Smishing چیست؟ فیشینگ از طریق پیامک و SMS
Smishing یا فیشینگ پیامکی چیست؟ با روشهای رایج حمله از طریق SMS، پیامهای جعلی، لینکهای مخرب، جعل فرستنده و راههای مقابله با فیشینگ پیامکی آشنا شوید.
Smishing یا فیشینگ پیامکی (SMS Phishing) یکی از روشهای رایج مهندسی اجتماعی است که در آن مهاجم از پیامک برای فریب کاربر و هدایت او به یک اقدام ناخواسته استفاده میکند. این اقدام میتواند کلیک روی یک لینک، ورود اطلاعات حساب، نصب یک برنامه یا حتی تماس با یک شماره مشخص باشد.
در Smishing، مهاجم تلاش میکند پیام خود را شبیه یک پیام واقعی و قابلاعتماد نشان دهد؛ برای مثال ممکن است پیام ظاهراً از طرف بانک، شرکت پستی، یک فروشگاه اینترنتی، اپراتور، سامانه دولتی یا حتی یک فرد آشنا ارسال شده باشد.
هدف نهایی معمولاً سرقت اطلاعات، دسترسی به حساب کاربر یا نصب بدافزار است؛ اما روش رسیدن به این هدف، فریب کاربر از طریق پیامک است.
Smishing چگونه کار میکند؟
یک حمله Smishing معمولاً با ارسال یک پیام کوتاه آغاز میشود. پیام ممکن است تنها چند جمله داشته باشد، اما در همان چند جمله تلاش میکند کاربر را به واکنش سریع وادار کند.
برای مثال، مهاجم ممکن است ادعا کند:
- مرسولهای برای شما ارسال شده و باید وضعیت آن را پیگیری کنید.
- حساب شما با مشکل مواجه شده و باید آن را تأیید کنید.
- یک تراکنش مشکوک در حساب شما شناسایی شده است.
- مبلغی به حساب شما واریز شده و برای دریافت آن باید اقدامی انجام دهید.
- بدهی، جریمه یا ابلاغیهای برای شما ثبت شده است.
- یک جایزه یا پیشنهاد ویژه برای شما فعال شده است.
در مرحله بعد، پیام معمولاً یک لینک یا شماره تماس در اختیار قربانی قرار میدهد.
اگر کاربر روی لینک کلیک کند، ممکن است به صفحهای هدایت شود که ظاهر آن شبیه یک سرویس واقعی است. در این مرحله مهاجم میتواند اطلاعاتی مانند نام کاربری، رمز عبور، اطلاعات کارت یا سایر دادههای حساس را درخواست کند.
بنابراین، در Smishing خودِ پیامک لزوماً هدف نهایی نیست؛ پیامک وسیلهای برای رساندن قربانی به مرحله بعدی حمله است.
چرا پیامک برای مهاجمان جذاب است؟
پیامک هنوز یکی از کانالهایی است که کاربران برای دریافت اطلاعرسانیهای مهم از آن استفاده میکنند. پیامهای بانکی، مرسولههای پستی، کدهای ورود، اطلاعرسانیهای خدماتی و هشدارهای مختلف میتوانند از طریق SMS به دست کاربر برسند.
همین موضوع یک فرصت برای مهاجم ایجاد میکند.
وقتی کاربر به دریافت چنین پیامهایی عادت دارد، یک پیام جعلی که ظاهر مناسبی داشته باشد میتواند در نگاه اول طبیعی به نظر برسد.
مهاجم همچنین میتواند با استفاده از اطلاعاتی که از منابع مختلف درباره قربانی به دست آورده است، پیام را شخصیتر کند. هرچه پیام برای کاربر مرتبطتر به نظر برسد، احتمال اینکه بدون بررسی دقیق واکنش نشان دهد افزایش پیدا میکند.
پیامکهای جعلی معمولاً از چه الگوهایی استفاده میکنند؟
یکی از الگوهای رایج Smishing، ایجاد فوریت است.
برای مثال، پیام ممکن است به کاربر بگوید که اگر در مدت کوتاهی اقدامی انجام ندهد، حساب، سفارش یا خدمات او مسدود خواهد شد.
الگوی دیگر، ایجاد ترس یا نگرانی است؛ مانند ادعای تراکنش غیرمجاز، مشکل امنیتی یا بدهی.
در مقابل، برخی پیامها از طمع یا جذابیت یک پیشنهاد استفاده میکنند؛ برای مثال وعده جایزه، تخفیف یا دریافت وجه.
در همه این موارد، هدف اصلی مشابه است: کاهش زمان فکر کردن کاربر و رساندن او به اقدام موردنظر مهاجم.
جعل فرستنده در Smishing چگونه انجام میشود؟
یکی از مشکلات مهم در حملات پیامکی این است که کاربر ممکن است تنها با دیدن نام یا ظاهر فرستنده احساس کند پیام معتبر است.
اما مشاهده یک نام آشنا بهتنهایی اثبات نمیکند که پیام واقعاً از همان سازمان ارسال شده است.
مهاجمان ممکن است از روشهای مختلف برای ایجاد ظاهر معتبر استفاده کنند؛ از جمله قرار گرفتن پیام در کنار پیامهای قبلی یک سرویس یا استفاده از نامهایی که برای کاربر آشنا هستند.
به همین دلیل، اعتماد کردن صرفاً بر اساس نام فرستنده کافی نیست.
یک سناریوی ساده از Smishing
فرض کنید کاربری منتظر دریافت یک بسته است.
یک پیامک دریافت میکند که در آن اعلام شده:
«آدرس مرسوله شما ناقص است. برای تکمیل اطلاعات و ادامه ارسال، وارد لینک زیر شوید.»
کاربر که واقعاً منتظر بسته است، روی لینک کلیک میکند.
صفحهای باز میشود که ظاهر آن شبیه یک سامانه خدمات پستی است و از کاربر اطلاعاتی مانند شماره تلفن یا مشخصات دیگر را درخواست میکند.
در اینجا، انتظار واقعی کاربر برای دریافت بسته باعث شده پیام جعلی باورپذیرتر شود.
این همان نکته مهم در Smishing است: مهاجم الزاماً اطلاعات زیادی درباره قربانی ندارد؛ گاهی کافی است پیام را به یک موقعیت روزمره و قابلباور متصل کند.
تفاوت Smishing با فیشینگ معمولی چیست؟
Phishing یک مفهوم کلی برای فریب کاربر با هدف سرقت اطلاعات یا انجام یک اقدام ناخواسته است و میتواند از کانالهای مختلفی انجام شود.
Smishing، شکل خاصی از این حمله است که کانال اصلی آن پیامک یا SMS است.
به بیان ساده:
| اصطلاح | کانال اصلی |
|---|---|
| Phishing | مفهوم کلی فیشینگ |
| Smishing | SMS و پیامک |
| Vishing | تماس صوتی و تلفنی |
| Quishing | QR Code |
بنابراین، هر Smishing را میتوان در دسته فیشینگ قرار داد، اما هر فیشینگی Smishing نیست.
اگر پیامک مشکوک دریافت کردیم چه کنیم؟
در برابر یک پیام مشکوک، مهمترین کار این است که اقدام پیشنهادی پیام را فوراً انجام ندهیم.
اگر پیام شامل لینک است، بهتر است از همان لینک وارد سرویس نشوید. اگر پیام ادعا میکند مشکلی برای حساب، سفارش یا یک سرویس ایجاد شده، سرویس موردنظر را از مسیر رسمی و مستقلی که خودتان میشناسید بررسی کنید.
برای مثال، اگر پیامک ادعا میکند حساب بانکی شما دچار مشکل شده است، بهجای استفاده از لینک داخل پیام، از روش معمول خودتان برای ورود به اپلیکیشن یا وبسایت رسمی بانک استفاده کنید.
همچنین:
- روی لینکهای ناشناس کلیک نکنید.
- اطلاعات بانکی یا رمز عبور را در صفحهای که از طریق پیامک باز شده وارد نکنید.
- پیامهایی که شما را به اقدام فوری وادار میکنند با دقت بیشتری بررسی کنید.
- برنامه یا فایل ناشناس را صرفاً به دلیل دریافت لینک در پیامک نصب نکنید.
- در صورت شک، موضوع را از طریق کانال رسمی سازمان یا سرویس بررسی کنید.
اگر روی لینک Smishing کلیک کردیم چه میشود؟
صرف کلیک روی یک لینک لزوماً به این معنی نیست که حساب یا گوشی شما هک شده است. نتیجه به چیزی که بعد از کلیک اتفاق افتاده بستگی دارد.
اگر فقط صفحه را باز کردهاید و هیچ اطلاعاتی وارد نکردهاید، فایلی اجرا نکردهاید و برنامهای نصب نکردهاید، معمولاً وضعیت با حالتی که اطلاعات حساس را وارد کردهاید متفاوت است.
اما اگر بعد از کلیک، رمز عبور، اطلاعات کارت، کد تأیید یا اطلاعات حساس دیگری را وارد کردهاید، باید موضوع را جدیتر پیگیری کنید و اقدامات حفاظتی متناسب با همان اطلاعات را انجام دهید.
بهخصوص اگر رمز عبور یک حساب را در صفحه مشکوک وارد کردهاید، در صورت امکان باید آن رمز را از مسیر رسمی تغییر دهید و نشستها یا دستگاههای متصل به حساب را نیز بررسی کنید.
Smishing فقط به سرقت اطلاعات بانکی محدود نمیشود
یکی از برداشتهای اشتباه این است که Smishing را صرفاً با پیامکهای جعلی بانکی برابر بدانیم.
مهاجم میتواند از پیامک برای هدف قرار دادن حسابهای ایمیل، شبکههای اجتماعی، سرویسهای ابری، حسابهای کاری و سایر خدمات آنلاین نیز استفاده کند.
برای مثال، یک پیام میتواند کاربر را به صفحه جعلی ورود به یک سرویس هدایت کند و هدف آن، سرقت نام کاربری و رمز عبور باشد.
در سناریوهای دیگر، هدف ممکن است نصب بدافزار روی گوشی یا جمعآوری اطلاعاتی باشد که در مراحل بعدی یک حمله مورد استفاده قرار میگیرد.
بنابراین، Smishing را باید یک روش حمله مبتنی بر پیامک دانست، نه یک نوع کلاهبرداری که فقط برای سرقت اطلاعات کارت بانکی استفاده میشود.
جمعبندی
Smishing نوعی فیشینگ است که در آن پیامک به ابزار اصلی فریب قربانی تبدیل میشود.
مهاجم میتواند با جعل هویت یک سرویس معتبر، ایجاد فوریت، وعده یک منفعت یا ایجاد نگرانی، کاربر را به کلیک روی لینک، تماس با یک شماره، ورود اطلاعات یا نصب نرمافزار هدایت کند.
نکته کلیدی این است که پیامک بهتنهایی نشانه معتبر بودن درخواست نیست. اگر پیامی شما را به اقدامی حساس دعوت میکند، بهتر است آن درخواست را از یک مسیر رسمی و مستقل بررسی کنید.
در قسمت بعدی این مجموعه، سراغ Vishing میرویم؛ روشی که در آن مهاجم بهجای پیامک، از تماس صوتی و تکنیکهای متقاعدسازی برای فریب قربانی استفاده میکند.
منابع پیشنهادی
FTC – How to Recognize and Report Phishing Scams