کد خبر: ۱۰۶۶

راهنمای انواع حملات فیشینگ؛ تفاوت Smishing، Vishing و Spear Phishing

انواع فیشینگ چیست؟ آشنایی با روش‌های رایج Phishing

انواع فیشینگ شامل Email Phishing، Smishing، Vishing، Spear Phishing، Whaling، Clone Phishing و Quishing را بشناسید و تفاوت روش‌های مختلف حملات فیشینگ را ببینید.

فیشینگ فقط به ایمیل‌های جعلی محدود نمی‌شود. مهاجمان می‌توانند از پیامک، تماس تلفنی، شبکه‌های اجتماعی، QR Code یا حتی پیام‌های کاملاً شخصی‌سازی‌شده برای فریب قربانی استفاده کنند.

به همین دلیل، Phishing یک روش واحد نیست، بلکه مجموعه‌ای از تکنیک‌های مهندسی اجتماعی است که با هدف فریب کاربر و به‌دست‌آوردن اطلاعات حساس، دسترسی به حساب‌ها، نصب بدافزار یا هدایت قربانی به صفحات جعلی استفاده می‌شود.

در این مقاله با مهم‌ترین انواع فیشینگ آشنا می‌شویم و تفاوت آن‌ها را بررسی می‌کنیم.

در این مقاله می‌خوانید

  • فیشینگ چگونه دسته‌بندی می‌شود؟

  • Email Phishing چیست؟

  • Smishing چیست؟

  • Vishing چیست؟

  • Spear Phishing چیست؟

  • Whaling چیست؟

  • Clone Phishing چیست؟

  • Quishing چیست؟

  • تفاوت انواع فیشینگ در چیست؟

  • کدام انواع فیشینگ برای کاربران و سازمان‌ها خطرناک‌ترند؟

فیشینگ چگونه دسته‌بندی می‌شود؟

انواع فیشینگ را می‌توان بر اساس کانال ارتباطی، میزان هدفمند بودن حمله و روش فریب قربانی دسته‌بندی کرد.

برای مثال، زمانی که مهاجم از پیامک استفاده می‌کند، با Smishing روبه‌رو هستیم. اگر حمله از طریق تماس تلفنی انجام شود، به آن Vishing گفته می‌شود.

از طرف دیگر، اگر مهاجم یک فرد یا سازمان مشخص را هدف قرار دهد و پیام خود را بر اساس اطلاعات همان قربانی شخصی‌سازی کند، حمله می‌تواند در دسته Spear Phishing قرار بگیرد.

بنابراین، تفاوت انواع فیشینگ همیشه در «هدف» نیست؛ در بسیاری از موارد، تفاوت اصلی به روش رسیدن مهاجم به قربانی و میزان شخصی‌سازی حمله مربوط می‌شود.

۱. Email Phishing چیست؟

Email Phishing یا فیشینگ ایمیلی یکی از شناخته‌شده‌ترین انواع فیشینگ است.

در این روش، مهاجم یک ایمیل جعلی را طوری طراحی می‌کند که شبیه پیام یک شرکت، سرویس آنلاین، بانک، سازمان یا فرد قابل اعتماد به نظر برسد.

محتوای ایمیل ممکن است از کاربر بخواهد:

  • روی یک لینک کلیک کند؛

  • وارد حساب کاربری خود شود؛

  • رمز عبور را تغییر دهد؛

  • یک فایل را دانلود یا باز کند؛

  • اطلاعات شخصی یا مالی وارد کند؛

  • یا برای جلوگیری از مسدودشدن حساب، اقدامی فوری انجام دهد.

یکی از ویژگی‌های رایج این حملات، ایجاد حس فوریت است؛ برای مثال مهاجم ممکن است ادعا کند حساب کاربر در معرض مسدودشدن قرار دارد یا یک تراکنش مشکوک شناسایی شده است.

Email Phishing می‌تواند به‌صورت گسترده و برای تعداد زیادی از کاربران ارسال شود یا در شکل هدفمندتر، بخشی از یک حمله Spear Phishing باشد.

۲. Smishing چیست؟

Smishing ترکیبی از SMS و Phishing است و به فیشینگ از طریق پیامک گفته می‌شود.

در این حملات، پیام جعلی از طریق SMS یا سرویس‌های پیام‌رسان به قربانی می‌رسد و معمولاً شامل یک درخواست فوری یا لینک است.

برای مثال، مهاجم ممکن است پیام جعلی درباره مواردی مانند:

  • بسته پستی؛

  • پرداخت یا بدهی؛

  • حساب بانکی؛

  • خدمات دولتی؛

  • جایزه یا قرعه‌کشی؛

  • مسدودشدن حساب؛

  • یا تأیید اطلاعات

ارسال کند.

مزیت این روش برای مهاجم این است که پیامک معمولاً کوتاه است و کاربر ممکن است بدون بررسی دقیق، روی لینک آن ضربه بزند.

Smishing با فیشینگ ایمیلی تفاوت اصلی در کانال ارتباطی دارد؛ هدف فریب همان است، اما مسیر رسیدن پیام به قربانی متفاوت است.

مقاله مستقل ۲۴ نیوز درباره Smishing، سازوکار این حملات و سناریوهای رایج آن را به‌صورت تخصصی بررسی خواهد کرد.

۳. Vishing چیست؟

Vishing یا Voice Phishing به فیشینگ از طریق تماس صوتی یا تلفنی گفته می‌شود.

در این روش، مهاجم به جای ارسال لینک یا ایمیل، مستقیماً با قربانی تماس می‌گیرد و خود را جای یک فرد یا سازمان قابل اعتماد معرفی می‌کند.

برای نمونه، مهاجم ممکن است خود را:

  • کارمند بانک؛

  • پشتیبان یک سرویس آنلاین؛

  • اپراتور تلفن همراه؛

  • مأمور یک سازمان؛

  • کارشناس امنیت؛

  • یا حتی یکی از همکاران یا مدیران قربانی

معرفی کند.

در Vishing، عنصر انسانی اهمیت زیادی دارد. مهاجم ممکن است با استفاده از اطلاعاتی که قبلاً درباره قربانی جمع‌آوری کرده، تماس را واقعی‌تر جلوه دهد.

هدف نهایی می‌تواند دریافت اطلاعات حساس، رمز یک‌بارمصرف، اطلاعات حساب یا هدایت قربانی به انجام یک اقدام خاص باشد.

۴. Spear Phishing چیست؟

Spear Phishing یا فیشینگ هدفمند، برخلاف حملات گسترده، یک فرد یا گروه مشخص را هدف قرار می‌دهد.

مهاجم پیش از ارسال پیام، اطلاعاتی درباره قربانی جمع‌آوری می‌کند و سپس پیام را متناسب با همان فرد یا سازمان طراحی می‌کند.

برای مثال، مهاجم ممکن است نام فرد، سمت شغلی، محل کار، همکاران یا پروژه‌ای که روی آن کار می‌کند را بداند و از همین اطلاعات برای واقعی جلوه‌دادن پیام استفاده کند.

به همین دلیل، تشخیص Spear Phishing می‌تواند دشوارتر از یک پیام جعلی عمومی باشد.

این نوع حمله در محیط‌های سازمانی اهمیت بیشتری دارد؛ زیرا یک پیام هدفمند می‌تواند به جای تلاش برای فریب هزاران کاربر، روی یک کارمند دارای دسترسی مهم تمرکز کند.

تفاوت اصلی Spear Phishing با فیشینگ عمومی، میزان هدفمندی و شخصی‌سازی حمله است.

۵. Whaling چیست؟

Whaling یکی از شکل‌های هدفمند فیشینگ است که افراد دارای جایگاه یا دسترسی مهم در یک سازمان را هدف قرار می‌دهد.

مدیران ارشد، مدیرعامل، مدیر مالی یا سایر افرادی که به اطلاعات یا منابع حساس دسترسی دارند، می‌توانند هدف چنین حملاتی باشند.

برای مثال، مهاجم ممکن است پیام یا ایمیلی بسیار متقاعدکننده را با جعل هویت یک مدیر یا شریک تجاری ارسال کند و از قربانی بخواهد اقدامی مانند انتقال وجه، ارسال یک سند یا ارائه اطلاعات حساس را انجام دهد.

در Whaling، مهاجم معمولاً به جای تعداد زیاد قربانی، روی ارزش دسترسی یا موقعیت قربانی تمرکز می‌کند.

به همین دلیل، Whaling را می‌توان یکی از انواع تخصصی‌تر Spear Phishing دانست.

۶. Clone Phishing چیست؟

در Clone Phishing مهاجم یک پیام یا ایمیل واقعی را که قبلاً ارسال شده، شبیه‌سازی یا اصطلاحاً Clone می‌کند.

مهاجم ممکن است ظاهر، موضوع یا ساختار پیام اصلی را حفظ کند اما لینک، فایل پیوست یا بخش خاصی از محتوا را با نمونه مخرب جایگزین کند.

برای مثال، اگر کاربر قبلاً یک ایمیل واقعی درباره یک سند دریافت کرده باشد، مهاجم می‌تواند پیام مشابهی را ایجاد و نسخه جعلی آن را برای قربانی ارسال کند.

نکته مهم این است که پیام جعلی ممکن است به دلیل شباهت زیاد به یک ارتباط واقعی، برای قربانی باورپذیرتر باشد.

۷. Quishing چیست؟

Quishing نامی است که برای فیشینگ مبتنی بر QR Code استفاده می‌شود.

در این روش، مهاجم یک QR Code مخرب ایجاد می‌کند و کاربر را تشویق می‌کند آن را با تلفن همراه اسکن کند.

QR Code می‌تواند در موارد مختلفی قرار داده شود؛ برای مثال:

  • ایمیل؛

  • پیامک؛

  • پوستر؛

  • برگه‌های تبلیغاتی؛

  • صفحات وب؛

  • یا حتی روی QR Code واقعی دیگری قرار بگیرد.

پس از اسکن، کاربر ممکن است به یک صفحه جعلی هدایت شود که از او اطلاعات حساب، رمز عبور یا سایر داده‌های حساس را درخواست می‌کند.

یکی از ویژگی‌های Quishing این است که مقصد واقعی لینک ممکن است قبل از اسکن برای کاربر واضح نباشد.

Quishing در ۲۴ نیوز به‌عنوان یک موضوع مستقل، با تمرکز بر خطر QR Codeهای جعلی و روش‌های تشخیص آن بررسی خواهد شد.


تفاوت انواع فیشینگ در چیست؟

اگر بخواهیم انواع اصلی فیشینگ را ساده کنیم، مهم‌ترین تفاوت آن‌ها در کانال ارتباطی و میزان هدفمند بودن حمله است.

نوع فیشینگ کانال یا روش اصلی ویژگی اصلی
Email Phishing ایمیل پیام جعلی برای فریب کاربر
Smishing پیامک فیشینگ از طریق SMS
Vishing تماس صوتی فریب از طریق تماس تلفنی
Spear Phishing ایمیل، پیام یا سایر کانال‌ها حمله هدفمند و شخصی‌سازی‌شده
Whaling ایمیل یا ارتباط سازمانی هدف قرار دادن مدیران و افراد مهم
Clone Phishing ایمیل یا پیام شبیه‌سازی یک پیام واقعی
Quishing QR Code هدایت قربانی از طریق QR مخرب

این دسته‌ها نیز همیشه کاملاً جدا از یکدیگر نیستند. یک حمله می‌تواند هم‌زمان چند ویژگی داشته باشد.

برای مثال، یک مهاجم می‌تواند یک Spear Phishing هدفمند را از طریق پیامک انجام دهد؛ در این حالت حمله هم هدفمند است و هم از کانال Smishing استفاده می‌کند.

کدام انواع فیشینگ خطرناک‌ترند؟

نمی‌توان یک نوع فیشینگ را در همه شرایط «خطرناک‌ترین» دانست. میزان خطر به عواملی مانند هدف حمله، اطلاعاتی که مهاجم در اختیار دارد، سطح دسترسی قربانی و کیفیت اجرای حمله بستگی دارد.

برای کاربران عادی، حملات پیامکی، ایمیلی و شبکه‌های اجتماعی می‌توانند بسیار رایج و قابل‌توجه باشند.

در سازمان‌ها، حملات هدفمند مانند Spear Phishing و Whaling اهمیت بیشتری پیدا می‌کنند؛ زیرا مهاجم ممکن است به دنبال دسترسی به حساب‌های کاری، اطلاعات داخلی یا منابع حساس سازمان باشد.

از سوی دیگر، توسعه ابزارهای هوش مصنوعی باعث شده تولید پیام‌های طبیعی‌تر و شخصی‌سازی‌شده‌تر برای مهاجمان آسان‌تر شود؛ موضوعی که نسل جدید حملات فیشینگ را پیچیده‌تر کرده است.

آیا همه فیشینگ‌ها از طریق لینک انجام می‌شوند؟

خیر.

لینک یکی از رایج‌ترین ابزارهای فیشینگ است، اما فیشینگ الزاماً به لینک وابسته نیست.

مهاجم می‌تواند از فایل پیوست، تماس تلفنی، پیامک، QR Code، حساب جعلی شبکه اجتماعی یا حتی مکالمه مستقیم برای فریب قربانی استفاده کند.

بنابراین، شناخت فیشینگ فقط به بررسی URL محدود نمی‌شود و باید روش کلی فریب و هویت فرستنده یا تماس‌گیرنده نیز در نظر گرفته شود.

فیشینگ در حال تغییر است

فیشینگ از یک ایمیل ساده با لینک جعلی به مجموعه‌ای از حملات چندکاناله و هدفمند تبدیل شده است.

امروز مهاجم می‌تواند از ترکیب اطلاعات عمومی قربانی، جعل هویت، پیامک، تماس تلفنی، شبکه‌های اجتماعی و QR Code برای افزایش احتمال موفقیت حمله استفاده کند.

در همین حال، هوش مصنوعی نیز امکان تولید پیام‌های طبیعی‌تر و شخصی‌سازی‌شده‌تر را فراهم کرده است.

به همین دلیل، شناخت نام و تفاوت انواع فیشینگ فقط یک موضوع اصطلاح‌شناسی نیست؛ بلکه به کاربر کمک می‌کند بفهمد با چه نوع سناریویی روبه‌رو است و چرا یک حمله ممکن است قابل‌اعتماد به نظر برسد.

در قسمت‌های بعدی این مجموعه، هرکدام از سناریوهای مهم فیشینگ به‌صورت مستقل و بدون تکرار مطالب این مقاله بررسی خواهند شد.

بیشتر بخوانید

پرسش‌های متداول

چند نوع فیشینگ وجود دارد؟

فیشینگ انواع مختلفی دارد و با توجه به روش اجرا می‌توان آن را به دسته‌هایی مانند Email Phishing، Smishing، Vishing، Spear Phishing، Whaling، Clone Phishing و Quishing تقسیم کرد.

تفاوت فیشینگ و Spear Phishing چیست؟

فیشینگ عمومی معمولاً می‌تواند تعداد زیادی کاربر را هدف قرار دهد، اما Spear Phishing برای یک فرد یا سازمان مشخص طراحی و شخصی‌سازی می‌شود.

Smishing و Vishing چه تفاوتی دارند؟

Smishing به فیشینگ از طریق پیامک گفته می‌شود، در حالی که Vishing از تماس صوتی یا تلفنی برای فریب قربانی استفاده می‌کند.

Whaling چیست؟

Whaling نوعی فیشینگ هدفمند است که معمولاً افراد دارای جایگاه یا دسترسی مهم در سازمان، مانند مدیران ارشد، را هدف قرار می‌دهد.

Quishing چیست؟

Quishing نوعی فیشینگ است که از QR Code برای هدایت قربانی به مقصد یا صفحه مخرب استفاده می‌کند.


اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

تفاوت انواع فیشینگ نشان می‌دهد که فیشینگ را نباید صرفاً به «ایمیل جعلی» یا «لینک مشکوک» محدود کرد. مهاجمان امروز می‌توانند متناسب با قربانی، کانال ارتباطی و هدف خود، روش حمله را تغییر دهند. برای کاربران عادی، شناخت این دسته‌بندی کمک می‌کند هنگام مواجهه با پیام، تماس، QR Code یا حساب جعلی، سریع‌تر متوجه ماهیت احتمالی سناریو شوند.

از منظر امنیت سازمانی نیز تفاوت میان فیشینگ عمومی و حملات هدفمندی مانند Spear Phishing و Whaling اهمیت ویژه‌ای دارد؛ زیرا در این حملات، کیفیت اطلاعاتی که مهاجم درباره قربانی در اختیار دارد می‌تواند به اندازه خود پیام جعلی تعیین‌کننده باشد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث