی در دسترس فیشرها نیست. برخی از شرکتها، برای مثال PayPal، همیشه مشتریان خود را با نام کاربری آنها در ایمیلها خطاب میکنند، بنابراین اگر ایمیلی شما را به شکلی عمومی خطاب میکند ("مشتری عزیز PayPal") احتمال اینکه فیشینگ باشد، زیاد است.
رویکردهای فنی برای مقابله با Phishing
فیلتر کردن ایمیل های فیشینگ
فیلتر کردن ایمیل میتواند تعداد ایمیلهای فیشینگ را که به صندوق ورودی میرسند را کاهش دهد. این فیلترها از تکنیک های مختلفی مانند روشهای یادگیری ماشین و پردازش زبانهای طبیعی برای طبقهبندی ایمیلهای فیشینگ و دارای آدرسهای جعلی استفاده میکنند.
مرورگرهایی که به کاربران هشدار می دهند
به منظور محافظت از کاربران در مقابل فیشینگ و سایر تهدیدات، برخی از مرورگرهای امروزی از قابلیت هشداردهی به کاربران در مورد وبسایتهای تقلبی یا فریبدهنده برخوردار هستند. این امکان معمولاً به عنوان یک ویژگی امنیتی در برخی از مرورگرها یا افزونهها ارائه میشود.
مرورگرهای وب مانند گوگل کروم، اینترنت اکسپلورر، موزیلا فایرفاکس، سافاری و اپرا همگی به کاربران قبل از ورود به سایتهای مشکوک اخطار میدهند. این هشدار ممکن است در قالب یک پنجره، یک نماد امنیتی همراه با متن یا نشانهای دیگر نمایش داده شود. این هشدارها معمولاً به کاربران اطلاع میدهند که وبسایت مورد نظر ممکن است خطرناک باشد، حاوی برنامههای مخرب باشد، اطلاعات شخصی را هدف بگیرد یا تلاشی برای کلاهبرداری داشته باشد.
مرورگرها برای شناسایی وبسایتهای فیشینگ، از معیارها و الگوریتمهای امنیتی مختلف استفاده میکنند. این الگوریتمها ممکن است بر اساس مشخصات دامین، گواهینامههای امنیتی، سابقهی وبسایت و ... باشد.
احراز هویت چند عاملی (Multi-Factor Authentication)
بسیاری از شرکت های ارائه دهنده خدمات اعتباری یا سرویس شبکه اجتماعی از احراز هویت دو عاملی یا چند عاملی (MFA) پشتیبانی میکنند، که کاربر را ملزم میکند حداقل از ۲ عامل هنگام ورود به سیستم استفاده کند. (به عنوان مثال، کاربر باید هم کارت هوشمند و هم رمز عبور ارائه دهد). این امر تا حدی خطر را کاهش می دهد، در صورت حمله فیشینگ موفق، رمز عبور سرقت شده به تنهایی نمی تواند برای ورود به سیستم مورد استفاده قرار گیرد.
سخن پایانی
حملات فیشینگ همچنان در حال تکامل هستند و تهدیدی قابل توجه برای افراد و سازمانها به شمار میآیند. با درک ماهیت فیشینگ و اجرای اقدامات پیشگیرانه موثر، می توانید از خود و اطلاعات حساس در مجرمان سایبری محافظت کنید. با شناخت نشانههای فیشینگ و اتخاذ اقدامات پیشگیرانه، میتوانید امنیت آنلاین خود را افزایش دهید تا در دام فیشینگ نیفتید.