
یکی از دوستان من روز گذشته تعریف میکرد که ایمیلی از بانکش دریافت کرده که میگفت حسابش مسدود شده و برای فعالسازی باید روی لینک کلیک کند. خوشبختانه قبل از وارد کردن اطلاعاتش، به بانک زنگ زد و متوجه شد که این ایمیل جعلی بوده است. او قربانی یکی از شایعترین و خطرناکترین شیوههای کلاهبرداری دیجیتال شده بود که فیشینگ نام دارد.
فیشینگ چیست؟
فیشینگ که از کلمه انگلیسی Phishing گرفته شده، به معنای ماهیگیری است. درست مثل ماهیگیری که با طعمه ماهی را فریب میدهیم، در فیشینگ نیز کلاهبرداران با پیامهای فریبنده سعی میکنند اطلاعات شخصی، رمزهای عبور، شماره کارت بانکی یا اطلاعات حساس دیگر شما را بدست آورند.
این نوع کلاهبرداری معمولاً از طریق ایمیل، پیامک، تماس تلفنی یا سایتهای جعلی انجام میشود. کلاهبرداران خود را به شکل نهادهای معتبری مثل بانکها، شرکتهای بزرگ، ارگانهای دولتی یا حتی دوستان شما جا میزنند.
هدف نهایی آنها این است که شما را متقاعد کنند تا اطلاعات حساستان را خودتان به آنها بدهید. بر خلاف هک کردن که نیاز به مهارت فنی بالا دارد، فیشینگ بیشتر بر روی فریب روانی انسانها متکی است.
انواع مختلف فیشینگ
ایمیل فیشینگ رایجترین نوع است که احتمالاً همه ما با آن مواجه شدهایم. این ایمیلها معمولاً ادعا میکنند از بانک، فروشگاه آنلاین، شبکه اجتماعی یا سرویسهای معروفی مثل گوگل یا مایکروسافت هستند. متن پیام معمولاً فوری و نگرانکننده است، مثل "حساب شما در خطر است" یا "فعالیت مشکوک تشخیص داده شده".
اسمیشینگ یا SMS فیشینگ از طریق پیامک انجام میشود. این پیامها کوتاه و مستقیم هستند، مثل "کارت شما مسدود شده، برای فعالسازی به لینک زیر مراجعه کنید." چون پیامکها بیشتر مورد اعتماد هستند، ممکن است افراد راحتتر فریب بخورند.
ویشینگ یا Voice فیشینگ از طریق تماس تلفنی انجام میشود. مهاجم تلفن میزند و خود را کارمند بانک، پلیس یا نهاد دولتی معرفی میکند. آنها ممکن است بگویند مشکلی در حساب شما وجود دارد یا کارتتان کلون شده و برای حل مشکل نیاز به اطلاعات دارند.
اسپیر فیشینگ یا Spear Phishing هدفمندتر است و برای اشخاص یا گروههای خاص طراحی میشود. مهاجم قبلاً اطلاعاتی درباره قربانی جمعآوری کرده و پیامهای شخصیسازی شدهای ارسال میکند که باورپذیرتر هستند.
وِیل فیشینگ نوع پیشرفتهتری است که هدف آن مدیران ارشد شرکتها یا افراد مهم هستند. این حملات بسیار حرفهای طراحی میشوند و ممکن است ماهها طول بکشد.
کلون فیشینگ که در آن مهاجم ایمیل معتبر قبلی شما را کپی میکند، اما لینکها را با لینکهای مخرب جایگزین میکند و ادعا میکند نسخه بهروزشده ایمیل قبلی است.
انگلر فیشینگ در شبکههای اجتماعی انجام میشود. مهاجمان اکانتهای جعلی میسازند که شبیه پشتیبانی رسمی شرکتها هستند و به شکایات کاربران پاسخ میدهند.
چگونه فیشینگ کار میکند؟
فرآیند فیشینگ معمولاً با تحقیق شروع میشود. مهاجمان از شبکههای اجتماعی، سایتهای عمومی و منابع دیگر اطلاعاتی درباره قربانیان جمعآوری میکنند. نام، شغل، علایق، دوستان و حتی عکسها اطلاعاتی هستند که میتوانند استفاده شوند.
سپس پیام فریبندهای طراحی میکنند که از چندین عنصر روانشناختی استفاده میکند. احساس فوریت یکی از مهمترین ابزارهاست - "حساب شما ظرف ۲۴ ساعت مسدود میشود" یا "فرصت محدود باقی مانده". این کار باعث میشود افراد عجله کنند و کمتر فکر کنند.
ترس عنصر دیگری است که استفاده میشود. "حساب شما هک شده" یا "فعالیت مشکوک تشخیص داده شده" پیامهایی هستند که ترس ایجاد میکنند و افراد را وادار میکنند سریع عمل کنند.
طمع نیز ابزار قدرتمندی است. "برنده یک میلیون تومان شدهاید" یا "تخفیف ویژه فقط برای شما" پیامهایی هستند که با استفاده از حس طمع، افراد را فریب میدهند.
اعتماد از طریق تقلید از برندهای معتبر ایجاد میشود. استفاده از لوگوها، طراحیها و حتی سبک نوشتار سازمانهای واقعی باعث میشود پیام باورپذیر به نظر برسد.
هنگامی که قربانی روی لینک کلیک میکند، به سایت جعلی هدایت میشود که ظاهری مشابه سایت واقعی دارد. آنجا از او خواسته میشود اطلاعات حساسش را وارد کند. این اطلاعات مستقیماً در اختیار مهاجم قرار میگیرد.
علائم تشخیص فیشینگ
یکی از مهمترین علائم، آدرس ایمیل فرستنده است. اگرچه نام نمایشی ممکن است "بانک ملی" باشد، اما آدرس واقعی ممکن است چیزی شبیه bank-meli@gmail.com باشد که مشخصاً جعلی است. بانکها هرگز از Gmail یا سرویسهای رایگان برای ارسال ایمیل رسمی استفاده نمیکنند.
املای غلط و خطاهای گرامری نشانه دیگری هستند. سازمانهای معتبر معمولاً متنهایشان را بررسی میکنند، اما کلاهبرداران اغلب عجله دارند یا فارسی زبان اصلیشان نیست.
لینکهای مشکوک را حتماً بررسی کنید. قبل از کلیک، موس را روی لینک ببرید تا آدرس واقعی نمایش داده شود. اگر ادعا میکند از بانک ملی است اما لینک به آدرس عجیبی مثل bank-security-update-2024.tk اشاره میکند، مشکوک است.
درخواست اطلاعات حساس یکی از بزرگترین نشانههاست. سازمانهای معتبر هرگز از طریق ایمیل یا پیامک رمز عبور، PIN کارت، CVV2 یا اطلاعات کامل کارت نمیخواهند. اگر چنین درخواستی دیدید، ۱۰۰٪ کلاهبرداری است.
تن کلام غیرطبیعی نیز قابل توجه است. اگر ایمیل بیش از حد دوستانه یا برعکس، خیلی رسمی و تهدیدآمیز باشد، مشکوک است. همچنین استفاده از کلمات انگلیسی بیمورد یا ترجمههای ناشیانه نشانه فیشینگ است.
پیوستهای غیرمنتظره بهخصوص فایلهای اجرایی (.exe) یا اسناد ماکرودار هرگز از طرف سازمانهای واقعی ارسال نمیشوند.
حوزههای پرخطر
بانکداری آنلاین محبوبترین هدف فیشینگ است. کلاهبرداران سایتهایی دقیقاً شبیه بانکها میسازند و افراد را وادار میکنند اطلاعات کارت یا حساب بانکیشان را وارد کنند. حتی یک اشتباه کوچک میتواند منجر به خالی شدن حساب شود.
فروشگاههای آنلاین هدف بعدی هستند. بهخصوص در زمانهای شلوغی مثل جمعه سیاه یا فصل خرید عید، کلاهبرداران سایتهای جعلی میسازند که تخفیفهای وسوسهانگیز ارائه میدهند.
شبکههای اجتماعی نیز پرخطر هستند. اکانتهای جعلی ایجاد میشود که ادعا میکنند از طرف فیسبوک، اینستاگرام یا تلگرام هستند و میخواهند حساب شما را "تأیید" کنند.
سرویسهای ایمیل مثل Gmail یا Yahoo نیز هدف قرار میگیرند. کنترل ایمیل شما کلید ورود به بسیاری از سرویسهای دیگر است.
ارزهای دیجیتال به دلیل غیرقابل برگشت بودن تراکنشها، هدف جذابی برای کلاهبرداران هستند. سایتهای جعلی کیف پول یا صرافی ایجاد میکنند.
گیمها و سرگرمی بهخصوص بازیهای آنلاین که آیتمهای گرانقیمت دارند، مورد هجوم کلاهبرداران قرار میگیرند.
تکنیکهای پیشرفته کلاهبرداران
مهندسی اجتماعی که کلاهبرداران از اطلاعات عمومی شما مثل روز تولد، نام حیوان خانگی یا مدرسه برای باورپذیرتر کردن پیامهایشان استفاده میکنند.
جعل نشانی URL که با استفاده از حروف مشابه (مثل جایگزینی o با 0) آدرسهایی میسازند که در نگاه اول شبیه سایت واقعی به نظر میرسند. مثلاً google.com را به googIe.com (با I بزرگ بهجای l کوچک) تغییر میدهند.
شورتنینگ URL که از سرویسهایی مثل bit.ly استفاده میکنند تا آدرس واقعی مقصد مخفی بماند.
استفاده از HTTPS که حتی سایتهای جعلی ممکن است گواهی SSL داشته باشند و قفل سبز نمایش دهند. این قفل فقط یعنی ارتباط رمزگذاری شده، نه اینکه سایت واقعی است.
حملات Man-in-the-Middle که کلاهبردار خود را بین شما و سایت واقعی قرار میدهد و تمام اطلاعات را رصد میکند.
استفاده از هوش مصنوعی برای ایجاد متنها و حتی صداهایی که بسیار طبیعی و باورپذیر هستند.
حوادث مشهور فیشینگ
یکی از بزرگترین حوادث، حمله به Google و Facebook بود که کلاهبردار لیتوانیایی توانست با ارسال فاکتورهای جعلی، بیش از ۱۰۰ میلیون دلار از این دو شرکت کلاهبرداری کند. او شرکت جعلیای تأسیس کرد که نامش شبیه یکی از تأمینکنندگان واقعی این شرکتها بود.
ماجرای Target در سال ۲۰۱۳ که با یک ایمیل فیشینگ شروع شد و منجر به سرقت اطلاعات ۴۰ میلیون کارت اعتباری شد. مهاجمان ابتدا یکی از شرکتهای کوچک تأمینکننده Target را هدف قرار دادند و از آنجا به شبکه اصلی نفوذ کردند.
در ایران نیز موارد متعددی گزارش شده که افراد با دریافت پیامک جعلی از بانکها، اطلاعات کارتشان را در سایتهای جعلی وارد کرده و مبالغ کلانی از حسابشان برداشت شده است.
تأثیرات فیشینگ
ضررهای مالی اولین و مهمترین تأثیر است. قربانیان ممکن است تمام پساندازشان را از دست بدهند یا وامهایی به نامشان گرفته شود که سالها درگیر پرداخت آن باشند.
سرقت هویت که کلاهبرداران با استفاده از اطلاعات شخصی شما، حسابهای بانکی جدید باز میکنند، کارت اعتباری میگیرند یا حتی به نام شما قرارداد امضا میکنند.
آسیبهای روانی که بسیاری از قربانیان دچار اضطراب، افسردگی و احساس خجالت میشوند. آنها ممکن است دیگر به هیچ سرویس آنلاینی اعتماد نکنند.
تأثیر بر شرکتها که اگر کارمندان شرکت قربانی فیشینگ شوند، ممکن است اطلاعات محرمانه شرکت لو برود یا سیستمهای داخلی آلوده شود.
روشهای محافظت
تأیید هویت مستقل مهمترین قانون است. اگر ایمیل یا پیامکی مشکوک دریافت کردید، مستقیماً با سازمان مربوطه تماس بگیرید. شماره تلفن را از سایت رسمی یا کارت بانکیتان بردارید، نه از پیام مشکوک.
هرگز از لینکهای ایمیل استفاده نکنید. اگر نیاز دارید وارد حساب بانکیتان شوید، خودتان در مرورگر آدرس بانک را تایپ کنید یا از بوکمارکهای ذخیرهشده استفاده کنید.
احراز هویت دومرحلهای را برای تمام حسابهای مهمتان فعال کنید. حتی اگر رمز عبورتان لو برود، کلاهبردار نتواند وارد حسابتان شود.
مرورگر و نرمافزارهای آنتیویروس را بهروز نگه دارید. اینها معمولاً سایتهای شناختهشده فیشینگ را مسدود میکنند.
آدرس URL را دقیق بررسی کنید. مطمئن شوید آدرس دقیقاً مطابق سایت اصلی است و اختلاف کوچکی ندارد.
اطلاعات حساس را هرگز از طریق ایمیل یا پیامک ندهید. هیچ سازمان معتبری چنین درخواستی نمیکند.
شک کنید و بررسی کنید. اگر پیشنهادی خیلی خوب به نظر میرسد یا پیامی حس فوریت ایجاد میکند، احتمالاً کلاهبرداری است.
اگر قربانی شدید چه کنید؟
فوراً رمزهای عبور را تغییر دهید، بهخصوص حسابهایی که با ایمیل یا شماره تلفن مشترک دارند.
با بانک تماس بگیرید و کارتهایتان را مسدود کنید. اگر اطلاعات کارت بانکی وارد کردهاید، حتی یک دقیقه تأخیر نکنید.
به پلیس فتا گزارش دهید. این کار نه تنها به شما کمک میکند بلکه مانع تکرار آن برای دیگران میشود.
حسابهای مالیتان را رصد کنید و اگر تراکنش مشکوکی دیدید، فوراً گزارش دهید.
اطرافتان را آگاه کنید چون ممکن است کلاهبرداران با استفاده از اطلاعات شما، دوستان و خانوادهتان را نیز هدف قرار دهند.
از تجربه یاد بگیرید و علائم تشخیص فیشینگ را بهخاطر بسپارید تا دوباره قربانی نشوید.
آموزش به دیگران
یکی از مؤثرترین راههای مقابله با فیشینگ، آموزش و آگاهسازی است. با خانواده و دوستانتان درباره این تهدید صحبت کنید و علائم تشخیص آن را به آنها یاد دهید.
بهخصوص افراد سالخورده که ممکن است با فناوری آشنایی کمتری داشته باشند، بیشتر در معرض خطر هستند. به آنها یاد دهید که هرگز از طریق تلفن اطلاعات بانکی ندهند، حتی اگر فرد مقابل خودش را پلیس یا کارمند بانک معرفی کند.
کودکان و نوجوانان نیز نیاز به آموزش دارند، بهخصوص درباره فیشینگ در بازیها و شبکههای اجتماعی.
آینده فیشینگ
متأسفانه فیشینگ هر روز پیچیدهتر میشود. استفاده از هوش مصنوعی برای ایجاد متنها و حتی ویدیوهای DeepFake که شخصهای مشهور را تقلید میکنند، تشخیص فیشینگ را سختتر کرده است.
با این حال، ابزارهای محافظت نیز پیشرفت کردهاند. فیلترهای پیشرفته، تحلیل رفتاری و سیستمهای هوشمند تشخیص فیشینگ در حال بهبود هستند.
مهمترین دفاع، آگاهی و هوشیاری مردم است. تا زمانی که افراد آگاه باشند و احتیاط کنند، حتی پیشرفتهترین حملات فیشینگ نیز ناکام خواهند ماند.
نتیجهگیری
فیشینگ خطری واقعی و روزافزون است که همه ما را تهدید میکند. اما با آگاهی، احتیاط و رعایت اصول امنیتی، میتوان از آن محافظت کرد. به یاد داشته باشید که کلاهبرداران روزبهروز حرفهایتر میشوند، اما شما نیز میتوانید با یادگیری و هوشیاری، همیشه یک قدم جلوتر باشید.
هیچوقت شرم نکنید که بپرسید یا شک کنید. بهتر است ده بار احتیاط کنید تا یک بار قربانی شوید. امنیت دیجیتال مسئولیت همه ماست و با همکاری یکدیگر میتوانیم فضای مجازی امنتری بسازیم.
برچسبها
محمد رستمی
اگر نتوانید چیزی را به زبان ساده توضیح دهید، آنرا به اندازه کافی نفهمیده اید...
نظرات کاربران (0)
هنوز نظری ثبت نشده است. اولین نفری باشید که نظر میدهید!