Vishing چیست؟ فیشینگ صوتی و تلفنی چگونه قربانی میگیرد؟
Vishing یا فیشینگ صوتی چیست؟ با روشهای تماس جعلی، جعل شماره و صدای AI آشنا شوید و ببینید هنگام دریافت تماس مشکوک چه کاری باید انجام دهید.
Vishing یا فیشینگ صوتی و تلفنی یکی از روشهای مهندسی اجتماعی است که در آن مهاجم بهجای تکیه بر یک ایمیل یا پیام متنی، از تماس صوتی، پیام صوتی یا ارتباط تلفنی برای جلب اعتماد قربانی و گرفتن اطلاعات، پول یا دسترسی استفاده میکند.
تماس ممکن است ظاهراً از طرف بانک، اپراتور، پشتیبانی یک سرویس، یک سازمان، شرکت، همکار یا حتی یکی از اعضای خانواده باشد. مهاجم معمولاً تلاش میکند با ایجاد ترس، عجله، اعتماد یا هیجان فرصت فکر کردن و بررسی را از قربانی بگیرد.
موضوع زمانی جدیتر میشود که مهاجمان از فناوریهایی مانند جعل شماره تماس (Caller ID Spoofing) و تولید یا شبیهسازی صدای افراد با هوش مصنوعی استفاده کنند؛ در این شرایط، حتی شنیدن صدای آشنا نیز بهتنهایی نمیتواند هویت تماسگیرنده را ثابت کند.
در این مقاله میخوانید
- Vishing چیست و چگونه کار میکند؟
- مهاجم در تماس تلفنی چه اطلاعاتی میخواهد؟
- چرا افراد به تماسهای جعلی اعتماد میکنند؟
- رایجترین سناریوهای Vishing چیست؟
- Caller ID Spoofing چیست و چرا نباید به شماره تماس اعتماد کرد؟
- تماس جعلی بانک، اپراتور یا پشتیبانی چگونه انجام میشود؟
- صدای تولیدشده با هوش مصنوعی چه نقشی در Vishing دارد؟
- هنگام دریافت تماس مشکوک چه کار کنیم؟
- اگر اطلاعاتمان را به تماسگیرنده داده باشیم چه کنیم؟
- چگونه یک تماس واقعی را از تماس فیشینگ تشخیص دهیم؟
Vishing چیست؟
واژه Vishing از ترکیب Voice + Phishing ساخته شده و به فیشینگی گفته میشود که از ارتباط صوتی برای فریب قربانی استفاده میکند.
در فیشینگ سنتی، مهاجم ممکن است یک ایمیل یا صفحه جعلی برای سرقت اطلاعات بسازد؛ اما در Vishing، بخش مهم حمله میتواند در یک گفتوگوی تلفنی اتفاق بیفتد.
هدف مهاجم میتواند موارد مختلفی باشد، از جمله:
- اطلاعات بانکی و مالی
- اطلاعات کارت
- رمز عبور
- کدهای یکبارمصرف (OTP)
- اطلاعات هویتی
- اطلاعات حساب کاربری
- اطلاعات سازمانی
- دسترسی به حسابها یا دستگاهها
- انتقال وجه
- نصب یک نرمافزار یا برنامه
- ادامه دادن ارتباط در یک پیامرسان یا وبسایت جعلی
CISA، Vishing را یکی از گونههای فیشینگ معرفی میکند که در آن ارتباط صوتی برای ایجاد گفتوگو و جلب اعتماد قربانی استفاده میشود.
Vishing چگونه انجام میشود؟
یک تماس Vishing معمولاً یک الگوی ساده اما مؤثر دارد:
تماس ناگهانی → معرفی هویت جعلی → ایجاد مسئله یا فرصت → ایجاد فشار زمانی → درخواست اطلاعات یا اقدام → سوءاستفاده
برای مثال، مهاجم ممکن است تماس بگیرد و بگوید:
«از بخش امنیت حساب شما تماس میگیرم. یک تراکنش مشکوک ثبت شده و برای جلوگیری از مسدودی حساب باید اطلاعاتتان را تأیید کنید.»
در مرحله بعد ممکن است از قربانی بخواهد اطلاعاتی را اعلام کند یا اقدامی انجام دهد.
نکته مهم این است که مهاجم لزوماً از ابتدا درخواست پول نمیکند. گاهی ابتدا فقط تلاش میکند اعتماد قربانی را به دست آورد و سپس او را به مرحله بعدی حمله منتقل کند.
چرا Vishing مؤثر است؟
تماس تلفنی یک مزیت مهم برای مهاجم دارد: تعامل مستقیم با قربانی.
در یک پیام متنی، فرد فرصت دارد پیام را دوباره بخواند، لینک را بررسی کند یا از فرد دیگری سؤال کند. اما تماس تلفنی میتواند با سرعت بیشتری روی تصمیمگیری فرد اثر بگذارد.
مهاجم ممکن است همزمان از چند تکنیک استفاده کند:
ایجاد ترس
مثلاً:
- حساب شما در معرض خطر است.
- کارت شما مسدود میشود.
- پرونده قضایی برای شما تشکیل شده است.
- تراکنش مشکوکی در حساب دیده شده است.
ایجاد فوریت
مثلاً:
- فقط چند دقیقه برای تأیید فرصت دارید.
- اگر الان انجام ندهید، حساب مسدود میشود.
- باید همین الان اقدام کنید.
جعل هویت
مهاجم خود را کارمند بانک، پشتیبانی، اپراتور، مأمور یک سازمان، همکار یا فردی آشنا معرفی میکند.
درخواست محرمانه نگه داشتن تماس
گاهی مهاجم تلاش میکند قربانی را از پرسیدن سؤال یا مشورت با دیگران منصرف کند.
ایجاد حس اعتماد
ممکن است مهاجم بخشی از اطلاعات واقعی قربانی را بداند و از همان اطلاعات برای معتبر جلوه دادن تماس استفاده کند.
FTC نیز در هشدارهای مربوط به کلاهبرداری تلفنی به الگوهایی مانند جعل هویت سازمانهای آشنا، ایجاد مشکل یا جایزه جعلی و تحت فشار قرار دادن قربانی برای اقدام سریع اشاره کرده است.
مهاجم در تماس تلفنی چه اطلاعاتی میخواهد؟
در یک تماس مشکوک، هر اطلاعاتی که بتواند برای احراز هویت، ورود به حساب یا انتقال پول استفاده شود، میتواند برای مهاجم ارزشمند باشد.
برای مثال:
| نوع اطلاعات | نمونه |
|---|---|
| اطلاعات بانکی | شماره کارت، اطلاعات حساب |
| اطلاعات احراز هویت | رمز عبور، کد ورود |
| کد یکبارمصرف | OTP |
| اطلاعات شخصی | نام، تاریخ تولد، اطلاعات هویتی |
| اطلاعات سازمانی | نام کاربری، اطلاعات داخلی |
| اطلاعات تماس | شماره اعضای خانواده یا همکاران |
| دسترسی فنی | نصب نرمافزار یا اعطای دسترسی از راه دور |
نکته مهم: اگر تماسگیرنده از شما میخواهد کدی را که همین الان روی تلفنتان دریافت کردهاید برای او بخوانید، باید آن را یک هشدار جدی در نظر بگیرید.
کد یکبارمصرف برای این نیست که شما آن را به فرد دیگری اعلام کنید؛ در بسیاری از سناریوها، مهاجم تلاش میکند از همان کد برای ورود یا تأیید یک عملیات استفاده کند.
سناریوهای رایج Vishing
Vishing فقط یک مدل تماس ندارد. مهاجمان میتوانند از هویتها و داستانهای مختلفی استفاده کنند.
۱. تماس جعلی از طرف بانک
مهاجم میگوید:
«از واحد امنیت بانک تماس میگیریم. یک تراکنش مشکوک روی حساب شما ثبت شده است.»
سپس ممکن است برای «لغو تراکنش» یا «تأیید هویت» اطلاعاتی درخواست کند.
در چنین شرایطی، هدف ممکن است بهدستآوردن اطلاعات مالی یا سوق دادن قربانی به انجام یک اقدام خاص باشد.
۲. تماس جعلی از طرف پشتیبانی
مهاجم خود را پشتیبانی یک سرویس یا شرکت معرفی میکند و میگوید:
«یک مشکل امنیتی در حساب شما شناسایی شده است.»
در ادامه ممکن است از قربانی بخواهد وارد یک لینک شود، برنامهای نصب کند یا دسترسی خاصی بدهد.
۳. تماس جعلی از طرف اپراتور
یکی دیگر از سناریوها، جعل هویت پشتیبانی یا واحد فنی اپراتور است.
ممکن است مهاجم ادعا کند برای فعالسازی، رفع مشکل سیمکارت، جلوگیری از مسدودی یا بررسی یک فعالیت مشکوک تماس گرفته است.
در چنین شرایطی نباید صرفاً به دلیل اینکه تماسگیرنده اطلاعاتی درباره شماره یا صاحب خط میداند، هویت او را تأییدشده فرض کرد.
۴. تماس جعلی از طرف یک نهاد یا سازمان
مهاجم ممکن است خود را نماینده یک سازمان، شرکت یا نهاد رسمی معرفی کند و با استفاده از عباراتی مانند «پرونده»، «اخطار»، «مسدودی» یا «پیگیری قانونی» قربانی را تحت فشار قرار دهد.
هدف چنین تماسی ممکن است گرفتن اطلاعات، پول یا هدایت قربانی به مرحله دیگری از کلاهبرداری باشد.
۵. تماس اضطراری از طرف یکی از نزدیکان
در این مدل، مهاجم وانمود میکند یکی از اعضای خانواده یا دوستان فرد است و به کمک فوری نیاز دارد.
مثلاً ادعا میکند:
- تصادف کرده است.
- گوشی یا کیفش را از دست داده است.
- درگیر یک مشکل حقوقی شده است.
- نیاز فوری به پول دارد.
FTC هشدار داده که حتی صدای فرد مورد اعتماد نیز میتواند با فناوری Voice Cloning شبیهسازی شود و به همین دلیل نباید فقط بر اساس صدای فرد تصمیم گرفت.
۶. تماس با ادعای برنده شدن یا دریافت جایزه
مهاجم میگوید شما برنده شدهاید، اما برای دریافت جایزه باید اطلاعاتی ارائه دهید یا مبلغی پرداخت کنید.
اصل ساده این است:
اگر برای دریافت یک جایزه غیرمنتظره، از شما پول یا اطلاعات حساس خواسته میشود، ابتدا ادعا را از مسیر رسمی و مستقل بررسی کنید.
Caller ID Spoofing چیست؟
یکی از تکنیکهایی که میتواند Vishing را باورپذیرتر کند، Caller ID Spoofing یا جعل اطلاعات نمایشدادهشده تماسگیرنده است.
در این روش، اطلاعاتی که روی صفحه تلفن شما نمایش داده میشود الزاماً نشان نمیدهد تماس واقعاً از همان فرد یا سازمان برقرار شده است.
به همین دلیل، دیدن نام یک سازمان یا یک شماره آشنا روی صفحه تلفن، اثبات هویت تماسگیرنده نیست. FTC نیز هشدار داده است که کلاهبرداران میتوانند اطلاعات Caller ID را جعل کنند.
پس اگر شماره تماس آشنا بود چه کنیم؟
اگر تماس غیرمنتظره است و درخواست حساسی مطرح میشود:
- اطلاعات حساس را ارائه نکنید.
- تماس را پایان دهید.
- شماره رسمی سازمان را از منبع مستقل پیدا کنید.
- خودتان با آن شماره تماس بگیرید.
- موضوع را از مسیر رسمی بررسی کنید.
به شمارهای که خود تماسگیرنده در اختیارتان میگذارد برای راستیآزمایی اعتماد نکنید.
آیا صدای AI میتواند برای Vishing استفاده شود؟
بله.
فناوریهای تولید و شبیهسازی صدا میتوانند از نمونه صوتی یک فرد، صدایی بسیار شبیه به او تولید کنند.
FBI در هشدارهای خود درباره سوءاستفاده مجرمان از هوش مصنوعی اعلام کرده که از صدای تولیدشده با AI برای جعل هویت افراد شناختهشده یا نزدیکان و درخواست پول یا اطلاعات استفاده شده است.
بنابراین جمله:
«صدایش دقیقاً صدای فلانی بود»
دیگر بهتنهایی دلیل کافی برای تأیید هویت تماسگیرنده نیست.
اگر صدای یکی از نزدیکان را شنیدیم چه کنیم؟
بهجای ادامه دادن تماس، از یک مسیر مستقل با فرد موردنظر تماس بگیرید.
مثلاً اگر فردی با صدای یکی از اعضای خانواده تماس گرفت و درخواست پول کرد:
تماس را قطع کنید → با شمارهای که از قبل در اختیار دارید با فرد تماس بگیرید → وضعیت را بررسی کنید.
اگر امکان تماس مستقیم وجود ندارد، میتوانید از یک عضو دیگر خانواده برای تأیید موضوع کمک بگیرید.
FBI و FTC هر دو بر راستیآزمایی از طریق یک کانال یا شمارهای که از قبل میشناسید تأکید کردهاند.
از کجا بفهمیم یک تماس مشکوک است؟
هیچ نشانهای بهتنهایی ثابت نمیکند یک تماس Vishing است، اما ترکیب چند مورد زیر باید حساسیت شما را بالا ببرد:
| نشانه | چرا مهم است؟ |
|---|---|
| تماس غیرمنتظره | شما اصلاً منتظر چنین تماسی نبودهاید |
| ایجاد ترس | مهاجم میخواهد شما قبل از فکر کردن تصمیم بگیرید |
| ایجاد فوریت | فرصت بررسی مستقل را از شما میگیرد |
| درخواست اطلاعات حساس | احتمال سوءاستفاده از اطلاعات وجود دارد |
| درخواست کد یکبارمصرف | میتواند برای تأیید ورود یا عملیات استفاده شود |
| درخواست انتقال پول | نشانه مهم خطر است |
| اصرار برای قطع نکردن تماس | مانع راستیآزمایی مستقل میشود |
| درخواست نصب برنامه | ممکن است به دسترسی غیرمجاز منجر شود |
| شماره یا نام آشنا | Caller ID قابل جعل است |
| صدای بسیار آشنا | ممکن است با فناوری AI شبیهسازی شده باشد |
| منع کردن از مشورت | مهاجم نمیخواهد روایت او بررسی شود |
هنگام دریافت تماس مشکوک چه کار کنیم؟
اگر احساس کردید تماس مشکوک است، لازم نیست همان لحظه ثابت کنید تماسگیرنده کلاهبردار است.
بهترین واکنش این است که فرآیند را متوقف کنید.
یک پاسخ ساده کافی است
میتوانید بگویید:
«الان امکان بررسی این موضوع را ندارم. خودم از طریق شماره رسمی پیگیری میکنم.»
سپس تماس را قطع کنید.
لازم نیست با تماسگیرنده بحث کنید یا به او ثابت کنید که متوجه فریب شدهاید.
بعد از قطع تماس
- شماره تماسگیرنده را بررسی کنید، اما فقط به نتیجه جستوجوی شماره اکتفا نکنید.
- شماره رسمی سازمان یا شرکت را از وبسایت یا اپلیکیشن رسمی پیدا کنید.
- خودتان تماس بگیرید.
- اگر موضوع بانکی است، از مسیر رسمی بانک پیگیری کنید.
- اگر موضوع مربوط به یک حساب آنلاین است، مستقیماً وارد اپلیکیشن یا وبسایت رسمی شوید؛ از لینک یا شمارهای که تماسگیرنده داده استفاده نکنید.
اگر اطلاعاتمان را به تماسگیرنده داده باشیم چه کنیم؟
واکنش به این سؤال بستگی دارد که چه اطلاعاتی در اختیار مهاجم قرار گرفته است.
اگر فقط اطلاعات عمومی دادهاید
مثلاً نام یا اطلاعاتی که قبلاً عمومی بوده است، همچنان مراقب تماسها و پیامهای بعدی باشید.
ممکن است مهاجم از این اطلاعات برای ساختن یک حمله متقاعدکنندهتر استفاده کند.
اگر رمز عبور دادهاید
رمز عبور را هرچه سریعتر از مسیر رسمی سرویس تغییر دهید.
اگر همان رمز را در سرویس دیگری نیز استفاده کردهاید، آن حسابها را هم بررسی و رمزهایشان را تغییر دهید.
اگر کد یکبارمصرف دادهاید
موضوع را جدی بگیرید و سریعاً حساب یا سرویسی را که کد مربوط به آن بوده بررسی کنید.
اگر احتمال میدهید مهاجم از کد برای ورود یا تأیید عملیات استفاده کرده، از مسیر رسمی سرویس برای ایمنسازی حساب اقدام کنید.
اگر اطلاعات بانکی دادهاید یا انتقال وجه انجام شده است
با بانک یا ارائهدهنده خدمات مالی از کانال رسمی تماس بگیرید و موضوع را اطلاع دهید.
هرچه واکنش سریعتر باشد، احتمال اینکه بتوان برخی اقدامات را متوقف یا بررسی کرد بیشتر است.
اگر نرمافزاری نصب کردهاید یا دسترسی از راه دور دادهاید
ارتباط را قطع کنید و موضوع را جدیتر بررسی کنید؛ زیرا در این حالت مسئله فقط افشای اطلاعات نیست و ممکن است دسترسی فنی نیز در اختیار مهاجم قرار گرفته باشد.
آیا هر تماس ناشناس یک Vishing است؟
خیر.
تماس ناشناس بهتنهایی به معنی Vishing نیست.
مسئله زمانی جدی میشود که تماس ناشناس یا غیرمنتظره با تکنیکهایی مانند جعل هویت، فشار روانی، درخواست اطلاعات حساس، درخواست پول، ایجاد فوریت یا هدایت قربانی به یک اقدام پرخطر همراه شود.
همچنین نباید تصور کرد هر تماس با شمارهای که در مخاطبین ذخیره شده امن است؛ چون اطلاعات Caller ID میتواند جعل شود.
تفاوت Vishing با Smishing چیست؟
هر دو از خانواده فیشینگ هستند، اما کانال ارتباطی آنها متفاوت است:
| نوع | کانال اصلی | نمونه |
|---|---|---|
| Phishing | ایمیل/وب | ایمیل یا صفحه ورود جعلی |
| Smishing | پیامک | پیامک حاوی لینک یا درخواست جعلی |
| Vishing | تماس یا ارتباط صوتی | تماس جعلی از بانک یا پشتیبانی |
| Quishing | QR Code | QR جعلی که قربانی را به مقصد مخرب هدایت میکند |
در Vishing، گفتوگوی صوتی و مهندسی اجتماعی در تماس نقش اصلی را دارد.
به همین دلیل، در این قسمت تمرکز بر تشخیص لینک یا QR نیست؛ موضوع اصلی این است که چگونه در یک مکالمه تلفنی فریب نخوریم.
سه قانون ساده برای مقابله با Vishing
اگر بخواهیم تمام این مقاله را به سه قانون تبدیل کنیم:
۱. اطلاعات حساس را به تماس غیرمنتظره ندهید
رمز، کد یکبارمصرف، اطلاعات مالی و دسترسی حساب را در اختیار تماسگیرنده قرار ندهید.
۲. به شماره و صدای تماسگیرنده بهتنهایی اعتماد نکنید
Caller ID قابل جعل است و صدای افراد نیز میتواند با AI شبیهسازی شود.
۳. تماس را قطع و مستقل راستیآزمایی کنید
اگر تماس واقعاً از طرف بانک، شرکت، سازمان یا فرد موردنظر باشد، میتوانید از مسیر رسمی دوباره موضوع را پیگیری کنید.
قطع کردن تماس مشکوک، از دست دادن فرصت نیست؛ یک اقدام امنیتی است.
جمعبندی
Vishing نسخه صوتی و تلفنی فیشینگ است؛ اما قدرت آن فقط در تلفن بودنش نیست. مهاجم تلاش میکند در چند دقیقه اعتماد، ترس یا عجله ایجاد کند تا قربانی اطلاعات یا پول خود را در اختیار او قرار دهد.
جعل شماره تماس و استفاده از صدای تولیدشده با هوش مصنوعی نیز باعث شده تکیه کردن صرف بر شماره تماس یا صدای آشنا روش مطمئنی برای احراز هویت نباشد.
قاعده ساده این است:
تماس غیرمنتظره + درخواست حساس + فشار برای اقدام فوری = مکث کنید و مستقل بررسی کنید.
اگر تماسگیرنده واقعی باشد، معمولاً میتوانید از مسیر رسمی دوباره با او یا سازمان مربوطه ارتباط بگیرید؛ اما اگر تماس جعلی باشد، همین مکث کوتاه میتواند مانع از یک تصمیم پرهزینه شود.
سوالات متداول
Vishing چیست؟
Vishing یا Voice Phishing نوعی فیشینگ است که از تماس صوتی، تلفنی یا پیام صوتی برای فریب قربانی و گرفتن اطلاعات، پول یا دسترسی استفاده میکند.
آیا تماس از شماره رسمی بانک میتواند جعلی باشد؟
بله. اطلاعات Caller ID میتواند جعل شود؛ بنابراین شماره نمایشدادهشده بهتنهایی هویت تماسگیرنده را ثابت نمیکند.
آیا بانک یا پشتیبانی میتواند کد پیامکی را از ما بخواهد؟
اگر تماسگیرنده از شما میخواهد کد یکبارمصرفی را که روی تلفنتان دریافت کردهاید برای او بخوانید، آن را یک هشدار جدی در نظر بگیرید و از ارائه کد خودداری کنید.
اگر صدای یکی از اعضای خانواده را شنیدیم، میتوانیم اعتماد کنیم؟
خیر. صدای افراد میتواند با فناوری Voice Cloning شبیهسازی شود. اگر درخواست پول یا اطلاعات حساس مطرح شده است، تماس را از طریق یک شماره یا کانال شناختهشده بهصورت مستقل تأیید کنید.
اگر به تماس Vishing پاسخ دادیم، آیا گوشی هک شده است؟
صرف پاسخ دادن به یک تماس به معنی هک شدن گوشی نیست. خطر اصلی زمانی ایجاد میشود که قربانی اطلاعات حساس بدهد، روی درخواست مهاجم اقدام کند، پول منتقل کند یا دسترسی فنی در اختیار او قرار دهد.
مهمترین راه مقابله با Vishing چیست؟
به تماسهای غیرمنتظرهای که اطلاعات حساس، پول یا اقدام فوری میخواهند اعتماد نکنید و هویت تماسگیرنده را از یک مسیر مستقل بررسی کنید.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
Vishing نشان میدهد که امنیت فقط به تشخیص لینکهای جعلی محدود نمیشود. در این حملات، خود انسان به کانال حمله تبدیل میشود و مهاجم تلاش میکند با چند دقیقه مکالمه، تصمیم قربانی را تحت تأثیر قرار دهد.
ورود هوش مصنوعی به جعل صدا نیز یک تغییر مهم است؛ زیرا در گذشته «صدای آشنا» میتوانست برای برخی افراد نشانهای از هویت باشد، اما امروز چنین نشانهای بهتنهایی کافی نیست. FBI نیز در هشدارهای خود به استفاده از صدای تولیدشده با AI برای جعل هویت و درخواست اطلاعات یا پول اشاره کرده است.
برای کاربر، راهکار اصلی مقابله با این تهدید الزاماً یک ابزار پیچیده نیست: توقف، قطع تماس و راستیآزمایی از یک کانال مستقل.
در واقع، مهمترین دفاع در برابر Vishing این است که مهاجم نتواند سرعت تصمیمگیری قربانی را کنترل کند.
منابع
- CISA — Phishing Guidance CISA | Phishing Guidance
- FBI / IC3 — Senior U.S. Officials Impersonated in Malicious Messaging Campaign FBI IC3 | Vishing and AI-generated voices
- FBI / IC3 — Generative AI and Financial Fraud FBI IC3 | Generative AI and Financial Fraud
- FTC — Phone Scams FTC | Phone Scams
- FTC — Fake Emergency and Voice Cloning Scams FTC | Fake Emergency Scams
- FTC — Impersonation Scams FTC | Impersonation Scams