فیشینگ چیست | انواع + ۵ روش طلایی برای پیشگیری
فیشینگ (Phishing)، واژهی ترسناک این روزهاست که اولین و سادهترین راه مقابله با آن افزایش آگاهی و بالابردن اطلاعات فردی در زمینه اینترنت است. حمله فیشینگ، همان ترفندی است که به سارقان و کلاهبرداران سایبری کمک میکند تا اطلاعات شخصی و دادههای کارت بانکی را برای اهداف شوم خود جمعآوری کنند. اما در پاسخ تخصصی به سوال مهم ” حمله فیشینگ چیست؟ ” باید بگوییم که نوعی از حملات سایبری برای سرقت اطلاعات کاربران است که توسط درگاههای جعلی مثل: ایمیل، SMS، فایلهای صوتی و موارد مشابه دیگر انجام میشود.
این نوع از کلاهبرداریهای اینترنتی با ظهور فروشگاههای آنلاین و پرداخت پول از طریق درگاه پرداخت بانکها شکل گرفتهاند و روشهای نوین دزدی محسوب میشوند. در این مقاله بصورت کامل و جامع به بررسی حملات فیشینگ و راهکارهای مقابله با آن میپردازیم. پس تا پایان این مقاله با تسکا همراه باشید.

مطالعه مقاله حملات مهندسی اجتماعی چیست را پیشنهاد میکنیم.
Phishing چیست؟
اگر دقت کنید، متوجه رابطه نزدیک میان کلمه Fishing و Phishing میشوید. هر دو واژه، تلفظ یکسانی دارند و تقریبا معنا و مفهوم مرتبطی را ارائه میدهند. کلمه اول به معنای ماهیگیری و کلمه دوم به معنای نوعی حمله سایبری است. اما راز رابطه، میان ماهیگیری و این نوع حمله در چیست؟
در پاسخ باید گفت که در زمان ماهیگیری نیاز به تلهگذاری است تا صید ماهی انجام شود. دقیقا در حملات سایبری، تحت عنوان فیشینگ هم نیاز به یک تله (trap) برای به دام انداختن قربانیان است. حال این تله میتواند یک ایمیل جعلی، درگاه پرداخت ساختگی، وبسایت تقلبی، SMS یا پیامک از منبع غیرقانونی باشد که برای کلاهبرداری و دزدی ایجاد شده است.
اولین گزارش در خصوص این نوع حمله در سال 2004 و علیه یک نوجوان کالیفرنیایی ثبت شد که با ایجاد نسخه تقلبی از سایت America Online توانسته بود اطلاعات مهم بسیاری از کاربران را به دست آورد. از جمله این دادههای حساس میتوان به: اطلاعات کارت اعتباری قربانیان اشاره کرد که روش خوبی برای برداشت پول از حساب آنها است. در ایران هم این نوع از کلاهبرداری، بسیار شایع شده است.

تاریخچه فیشینگ
فیشینگ به عنوان یک روش حمله سایبری، در دهه 1990 آغاز شد و در ابتدا، هکرها برای سرقت اطلاعات کاربران، از ایمیلهای جعلی استفاده میکردند. با گذشت زمان، روشهای فیشینگ بهطور قابلتوجهی ارتقا یافته است و از تکنیکهایی مانند ایجاد وبسایتهای جعلی مشابه سایتهای معتبر، فیشینگ از طریق شبکههای اجتماعی و حتی پیامکهای فیشینگ استفاده کرده است. امروزه، فیشینگ یکی از شیوههای رایج و خطرناک حملات سایبری به شمار میآید و به طور مداوم با ایجاد روشهای جدید، کاربران ناآگاه را هدف قرار میدهد.
طبق گزارشی که شرکت پروف پوینت در اوایل سال ۲۰۲۲ منتشر کرده است، بیشتر از ۸۰ درصد از شرکتها و نهادها، دستکم یک بار مورد حمله موفق فیشینگ در سال ۲۰۲۱ قرار گرفتهاند که نشان میدهد در مقایسه با سال قبل از آن، حدود ۴۵ درصد افزایش یافته است؛ بنابراین میتوان گفت فیشینگ همچنان یکی از موفقترین روشهای کلاهبرداری است که روزبهروز نیز پیچیدهتر میشود.
نحوه کار فیشینگ
حالا که با مفهوم ترسناک فیشینگ آشنا شدیم، بهتر است درباره سازوکار این حملات صحبت کنیم. عنصر اصلی حملات فیشینگ، پیغامی است که توسط درگاههایی مثل: ایمیل، رسانههای اجتماعی و سایر وسایل ارتباط الکترونیک ارسال میشود. فیشر با بررسی منابع عمومی، اطلاعاتی نظیر: شغل، آدرس ایمیل، سن، تاریخ تولد، علایق و فعالیتهای قربانی بهدست میآورد. سپس یک پیغام جعلی میسازد که در نگاه اول قابلاعتماد باشد.
این پیغام معمولا شامل پیوستهای مخرب یا لینک به وبسایتهای مخرب است. مهاجم به هر روش سعی میکند تا اطلاعات خصوصی مثل: نام کاربری و اطلاعات پرداخت قربانی را بهدست آورده و حمله را تکمیل کند.

یکی از بارزترین موارد phishing ارسال یک پیام (از هر درگاهی چه SMS و یا email) توسط هکر برای انبوهی از افراد بوده که متنی شبیه به “رمز عبور شما در فلان سایت یا شبکه تغییریافته است. اگر این کار توسط صاحب حساب انجام نشده، لطفا با مراجعه به لینک زیر اقدامات امنیتی لازم را انجام دهید.” دارد.
حال هر نوع محتوایی بر اساس خلاقیت خرابکار میتواند در این پیامها گنجانده شود. نکته مهم آن لینکی است که شما را ترغیب به کلیک روی آن میکند. زمانی که قربانی بدون قصد و سهوا روی آن کلیک میکند، مستقیما به صفحهای دقیقا شبیه به سایت اصلی است، انتقال پیدا میکند. به دلیل تشابه بسیار زیاد پیج فیک با نوع اصلی (این صفحات جعلی تقریبا با نوع اصلی مو نمیزنند زیرا که خرابکاران با کپیکردن کدها از منبع اصلی، صفحات فیک را بهسادگی میسازند) در این مرحله بسیاری از قربانیان بهسادگی فریب میخورند.
حال تنها نیاز است تا اطلاعات خود را بر اساس فیلدهای روی صفحه وارد کنید. تمامی دادهها بهجای ارسال به منبع معتبر و اصلی، برای خرابکار فرستاده میشود. اگر دقت کرده باشید این نوع حملات سایبری نسبت به طراحی یک الگوریتم پیچیده برای آلوده کردن دستگاهها مانند ویروس یا باجافزار، بسیار سادهتر و حتی کارآمدتر است. به همین دلیل هر تازه به دوران رسیدهای میتواند با کمی آموزش، حالتهای مختلفی از phishing را پیادهسازی کند.
ازاینرو یکی از اصلیترین دلایل برای روند روبه افزایش حملات فیشینگ همین سادگی آن است. فقر و مشکلات اقتصادی بسیاری از جوانانی را که به اینترنت و یک سیستم معمولی دسترسی دارند، مجبور به انجام این کار کرده است.
برای مطالعه بیشتر مقاله باج افزار چیست را از دست ندهید.
فیشر به چه کسی میگویند؟
در طراحی تلههای فیشینگ همواره یک فرد در پشت صحنه، حمله را کارگردانی میکند که به نام فیشر شناخته میشود. اگر phishing را مثل ماهیگیری در نظر بگیرید، فیشر همان ماهیگیر یا کسی است که برای قربانیان تله پهن میکند. اغلب فیشرها تخصص یا علم خاصی در مورد آنچه که انجام میدهند، ندارند و تنها با دنبالکردن برخی از مراحل مرسوم، اقدام به دزدی اموال و سرقت اطلاعات میکنند.
دسترسی به اینترنت و یک سیستم کامپیوتری میتواند هرکسی را تبدیل به یک phisher کند، اساس کار این نوع افراد کپیبرداری است. افراد با تقلید از روند کاری سازمانها و شرکتهای مختلف و همچنین طراحی صفحاتی دقیقا یکشکل با نوع اصلی، قصد در فریبدادن کاربران اینترنتی دارند.
حملات فیشینگ چه ویژگیهایی دارند؟
مهمترین ویژگی حملات فیشینگ، طراحی جالب توجه آنهاست. مثلا ادعا میکنند، برنده آیفون یا جایزه ارزشمندی شدهاید; در حالی که فقط میخواهند شما را به کلیک ترغیب کنند. از طرفی با القای حس فوریت، شما را وسوسه میکنند تا هرچه سریعتر دست به کار شوید. انگار فقط چند دقیقه برای رسیدن به یک موقعیت طلایی و منحصربهفرد فرصت دارید.
خاطرتان باشد، حملات فیشینگ حاوی هایپرلینک های جعلی هستند و شما را به صفحهی مورد نظر، هدایت نمیکنند. بعلاوه اگر با فایل پیوستی در متن ایمیل مواجه شدید که دیدن آن دور از انتظار است، از باز کردن و مشاهده فایل پیوست خودداری کنید. ممکن است بدافزارها، باجافزارها یا ویروسهای دیگر برای سلام کردن به شما در انتظار باشند! در نهایت روی پیامهایی که از جانب فرستنده ناآشنا هستند و مشکوک به نظر میرسند، حتی کلیک نکنید.
تکنیکهای استفاده شده در حملات phishing

همان طور که اشاره کردیم در بیشتر موارد، حملات phishing با یک پیام شروع میشود. پس بیشتر تکنیکها برای به دام انداختن قربانیان روی این پیامها اعمال میشود. کسی که حملات فیشینگ را طراحی میکند، در حقیقت در حال بازی با اعداد است. یعنی با ارسال یک نوع پیام برای هزاران نفر، سعی در فریبدادن بیشترین مقدار از دریافتکنندگان است. ازاینرو همواره سعی در واقعی جلوهدادن پیام، یکی از موثرترین راهکارها برای موفقیت بیشتر حمله خواهد بود.
- اولین تکنیک استفاده از آدرسی با کمترین میزان تفاوت با آدرس اصلی است. برای مثال اگر آدرس صفحه معتبر google.com باشد، خرابکار از gooogle.com برای واقعیتر جلوهدادن پیام استفاده خواهد کرد. باید اشاره کنیم که این تکنیک تنها شامل آدرس لینکی که به همراه پیام برای شما ارسال شده است، نیست. ممکن است شمارهای که از آن برای ارسال پیامک یا آدرس ایمیلی که از آن برای ارسال email استفاده شده نیز به همین صورت تغییریافته باشد.
- تکنیک بعدی معتبر جلوهدادن پیام است. به این صورت که خرابکار با بررسی انواع پیامهای اصلی سعی در طراحی یک پیغام با وجه تشابه بالا میکند. برای این کار ممکن است از امضا یا مهر سازمان که جعل شده است، استفاده شود.
- استفاده از تکنیک پوش دادن یا هل دادن قربانیان بسیار موثر است. با ایجاد حس اورژانسی و اضطراری بودن پیام، هکر سعی میکند تا افراد را به دام خود ترغیب کند. به این صورت که با فوری جلوهدادن پیام به طور مثال: نوشتن “ تا 24 ساعت آینده فرصت دارید تا … ” قربانی را روی یک تایمر قرار میدهد و درنتیجه باعث میشود تا در قدمهای بعدی بیشتر اشتباه کند و در دام وی بیفتد.
کمپانیهایی که با نام آنها اقدام به فیشینگ میکنند
کلاهبرداران معمولا از نام سایتها و شرکتهایی استفاده میکنند که مخاطبان زیادی دارند و مبادلات مالی زیادی در بین مردم، به ویژه کاربران غیرحرفهای دارند. بعضی از رایجترین نمونههایی که برای فیشینگ استفاده میشوند شامل موارد زیر است:
- بانکهای داخلی کشور
- سایتهای ادارات دولتی
- ارائهدهندگان اینترنت
- فروشگاههای آنلاین شناختهشده
- سامانه ثنا (سامانه ثبت نام الکترونیک قضایی)
- پلیس فتا
- دیوار، شیپور و…
انواع حملات فیشینگ کداماند؟
لازم است بدانید که عناوینی مثل: فیشینگ اینستاگرام ، فیشینگ حساب، فیشینگ کارت بانکی و…، همه به موضوع سوء استفاده و دزدی اطلاعات محرمانه در فضای آنلاین اشاره میکنند. در ادامه مقاله برخی از رایجترین انواع حملات فیشینگ را با هم بررسی می کنیم که عبارتاند از:
فیشینگ ایمیلی
اکثر حملات فیشینگ با پیامهای ایمیلی اتفاق میافتند. مهاجم با ترغیب کاربر به کلیک روی یک پیوند مخرب یا نصب یک بدافزار و ارائه اطلاعات شخصی، حمله را انجام میدهد. این محبوبترین و پرتکرارترین نوع حمله فیشینگ است که مهاجم طی آن چند با ثبت چند دامنه جعلی تلاش میکند هویت سازمان را جعل و هزاران درخواست به سمت آن ارسال کند. روشهای متعددی برای شناسایی ایمیلهای فیشینگ وجود دارد؛ مهمترین روش این است که کاربر باید همیشه آدرس ایمیل را بررسی کرده و ببیند پیغام ارسالی حاوی پیوست یا پیوندی هست یا نه.
مقاله بات نت چیست را از دست ندهید.
فیشینگ نیزهای
در این حملات مهاجم معمولا اطلاعات شخصی قربانی را دارد و با استفاده از این اطلاعات، اثربخشی پیام خود را بیشتر میکند تا بتواند در فعالیتهای قربانی دخالت کند. میتوان گفت در این حملات نیز از یک منبع به ظاهر قابل اعتماد برای فریب قربانیان استفاده میشود. با این تفاوت که طی آن یک فرد یا مجموعهای از افراد هدف قرار میگیرند؛ نه اینکه چند پیغام عمومی برای چند کاربر ارسال شود به این امید که شاید کاربر فریب بخورد! کارکنان منابع انسانی و مدیران فناوری اطلاعات اهداف همیشگی این حملات محسوب میشوند؛ چون دسترسی بالاتر و گستردهتری در سازمان دارند.
فیشینگ نهنگ
این حملات مدیریت ارشد و سایر نقشهای برجسته سازمان را با پیامهای محرمانه (مثل اظهارنامههای مالیاتی) هدف قرار میدهند تا از اطلاعات این کاربران برای پیشبرد موثرتر حملات خود استفاده کنند. حملات فیشینگ نهنگ تنها در صورتی موثر و موفقیتآمیز هستند که در آن شخص مهاجم برای فریب نهنگ (اهدافِ جاهطلبانه) بیشتر از حد معمول تلاش کند و به نحوی او را متقاعد کند که اطلاعات حساس و ارزشمند را افشا نماید. پس از موفقیت، مهاجمان میتوانند از اختیارات هدف استفاده کرده و سایر کارمندان سازمان را بدون ایجاد سوءظن مورد حمله قرار دهند.
HSTS چیست برای اطلاعات کامل تر می توانید مقاله مورد نظر را مطالعه نمایید.
فیشینگ صوتی یا ویشینگ (vishing)
این حملات از طریق تلفن همراه و با ارسال پیامکهای دروغین و مکالمات تلفنی جعلی صورت میگیرند. مهاجم وانمود میکند که از محققان یک شرکت یا موسسه اعتباری است و از قربانی میخواهد که اطلاعات کارت پرداخت خود را ارائه کند. در حملات اسمیشینگ (smishing – فیشینگ اس ام اسی) مهاجم پیامهای متنی با محتوای فریبنده ارسال میکند و در حملات ویشینگ (vishing – فیشینگ صوتی) محتوای فریبنده طی مکالمات تلفنی به قربانی ارائه میشود.
مثلا ممکن است کلاهبردار وانمود کند بهعنوان یک محقق از جانب یک بانک یا شرکت اعتباری تماس میگیرد و قربانی را از نقض حساب خود مطلع میکند. در ادامه از قربانی میخواهد با ارائه جزئیات کارت اعتباری هویت خود را تأیید کنند. حتی ممکن است از او بخواهد وجه خود را به یک حساب ویژه (کلاهبرداری) منتقل کند.
فیشینگ ماهیگیر
در این حملات برای فریبدادن کاربران از حسابهای جعلی رسانههای اجتماعی متعلق به سازمانهای معروف استفاده میشود. آدرسهای جعلی مربوط به وبسایتها، پستها و توییتهای شبیه سازی شده در کنار پیامهای فوری همگی میتوانند برای ترغیب افراد به افشای اطلاعات حساس یا دانلود بدافزار مورد استفاده قرار گیرند. از طرفی مجرمان میتوانند از دادههایی که افراد به میل خود در رسانههای اجتماعی پست میکنند نیز برای اجرای حملات هدفمند استفاده کنند.
در این نوع کلاهبرداری، مهاجم حسابی شبیه به یک برند شناخته شده میسازد و با آن به پیامهای کاربران در شبکههای اجتماعی با محتوای شکایت از برند موردنظر پاسخ میدهد. در ادامه پیوندی برای کاربر میفرستد که به یک وبسایت مخرب منتهی میشود، یا به گفتگو با او ادامه میدهد تا بتوانند اطلاعات شخصی کاربر را دریافت کند.
فیشینگ اپلیکیشن (App Phishing)
در این نوع حمله، مهاجمان اپلیکیشنهای جعلی یا مخربی ایجاد میکنند که ظاهری شبیه به برنامههای معتبر و پرکاربرد دارند. این اپلیکیشنها ممکن است حتی گاهی به طور موقت در فروشگاههای رسمی مانند Google Play یا App Store نیز عرضه شوند یا از طریق لینکهای دانلود غیررسمی در اختیار کاربران قرار بگیرند. کاربران با نصب این برنامهها، اطلاعات شخصی خود را در اختیار مهاجمان قرار میدهند. به عنوان مثال، یک اپلیکیشن جعلی بانکی ممکن است از کاربران درخواست کند تا اطلاعات حساب بانکی، رمز عبور یا سایر اطلاعات حساس خود را وارد کنند؛ این اطلاعات سپس به سرورهای تحت کنترل مهاجمان ارسال میشود.
چاله آبیاری (Watering Hole Phishing)
این روش حمله به این صورت است که مهاجمان ابتدا وبسایتهایی را که کاربران هدف به طور مکرر از آنها بازدید میکنند، شناسایی میکنند؛ سپس، این سایتها را آلوده کرده یا صفحات فیشینگ را در آنها قرار میدهند. زمانی که کاربران به این سایتها مراجعه میکنند، به طور ناخواسته در معرض بدافزارها یا صفحات فیشینگ قرار میگیرند. این نوع حمله معمولا بر روی سازمانها یا گروههای خاصی متمرکز است و هدف آن دسترسی به اطلاعات حساس یا نفوذ به شبکههای داخلی سازمانها است. به عنوان مثال، یک سایت خبری محبوب ممکن است آلوده شود و کاربرانی که از آن بازدید میکنند، به صفحات فیشینگ هدایت شوند.
فیشینگ هدفدار (Spear Phishing)
فیشینگ هدفدار یک حمله بسیار شخصی سازی شده است که در آن مهاجمان اطلاعات خاصی درباره مخاطب جمعآوری میکنند تا پیامهای فریبندهتری ارسال کنند. این نوع حمله معمولا بر روی افراد خاصی در سازمانها یا شرکتها متمرکز است و از طریق ایمیلها یا پیامهای متنی انجام میشود. مهاجمان ممکن است خود را به عنوان مدیر شرکت، همکار یا حتی یک دوست معرفی کرده و از او درخواست کنند تا اطلاعات حساس را ارسال کند یا روی لینکهای مخرب کلیک کند؛ به عنوان مثال، یک ایمیل فیشینگ هدفدار ممکن است حاوی اطلاعات شخصی کاربر مانند نام، سمت سازمانی یا حتی جزئیات پروژههای کاری باشد تا اعتماد او را جلب کند.
فیشینگ شبیهسازی شده (Clone Phishing)
در این روش، مهاجمان یک ایمیل یا پیام معتبر را که قبلا ارسال شده است، کپی کرده و محتوای آن را تغییر میدهند. سپس، لینکها یا فایلهای پیوست را با نسخههای مخرب جایگزین میکنند و آن را دوباره برای مخاطب ارسال میکنند. از آنجایی که این پیام شبیه به پیامهای قبلی است، کاربران ممکن است به راحتی فریب بخورند. به عنوان مثال، یک ایمیل قدیمی که حاوی لینک به یک فایل بوده است، ممکن است دوباره ارسال شود؛ اما این بار لینک فرد را به یک صفحه فیشینگ هدایت میکند.
فیشینگ در دنیای ارزهای دیجیتال
فیشینگ در ارزهای دیجیتال با هدف سرقت اطلاعات مهم کاربران مانند نام کاربری، پسورد و سایر اطلاعات مالی که به رمزارزها مربوط میشود انجام میگیرد. این نوع کلاهبرداری در سالهای اخیر به طور چشمگیری در حوزه ارزهای دیجیتال رایج شده است. به طور کلی، انواع این فیشینگ شامل موارد زیر میشود:
۱) فیشینگ در کیف پولهای دیجیتال
فیشینگ در کیف پول دیجیتال زمانی اتفاق میافتد که کلاهبرداران با ارسال لینکهای جعلی یا ساخت وبسایتهای تقلبی کیف دیجیتال، کاربران را فریب داده تا اطلاعات ورود خود را وارد نمایند.
۲) فیشینگ در صرافیهای ارز دیجیتال
در این نوع فیشینگ، کلاهبرداران ایمیلها یا پیامهایی به کاربران ارسال میکنند که ظاهرا به نظر میرسد از صرافیهای معتبری آمده است و کاربران را به ورود به حساب خود تشویق میکنند؛ اما لینکهای موجود در این پیامها کاربران به وبسایتهای جعلی مشابه سایت صرافی هدایت مینمایند.
۳) فیشینگ در اپلیکیشنهای موبایل ارز دیجیتال
در این روش اپلیکیشنهای جعلی ساخته میشود که به دروغ، متصل به کیف پول، صرافی یا سایر ابزارهای معاملاتی قانونی معرفی میشوند. در این روش ممکن است از فرد خواسته شود که رمز ورود خود را وارد نموده یا واریز وجه انجام دهد.
راههای جلوگیری از فیشینگ در ارزهای دیجیتال
برای پیشگیری از گرفتار شدن در دام کلاهبرداری در حوزه ارز دیجیتال، لازم است که به رعایت نکات زیر دقت کنید:
- بررسی آدرس وبسایتها: همیشه آدرس وبسایت مورد نظر را با دقت بررسی کنید و از وجود عبارت HTTPS پیش از آن مطمئن شوید؛ همچنین، به املای دقیق آدرس دقت داشته باشید.
- احراز هویت دو مرحلهای: استفاده از احراز هویت دو مرحلهای در حسابهای مرتبط با ارز دیجیتال میتواند به طور چشمگیری خطر فیشینگ را کاهش دهد؛ زیرا حتی اگر به اشتباه در یک سایت جعلی رمز خود را فاش کنید، باز هم امکان دسترسی به حساب شما وجود نخواهد داشت.
- استفاده از اپلیکیشنهای رسمی: همواره از اپلیکیشنهای رسمی صرافیها و کیفهای پول استفاده کنید و از باز کردن هر اپلیکیشنی که مشکوک بهنظر میرسد خودداری نمایید.
- عدم اعتماد به ایمیلهای مشکوک: هرگز به ایمیلها و پیامهای ناشناس که شما را به ورود به حساب یا ارائه اطلاعات خصوصی دعوت میکنند، اعتماد نکنید. همیشه به وبسایت اصلی صرافی مراجعه کرده و از آن طریق وارد حساب خود شوید.
برای آشنایی بیشتر با پروتکل http بخوانید.
جدول تفاوت حملات فیشینگ و فارمینگ
در کنار فیشینگ، ممکن است با نام نوعی کلاهبرداری به نام فارمینگ (Pharming) نیز روبرو شوید. اگرچه ممکن است در نگاه اول این دو روش شبیه به هم به نظر برسند؛ اما در حقیقت، فارمینگ روش پیچیدهتری است که از ویروسها و تروجانها نیز برای کلاهبرداری استفاده میکند. مهاجم در فارمینگ، با استفاده از بدافزارهایی که به سیستم شما وارد مینماید، تلاش میکند وقتی که آدرس یک سایت مشخص را وارد میکنید، به سایتی جعلی با ظاهری کاملا مشابه سایت اصلی هدایت شوید و از این طریق، اطلاعات حساس مانند نام کاربری و رمز عبور شما را به دست آورد؛ به همین دلیل، ممکن است کاربر در فارمینگ هیچگاه متوجه نشود که اطلاعات او چگونه فاش شده است. به طور کلی، مهمترین تفاوتهای فیشینگ و فارمینگ عبارتند از:
ویژگی | فیشینگ | فارمینگ |
تعریف | مهاجم سعی میکند اطلاعات حساس کاربران را از طریق ارتباطات الکترونیکی (مانند ایمیل یا پیامهای فوری) بهدست آورد. | یک تکنیک پیچیدهتر است که در آن مهاجم با تغییر دادن آدرس اینترنتی، کاربران را به وبسایتهایی مشابه وبسایتهای معتبر هدایت میکند. |
نحوه انجام | مهاجم معمولا از طریق ایمیل یا پیامک به کاربران حمله میکند و با ارائه لینکهای جعلی به وبسایتها، تلاش میکند آنها را فریب دهد. | مهاجم به وسیله نفوذ، کاربران را بهجای هدایت به یک وبسایت واقعی، به وبسایت جعلی هدایت میکند. |
تشخیص کلاهبرداری | فیشینگ بهطور کلی راحت شناسایی میشوند؛ زیرا کاربران میتوانند به نشانههای فریب مانند اشتباهات نوشتاری، نشانیهای جعلی و محتوای غیرعادی توجه کنند. | تشخیص فارمینگ دشوارتر است؛ زیرا ترافیک اینترنتی بهصورت نامحسوس و بدون اطلاع کاربر به وبسایتهای جعلی هدایت میشود. |
نوع فریبها | از فریبهایی مانند لینکهای جعلی و محتوای نادرست در وبسایتها استفاده میکند تا کاربران را ترغیب به وارد کردن اطلاعات خود کند. | مهاجم با سرور DNS ارتباط برقرار میکند و از آن برای هدایت ترافیک شما به یک دامنه جعلی استفاده میکند. |
تعداد هدف | فیشینگ عمدتا بهطور فردی هدفگذاری میکند. | فارمینگ بهطور همزمان گروههای بزرگی از افراد را هدف قرار میدهد. این تکنیک میتواند بهراحتی به صدها یا حتی هزاران نفر آسیب بزند. |
تفاوت فیشینگ و اسپوفینگ
فیشینگ و اسپوفینگ دو روش متداول در حملات سایبری هستند که گاهی با یکدیگر اشتباه گرفته میشوند. هر دو روشی برای فریب کاربران و دسترسی به اطلاعات حساس طراحی شدهاند؛ اما تفاوتهای مهمی بین آنها وجود دارد. به طور خلاصه باید گفت که اسپوفینگ زیرمجموعه فیشینگ محسوب میشود که روی «جعل هویت» تمرکز دارد. اسپوفینگ نوعی حمله سایبری است که در آن مهاجم هویت یک فرد یا سازمان معتبر را جعل میکند؛ در حالی که در فیشینگ لزوما از جعل هویت استفاده نمیشود و میتواند تنها از طریق پیامکهای انبوه، ایمیل و… فرد را ترغیب کند که روی لینک مخرب کلیک کند؛ پس میتوان گفت که فیشینگ دامنه وسیعتری از اسپوفینگ دارد. هدف اصلی اسپوفینگ، سرقت هویت و دسترسی به اطلاعات حساس یا سیستمهای امنیتی است. این حمله میتواند از طریق روشهای مختلفی مانند جعل آدرس IP، جعل ایمیل، جعل وبسایت، مک آدرس یا حتی شماره تماس انجام شود.
تفاوتهای اساسی بین اسپوفینگ و فیشینگ
- هدف: در اسپوفینگ، هدف اصلی سرقت هویت و دسترسی به سیستمها یا اطلاعات حساس از طریق جعل هویت است؛ در حالی که فیشینگ بیشتر بر گرفتن مستقیم اطلاعات شخصی از کاربران ناآگاه متمرکز است.
- روش اجرا: اسپوفینگ اغلب نیاز به جعل هویت و استفاده از روشهای مانند آدرسهایی IP یا ایمیلهای جعلی دارد؛ در حالی که فیشینگ بیشتر از تکنیکهای تبلیغاتی و مهندسی اجتماعی برای فریب کاربران استفاده میکند.
۵ راه پیشگیری از حملات فیشینگ
اگر احساس میکنید سازمان شما در معرض حملات فیشینگ قرار دارد، با این روشها میتوانید احتمال موفقیت حملات و آسیب شرکت را به حداقل برسانید.
۱) آموزش و آگاهیبخشی به کارکنان
در شرایطی که احتمال حملات فیشینگ زیاد است، آموزش کارکنان برای درک استراتژیهای این حملات، شناسایی علائم فیشینگ و گزارش حوادث مشکوک به تیم امنیتی فوقالعاده مهم است. سازمان باید به کارکنان بیاموزد قبل از تعامل با وبسایتها، دنبال نشان اعتماد آنها بگردند و مطمئن شوند که مسئله امنیت در بستر این سایتها جدی گرفته میشود. (اکثر لینکها بدون Https یا تصویر قفل در کنار URL بوده که این مورد تا 95 درصد نشان از جعلی بودن پیج است.)
۲) استقرار راهحلهای امنیتی ایمیل
روشهای جدید فیلترکردن ایمیلها تا حد خوبی جلوی نفوذ بدافزارها و سایر برنامههای مخرب را میگیرد. به این ترتیب تمام ایمیلهای حاوی لینکهای مخرب، پیوستها و محتوای هرزنامه خیلی سریع شناسایی، مسدود و قرنطینه میشوند.
۳) مانیتورینگ و محافظت از اندپوینتها
استفاده روزافزون از خدمات ابری و دستگاههای شخصی در محل کار، باعث افزایش تعداد اندپوینتهایی شده که شاید بهطور کامل از آنها محافظت نمیشود. نظارت بر نقاط پایانی لازمه جلوگیری از تهدیدات امنیتی، اصلاح آنها و واکنش سریع دستگاههای در معرض خطر است.
بد افزار چیست و چند نوع دارد؟ را نیز مطالعه کنید.
۴) اجرای تست حملات فیشینگ
با اجرای تست فیشینگ، تیمهای امنیتی میتوانند اثربخشی برنامههای آموزشی آگاهی امنیتی را ارزیابی کنند. حتی اگر احساس میکنید کارمندان شما نحوه برخورد با پیامهای مشکوک را میدانند، مرتب آنها را تست کنید تا آمادگی مواجهه با حملات واقعی را داشته باشند. چشم انداز تهدیدها همچنان در حال تکامل است، روشهای مقابله با حملات سایبری نیز باید تکامل یابد.
۵) محدودیت دسترسی کاربران به سیستمها و دادههای ارزشمند
اکثر روشهای فیشینگ برای فریب دادن اپراتورهای انسانی طراحی شدهاند. اما بین همه کاربران عادی، حساب کاربران ممتاز هدف جذابتری برای مجرمان سایبری محسوب میشود. از اینرو محدودیت دسترسی کاربران به سیستمها و دادههای حساس سازمان از نشت آنها جلوگیری میکند. سعی کنید فقط به کاربرانی دسترسی بدهید که برای انجام وظایف خود به این دسترسی نیاز داشته باشند.
برای آشنایی بیشتر مقاله امنیت شبکه چیست را برای مطالعه پیشنهاد میکنیم.
6) استفاده از فایروال
فایروال به عنوان یک لایه محافظتی بین دستگاه شما و اینترنت عمل میکند. این ابزار ترافیک ورودی و خروجی را کنترل کرده و از دسترسی غیرمجاز به سیستم شما جلوگیری میکند. با فعالسازی فایروال، میتوانید احتمال نفوذ هکرها به سیستم خود را کاهش دهید و از حملات فیشینگ که ممکن است از طریق شبکه انجام شوند، جلوگیری کنید.
7) نصب و استفاده از نرمافزارهای آنتی فیشینگ
نرمافزارهای آنتی فیشینگ به طور خاص برای شناسایی و مسدود کردن وبسایتها و ایمیلهای جعلی طراحی شدهاند. این ابزارها با اسکن محتوای ایمیلها و لینکها، احتمال فریب خوردن کاربران را کاهش میدهند. برخی از مرورگرها و آنتیویروسهای جدید نیز دارای قابلیتهای آنتی فیشینگ هستند که میتوانند به شما در شناسایی تهدیدات کمک کنند.
8) بروزرسانی منظم سیستم عامل
بروزرسانی سیستم عامل یکی از سادهترین و موثرترین راهها برای افزایش امنیت سیستم است. مایکروسافت به طور مداوم پروتکلهای امنیتی را برای رفع مشکلات احتمالی آپدیت میکند که با نصب این بروزرسانیها، میتوانید از سیستم خود در برابر حملات فیشینگ جدید محافظت کنید.
9) بروزرسانی مرورگرها
طبعا مرورگرها اصلیترین ابزاری هستند که شما برای دسترسی به اینترنت استفاده میکنید. بروزرسانی مرورگرها نه تنها عملکرد آنها را تقویت میکند، بلکه امنیت آنها را نیز افزایش میدهد. مرورگرهای بهروز شده معمولا دارای قابلیتهای امنیتی پیشرفتهتری هستند که میتوانند لینکها و وبسایتهای مخرب را شناسایی و مسدود کنند.
10) استفاده از احراز هویت دو مرحلهای
احراز هویت دو مرحلهای یک لایه امنیتی اضافه ایجاد میکند که حتی اگر مهاجمان موفق به سرقت اطلاعات شما شوند، باز هم نمیتوانند به حسابهای شما دسترسی پیدا کنند. با فعالسازی این قابلیت در حسابهایی که چنین قابلیتی دارند، دسترسی به حسابها تنها با وارد کردن رمز دوم امکانپذیر خواهد بود.
چگونه ایمیلها و پیامهای فیشینگ را تشخیص دهیم؟
با افزایش حملات فیشینگ، آگاهی از روشهای شناسایی این نوع تهدیدها ضروری است. در ادامه، چند روش کلیدی برای تشخیص ایمیلها و پیامهای فیشینگ آورده شده است:
۱. بررسی فرستنده ایمیل یا پیامک
همیشه آدرس فرستنده ایمیل را بررسی کنید. مهاجمان معمولا از آدرسهای جعلی شبیه به آدرسهای رسمی استفاده میکنند. مثلا ممکن است ایمیلی از آدرس [email protected]
دریافت کنید که به نظر معتبر میرسد، اما بانک شما از دامنهی bank.com
استفاده میکند. به تفاوتهای جزئی مانند وجود یک حرف اضافه یا تغییر دامنه دقت کنید.
۲. توجه به لینکهای موجود در پیام
یکی از روشهای رایج در حملات فیشینگ، قرار دادن لینکهای جعلی در ایمیلها و پیامها است. قبل از کلیک روی لینکها، نشانگر ماوس را روی آن قرار دهید (بدون کلیک کردن) تا ببینید آیا مقصد واقعی با متن لینک مطابقت دارد یا خیر. مهاجمان ممکن است از لینکهایی مشابه با سایتهای معتبر استفاده کنند، مثلا:
✅ لینک اصلی: https://bank.com/login
❌ لینک جعلی: https://bank-secure.com/login
۳. وجود پیامهای اضطراری و تهدیدآمیز
ایمیلهای فیشینگ معمولا احساس فوریت و اضطراب ایجاد میکنند. مثلا:
- حساب شما به دلایل امنیتی مسدود شده است! برای فعالسازی مجدد روی این لینک کلیک کنید.
- در صورت عدم تأیید اطلاعات، حساب بانکی شما در ۲۴ ساعت آینده غیرفعال خواهد شد.
در این مواقع، مستقیما به سایت اصلی شرکت یا بانک مراجعه کنید و از طریق پشتیبانی رسمی صحت پیام را بررسی کنید.
۴. بررسی اشتباهات گرامری و نگارشی
بسیاری از ایمیلهای فیشینگ دارای اشتباهات نگارشی، گرامری و ساختاری هستند. شرکتهای معتبر از زبان حرفهای و بدون خطا در ارتباطات رسمی خود استفاده میکنند. اگر در متن ایمیل جملات نامفهوم، نگارش غیرحرفهای یا غلطهای املایی مشاهده کردید، احتمال فیشینگ بودن آن زیاد است.
۵. درخواست اطلاعات حساس از طریق ایمیل یا پیامک
هیچ بانک، سازمان دولتی یا شرکت معتبری از طریق ایمیل یا پیامک از شما درخواست اطلاعات شخصی، رمز عبور یا شماره کارت بانکی نمیکند. در صورت دریافت چنین پیامهایی، از طریق تماس با شماره رسمی سازمان، از صحت پیام اطمینان حاصل کنید.
بعد از حمله فیشینگ چه کنیم؟
زمانی که مورد حمله فیشینگ قرار میگیرید، قبل از آنکه اولین عکسالعمل را نشان دهید، چند نفس عمیق بکشید و ذهنتان را پاک کنید. به یاد داشته باشید فیشینگ انواع مختلفی دارد و لزوما به این معنی نیست که هویت شما تماما به سرقت رفته است.
۱. اتصال دستگاه را قطع کنید
اگر فکر میکنید به اشتباه یک بدافزار دانلود کردهاید یا روی لینک فیشینگ کلیک کردهاید، اولین کاری که باید انجام دهید این است که اتصال اینترنت دستگاه خود را قطع کنید. اگر از اتصال سیمی استفاده میکنید، کابل اینترنت را از رایانه یا لپ تاپ جدا کنید و اگر از طریق Wifi به اینترنت متصل هستید، تنظیمات Wifi را پیدا کرده و آن را قطع کنید. این نکته فوقالعاده حائز اهمیت است. هرچه سریعتر اینترنت دستگاه را قطع کنید، خطر انتشار بدافزار به سایر دستگاههای موجود در شبکه کاهش مییابد و از دسترسی مهاجم به دستگاه و اطلاعات خصوصی کاربرد جلوگیری میشود. پس سریعتر اقدام کنید!
۲. یک نسخه پشتیبان تهیه کنید
پس از قطع موفقیتآمیز اتصال اینترنت، وقت آن است که از فایلهای خود نسخه پشتیبان تهیه کنید تا در صورت پاکشدن اطلاعات، بتوان آنها را بازیابی کرد. از اطلاعات و اسناد حساس و همچنین فایل های ارزشمند مانند عکسهای خانوادگی و هرگونه محتوای غیرقابل جایگزین محافظت کنید. میتوانید به کمک یک هارد دیسک خارجی یا یک سرویس ذخیره سازی ابری مانند DropBox یا Google یک نسخه پشتیبان کامل از فایلهای خود تهیه کنید.
۳. اطلاعات کاربری خود را تغییر دهید
اگر به اشتباه روی یک لینک مخرب کلیک کردید، به یک وبسایت جعلی و کلاهبرداری هدایت شدید و آنجا اطلاعات مهم خود را وارد کردید، بلافاصله نام کاربری و رمز عبور خود را تغییر دهید. مهاجم در این شکل از فیشینگ وبسایت یا اپلیکیشن خود را بهعنوان یک بستر اجتماعی معرفی میکند تا اطلاعات مهم کاربر مربوط به حسابهای دیگر او را به دست بیاورد. پس وقت بگذارید و تمام اطلاعات مهمی که در وبسایت کلاهبرداری وارد کردهاید را تغییر دهید.
۴. سیستم خود را اسکن کنید
دست به کار شوید و در اسرع وقت سیستم را اسکن کنید تا بهطور کامل از نظر هرگونه بدافزار یا ویروس اسکن شود. اگر هم خودتان اطلاعات چندانی در این زمینه ندارید، از یک متخصص کاربلد کمک بگیرید. چنانچه از قبل یک نرم افزار آنتی ویروس روی دستگاه خود نصب دارید، فقط کافی است یک بار برنامه را اجرا کنید و ببینید چه اطلاعاتی از وضعیت سیستم در اختیارتان میگذارد. این اسکن ممکن است کمی طول بکشد؛ صبور باشید و سعی کنید تا زمانی که اسکن کامل نشده از دستگاه خود استفاده نکنید.
برای مطالعه بیشتر مقاله sql injection چیست را پیشنهاد می کنیم.
5. گزارش به مراجع قانونی (پلیس فتا)
اولین و مهمترین اقدام، گزارش حمله هکری به مراجع قانونی مانند پلیس فتا است؛ زیرا پلیس فتا تخصصیترین مسئول رسیدگی به چنین جرائم سایبری است و میتواند به شما در بررسی و پیگیری حمله هکری کمک کند. برای گزارش حمله، میتوانید به سایت رسمی پلیس فتا مراجعه کرده یا با شماره ۰۹۶۳۸۰ تماس بگیرید.
6. تغییر رمزهای عبور
اگر اطلاعات حسابهای کاربری شما مانند ایمیل، شبکههای اجتماعی، حسابهای بانکی یا سایر سرویسهای آنلاین در معرض خطر قرار گرفتهاند، باید بلافاصله رمزهای عبور خود را تغییر دهید. از رمزهای عبور قوی و خاص استفاده کنید که ترکیبی از حروف بزرگ و کوچک، اعداد و نمادها باشند. همچنین، اگر از یک رمز عبور برای چندین حساب استفاده میکردید، حتما آن را در همه حسابها تغییر دهید.
7. گزارش به موسسه یا سازمان
اگر به عنوان یک کارمند احساس کردید که مورد حملات فیشینگ قرار گرفتهاید، باید سریعا به سازمان خود اطلاع دهید تا اقدامات لازم انجام گیرد و از آسیب بیشتر پیشگیری گردد. همچنین اگر اطلاعات بانکی یا کارتهای عابر بانک شما در خطر قرار گرفته است، باید بلافاصله به بانک یا موسسه مالی خود گزارش دهید. بانکها به راحتی میتوانند کارتهای شما را مسدود کرده و از سوء استفاده بیشتر جلوگیری کنند؛ همچنین، بهتر است درخواست صدور کارت جدید دهید.
جمعبندی
هرچه قدر بیشتر به استفاده از تکنولوژیهای جدید روی میآوریم، تهدیدات و خطرات جدیدتری نیز متوجه کاربران میشود. در چند سال اخیر بهخاطر اپیدمی کرونا شاهد رشد استفاده از خدمات آنلاین در سراسر دنیا بودیم. همین امر باعث افزایش دزدی اطلاعات کاربران به هنگام استفاده از خدمات آنلاین و اینترنتی شده است.
در کشور خودمان نیز آمار و ارقام صحبت از رشد سرسامآور دزدیهای اینترنتی دارند. اگر میخواهید تا قربانی حملات سایبری نباشید، تنها راه چاره افزایش اطلاعات و دانش دررابطهبا استفاده صحیح از خدمات آنلاین خواهد بود.
در این مقاله به بررسی کامل یک مورد از تهدیدات سایبری با نام phishing پرداختیم و راهکارهای مقابله با آن و حتی تکنیکهایی که خرابکاران از آنها برای فریبدادن قربانیان استفاده میکنند را نیز شرح دادیم. امید است تا با مطالعه این محتوا بتوانید بهتر از قبل از اموال و حریم خصوصی خود محافظت کنید.
سوالات متداول
فیشینگ (Phishing) نوعی حمله سایبری است که با استفاده از روشهایی مانند ایمیل، پیامک، یا وبسایتهای جعلی، کاربران را فریب داده و اطلاعات حساس آنها مانند رمز عبور و اطلاعات بانکی را سرقت میکند.
نشانههایی مانند آدرس ایمیل مشکوک، لینکهای غیرعادی، یا درخواست اطلاعات شخصی فوری میتوانند از نشانههای فیشینگ باشند.
نه، فیشینگ میتواند از طریق پیامک (smishing)، تماسهای تلفنی (vishing) و حتی شبکههای اجتماعی نیز انجام شود.
نه، فیشینگ میتواند به سرقت هویت، اطلاعات شخصی و حتی دادههای شرکتی نیز منجر شود.
اشکال نگارشی، درخواستهای فوری، و لینکهای غیرمعمول از جمله نشانههای فیشینگ هستند.
Comments (3)
سلام
توضیحات در خصوص حمله فیشینگ خیلی جالب بود
سلام
بعد از حمله فیشینگ چه کنیم؟
اطلاعات شخصی خود منظور شماره تلفن هم شامل میشود؟