کد خبر: ۱۱۲۰

Smishing چیست؟ فیشینگ از طریق پیامک و SMS

Smishing چیست؟ فیشینگ از طریق پیامک و SMS. بهراد یوسفی

Smishing یا فیشینگ پیامکی چیست؟ با روش‌های رایج حمله از طریق SMS، پیام‌های جعلی، لینک‌های مخرب، جعل فرستنده و راه‌های مقابله با فیشینگ پیامکی آشنا شوید.

Smishing یا فیشینگ پیامکی (SMS Phishing) یکی از روش‌های رایج مهندسی اجتماعی است که در آن مهاجم از پیامک برای فریب کاربر و هدایت او به یک اقدام ناخواسته استفاده می‌کند. این اقدام می‌تواند کلیک روی یک لینک، ورود اطلاعات حساب، نصب یک برنامه یا حتی تماس با یک شماره مشخص باشد.

در Smishing، مهاجم تلاش می‌کند پیام خود را شبیه یک پیام واقعی و قابل‌اعتماد نشان دهد؛ برای مثال ممکن است پیام ظاهراً از طرف بانک، شرکت پستی، یک فروشگاه اینترنتی، اپراتور، سامانه دولتی یا حتی یک فرد آشنا ارسال شده باشد.

هدف نهایی معمولاً سرقت اطلاعات، دسترسی به حساب کاربر یا نصب بدافزار است؛ اما روش رسیدن به این هدف، فریب کاربر از طریق پیامک است.

Smishing چگونه کار می‌کند؟

یک حمله Smishing معمولاً با ارسال یک پیام کوتاه آغاز می‌شود. پیام ممکن است تنها چند جمله داشته باشد، اما در همان چند جمله تلاش می‌کند کاربر را به واکنش سریع وادار کند.

برای مثال، مهاجم ممکن است ادعا کند:

  • مرسوله‌ای برای شما ارسال شده و باید وضعیت آن را پیگیری کنید.
  • حساب شما با مشکل مواجه شده و باید آن را تأیید کنید.
  • یک تراکنش مشکوک در حساب شما شناسایی شده است.
  • مبلغی به حساب شما واریز شده و برای دریافت آن باید اقدامی انجام دهید.
  • بدهی، جریمه یا ابلاغیه‌ای برای شما ثبت شده است.
  • یک جایزه یا پیشنهاد ویژه برای شما فعال شده است.

در مرحله بعد، پیام معمولاً یک لینک یا شماره تماس در اختیار قربانی قرار می‌دهد.

اگر کاربر روی لینک کلیک کند، ممکن است به صفحه‌ای هدایت شود که ظاهر آن شبیه یک سرویس واقعی است. در این مرحله مهاجم می‌تواند اطلاعاتی مانند نام کاربری، رمز عبور، اطلاعات کارت یا سایر داده‌های حساس را درخواست کند.

بنابراین، در Smishing خودِ پیامک لزوماً هدف نهایی نیست؛ پیامک وسیله‌ای برای رساندن قربانی به مرحله بعدی حمله است.

چرا پیامک برای مهاجمان جذاب است؟

پیامک هنوز یکی از کانال‌هایی است که کاربران برای دریافت اطلاع‌رسانی‌های مهم از آن استفاده می‌کنند. پیام‌های بانکی، مرسوله‌های پستی، کدهای ورود، اطلاع‌رسانی‌های خدماتی و هشدارهای مختلف می‌توانند از طریق SMS به دست کاربر برسند.

همین موضوع یک فرصت برای مهاجم ایجاد می‌کند.

وقتی کاربر به دریافت چنین پیام‌هایی عادت دارد، یک پیام جعلی که ظاهر مناسبی داشته باشد می‌تواند در نگاه اول طبیعی به نظر برسد.

مهاجم همچنین می‌تواند با استفاده از اطلاعاتی که از منابع مختلف درباره قربانی به دست آورده است، پیام را شخصی‌تر کند. هرچه پیام برای کاربر مرتبط‌تر به نظر برسد، احتمال اینکه بدون بررسی دقیق واکنش نشان دهد افزایش پیدا می‌کند.

پیامک‌های جعلی معمولاً از چه الگوهایی استفاده می‌کنند؟

یکی از الگوهای رایج Smishing، ایجاد فوریت است.

برای مثال، پیام ممکن است به کاربر بگوید که اگر در مدت کوتاهی اقدامی انجام ندهد، حساب، سفارش یا خدمات او مسدود خواهد شد.

الگوی دیگر، ایجاد ترس یا نگرانی است؛ مانند ادعای تراکنش غیرمجاز، مشکل امنیتی یا بدهی.

در مقابل، برخی پیام‌ها از طمع یا جذابیت یک پیشنهاد استفاده می‌کنند؛ برای مثال وعده جایزه، تخفیف یا دریافت وجه.

در همه این موارد، هدف اصلی مشابه است: کاهش زمان فکر کردن کاربر و رساندن او به اقدام موردنظر مهاجم.

جعل فرستنده در Smishing چگونه انجام می‌شود؟

یکی از مشکلات مهم در حملات پیامکی این است که کاربر ممکن است تنها با دیدن نام یا ظاهر فرستنده احساس کند پیام معتبر است.

اما مشاهده یک نام آشنا به‌تنهایی اثبات نمی‌کند که پیام واقعاً از همان سازمان ارسال شده است.

مهاجمان ممکن است از روش‌های مختلف برای ایجاد ظاهر معتبر استفاده کنند؛ از جمله قرار گرفتن پیام در کنار پیام‌های قبلی یک سرویس یا استفاده از نام‌هایی که برای کاربر آشنا هستند.

به همین دلیل، اعتماد کردن صرفاً بر اساس نام فرستنده کافی نیست.

یک سناریوی ساده از Smishing

فرض کنید کاربری منتظر دریافت یک بسته است.

یک پیامک دریافت می‌کند که در آن اعلام شده:

«آدرس مرسوله شما ناقص است. برای تکمیل اطلاعات و ادامه ارسال، وارد لینک زیر شوید.»

کاربر که واقعاً منتظر بسته است، روی لینک کلیک می‌کند.

صفحه‌ای باز می‌شود که ظاهر آن شبیه یک سامانه خدمات پستی است و از کاربر اطلاعاتی مانند شماره تلفن یا مشخصات دیگر را درخواست می‌کند.

در اینجا، انتظار واقعی کاربر برای دریافت بسته باعث شده پیام جعلی باورپذیرتر شود.

این همان نکته مهم در Smishing است: مهاجم الزاماً اطلاعات زیادی درباره قربانی ندارد؛ گاهی کافی است پیام را به یک موقعیت روزمره و قابل‌باور متصل کند.

تفاوت Smishing با فیشینگ معمولی چیست؟

Phishing یک مفهوم کلی برای فریب کاربر با هدف سرقت اطلاعات یا انجام یک اقدام ناخواسته است و می‌تواند از کانال‌های مختلفی انجام شود.

Smishing، شکل خاصی از این حمله است که کانال اصلی آن پیامک یا SMS است.

به بیان ساده:

اصطلاح کانال اصلی
Phishing مفهوم کلی فیشینگ
Smishing SMS و پیامک
Vishing تماس صوتی و تلفنی
Quishing QR Code

بنابراین، هر Smishing را می‌توان در دسته فیشینگ قرار داد، اما هر فیشینگی Smishing نیست.

اگر پیامک مشکوک دریافت کردیم چه کنیم؟

در برابر یک پیام مشکوک، مهم‌ترین کار این است که اقدام پیشنهادی پیام را فوراً انجام ندهیم.

اگر پیام شامل لینک است، بهتر است از همان لینک وارد سرویس نشوید. اگر پیام ادعا می‌کند مشکلی برای حساب، سفارش یا یک سرویس ایجاد شده، سرویس موردنظر را از مسیر رسمی و مستقلی که خودتان می‌شناسید بررسی کنید.

برای مثال، اگر پیامک ادعا می‌کند حساب بانکی شما دچار مشکل شده است، به‌جای استفاده از لینک داخل پیام، از روش معمول خودتان برای ورود به اپلیکیشن یا وب‌سایت رسمی بانک استفاده کنید.

همچنین:

  • روی لینک‌های ناشناس کلیک نکنید.
  • اطلاعات بانکی یا رمز عبور را در صفحه‌ای که از طریق پیامک باز شده وارد نکنید.
  • پیام‌هایی که شما را به اقدام فوری وادار می‌کنند با دقت بیشتری بررسی کنید.
  • برنامه یا فایل ناشناس را صرفاً به دلیل دریافت لینک در پیامک نصب نکنید.
  • در صورت شک، موضوع را از طریق کانال رسمی سازمان یا سرویس بررسی کنید.

اگر روی لینک Smishing کلیک کردیم چه می‌شود؟

صرف کلیک روی یک لینک لزوماً به این معنی نیست که حساب یا گوشی شما هک شده است. نتیجه به چیزی که بعد از کلیک اتفاق افتاده بستگی دارد.

اگر فقط صفحه را باز کرده‌اید و هیچ اطلاعاتی وارد نکرده‌اید، فایلی اجرا نکرده‌اید و برنامه‌ای نصب نکرده‌اید، معمولاً وضعیت با حالتی که اطلاعات حساس را وارد کرده‌اید متفاوت است.

اما اگر بعد از کلیک، رمز عبور، اطلاعات کارت، کد تأیید یا اطلاعات حساس دیگری را وارد کرده‌اید، باید موضوع را جدی‌تر پیگیری کنید و اقدامات حفاظتی متناسب با همان اطلاعات را انجام دهید.

به‌خصوص اگر رمز عبور یک حساب را در صفحه مشکوک وارد کرده‌اید، در صورت امکان باید آن رمز را از مسیر رسمی تغییر دهید و نشست‌ها یا دستگاه‌های متصل به حساب را نیز بررسی کنید.

Smishing فقط به سرقت اطلاعات بانکی محدود نمی‌شود

یکی از برداشت‌های اشتباه این است که Smishing را صرفاً با پیامک‌های جعلی بانکی برابر بدانیم.

مهاجم می‌تواند از پیامک برای هدف قرار دادن حساب‌های ایمیل، شبکه‌های اجتماعی، سرویس‌های ابری، حساب‌های کاری و سایر خدمات آنلاین نیز استفاده کند.

برای مثال، یک پیام می‌تواند کاربر را به صفحه جعلی ورود به یک سرویس هدایت کند و هدف آن، سرقت نام کاربری و رمز عبور باشد.

در سناریوهای دیگر، هدف ممکن است نصب بدافزار روی گوشی یا جمع‌آوری اطلاعاتی باشد که در مراحل بعدی یک حمله مورد استفاده قرار می‌گیرد.

بنابراین، Smishing را باید یک روش حمله مبتنی بر پیامک دانست، نه یک نوع کلاهبرداری که فقط برای سرقت اطلاعات کارت بانکی استفاده می‌شود.

جمع‌بندی

Smishing نوعی فیشینگ است که در آن پیامک به ابزار اصلی فریب قربانی تبدیل می‌شود.

مهاجم می‌تواند با جعل هویت یک سرویس معتبر، ایجاد فوریت، وعده یک منفعت یا ایجاد نگرانی، کاربر را به کلیک روی لینک، تماس با یک شماره، ورود اطلاعات یا نصب نرم‌افزار هدایت کند.

نکته کلیدی این است که پیامک به‌تنهایی نشانه معتبر بودن درخواست نیست. اگر پیامی شما را به اقدامی حساس دعوت می‌کند، بهتر است آن درخواست را از یک مسیر رسمی و مستقل بررسی کنید.

در قسمت بعدی این مجموعه، سراغ Vishing می‌رویم؛ روشی که در آن مهاجم به‌جای پیامک، از تماس صوتی و تکنیک‌های متقاعدسازی برای فریب قربانی استفاده می‌کند.

منابع پیشنهادی

CISA – Phishing Guidance

FTC – How to Recognize and Report Phishing Scams

NIST – Phishing

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث