با پیشرفت تکنولوژی، روشهای کلاهبرداری نیز مدرن شدهاند.
در گذشته کیفقاپی و دزدیدن پولهای نقد از افراد در بین دزدها رواج داشت؛ اما امروزه دیگر کمتر کسی پیدا میشود که پول نقد قابل توجهی را در جیب و یا کیف پول خود نگهداری کند.
پول تبدیل به اعداد و ارقامی شده است که بر روی صفحهنمایشها میبینیم و دزدهای امروزی و مدرنتر نیز به دنبال این اعداد و ارقام هستند!
عناوین مطلب:
البته دزدیهای امروز محدود به پول نشده و اطلاعات مهم نیز در خطر دزدیده شدن هستند.
فیشینگ یکی از راههای دزدیدن این اعداد روی صفحهنمایش و یا همان پول است که در آن یک فرد و یا مجموعه کلاهبردار خود را به جای یک شرکت و یا تجارت قابل اعتماد جا میزند تا اطلاعات حیاتی افراد؛ مانند اطلاعات کارتهای اعتباری، نام کاربری و رمز عبور و… را بدزدد.
از آنجایی که فیشینگ بر پایه تجاوز و نفوذ روانشناختی و اشتباهات انسانی است (و نه نرمافزار و سختافزار) به عنوان حمله از طریق مهندسی اجتماعی (social engineering) شناخته میشود.
به طور معمول در فیشینگ با پیامهایی طرف هستیم که در آن مردم متقاعد میشوند که اطلاعات مهم خود را در یک سایت جعلی و کلاهبرداری وارد کنند.
این پیامها انواع مختلفی دارند که حتما چندین بار با آنها مواجه شدید؛ اما برای مثال یکی از موضوعات این پیامها این است که از کاربران میخواهد رمز عبور و نام کاربری خود را به منظور ریست کردن اطلاعات کارتهای اعتباری وارد کنند و آنها را به یک وبسایت جعلی که بسیار شبیه سایت اصلی و واقعی است هدایت میکنند.
فیشینگ در سه دسته فیشینگ شبیهسازی شده، فیشینگ هدفدار و pharming تقسیمبندی میشود.
از فیشینگ در فضای ارزهای دیجیتال نیز استفاده میشود که در آنها هکرها سعی در دزدیدن بیتکوین و یا دیگر ارزهای دیجیتال کاربران دارند.
انواع فیشینگ
فیشینگ بر اساس هدف و نحوه اجرایش در دستهبندیهای متفاوتی قرار گرفته و انواع مختلفی دارد که سه تا از اصلیترین انواع آن را در بخش قبلی به شما معرفی کردیم.
در اینجا لیستی از فیشینگهای معمول را آوردهایم:
فیشینگ شبیهسازی شده
در این نوع فیشینگ هکر مورد نظر پیام قانونی و اصلیای را که قبلا برای مشترکین فرستاده شده است، کپی میکند و همراه با یک لینک به وبسایت جعلی به کاربران میفرستد.
در این روش فرد کلاهبردار اغلب ادعا میکند که لینک قبلی منقضی شده و کاربران باید برای ادامه فعالیت از این لینک استفاده کنند.
فیشینگ هدفدار
این نوع از فیشینگ فقط بر یک فرد و یا سازمان تمرکز میکند و اغلب توسط دیگر افراد شناسایی میشود. فیشینگ هدفدار پیچیدهتر از دیگر روشهای فشینگ است؛ زیرا در آن هکر و یا اجرا کننده برنامه ابتدا در مورد قربانی و هدف اطلاعات جمعآوری میکند (اطلاعاتی مانند نام دوستان و یا اعضای خانواده) و سپس بر پایه این اطلاعات از فرد قربانی میخواهد که از یک وبسایت جعلی بازدید کرده و یا یک فایل مخرب را دانلود کند.
Pharming
در فارمینگ کار بسیار گستردهتر و پیچیدهتر است، به طوری که هکر از یک تاریخچه DNS استفاده میکند که کاربران یک وبسایت کاملا مورد اعتماد و رسمی را به یک سایت جعلی که وی از قبل ساخته است، هدایت میکند.
این نوع از فیشینگ خطرناکترین راه آن است؛ زیرا از DNS وبسایتها استفاده میکند که کاربران هیچ کنترلی روی آن نداشته و در برابر آن کاملا بی دفاع هستند. افراد در این روش هیچ مورد غیرعادی و خاصی را مشاهده نمیکنند و وظیفه صاحبان وبسایتهاست که از هکرها در برابر این نوع حمله مقاومت کند.
نهنگی
نوعی از فیشینگ هدفدار است که قربانیها اغلب افراد بسیار معروف همچون مدیرعاملان شرکتهای بزرگ و یا چهرههای سیاسی هستند.
کلاهبرداری ایمیلی
در ایمیل معمولا پیام شبیه پیامهای یک کمپانی و یا یک فرد با هویت واقعی است که به صورت قانونی کار میکنند، است.
در این ایمیلها کلاهبردار لینکی را به وبسایتی خاص میدهد که در آن برنامههای مخرب؛ مثل کیلاگرها و یا تروجانها پیادهسازی شده است و اطلاعات مهم شما را میدزدند.
تغییر مسیر وبسایت
در این روش کاربران به وبسایتی به جز سایتی که به دنبال آن بودند هدایت میشوند. با ورود به این وبسایتها تروجان و یا بدافزاری خاص وارد کامپیوتر آنها میشود.
Typosquatting
در اسم این روش نیز از عبارت تایپ استفاده شده است و دقیقا مربوط به همین مورد است.
تا به حال برای شما هم پیش آمده است که هنگام وارد کردن آدرس و یا نام یک وبسایت حرفی را اشتباه وارد کرده و با صفحه خطا روبرو شدهاید؛ اما اگر اشتباه تایپی داشته باشید و باز هم به وبسایت مورد نظرتان وارد شوید، اسیر Typosquatting شدهاید!
در این نوع فیشینگ، هکرها وبسایتی شبیه به وبسایت اصلی طراحی میکنند و در نام دامنه آن اشتباهی کوچک قرار میدهند که اگر کسی به اشتباه آن را وارد کرد، به این وبسایت هدایت شود.
چاله آب (Watering Hole)
در روش چاله آب، فیشر وبسایتها و صفحاتی که یک کاربر بیشتر از آنها بازدید میکند را شناسایی میکنند و سپس در این صفحات به دنبال نقطه آسیبپذیر و یا امکانی برای حمله میگردند؛ سپس بدافزار و یا نرمافزار مخربی را در آن صفحه قرار میدهند تا کاربران در بازدید بعدی از آن وبسایت در دام بیفتند.
جعل هویت
جعل هویت و تقلید از رفتارهای یک شخصیت معروف در فضای مجازی یکی دیگر از راههای فیشینگ است.
فیشرها ممکن است خود را به جای یکی از افراد مهم و کلیدی یک شرکت خاص جا بزنند. این کلاهبرداران ممکن است ادعای دادن هدیه و جایزه به کاربران را بکنند.
در این روش حتی ممکن است که کاربری خاص از طریق ترفندهای مهندسی اجتماعی به دام بیفتد. قربانیان این روش معمولا اطلاعات شخصی خود را در اختیار این افراد معروف قرار میدهند. اخیرا فیشرها در پلتفرمهایی؛ همچون دیسکورد و تلگرام از این روش استفاده میکنند.
تبلیغات
استفاده از پرداخت برای تبلیغات از طریق سایتهایی که فیشرها به روش Typosquatting تولید و با هزینه کردن در نتایج جستجو بالا آوردهاند، یکی دیگر از راههای فیشینگ است.
این سایتها حتی ممکن است که در نتایج اولیه سرچ برای یک کمپانی و سرویس قانونی قرار بگیرند. این سایتها اغلب با تبلیغات گسترده بالا میآیند و به دنبال اطلاعات مهم کاربران هستند.
اپلیکیشنهای مخرب
فیشرها میتوانند از برنامهها و اپلیکیشنهای مخرب برای حمل کردن یک بدافزار استفاده کنند تا فعالیتهای شما را مانتیور کرده و اطلاعات مهم شما را بدزدند.
فیشینگ از طریق پیام و پیام صوتی
SMS های فیشینگ و یا پیامهای صوتی/تلفنی از دیگر انواع فیشینگ است.
فیشینگ و فارمینگ (Pharming)
فارمینگ به عنوان یکی از انواع فیشینگ شناخته شده و زیرمجموعه همان است؛ اما این دو یک تفاوت بسیار بزرگ دارند و آن هم این است که در فارکمینگ این کاربران نیستند که مقصرند.
در فارمینگ کاربر همه کارها را درست انجام داده و وارد سایت یک مجموعه قانونی میشود؛ اما DNS این مجموعه توسط هکران دستکاری شده است.
چگونه از فیشینگ جلوگیری کنیم؟
1. بسیار آگاه و مراقب باشید!
خوشباور و سادهلوح نباشید. هر ادعایی را در اینترنت نباید باور کرد و به هر درخواستی نباید پاسخ داد.
مهمترین راه برای جلوگیری از در معرض خطر فیشینگ قرار گرفتن این است که خیلی خوب در مورد ایمیلهای دریافتی خود فکر کرده و حتی بدبین باشید.
آیا منتظر ایمیل از طرف فردی با یک موضوع خاص هستید؟ آیا اطلاعاتی که آنها درخواست میکنند به آنها ربطی دارد؟ اگر شکی دارید، تمام تلاش خود را بکنید که از راههای دیگر با فرستنده پیام ارتباط برقرار کنید.
2. محتوا را بررسی کنید
مقداری از محتوایی که برای شما فرستاده شده است را در گوگل جستجو کنید. اگر قبلا با این محتوا و اطلاعات از کسی کلاهبرداری شده باشد، حتما اطلاعاتی در گوگل پیدا میشود.
اگر از یک موسسه و فعالیت قانونی برای شما پیامی آمده و از شما خواسته است که اطلاعات خود را در لینکی وارد کنید، سعی کنید از راههای دیگر برای وارد کردن اطالاعات کنید؛ برای مثال لینک موسسه را پیدا کرده و خودتان آن را تایپ کنید.
3. آدرس لینک را چک کنید!
اولین کاری که میتوانید بکنید این است که آدرس را چک کنید و مطمئن شوید که غلط تایپی نداشته و حتما با HTTPS شروع شده باشد.
وجود HTTPS به تنهایی نمیتواند اعتبار یک وبسایت را تایید کند و بهتر است که خیلی دقیق به دنبال اشتباهات تایپی و یا گرامری در اسم وبسایت بگردید.
4. کلید خصوصی یا Seed را با کسی به اشتراک نگذارید (مخصوص ارزهای دیجیتال)
هیچ وقت کلید شخصی کیف پول خود را به هیچکس ندهید و به خوبی در مورد شرکتی که به آنها برای پرداخت خدماتشان ارز دیجیتال میدهید تحقیق کنید.
فرق مهم ارزهای دیجیتال با کارتهای بانکی این است که هیچ سازمان و نظارت مرکزیای بر روی آنها وجود ندارد و هیپ پیام تاییدی از جایی دریافت نمیکند؛ پس باید مراقبت خود را در دنیای ارزهای دیجیتال بیشتر کنید.
سخن پایانی
فیشینگ یکی از گستردهترین و معمولترین تکنیکهای حملات سایبری است.
با وجود اینکه سرویسهای ارائهدهنده ایمیل، به خوبی پیامهای کلاهبرداری و یا اسپم را جدا میکنند؛ اما باز هم در این فضای بی رحم و بزرگ باید بسیار مراقب باشید. اگر هرکسی به دنبال اطلاعات شخصی و مهم شما بود؛ بسیار مراقب باشید و در فضای مجازی به هیچکس اعتماد نکنید.
همیشه از روشهای دیگر هویت فرستنده پیام را چک کرده و از جعلی نبودن آن مطمئن شوید. از کلیک کردن روی لینکهای مشکوک خودداری کنید و همیشه به دنبال عبارت HTTPS در ابتدای هر آدرسی بگردید.
و در نهایت اینکه در مورد ارزهای دیجیتال خود بسیار مراقب باشید؛ زیرا هیچ قانون و یا سازمانی وجود ندارد که بتوانید به نوعی پول خود را پس بگیرید و در صورت گرفتار فیشینگ شدن، هیچ کاری از دست شما بر نمیآید.
همیشه از رمزهای عبور و کلیدهای شخصی خود محافظت کنید و باز هم باید بگویم که در این فضا به هیچکس اعتماد ننمایید.
شما در بورس، علاوه بر خرید و فروش سهام:
- میتوانید در داراییهایی مانند طلا و مسکن سرمایهگذاری کنید
- در صندوقهای سرمایه گذاری بدون ریسک، سود ثابت بگیرید
برای شروع سرمایهگذاری، افتتاح حساب رایگان را در یکی از کارگزاریها انجام دهید:
نام شرکت | ویژگیها | امتیاز | لینک ثبتنام |
---|---|---|---|
کارگزاری آگاه |
|
برای سرمایهگذاری و معامله موفق، نیاز به آموزش دارید. خدمات آموزشی زیر از طریق کارگزاری آگاه ارائه میشود: