فیشینگ یا Phishing چیست؟
شاخصهای رایج شناسایی فیشینگ کدام هستند؟
فیشینگ یا به عبارت خیلی ساده: جعل هویت به قصد کلاهبرداری، موضوعی نادر نیست. برخی از تحلیلگران ادعا میکنند که روزانه حدود ۱۵ میلیارد ایمیل هرزنامه یا تقلبی ارسال میشود. به این معنی که تقریباً ۱٪ از تمام ایمیلها به عنوان حملات فیشینگ طبقهبندی میشوند. در حالی که این عدد بسیار بزرگ است اما ایمیل تنها راهی نیست که مهاجمان سایبری از آن طریق، کلاهبرداریهای فیشینگ را راهاندازی میکنند. مهاجمان از فیشینگ پیامکی (SMS phishing یا Smishing)، فیشینگ صوتی تماس تلفنی (Voice phishing یا Vishing) و سایر استراتژیهای حمله مانند کلون فیشینگ (Clone phishing) و ربودن صفحه (Page Hijacking) نیز استفاده میکنند.
معنی فیشینگ به زبان ساده، جعل هویت اشخاص یا شرکتها از طریق ایمیلهای جعلی یا هرزنامه، تماس تلفنی جعلی یا روشهای دیگر به قصد کلاهبرداری از اطرافیان یا مشتریان اشخاص یا شرکتها است. صرف نظر از نحوه انجام یک حمله فیشینگ، واضح است که با حجم عظیمی از کلاهبرداری روبرو هستیم. فرض غالب این است که تلاشهای فیشینگ، ناشیانه هستند، و ما اغلب آن را دیدهایم: ایمیلهای کلاهبرداری عجیب و غریب در پوشههای هرزنامه ما، یا تماسهای تلفنی نامرتب از طرف شخصی که به خوبی جعل هویت یک بانک یا کسبوکار را نشان میدهد. اما این تصور که شناسایی تلاشهای فیشینگ آسان است، میتواند منجر به احساس امنیت کاذب در مورد خطر فیشینگ شود ، زیرا اغلب تکنیکهای فیشینگ پیچیدهتر و تشخیص آنها سختتر است .
برای محافظت از خود، فیشینگ را بشناسید
هر شخص یا کسبوکار، بزرگ یا کوچک، باید آگاهی از شاخصهای رایج فیشینگ را به بخش مرکزی استراتژی پیشگیری از فیشینگ خود تبدیل کند. این استراتژی، همراه با نرمافزار قویِ ضد فیشینگ برای کسبوکار، ستونهای مهمی از برنامه امنیت سایبری سازمان شما را فراهم میکند. اما آن شاخصهای رایج کدامند؟ برخی واضح هستند، برخی دیگر بسیار ظریف تر.
در ادامه، رایجترین نشانههای حمله فیشینگ را مورد بحث قرار میدهیم.
به یک لحن یا نحو ناآشنا، اشتباهات در املا و دستور زبان توجه کنید
مسلماً رایجترین نشانههای ارتباطات فیشینگ در نحوه ارائه آنها ظاهر میشود. واضح تر از همه، اشتباهات املایی و استفاده عجیب از دستور زبان است. همه ما ممکن است در نگارش یک ایمیل، اشتباه تایپی داشته باشیم. اما یک ایمیل پر از غلط املایی باید ما را برای احتیاط و تحقیقات بیشتر آماده کند. نحوه انتقال پیام نیز بسیار مهم است. اغلب، کلاهبرداران سعی میکنند با حروف بزرگ، اضافه کردن علامت تعجب و استفاده از زبان دستوری، احساس فوریت را در ایمیلهای فیشینگ جعلی ایجاد کنند. اکثریت قریب به اتفاق ارتباطات تجاری سالم و اصیل، حتی آنهایی که درخواست پرداخت میکنند، از زبان مثبت و تجاری استفاده میکنند، بنابراین زمانی که لحن، تهدیدآمیز، اجباری یا بیش از حد فوری میشود، زنگ خطر باید به صدا درآید.
ظاهر پیام را بررسی کنید
علاوه بر نشانههای کتبی، نشانههای ایمیل فیشینگ نیز ممکن است در نحوه ارائه ارتباط مشهود باشد. همانطور که گفته شد، کلاهبرداران اغلب به عنوان شخصی واقعی ظاهر میشوند، و تمام تلاش خود را برای جعل هویت یک بانک یا کارمند شرکت، ایجاد وبسایتهای جعلی و تقلید از لوگوها و طراحی کلی وبسایت، انجام میدهند. در حالی که این مجرمان سایبری در تقلید از پیامهای سازمانها مهارت بیشتری پیدا میکنند، هنوز هم ممکن است چیزی غیر عادی در ظاهر ایمیل از نظر سبک، رنگ، لوگو و غیره وجود داشته باشد. این تفاوت ممکن است ظریف باشد، اما اگر بین آنچه دریافت میکنید و آنچه در گذشته دریافت کردهاید از نظر فونت، طرح رنگ یا لوگو اختلاف وجود داشته باشد، این ناهماهنگی میتواند نشاندهنده یک حمله سایبری فیشینگ احتمالی باشد.
شرکتها و سازمانها و وبسایتها موظف هستند قبل از ایجاد هرگونه تغییر در آدرس وبسایت یا شبکههای اجتماعی، ایمیل خبرنامه، شماره تلفن، لوگو و هرآنچه مرتبط با نحوه ارتباط امن و مؤثر کاربران و مشتریانشان با آنها است، موارد را از کانالهای رسمی و فعال جاری، اطلاع رسانی نمایند. مهدی بیک محمد لو
مراقب لینکهای جعلی، نامهای دامنه، آدرسها و پیوستها باشید
«قبل از کلیک کردن، نشانگر ماوس را روی لینک بیاورید (هاور کنید)» و «قبل از کلیک کردن فکر کنید» دو مورد از اصول اساسی استراتژیهای پیشگیری از فیشینگ هستند. به عبارت سادهتر، قبل از کلیک بر روی لینکهای جعلی احتمالی در یک ایمیل یا پیام، یک لحظه فکر کنید. تکنیک هاوِر (Hover) به این معنی است که از مکان نمای ماوس خود برای مکث کردن روی پیوند برای مشاهده آدرس یا URL کامل قبل از کلیک کردن استفاده کنید. انجام این کار هرگونه تفاوت بین آدرس واقعیِ پیوند و فرستندۀ ادعاییِ ایمیل را آشکار میکند. در آدرس وبسایتها، باید به دنبال HTTPS باشید که بیانگر وجود یک گواهی امنیتی SSL است. شرکتهای قانونی به احتمال زیاد نامهای دامنه و آدرسهای ایمیل «تمیز» خواهند داشت، مانند:
no_reply@email.apple.com
بنابراین زمانی که احساس میکنید آدرس، کاملاً متناسب با فرستنده نیست، احتیاط کنید.
با این حال، باید توجه داشته باشید که تکنیکهای پیچیده فیشینگ میتوانند افراد را با لینکها و آدرسهایی که به نظر مشروع به نظر میرسند فریب دهند. به عنوان مثال، در نظر بگیرید که حرف کوچکِ اِل (L) که اینگونه نوشته میشود: «l» و حرفِ بزرگِ آی: «I» میتوانند در صفحه کامپیوتر بسیار شبیه به هم به نظر برسند.
آیا میتوانید تفاوت بین AppIe و Apple را تشخیص دهید؟
اولی با استفاده از حروف بزرگِ آی «i» اشتباه نوشته شده است. در صورت شک کردن، به وبسایت واقعی بروید (روی پیوند ارائه شده کلیک نکنید) و نگرانیهای خود را بررسی کنید. و در مورد دانلود پیوستها یا ضمیمهها چطور؟ پاسخ ساده است: هرگز نباید پیوستی را دانلود کنید که مشکوک به نظر میرسد یا از فرستنده ناشناس رسیده است.
در مورد ارتباطات ناخواسته و احتمالاً شرکتهای جعلی کوشا باشید
در سال ۲۰۱۹، مردی به دلیل کلاهبرداری بیش از ۱۰۰ میلیون دلار از گوگل و فیس بوک با استفاده از یکی از پیچیده ترین طرحهای فیشینگ که تاکنون ثبت شده است، محکوم شد. در اصل، کلاهبردار یک شرکت جعلی با آدرسهای ایمیل و فاکتورهای جعلی راهاندازی کرد. در واقع، ما میتوانیم به نمونههای دیگری از کلاهبرداری فیشینگ اشاره کنیم که در آن کلاهبرداران با جعل هویت مدیران شرکت مورد نظر، خود را به عنوان کارمندان عالی رتبه معرفی میکنند.
برای درخواستهای غیرمعمول، درخواستهای پرداخت یا اطلاعات شخصی، کمی مکث کنید
فراتر از اینکه یک درخواست چگونه ارائه میشود، حاوی چه چیزی است و چه کسی آن را ارسال میکند، گیرندگان باید همیشه این سوال را از خود بپرسند که از آنها خواسته میشود چه کاری انجام دهند. نکته کلیدی این است که شک داشته باشید، به ویژه زمانی که شما – به عنوان گیرنده درخواست یا پیام – ارتباط را آغاز نکردهاید و به خصوص وقتی در مورد شرکتی که از آن با شما تماس گرفته یا به شما پیام داده شده است، تا به حال چیزی نشنیدهاید. بعید است که هیچ مدیر اجرایی، مدیر یا مدیر عاملی ناراحت شود اگر یک کارمند سخت کوش بررسی کند که چه کسی ارسالکننده واقعی ایمیل است، به ویژه اگر آن ایمیل یا پیام یا تماس خواستار پرداخت یا دادههای مربوط به شرکت یا اطلاعات شخصی باشد. چه در شرح وضایف جایگاه شغلی شما باشد چه نباشد، ترویج فرهنگ پیشگیری از فیشینگ در کسبوکار شما اقدامی هوشمندانه است.
تقاضا برای اطلاعات حساس، از جمله پین کدها و رمزهای عبور، همیشه باید یک پرچم قرمز و یک هشدار در ذهن شما ایجاد کند. به طور مشابه، اگر فرستنده، اطلاعات شخصی مانند تاریخ تولد، آدرس و حتی چیزهای سادهای مانند نام را بخواهد، تحقیقات بیشتر را ایجاب میکند. به یاد داشته باشید، فیشینگ نوعی مهندسی اجتماعی است و کلاهبرداران میتوانند با صبر و حوصله پروفایلی به ظاهر مشروع از کارمندان ایجاد کنند و از اطلاعات بهدستآمده برای فریب دادن افراد، استفاده کنند. در واقع، گفته میشود که حدود ۹۶ درصد از حملات فیشینگ برای جمع آوری اطلاعات ایجاد شدهاند!
برای محافظت از خود، علائم رایج فیشینگ را بدانید
نتیجه این است که در حالی که تلاشهای فیشینگ گاهی اوقات ممکن است ناشیانه به نظر برسند (ایمیلهای عجیب و غریب مملو از اشتباهات یا ارتباطات کسبوکارهایی که هرگز درباره آنها نشنیدهاید)، اما مجرمان سایبری امروزی دقیقتر هستند و تلاشهایشان اغلب هوشمندانهتر از آنچه ما انتظار داریم. کلاهبرداران میتوانند به ویژه در القای حس فوریت (حتی وحشت) از طریق استفاده از زبان و تظاهر به بزرگانِ شرکت که خواستار اقدام سریع و فوری هستند، مهارت داشته باشند. علیرغم پیچیدگی جدید آنها، اقداماتی وجود دارد که همه میتوانند برای محافظت از خود در برابر تلاشهای فیشینگ انجام دهند.
بررسی دقیق خطاهای ناشیانه و نشانههای آشکار ایمیلهای غیر معتبر باید اولین قدم واضح باشد. صرف دقایقی برای تأیید صحت فرستنده (بررسی آدرس لینک یا URL)، درخواست اطلاعات بیشتر، تماس با شرکت در صورت لزوم، یک لایه حفاظتی اضافی در برابر کلاهبرداریهای فیشینگ ایجاد میکند. تعهد عمیق تر برای شناسایی و توقف فیشینگ، در گِرویِ آموزش خود و تیمتان است. البته، برای بهترین محافظت در برابر طیف وسیعی از کلاهبرداریها، برای جلوگیری از حملات سایبری و همچنین طعمه فیشینگ، آموزش مداوم باید در کنار استفاده از نرمافزار یا سختافزار امنیتی برای سازمان شما پیادهسازی شود. اما در هر حال، از تحویل دادههای حیاتی و درخواستهای پرداخت خودداری کنید، بهویژه اگر از ارتباطات ناخواسته ناشی میشوند.