فیشینگ چیست؟ کلاهبرداران چگونه با یک پیام جعلی اطلاعات شما را میدزدند؟
فیشینگ چیست و چگونه کار میکند؟ با مفهوم Phishing، اهداف مهاجمان، مراحل حمله، تفاوت فیشینگ با هک و بدافزار و راهکارهای پایه مقابله آشنا شوید.
فیشینگ (Phishing) یکی از رایجترین روشهای فریب در فضای سایبری است که در آن مهاجم خود را بهجای یک فرد، سازمان یا سرویس قابلاعتماد جا میزند تا قربانی را به افشای اطلاعات حساس، ورود به یک صفحه جعلی یا انجام اقدامی ناخواسته ترغیب کند.
ممکن است یک پیام ظاهراً از طرف بانک، یک سرویس آنلاین، همکار یا حتی یکی از دوستانتان دریافت کنید؛ پیامی که از شما میخواهد روی لینکی کلیک کنید، اطلاعات حساب را تأیید کنید یا فایل خاصی را باز کنید. ظاهر آشنا و محتوای متقاعدکننده این پیامها باعث میشود بسیاری از افراد بدون بررسی کافی به آنها اعتماد کنند.
اما فیشینگ دقیقاً چگونه کار میکند؟ مهاجم به دنبال چه اطلاعاتی است و چرا شناخت این تهدید برای کاربران عادی و سازمانها اهمیت دارد؟ در این مقاله از ۲۴ نیوز، مفهوم فیشینگ و سازوکار کلی آن را بررسی میکنیم.
فیشینگ چیست؟
فیشینگ نوعی حمله سایبری مبتنی بر فریب است که در آن مهاجم تلاش میکند با جعل هویت یک منبع معتبر، اطلاعات حساس یا دسترسی موردنظر خود را به دست آورد.
این اطلاعات میتواند شامل موارد زیر باشد:
-
نام کاربری و رمز عبور
-
اطلاعات حسابهای آنلاین
-
اطلاعات بانکی و پرداخت
-
کدهای تأیید و اطلاعات احراز هویت
-
اطلاعات شخصی و هویتی
-
اطلاعات سازمانی و دسترسی به سامانههای کاری
فیشینگ معمولاً با یک پیام، تماس یا صفحه جعلی آغاز میشود؛ اما هدف آن صرفاً ارسال یک پیام دروغین نیست. هدف اصلی این است که قربانی اقدامی انجام دهد که به نفع مهاجم تمام میشود.
برای مثال، مهاجم ممکن است صفحهای شبیه صفحه ورود یک سرویس معتبر بسازد. قربانی تصور میکند وارد سایت اصلی شده و اطلاعات ورود خود را وارد میکند؛ در حالی که اطلاعات به مهاجم منتقل میشود.
واژه Phishing به چه معناست؟
واژه Phishing در زبان انگلیسی از نظر تلفظ به Fishing، یعنی ماهیگیری، شباهت دارد. این نامگذاری به ایده «طعمهگذاری» برای فریب قربانی اشاره میکند.
در یک حمله فیشینگ، پیام یا صفحه جعلی نقش طعمه را دارد و اطلاعات یا دسترسی قربانی هدف مهاجم است. البته فیشینگ یک اصطلاح فنی برای نوعی حمله سایبری است و نباید آن را صرفاً به ارسال پیامهای تبلیغاتی یا کلاهبرداریهای معمولی محدود کرد.
فیشینگ چگونه کار میکند؟
سازوکار فیشینگ را میتوان در چند مرحله کلی توضیح داد. جزئیات حمله بسته به هدف مهاجم و محیط اجرا متفاوت است، اما الگوی پایه معمولاً مشابه است.
۱. انتخاب هدف و ساختن سناریوی فریب
مهاجم ابتدا مشخص میکند میخواهد چه فرد، حساب یا سازمانی را هدف قرار دهد. سپس سناریویی طراحی میکند که برای قربانی باورپذیر باشد.
برای نمونه:
-
هشدار امنیتی درباره حساب کاربری
-
درخواست تأیید اطلاعات
-
اطلاعرسانی درباره یک پرداخت
-
پیام مربوط به یک سرویس آنلاین
-
درخواست انجام کاری از طرف یک همکار یا مدیر
در این مرحله، مهاجم تلاش میکند پیام را با شرایط و انتظارات قربانی هماهنگ کند.
۲. جعل هویت یا ظاهر منبع معتبر
در مرحله بعد، مهاجم تلاش میکند پیام یا صفحه خود را شبیه یک منبع واقعی نشان دهد. استفاده از نام، لوگو، قالب پیام و زبان مشابه سازمانهای معتبر میتواند باعث افزایش اعتماد قربانی شود.
نکته مهم این است که ظاهر حرفهای یک پیام یا صفحه، بهتنهایی نشانه معتبر بودن آن نیست.
۳. ایجاد انگیزه برای اقدام
پیام فیشینگ معمولاً از قربانی میخواهد کاری انجام دهد. مهاجم ممکن است با ایجاد فوریت، نگرانی، کنجکاوی یا وعده یک مزیت، تصمیمگیری سریع را تحریک کند.
برای مثال، پیام میتواند ادعا کند که:
-
حساب کاربری در معرض خطر است.
-
پرداختی با مشکل مواجه شده است.
-
لازم است اطلاعاتی فوراً تأیید شود.
-
یک فرصت محدود در حال پایان است.
-
فایل یا سند مهمی برای بررسی ارسال شده است.
هدف این مرحله آن است که قربانی پیش از بررسی صحت پیام، وارد مرحله بعدی شود.
۴. هدایت قربانی به اقدام موردنظر
بسته به سناریو، مهاجم ممکن است قربانی را به یک صفحه جعلی هدایت کند، از او بخواهد اطلاعاتی را ارسال کند یا او را به باز کردن یک فایل ترغیب کند.
در اینجا فیشینگ میتواند به تهدیدهای دیگری مانند سرقت حساب، افشای اطلاعات یا آلودگی به بدافزار منتهی شود.
۵. سوءاستفاده از اطلاعات یا دسترسی بهدستآمده
اگر حمله موفق شود، مهاجم ممکن است از اطلاعات بهدستآمده برای ورود غیرمجاز به حساب، سرقت مالی، جعل هویت، دسترسی به اطلاعات سازمانی یا اجرای حملات بعدی استفاده کند.
در برخی موارد نیز اطلاعات سرقتشده میتواند برای فروش، اخاذی یا هدف قرار دادن قربانیان دیگر مورد استفاده قرار گیرد.
مهاجم در حمله فیشینگ به دنبال چیست؟
هدف فیشینگ همیشه یکسان نیست. مهاجم بر اساس نوع هدف و ارزش اطلاعات، ممکن است به دنبال یکی از موارد زیر باشد.
سرقت اطلاعات ورود
نام کاربری و رمز عبور از مهمترین اهداف فیشینگ هستند. دسترسی به یک حساب میتواند راه را برای سوءاستفاده از اطلاعات، پیامها، فایلها و سرویسهای متصل به آن باز کند.
سرقت اطلاعات مالی
اطلاعات مربوط به کارت، حساب بانکی یا پرداخت میتواند برای کلاهبرداری و سرقت مالی استفاده شود. در این سناریو، قربانی ممکن است تصور کند در حال انجام یک فرایند عادی پرداخت یا تأیید اطلاعات است.
دسترسی به حسابهای سازمانی
حسابهای کاری، ایمیل سازمانی و سامانههای داخلی میتوانند برای مهاجمان ارزش زیادی داشته باشند. دسترسی به چنین حسابهایی ممکن است امکان مشاهده اطلاعات محرمانه، جعل هویت کارکنان یا حرکت به بخشهای دیگر شبکه را فراهم کند.
سرقت هویت و اطلاعات شخصی
اطلاعات هویتی و شخصی میتواند برای جعل هویت، ایجاد حسابهای جعلی یا اجرای حملات هدفمند بعدی مورد استفاده قرار گیرد.
فراهم کردن زمینه برای حملات بعدی
فیشینگ گاهی نقطه شروع یک زنجیره حمله است. مهاجم ممکن است ابتدا اطلاعات ورود را سرقت کند و سپس از آن برای دسترسی بیشتر، نصب بدافزار یا سوءاستفاده از منابع سازمانی استفاده کند.
آیا فیشینگ فقط از طریق ایمیل انجام میشود؟
خیر. فیشینگ به یک کانال ارتباطی خاص محدود نیست. مهاجمان میتوانند از ایمیل، پیامک، تماس تلفنی، پیام مستقیم شبکههای اجتماعی و دیگر ابزارهای ارتباطی برای اجرای این نوع حمله استفاده کنند.
با این حال، روش انتقال پیام با مفهوم اصلی فیشینگ یکی نیست. تفاوت میان انواع فیشینگ معمولاً به کانال ارتباطی، میزان هدفمند بودن حمله یا شیوه اجرای آن مربوط میشود.
در قسمتهای بعدی کلاستر فیشینگ ۲۴ نیوز، انواع مختلف این حملات و ویژگیهای هرکدام را جداگانه بررسی خواهیم کرد.
تفاوت فیشینگ با هک چیست؟
فیشینگ و هک دو اصطلاح مرتبط اما یکسان نیستند.
فیشینگ به روش فریب و سوءاستفادهای اشاره دارد که مهاجم از طریق آن تلاش میکند قربانی را به افشای اطلاعات یا انجام اقدام ناخواسته وادار کند.
هک اصطلاحی گستردهتر برای دستکاری یا بهرهبرداری از سیستمها، حسابها یا سازوکارهای فنی است. هک میتواند شامل روشهای مختلفی باشد و لزوماً با فریب مستقیم کاربر انجام نمیشود.
برای مثال، اگر فردی با یک پیام جعلی شما را به وارد کردن رمز عبور در صفحهای تقلبی ترغیب کند، با یک سناریوی فیشینگ مواجه هستیم. اما اگر مهاجم از یک ضعف فنی برای دسترسی غیرمجاز به سامانه استفاده کند، موضوع میتواند در حوزه دیگری از حملات سایبری قرار بگیرد.
تفاوت فیشینگ با بدافزار چیست؟
فیشینگ و بدافزار نیز یک مفهوم ندارند، اما ممکن است در یک حمله با هم ترکیب شوند.
فیشینگ روش فریب قربانی است؛ در حالی که بدافزار (Malware) به نرمافزار یا کدی گفته میشود که برای انجام فعالیت مخرب طراحی شده است.
برای نمونه، مهاجم ممکن است از یک پیام فیشینگ استفاده کند تا قربانی فایل آلودهای را دانلود و اجرا کند. در این حالت، فیشینگ میتواند مسیر ورود بدافزار به دستگاه باشد.
بنابراین، هر حمله فیشینگ الزاماً به نصب بدافزار منتهی نمیشود و هر آلودگی بدافزاری نیز الزاماً از طریق فیشینگ رخ نمیدهد.
چرا فیشینگ خطرناک است؟
فیشینگ از این جهت خطرناک است که بهجای تکیه صرف بر ضعف فنی، از اعتماد و تصمیمگیری انسان سوءاستفاده میکند. حتی اگر یک سازمان از ابزارهای امنیتی مختلف استفاده کند، یک اقدام اشتباه از سوی کاربر میتواند زمینهساز حادثه شود.
پیامدهای احتمالی فیشینگ عبارتاند از:
-
سرقت حسابهای کاربری
-
افشای اطلاعات شخصی و سازمانی
-
زیان مالی
-
سوءاستفاده از هویت قربانی
-
دسترسی غیرمجاز به سامانهها
-
آلودگی دستگاه به بدافزار
-
ایجاد زمینه برای حملات گستردهتر
شدت پیامدها به نوع اطلاعات افشاشده، سطح دسترسی قربانی و سرعت واکنش پس از حادثه بستگی دارد.
آیا ابزارهای امنیتی میتوانند جلوی فیشینگ را بگیرند؟
ابزارهای امنیتی مانند فیلترهای ایمیل، مرورگرهای امن، سامانههای تشخیص تهدید و راهکارهای محافظت از حسابها میتوانند احتمال موفقیت برخی حملات فیشینگ را کاهش دهند. بااینحال، هیچ ابزار واحدی تضمین نمیکند که تمام پیامها و صفحات جعلی شناسایی شوند.
به همین دلیل، امنیت در برابر فیشینگ به ترکیبی از فناوری، آموزش، سیاستهای امنیتی و تصمیمگیری آگاهانه کاربران نیاز دارد.
در سازمانها، آموزش کارکنان، امکان گزارش پیامهای مشکوک، استفاده از احراز هویت چندمرحلهای و محدود کردن دسترسیها از جمله اقداماتی هستند که میتوانند اثر حملات موفق را کاهش دهند.
راهکارهای پایه برای کاهش خطر فیشینگ
در این قسمت فقط به اصول اولیه اشاره میکنیم؛ راهنمای کامل تشخیص پیامها و واکنش به کلیک روی لینکهای مشکوک در مقاله اختصاصی بعدی بررسی خواهد شد.
اطلاعات حساس را در پاسخ به پیامهای غیرمنتظره ارسال نکنید
اگر پیامی از شما رمز عبور، اطلاعات مالی یا اطلاعات حساس درخواست میکند، پیش از هر اقدامی اعتبار درخواست را بررسی کنید.
برای ورود به حسابها از مسیرهای معتبر استفاده کنید
بهجای اعتماد مستقیم به لینکهای داخل پیامهای غیرمنتظره، میتوانید سرویس موردنظر را از طریق آدرس رسمی یا برنامه معتبر آن باز کنید.
برای حسابهای مهم، احراز هویت دومرحلهای را فعال کنید
احراز هویت دومرحلهای (2FA) یک لایه حفاظتی اضافه ایجاد میکند. این روش میتواند در شرایطی که رمز عبور افشا شده است، احتمال دسترسی غیرمجاز را کاهش دهد؛ هرچند جایگزین تشخیص و جلوگیری از فیشینگ نیست.
نرمافزارها و سیستمعامل را بهروز نگه دارید
بهروزرسانیها میتوانند آسیبپذیریهای امنیتی شناختهشده را برطرف کنند و سطح محافظت دستگاه را افزایش دهند.
پیامهای مشکوک را گزارش کنید
در محیطهای کاری یا سرویسهایی که امکان گزارش پیام وجود دارد، اطلاعرسانی درباره پیامهای مشکوک میتواند به شناسایی و کاهش انتشار حمله کمک کند.
جمعبندی
فیشینگ یکی از روشهای مهم حمله سایبری است که در آن مهاجم با جعل هویت و ایجاد سناریوهای متقاعدکننده، تلاش میکند قربانی را به افشای اطلاعات یا انجام اقدامی ناخواسته ترغیب کند.
این حملات میتوانند از طریق کانالهای ارتباطی مختلف انجام شوند و در صورت موفقیت، پیامدهایی مانند سرقت حساب، زیان مالی، افشای اطلاعات و فراهم شدن زمینه برای حملات بعدی داشته باشند.
شناخت مفهوم فیشینگ، درک سازوکار کلی آن و رعایت اصول پایه امنیتی، نخستین گام برای کاهش خطر است. در قسمتهای بعدی این کلاستر، انواع فیشینگ و سناریوهای مشخص آن را بهصورت جداگانه بررسی میکنیم.
سوالات متداول
فیشینگ چیست؟
فیشینگ نوعی حمله سایبری مبتنی بر فریب است که در آن مهاجم با جعل هویت یک منبع معتبر، تلاش میکند اطلاعات حساس یا دسترسی موردنظر خود را به دست آورد.
هدف اصلی حملات فیشینگ چیست؟
هدف میتواند سرقت رمز عبور، اطلاعات بانکی، اطلاعات شخصی، دسترسی به حسابهای سازمانی یا فراهم کردن زمینه برای حملات بعدی باشد.
آیا فیشینگ همان هک است؟
خیر. فیشینگ یک روش فریب برای بهدستآوردن اطلاعات یا وادار کردن قربانی به انجام اقدام خاص است؛ اما هک مفهومی گستردهتر برای دسترسی یا دستکاری غیرمجاز سیستمها و حسابهاست.
آیا فیشینگ میتواند باعث نصب بدافزار شود؟
بله. مهاجم ممکن است از پیام فیشینگ برای ترغیب قربانی به دانلود یا اجرای فایل مخرب استفاده کند. بااینحال، همه حملات فیشینگ به نصب بدافزار منتهی نمیشوند.
آیا فیشینگ فقط از طریق ایمیل انجام میشود؟
خیر. فیشینگ میتواند از طریق ایمیل، پیامک، تماس تلفنی، شبکههای اجتماعی و دیگر کانالهای ارتباطی انجام شود.
چگونه خطر فیشینگ را کاهش دهیم؟
از ارسال اطلاعات حساس در پاسخ به پیامهای غیرمنتظره خودداری کنید، برای حسابهای مهم احراز هویت دومرحلهای را فعال کنید، از مسیرهای معتبر وارد سرویسها شوید و پیامهای مشکوک را گزارش دهید.
منابع
- CISA — Phishing Infographic: تعریف فیشینگ، ارتباط آن با مهندسی اجتماعی و چرخه کلی حمله.
مشاهده منبع CISA - FTC — How To Recognize and Avoid Phishing Scams: اهداف مهاجمان، پیامدهای فیشینگ و اصول محافظت در برابر آن.
مشاهده منبع FTC - Microsoft Support — Protect yourself from phishing: روشهای رایج فیشینگ، اطلاعات مورد هدف و اقدامات پایه پس از قربانی شدن.
مشاهده منبع Microsoft Support - Microsoft Learn — How to protect against phishing attacks: تعریف حمله فیشینگ، اطلاعات هدف و نقش مهندسی اجتماعی در فیشینگ.
مشاهده منبع Microsoft Learn