Spear Phishing چیست؟ فیشینگ هدفمند چگونه قربانی را انتخاب میکند؟
Spear Phishing یا فیشینگ هدفمند چیست؟ با روش انتخاب قربانی، شخصیسازی حمله، نشانههای تشخیص و تفاوت آن با فیشینگ رفتاری آشنا شوید.
فیشینگ همیشه با یک پیام عمومی و مشکوک اتفاق نمیافتد. در حملات Spear Phishing، مهاجم یک فرد، گروه یا سازمان مشخص را هدف میگیرد و با استفاده از اطلاعات واقعی درباره قربانی، پیامی طراحی میکند که میتواند کاملاً شبیه یک ارتباط کاری یا شخصی معتبر به نظر برسد. این حملات زمانی خطرناکتر میشوند که مهاجم اطلاعات پراکندهای از قربانی را کنار هم قرار دهد و از آنها برای ساختن یک سناریوی باورپذیر استفاده کند؛ سناریویی که در آن تشخیص مرز میان «درخواست واقعی» و «فریب» برای کاربر دشوار میشود.
Spear Phishing چیست؟
Spear Phishing یا فیشینگ هدفمند نوعی حمله فیشینگ است که در آن مهاجم به جای ارسال یک پیام مشابه برای تعداد زیادی از کاربران، یک فرد، گروه یا سازمان مشخص را انتخاب میکند و محتوای حمله را متناسب با همان هدف طراحی میکند.
در فیشینگ عمومی، مهاجم ممکن است هزاران پیام مشابه ارسال کند و منتظر بماند بخشی از کاربران روی لینک کلیک کنند یا اطلاعات خود را وارد کنند. اما در Spear Phishing، مهاجم معمولاً قبل از ارسال پیام تلاش میکند درباره قربانی اطلاعات بیشتری به دست آورد؛ برای مثال بداند فرد در چه شرکتی کار میکند، چه سمتی دارد، با چه افرادی در ارتباط است یا سازمان اخیراً چه پروژهای داشته است.
سپس همین اطلاعات وارد سناریوی حمله میشوند.
هدف نیز الزاماً سرقت مستقیم رمز عبور نیست. مهاجم ممکن است به دنبال دسترسی اولیه به یک حساب سازمانی، سرقت اطلاعات، دریافت اسناد داخلی، تغییر اطلاعات پرداخت، انتقال وجه، نصب بدافزار یا ایجاد یک مسیر برای حملههای بعدی باشد.
به زبان ساده، فیشینگ عمومی میگوید «چه کسی فریب میخورد؟»، اما Spear Phishing تلاش میکند از ابتدا مشخص کند «چه کسی باید فریب بخورد و با چه داستانی».
اگر با مفهوم پایه فیشینگ آشنا نیستید، برای درک سازوکار اصلی این حملات میتوانید مقاله [فیشینگ چیست؟ کلاهبرداران چگونه با یک پیام جعلی اطلاعات شما را میدزدند؟] را بخوانید.
تفاوت Spear Phishing با فیشینگ معمولی چیست؟
مهمترین تفاوت میان این دو روش، هدفگیری و میزان شخصیسازی است.
در فیشینگ عمومی، یک پیام میتواند برای تعداد زیادی از افراد ارسال شود و ارتباط خاصی با هویت یا شغل هر قربانی نداشته باشد. اما در Spear Phishing، مهاجم تلاش میکند پیام را متناسب با فرد یا سازمان موردنظر تنظیم کند.
برای مثال، یک فیشینگ عمومی ممکن است پیام «حساب شما نیاز به تأیید دارد» را برای هزاران کاربر ارسال کند. در مقابل، مهاجم در یک حمله هدفمند ممکن است بداند قربانی در واحد مالی یک شرکت کار میکند و برای او ایمیلی درباره فاکتور یکی از مشتریان واقعی شرکت ارسال کند.
در این حالت، پیام فقط یک لینک جعلی نیست؛ یک موقعیت واقعی با یک اقدام جعلی در دل آن ساخته شده است.
| ویژگی | فیشینگ معمولی | Spear Phishing |
|---|---|---|
| هدفگیری | گسترده | فرد، گروه یا سازمان مشخص |
| شخصیسازی | کم | زیاد |
| اطلاعات مورد استفاده | عمومی | اطلاعات مرتبط با قربانی |
| تعداد اهداف | معمولاً زیاد | محدودتر |
| سناریوی حمله | عمومی | متناسب با شرایط قربانی |
| تشخیص | گاهی سادهتر | معمولاً دشوارتر |
| هدف | اطلاعات، حساب یا پول | اطلاعات، حساب، دسترسی، پول یا نفوذ سازمانی |
بنابراین، هر Spear Phishing یک فیشینگ است، اما هر فیشینگ Spear Phishing نیست.
مهاجم چگونه قربانی Spear Phishing را انتخاب میکند؟
یکی از مهمترین مراحل این حمله، مرحلهای است که قربانی معمولاً آن را نمیبیند: جمعآوری اطلاعات.
مهاجم ممکن است قبل از ارسال پیام، اطلاعات عمومی مربوط به فرد یا سازمان را بررسی کند. وبسایت شرکت، صفحات کارکنان، شبکههای اجتماعی حرفهای، آگهیهای استخدامی، اخبار مربوط به قراردادها و پروژهها، اطلاعیههای سازمانی و حتی پستهای عمومی کارکنان میتوانند اطلاعاتی درباره ساختار سازمان و روابط کاری افراد در اختیار مهاجم قرار دهند.
برای مثال، یک آگهی استخدام ممکن است مشخص کند سازمان از چه نرمافزاری استفاده میکند. صفحه حرفهای یک کارمند میتواند سمت او را مشخص کند. خبر یک قرارداد نیز ممکن است نام مشتری یا شریک تجاری را نشان دهد.
هرکدام از این اطلاعات بهتنهایی شاید حساس به نظر نرسند، اما مهاجم میتواند آنها را کنار هم قرار دهد و یک سناریوی قابل باور بسازد.
مشکل اصلی همیشه وجود یک اطلاعات محرمانه نیست؛ گاهی ترکیب چند اطلاعات عمومی است که به مهاجم تصویر دقیقی از قربانی میدهد.
مهاجم در Spear Phishing به دنبال چه اطلاعاتی است؟
اطلاعات ارزشمند برای مهاجم میتواند شامل موارد مختلفی باشد:
- نام و سمت کارکنان
- نام مدیران و افراد تصمیمگیر
- آدرس ایمیل سازمانی
- ساختار تیمها و واحدهای سازمان
- نام مشتریان و شرکای تجاری
- پروژههای در حال اجرا
- نرمافزارها و سرویسهای مورد استفاده
- اطلاعات عمومی درباره قراردادها
- فرایندهای کاری و مالی
- زمان جلسات و رویدادهای سازمانی
- اطلاعات منتشرشده در شبکههای اجتماعی
- روابط کاری میان افراد
مهاجم الزاماً به دنبال یک رمز عبور نیست. گاهی چیزی که برای او ارزش بیشتری دارد، شناختن زمینهای است که میتواند قربانی را در آن غافلگیر کند.
یک سناریوی واقعینما از Spear Phishing
فرض کنید کارمندی در واحد مالی یک شرکت فعالیت میکند. شرکت بهتازگی قراردادی با یک مجموعه دیگر امضا کرده و خبر این قرارداد نیز منتشر شده است. مهاجم از همین اطلاعات متوجه میشود که یک پروژه جدید در جریان است و کارکنان مالی احتمالاً با اسناد و پرداختهای مربوط به آن سروکار دارند.
چند روز بعد، کارمند ایمیلی دریافت میکند که ظاهراً از طرف یکی از مدیران شرکت ارسال شده است. متن ایمیل درباره همان قرارداد واقعی است و از کارمند خواسته میشود یک سند را بررسی کند.
نام مدیر درست است.
نام پروژه درست است.
موضوع قرارداد واقعی است.
اما لینک داخل پیام به یک صفحه جعلی منتهی میشود.
اگر کارمند بدون بررسی مقصد لینک وارد صفحه شود و اطلاعات حساب سازمانی خود را وارد کند، مهاجم ممکن است بتواند اعتبارنامه او را سرقت کند.
در اینجا مهاجم قربانی را با یک داستان کاملاً ساختگی فریب نداده است؛ او واقعیت را گرفته و یک درخواست جعلی را داخل آن قرار داده است.
این دقیقاً همان چیزی است که Spear Phishing را از بسیاری از نمونههای ساده فیشینگ خطرناکتر میکند.
نقش مهندسی اجتماعی در Spear Phishing
Spear Phishing ارتباط نزدیکی با مهندسی اجتماعی (Social Engineering) دارد. مهاجم تلاش میکند قربانی را در موقعیتی قرار دهد که انجام یک اقدام خطرناک برای او منطقی به نظر برسد.
یکی از رایجترین ابزارها، ایجاد فوریت است. عباراتی مانند «فوری»، «تا پایان امروز»، «جلسه در حال شروع است» یا «لطفاً همین الان بررسی کنید» فرصت بررسی را کاهش میدهند.
اقتدار نیز نقش مهمی دارد. مهاجم ممکن است خود را مدیر، همکار، مشتری، واحد فناوری اطلاعات یا یک شریک تجاری معرفی کند.
گاهی نیز از محرمانه بودن درخواست استفاده میشود؛ مثلاً از قربانی خواسته میشود موضوع را با دیگران مطرح نکند.
در تمام این موارد، هدف یکسان است:
کاهش احتمال راستیآزمایی و افزایش احتمال اقدام سریع.
تفاوت Spear Phishing با فیشینگ رفتاری چیست؟
این دو مفهوم به هم نزدیک هستند، اما یکسان نیستند و تفاوت آنها برای ساختار کلاستر محتوایی ۲۴ نیوز مهم است.
Spear Phishing بر «چه کسی هدف است» و «پیام چگونه برای آن هدف شخصیسازی شده» تمرکز دارد.
اما فیشینگ رفتاری (Behavioral Phishing) بیشتر روی «چگونه رفتار، عادت، احساسات و الگوهای تصمیمگیری قربانی برای موفقیت حمله مورد سوءاستفاده قرار میگیرد» تمرکز میکند.
در Spear Phishing، مهاجم ممکن است اطلاعاتی درباره یک کارمند جمعآوری کند و سپس برای همان فرد پیام اختصاصی بفرستد. مثلاً بداند او در واحد مالی کار میکند، مدیرش چه کسی است و روی چه پروژهای فعالیت دارد.
اما در فیشینگ رفتاری، تمرکز میتواند روی رفتار قابل مشاهده یا قابل پیشبینی قربانی باشد؛ برای مثال اینکه فرد معمولاً چه زمانی ایمیلهای کاری را بررسی میکند، به چه نوع درخواستهایی سریعتر پاسخ میدهد، در چه شرایطی تحت فشار تصمیم میگیرد یا به چه نوع پیامهایی واکنش بیشتری نشان میدهد.
به بیان ساده:
Spear Phishing قربانی را هدفگیری و پیام را شخصیسازی میکند؛ فیشینگ رفتاری تلاش میکند رفتار و تصمیم قربانی را مهندسی کند.
البته این دو میتوانند در یک حمله با هم ترکیب شوند. یک مهاجم میتواند ابتدا اطلاعات یک فرد را جمعآوری کند، سپس پیام را برای همان فرد شخصیسازی کند و در نهایت از یک محرک رفتاری مانند فوریت، ترس، کنجکاوی یا اقتدار برای وادار کردن او به اقدام استفاده کند.
یک مثال برای درک تفاوت
فرض کنید مهاجم میداند «علی» در واحد مالی شرکت کار میکند و مدیر او «رضایی» است. مهاجم یک ایمیل اختصاصی با نام مدیر و موضوع یک قرارداد واقعی برای علی ارسال میکند.
این بخش، Spear Phishing است؛ چون فرد مشخصی انتخاب شده و پیام برای او شخصیسازی شده است.
حالا فرض کنید مهاجم پیام را طوری تنظیم کند که علی احساس کند اگر تا ۱۰ دقیقه آینده کاری انجام ندهد، پرداخت شرکت با مشکل مواجه میشود. استفاده از فشار زمانی برای تحریک تصمیم سریع، یک مؤلفه رفتاری است.
بنابراین یک حمله واحد میتواند همزمان ویژگیهای Spear Phishing و فیشینگ رفتاری را داشته باشد.
این تمایز اهمیت دارد، چون فیشینگ رفتاری صرفاً به این معنا نیست که «پیام برای یک نفر شخصیسازی شده است». موضوع اصلی، شناخت و بهرهبرداری از الگوی تصمیمگیری و رفتار قربانی است.
آیا Spear Phishing فقط از طریق ایمیل انجام میشود؟
خیر. ایمیل یکی از رایجترین مسیرهاست، اما مهاجم میتواند از پیامرسانها، شبکههای اجتماعی، سرویسهای همکاری سازمانی یا تماس تلفنی نیز استفاده کند.
اگر ارتباط هدفمند از طریق تماس تلفنی انجام شود، وارد حوزه Vishing میشویم. برای آشنایی با این روش، مقاله [Vishing چیست؟ فیشینگ صوتی و تلفنی چگونه قربانی میگیرد؟] را بخوانید.
در حملات پیامکی نیز اصطلاح Smishing استفاده میشود. توضیح کاملتر سازوکار این حملات در مقاله [Smishing چیست؟ فیشینگ از طریق پیامک و SMS] آمده است.
برای مشاهده تصویر کلی انواع فیشینگ و جایگاه Spear Phishing در این خانواده نیز میتوانید به [راهنمای انواع حملات فیشینگ؛ تفاوت Smishing، Vishing و Spear Phishing] مراجعه کنید.
آیا مدیران تنها هدف Spear Phishing هستند؟
خیر. این تصور که حملات هدفمند فقط برای مدیرعامل یا مدیران ارشد طراحی میشوند، اشتباه است.
مهاجم معمولاً فردی را انتخاب میکند که دسترسی موردنیاز برای مرحله بعدی حمله را در اختیار دارد.
یک کارمند واحد مالی ممکن است امکان انجام پرداخت داشته باشد. کارمند منابع انسانی ممکن است به اطلاعات کارکنان دسترسی داشته باشد. کارشناس فناوری اطلاعات ممکن است مجوز تغییر تنظیمات داشته باشد. حتی یک کارمند عادی نیز ممکن است از طریق حساب خود به اسناد یا سرویسهایی دسترسی داشته باشد که برای مهاجم ارزشمند هستند.
در حملات هدفمند علیه مدیران ارشد، اصطلاح Whaling نیز استفاده میشود؛ اما Spear Phishing مفهوم گستردهتری دارد و هر فردی میتواند هدف آن باشد.
نشانههای یک پیام Spear Phishing چیست؟
تشخیص این حملات به دلیل شخصیسازی بالاتر دشوارتر است، اما چند نشانه میتواند زنگ خطر باشد.
درخواست غیرمنتظره برای اقدام حساس
اگر پیام از شما بخواهد اطلاعات محرمانه ارسال کنید، وجهی انتقال دهید، رمز عبور وارد کنید یا فایل ناشناسی را اجرا کنید، درخواست باید مستقل از هویت ظاهری فرستنده بررسی شود.
فوریت غیرعادی
فشار زمانی بهتنهایی نشانه حمله نیست، اما وقتی با درخواست حساس ترکیب شود، باید جدی گرفته شود.
تفاوت در آدرس فرستنده
نام نمایشدادهشده ممکن است متعلق به یک فرد آشنا باشد، اما آدرس واقعی ایمیل متفاوت باشد. همیشه آدرس واقعی را بررسی کنید.
لینک یا دامنه غیرمنتظره
قبل از ورود اطلاعات حساس، مقصد واقعی لینک و دامنه را بررسی کنید.
خروج از روال معمول
اگر فردی از شما کاری میخواهد که معمولاً از مسیر دیگری انجام میشود، صرفاً به دلیل آشنا بودن نام او اقدام نکنید.
درخواست محرمانه
اگر پیام از شما میخواهد موضوع را با مدیر یا همکار دیگری در میان نگذارید، حساسیت بیشتری به خرج دهید.
ترکیب اطلاعات واقعی با یک درخواست جعلی
این شاید مهمترین نشانه باشد. درست بودن اطلاعات داخل پیام، اعتبار کل پیام را ثابت نمیکند.
مهاجم ممکن است نام واقعی پروژه، مشتری یا مدیر را بداند و در نهایت درخواست جعلی خود را به همان اطلاعات واقعی متصل کند.
اگر پیام مشکوک از طرف مدیر یا همکارمان آمد چه کنیم؟
بهترین روش، راستیآزمایی از یک کانال مستقل است.
اگر ایمیلی از مدیر درخواست انتقال وجه دارد، پاسخ دادن به همان ایمیل روش مناسبی برای تأیید هویت نیست. با شمارهای که از قبل در اختیار دارید تماس بگیرید یا از یک کانال ارتباطی شناختهشده درخواست را بررسی کنید.
برای درخواستهای مالی، تغییر حساب، اشتراکگذاری اطلاعات حساس و اعطای دسترسی، وجود یک فرایند سازمانی مشخص میتواند نقش بسیار مهمی داشته باشد. در این حالت مهاجم نمیتواند تنها با جعل هویت یک مدیر، کارمند را وادار به دور زدن کنترلهای سازمانی کند.
اگر روی لینک Spear Phishing کلیک کردیم چه کنیم؟
واکنش باید به کاری که پس از کلیک انجام دادهاید بستگی داشته باشد.
اگر فقط صفحهای باز شده و هیچ اطلاعاتی وارد نکردهاید، وضعیت با زمانی که نام کاربری و رمز عبور وارد شده یا فایل ناشناسی اجرا شده متفاوت است.
اگر اطلاعات ورود وارد شده است، باید از یک دستگاه یا مسیر امن نسبت به تغییر رمز عبور اقدام شود و نشستها و دسترسیهای فعال نیز بررسی شوند. اگر فایل ناشناسی دانلود یا اجرا شده، موضوع باید سریعاً به واحد فناوری اطلاعات یا امنیت گزارش شود.
مهمتر از همه، حادثه را پنهان نکنید. گزارش سریع یک کلیک اشتباه معمولاً بسیار کمهزینهتر از پنهان ماندن آن تا زمانی است که مهاجم از همان دسترسی برای حرکت بیشتر در شبکه استفاده کند.
چگونه احتمال موفقیت Spear Phishing را کاهش دهیم؟
مقابله با فیشینگ هدفمند فقط با آموزش کاربر انجام نمیشود. آموزش، فرایند سازمانی و کنترلهای فنی باید کنار یکدیگر قرار بگیرند.
کاربران باید نسبت به درخواستهای غیرمنتظره حساس باشند و سازمان نیز برای پرداختها، تغییر حسابها، دسترسیهای حساس و اشتراکگذاری اطلاعات، فرایند راستیآزمایی مشخص داشته باشد.
احراز هویت دو مرحلهای (2FA) نیز میتواند در صورت سرقت رمز عبور، یک لایه حفاظتی اضافه ایجاد کند؛ هرچند نباید آن را جایگزین تشخیص فیشینگ دانست.
آموزش کارکنان نیز باید از نمونههای عمومی فراتر برود. تمرینهای امنیتی باید سناریوهایی را شبیهسازی کنند که در آنها نام مدیر، پروژه واقعی، مشتری واقعی یا اطلاعات کاری درست در یک پیام جعلی استفاده شده است.
کاربر باید یاد بگیرد که:
درست بودن بخشی از اطلاعات یک پیام، به معنی درست بودن کل پیام نیست.
چرا Spear Phishing برای سازمانها خطرناکتر است؟
یک حساب سازمانی ممکن است به اسناد، سرویسهای ابری، سامانههای داخلی، اطلاعات مشتریان و ابزارهای کاری متعددی دسترسی داشته باشد. بنابراین سرقت یک حساب میتواند بسیار فراتر از سرقت یک رمز عبور باشد.
مهاجم پس از دستیابی به حساب یک کارمند ممکن است از همان حساب برای ارسال پیام به همکاران دیگر استفاده کند. در این مرحله، پیام مهاجم حتی میتواند از نظر گیرنده معتبرتر به نظر برسد، زیرا از یک حساب واقعی سازمانی ارسال شده است.
به این ترتیب، یک حمله هدفمند علیه یک نفر میتواند به نقطه شروع یک زنجیره حمله علیه چندین نفر تبدیل شود.
Spear Phishing در عصر هوش مصنوعی
هوش مصنوعی الزاماً مفهوم Spear Phishing را تغییر نداده، اما میتواند اجرای آن را برای مهاجم سادهتر و مقیاسپذیرتر کند.
مهاجم میتواند از ابزارهای هوش مصنوعی برای تولید متنهای طبیعیتر، شخصیسازی پیامها، ترجمه بهتر، تقلید سبک نگارش و تحلیل حجم زیادی از اطلاعات عمومی استفاده کند. در نتیجه، برخی نشانههای سنتی مانند غلطهای نگارشی یا متنهای غیرطبیعی ممکن است دیگر به اندازه گذشته قابل اتکا نباشند.
این موضوع اهمیت یک اصل را بیشتر میکند:
به جای تشخیص صرفاً ظاهری پیام، باید صحت درخواست را بررسی کرد.
یعنی حتی اگر پیام کاملاً حرفهای نوشته شده، لوگوی درست داشته باشد و از نظر نگارشی هیچ ایرادی نداشته باشد، اگر درخواست آن حساس یا غیرمنتظره است، همچنان باید راستیآزمایی شود.
جمعبندی
Spear Phishing را میتوان فیشینگی دانست که برای یک هدف مشخص، با شناخت قبلی از قربانی و با یک سناریوی شخصیسازیشده طراحی میشود. مهاجم ممکن است از اطلاعات عمومی درباره شغل، مدیر، پروژه، مشتری یا روابط کاری قربانی استفاده کند و سپس یک درخواست جعلی را در دل یک موقعیت واقعی قرار دهد.
تفاوت آن با فیشینگ رفتاری نیز در همین نقطه اهمیت پیدا میکند. Spear Phishing بیشتر بر هدفگیری و شخصیسازی قربانی تمرکز دارد، در حالی که فیشینگ رفتاری بر شناخت و سوءاستفاده از رفتار، عادت، احساسات و الگوی تصمیمگیری قربانی تأکید میکند. این دو تکنیک میتوانند در یک حمله همزمان استفاده شوند.
در نهایت، مهمترین دفاع در برابر فیشینگ هدفمند این نیست که فقط لینکهای ناشناس را باز نکنیم. مسئله این است که حتی در برابر یک پیام کاملاً آشنا، وقتی درخواست آن حساس، فوری یا خارج از روال معمول است، چند ثانیه مکث کنیم و هویت و صحت درخواست را از یک مسیر مستقل بررسی کنیم.
بیشتر بخوانید
- [فیشینگ چیست؟ کلاهبرداران چگونه با یک پیام جعلی اطلاعات شما را میدزدند؟]
- [راهنمای انواع حملات فیشینگ؛ تفاوت Smishing، Vishing و Spear Phishing]
- [Smishing چیست؟ فیشینگ از طریق پیامک و SMS]
- [Vishing چیست؟ فیشینگ صوتی و تلفنی چگونه قربانی میگیرد؟]
پرسشهای متداول
Spear Phishing چیست؟
Spear Phishing یا فیشینگ هدفمند نوعی حمله فیشینگ است که در آن یک فرد، گروه یا سازمان مشخص هدف قرار میگیرد و پیام حمله با استفاده از اطلاعات مربوط به همان قربانی شخصیسازی میشود.
تفاوت Spear Phishing و Phishing چیست؟
فیشینگ عمومی معمولاً تعداد زیادی کاربر را با پیامهای مشابه هدف میگیرد، اما Spear Phishing برای یک قربانی مشخص طراحی میشود و از اطلاعات اختصاصی بیشتری برای افزایش باورپذیری استفاده میکند.
تفاوت Spear Phishing و فیشینگ رفتاری چیست؟
Spear Phishing بر انتخاب قربانی و شخصیسازی پیام تمرکز دارد، در حالی که فیشینگ رفتاری بیشتر بر شناخت و سوءاستفاده از رفتار، عادت، احساسات و الگوی تصمیمگیری قربانی تمرکز میکند. یک حمله میتواند همزمان هر دو ویژگی را داشته باشد.
آیا Spear Phishing فقط از طریق ایمیل انجام میشود؟
خیر. ایمیل یکی از کانالهای رایج است، اما پیامرسانها، شبکههای اجتماعی، سرویسهای سازمانی و تماسهای تلفنی نیز میتوانند برای حملات هدفمند استفاده شوند.
آیا مدیران تنها هدف Spear Phishing هستند؟
خیر. هر فردی که دسترسی یا اطلاعات ارزشمندی داشته باشد میتواند هدف قرار گیرد. حملات هدفمند علیه مدیران ارشد معمولاً با عنوان Whaling شناخته میشوند.
اگر روی لینک Spear Phishing کلیک کنیم چه کنیم؟
باید مشخص شود بعد از کلیک چه اتفاقی افتاده است. وارد کردن رمز عبور، اجرای فایل ناشناس و صرفاً باز شدن یک صفحه، ریسک یکسانی ندارند. در صورت وارد کردن اطلاعات حساس یا اجرای فایل، موضوع باید سریعاً به واحد امنیت یا فناوری اطلاعات گزارش شود.
آیا احراز هویت دو مرحلهای جلوی Spear Phishing را میگیرد؟
خیر، اما میتواند در صورت سرقت رمز عبور یک لایه حفاظتی اضافه ایجاد کند. 2FA باید در کنار آموزش، راستیآزمایی درخواستها و کنترلهای امنیتی سازمان استفاده شود.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
Spear Phishing را نباید صرفاً نسخهای پیشرفتهتر از یک ایمیل فیشینگ دانست؛ تفاوت مهم در این است که مهاجم برای ساختن زمینه اعتماد وقت میگذارد. در چنین حملهای ممکن است بخش قابلتوجهی از اطلاعات پیام کاملاً درست باشد و تنها همان بخشی که از کاربر درخواست اقدام میکند، جعلی باشد. همین ترکیب واقعیت و جعل است که تشخیص حمله را دشوار میکند.
تفاوت این روش با فیشینگ رفتاری نیز نشان میدهد که حملات امروزی را نمیتوان فقط با یک نشانه ثابت شناسایی کرد. مهاجم میتواند ابتدا قربانی را با اطلاعات عمومی شناسایی کند، پیام را متناسب با شغل و روابط او بسازد و سپس با استفاده از فوریت، اقتدار، ترس یا کنجکاوی، رفتار موردنظر خود را تحریک کند. بنابراین در یک حمله واحد ممکن است هدفگیری، شخصیسازی و مهندسی رفتار همزمان اتفاق بیفتند.
برای سازمانها، مهمترین نکته این است که آموزش کارکنان نباید در جمله «روی لینک ناشناس کلیک نکنید» متوقف شود. کارمند باید بداند حتی یک ایمیل از مدیر واقعی، با اطلاعات واقعی و درباره یک پروژه واقعی نیز میتواند حاوی یک درخواست جعلی باشد. کنترلهای سازمانی، راستیآزمایی مستقل درخواستهای حساس، احراز هویت دو مرحلهای و آموزش سناریومحور باید در کنار یکدیگر قرار بگیرند.
در نهایت، مهاجم هدفمند بیش از هر چیز روی اعتماد قربانی به زمینه پیام حساب میکند. اگر کاربر یاد بگیرد میان «شناختن فرستنده» و «تأیید صحت درخواست» تفاوت بگذارد، یکی از مهمترین مزیتهای Spear Phishing برای مهاجم از بین میرود.