در چند سال اخیر، اینترنت و فضای مجازی، بخش بزرگی از زندگی انسانها را به خود اختصاص داده است، به گونهای که اکثر عملیاتهای بانکی و پرداختهای آنلاین نظیر خریدهای روزانه، انتقال وجه، پرداخت قبوض، بیمه و... با وجود اینترنت و به کمک اپلیکیشنها به سادگی و خیلی راحت انجام میشود، اما همه چیز به همین سادگی نیست.
شاید خیالمان از بابت رفتوآمدهای بیمورد و همینطور آلودگی هوا راحت شود، ولی بهتر است بدانید استفاده از اینترنت در این راه، به همان اندازه میتواند خطرآفرین باشد، آن هم به خاطر حملات فیشینگ.
حملاتی که به سبب استفاده روزافزون از اینترنت برای انجام کارهای مالی، فرصتهای زیادی را در اختیار کلاهبرداران اینترنتی (فیشرها) قرار میدهد آن هم هنگام خرید اینترنتی و استفاده از درگاه های پرداخت جعلی. ممکن این واژه را زیاد نشنیده باشید، اما نگران نباشید، تنها با رعایت نکات ایمنی میتوانید این خطرات احتمالی را کاهش دهید. پس با این مقاله از تیم کارلیب همراه باشید تا یاد بگیریم فیشینگ چیست؟ و چگونه فیشینگ را به موقع تشخیص دهیم؟ تا بتوانیم با آن مقابله کنیم.
فیشینگ چیست؟
فیشینگ یا هک فیشینگ (Phishing) مخفف Password Harvesting Fishing به معنای شکار کردن گذر واژه کاربر و تلاش برای به دست آوردن اطلاعاتی مانند نام کاربری، اطلاعات حساب بانکی (شماره 16 رقمی کارت بانکی، شماره حساب، رمز دوم، CVV2) و… از طریق جعل آدرس یک وبسایت، آدرس ایمیل و… است.
هدف اصلی حملات فیشینگ به دست آوردن اطلاعات شخصی است. فیشینگها معمولاً با جعل یک وبسایت که از نظر ظاهری با دیگر وبسایتها تفاوتی ندارد، ایمیل، پیامک یا تماس گولزننده و حتی در شبکههای مجازی انجام میشود.
برای مثال ممکن است روزانه با پیامهای تبلیغاتی روبهرو شوید که وسوسه کننده باشند و به شما این وعده را بدهد که تنها با یک کلیک شارژ 10000 تومانی نصیبتان میشود. این در حالی است که شما با همان کلیک ساده وارد صفحه پرداختی میشوید که مشابه دیگر صفحات قانونی طراحی شده است و با وارد کردن اطلاعات حسابتان، در واقع آنها را در اختیار فیشرها قرار دادهاید.
متأسفانه بعد از مدت کوتاهی، حساب شما خالی میشود. زیرا اطلاعاتتان را در یک صفحه تقلبی وارد کردهاید. بنابراین باید همیشه مراقب باشید و انواع فیشینگ را بشناسید.
انواع فیشینگ
بر اساس اینکه فیشرها برای کلاهبرداری از چه طریقی اقدام کنند، فیشینگ انواع مختلفی دارد، اما نقطه مشترک همه آنها، دسترسی به اطلاعات بانکی شما از طریق روشهای مختلف مهندسی اجتماعی است. مهندسی اجتماعی در حوزه فیشینگ مانند ایمیل، پیامک، تماس تلفنی، ربات تلگرام و ... است. برخی از رایجترینها عبارت است از:
1. فیشینگ با ایمیلهای وسوسه کننده
در این روش، فیشر ایمیلی از طرف یک شرکت معتبر و معروف، بانک شما و ... ارسال میکند و با دلایل قانع کنندهای از شما میخواهد اطلاعات بانکیتان را ارسال کنید. آیا میدانید سیستمهای مالی و بانکی، هیچگاه مجاز به فرستادن چنین ایمیلهایی نیستند؟ شما حتی نباید اطلاعاتی مانند رمز دوم کارتتان را در اختیار کارمند بانک قرار دهید.
2. فیشینگ با تماسهای تلفنی
هکرها در این روش با شما تماس میگیرند و خودشان را نماینده یک شرکت یا سازمان معتبر معرفی میکنند. ممکن است به بهانههای مختلف مثل یک آفِر ویژه یا حتی برنده شدن جایزهای با مبلغ بالا از شما اطلاعات حساب بانکی بخواهند (فیشر بانک). اینجاست که باید هوشیار باشید و هرگز گول این افراد را نخوردید.
3. فیشینگ با پیامهای کوتاه
فیشرها در این روش پیامهایی با مضمون به مشکل خوردن حساب بانکیتان یا حتی همان برنده شدن جایزه، سعی در وسوسه کردن شما دارند تا با شماره تلفن پیوست شده تماس بگیرید (یک سرویس تلفنی جعلی). در ادامه هم مثل همه موارد از شما اطلاعات بانکی میخواهند.
نکتهای که باید حتماً به آن دقت داشته باشید این است که برای واریز هر گونه وجه به حساب شما، چه از طریق بانک یا هر سازمان معتبر دیگر، نیازی به رمز بانکی شما نیست!
4. فیشینگ با طراحی صفحات تقلبی
در این روش، فیشر، صفحاتی مشابه یا درگاههای پرداخت آنلاین قانونی طراحی میکند و با یک پیشنهاد عجیب و وسوسه کننده، شما را به سمت آن صفحه میکشاند تا عملیات انتقال وجه را انجام دهید. به محض ورود شما، این اطلاعات به صورت خودکار برای فیشر ارسال میشود و او قادر است در اولین فرصت حساب شما را تمام و کمال خالی کند!
روش تشخیص یک درگاه پرداخت امن از یک درگاه تقلبی، آدرس یا لینک آن است. امنترین درگاه، درگاه پرداخت بانک مرکزی به آدرس https://xxx.shaparak.ir است. در کنار این آدرس باید اسامی یکی از شرکتهای پرداخت یار مجاز باشد، مثل آسان پرداخت پرشین، الکترونیک کارت دماوند، به پرداخت ملت، پرداخت الکترونیک پاسارگارد، پرداخت نوین آریا، فن آوا کارت و ... .
5. فیشینگ با عابر بانک (ATM) یا دستگاههای POS
متأسفانه برخی از فیشرها، به کمک دستگاههای (POS (point of sale و حتی ATM، کارت استفاده کنندگان را کپی میکنند و به بهانه فروش محصول، از رمز مشتری مطلع میشوند.
در ادامه هم آنها، به راحتی با در دست داشتن اطلاعاتی از جمله رمز کارت شما، حسابتان را خالی میکنند (فیشر کارت بانکی)! به همین دلیل است که تحت هر شرایطی رمز کارت باید توسط صاحب کارت وارد شود.
6. فیشینگ با رباتهای تلگرامی
این روزها رباتهای تلگرام سرعت بسیاری از کارها را برای ما دوچندان کردهاند. شرکتهای معتبر زیادی هم از این بستر برای ارائه خدمات کمک گرفتهاند، اما بهتر است بدانید رباتهای تلگرام بستر مناسبی برای انتقال وجه نیستند. زیرا در موارد بسیاری به بهانه انتقال وجه، دریافت خدمات، خرید محصول یا حتی پستهای وسوسه انگیز اطلاعات بانکی حساب و یا کارت بانکی شخص را سرقت میکردند. میتوانید برای مشاهده نمونه کلاهبرداریها به سایت پلیس فتا مراجعه کنید.
7. فیشینگ با نرمافزارهای تقلبی
نرمافزارهای تقلبی یا بهتر است بگوییم بدافزارهای آلوده که کافی است روی دستگاه شخص نصب شوند. پس از آن، فیشر مطلع میشود و با دسترسی به سیستم شخصی شما، اطلاعاتتان را هک میکند.علاوه بر آن، از نرمافزارهایی که حاوی لینک یک صفحه تقلبی هستند نیز برای انجام فیشینگ استفاده میشود.
این نرمافزارهای جنجالی اغلب با عناوین مستهجن عرضه میشوند. معمولاً قربانی، پس از نصب این بدافزارها، اقدام به پرداخت مبلغ خدمات در داخل نرمافزار میکند، و اطلاعات کارتبانکی خود را در اختیار فیشر گذاشته است.
8. فیشینگ با اپلیکیشنهای اندورید
مراقب باشید اپلیکیشنهای تلفن همراهتان را از هر سایتی دانلود نکنید، زیرا اپلیکیشنهای نامعتبر راه خوبی در اختیار فیشرها گذاشتهاند تا بتوانند خیلی راحت از اطلاعات حساب شما، سواستفاده کنند. از هر سایتی برای دانلود استفاده میکنید، حتماً نماد اعتماد الکترونیکی (اینماد) آن را چک کنید.
9. اسپیر فیشینگ (Spear phishing)
اسپیر فیشینگ یا فیشینگ هدفدار، زمانی است که هکر، فرد یا افراد خاصی را مورد حمله قرار دهد. در این روش هکر سعی میکند ابتدا با چند پیام یا تماس، اعتماد طرف مقابل را جلب کند تا بتواند به اطلاعات آنها دست پیدا کند.
10. فارمینگ (Pharming)
در حمله فیشینگ به صورت فارمینگ، مجرمان سایبری، فایلهای هاست یک وبسایت یا سامانه نام دامنه (DNS) آن را به صورت نامحسوس تغییر میدهند. به این ترتیب وقتی کاربران برای ورود آدرس درست سایت را وارد میکنند، بدون اینکه متوجه شوند به یک صفحه تقلبی منتقل میشوند و با وارد کردن اطلاعات، هکر به آنها دسترسی پیدا میکند. میتوان گفت فارمینگ یکی از خطرناکترین روشهای فیشینگ است زیرا آدرس سایت به درستی وارد شده و امکان تشخیص درست توسط کاربر وجود ندارد.
11. فیشینگ با نتایج جستجو در گوگل
در این روش فیشر، یک وبسایت جعلی مشابه با وبسایت اصلی طراحی میکند و آن را با استفاده از روشهای سئو یا تبلیغات در موتورهای جستجو، در نتایج بالا میآورد. کاربر هم بدون اینکه اطلاع داشته باشد، روی لینک اول کلیک میکند و اطلاعات خود را در وبسایت جعلی وارد میکند. گرچه موتور جستجویی مثل گوگل با فیشینگ مقابله میکند اما در بعضی موارد آنقدر سایتهای جعلی، حرفهای طراحی شده اند که گوگل هم به مشکل میخورد.
12. فیشینگ با آدرس صفحات تقلبی
در این روش، خلاف روشهایی که تا به الان گفته شد، هکر از اشتباه شما سو استفاده میکند. به این صورت که ممکن است به هر دلیلی، آدرس سایت مورد نظرتان را اشتباه تایپ کنید. هکر نیز از یک آدرس مشابه با سایت اصلی استفاده میکند تا کاربری که اشتباه کرده است به دام بیفتد.
برای مثال بعضی اسامی سایتها شامل حرف m است، هکر نیز در آدرس تقلبی از ترکیب حروف r , n در کنار هم استفاده میکند. اگر کمی دقت کنید وقتی این دو حرف در کنار هم قرار بگیرند rn شبیه به m به نظر میآیند!
13. فیشینگ با شبکه بی سیم یا وایرلس
در این روش که به روش دوقلوهای شر یا Evil Twins نیز معروف است، فیشر یک شبکه وایرلس ساختگی در مکانهای عمومی مثل فرودگاه، هتل، کافیشاپ و ...ایجاد میکند. به محض اتصال قربانی به شبکه جعلی، فیشر سعی میکند رمزهای عبور و یا سایر اطلاعات مرتبط با کارت اعتباری او را ثبت و ضبط کند.
14. فیشینگ با دستورات جاوا اسکریپت
یکی از روشهای فیشینگ استفاده از دستورات جاوا اسکریپت است. در این روش نوار آدرس را اصلاح میکنند و تغییر میدهد. این کار با قرار دادن تصویر یک آدرس اینترنتی قانونی در نوار آدرس یا بستن نوار آدرس اصلی و باز کردن یک نوار آدرس جدید که حاوی آدرس اینترنتی قانونی است، انجام میشود.
فیشر در این روش به راحتی میتواند از نقایص موجود در برنامه جاوا اسکریپت یک سایت معتبر و قانونی علیه قربانیان خود استفاده کند. این نوع حملهها که به کراس سایت اسکریپتینگ معروف شناخته شده هستند، سخت و پیچیدهاند، زیرا قربانی را به صفحه اینترنتی ثبتنام خدمات بانکی متعلق به خود ارجاع میدهند، صفحهای که در آنهمه چیز از آدرس سایت گرفته تا گواهی امنیتی، درست و صحیح به نظر میرسند.
این کار حقهای برای به ثمر رساندن سرقت و انجام دادن حمله است. کشف این حمله برای افرادی که دانش و تخصص لازم را ندارند، کار بسیار سختی است.
15. فیشینگ با روش نفوذهای امنیتی
از دیگر حملات فیشینگ ایجاد صفحه وبسایتی جدید در وبسایت شما است. در این حمله یک هکر به یکی از حفرههای امنیتی موجود در سایت شما نفوذ میکند.
سپس صفحه جدیدی دقیقاً مشابه با صفحه ورود به یک بانک در وبسایت شما ایجاد کرده و از کاربران اطلاعات بانکی و تجاری را میخواهد.
کاربر نیز، اطلاعات حساب خود را از طریق وبسایت شما وارد کرده و این اطلاعات برای هکر ارسال خواهد شد. درنهایت با شکایت کاربران، هیچ آثاری از هکر باقی نمانده و همه به وبسایت شما مشکوک خواهند بود.
برای از کار انداختن تکنیکها و برنامههایی که وبسایتها را با هدف پیدا کردن متون و علائم مرتبط با فیشینگ اسکن و بررسی میکنند، فیشرها به تازگی شروع به استفاده از وبسایتهایی کردهاند که با برنامههای فلش ساختهشدهاند.
اینگونه سایتها بسیار واقعی به نظر میرسند، اما درواقع در آنها متون و علائم مرتبط با فیشینگ پشت ظاهر برنامههای فلش پنهان شدهاند. متأسفانه همانطور که خواندید، روشهای فیشینگ به حدی زیاد و متنوع است که شاید ما را به عنوان کاربر از انجام کارهای آنلاین پشیمان کند، نباید صورت مسأله را پاک کرد. زیرا دنیا در حال پیشرفت به سمت مجازی شدن است و هیچ راه فراری از آن نیست. پس بهتر است با آموزش فیشینگ و روشهای تشخیص آن به موقع خطر را شناسایی کنیم.
روشهای شناسایی و جلوگیری از حملات فیشینگ
از جمله راهکارهایی که میتوان تا حدودی از فیشینگ در اینترنت جلوگیری کرد و از اطلاعات خود محافظت کرد شامل:
1. بررسی آدرس درگاه پرداخت بانک
زمانی که قصد پرداخت هزینه بابت استفاده از یک نرمافزار یا خرید محصول را به صورت آنلاین دارید، وقتی به درگاه پرداخت هدایت شدید باید آدرس اینترنتی آن را به دقت بررسی کنید. در آدرس اینترنتی حتماً به دنبال غلطهای املایی و کلمات نامفهوم بگردید، همچنین شروع آدرس لینک را بررسی کرده که با عبارت https آغاز گردد.
2. بررسی محتوا، آدرس فرستنده و لینکهای موجود در ایمیل
همانطور که در بالا به آن اشاره شد، جعل ایمیل یکی از روشهای فیشینگ اینترنتی است و متخلفین از ایمیلهایی با شباهت زیاد به ایمیلهای اصلی و یا لینکهای مخرب در ایمیلها جهت سرقت اطلاعات بانکی استفاده میکنند. فروش اینترنتی امروزه از طریق ایمیل بسیار رایج است و حتماً باید برای جلوگیری از آن آدرس ایمیل محتوا و لینک موجود در آن را بررسی کرد.
3. رفرش کردن صفحه درگاه پرداخت بانکها
دوباره اجرا کردن یا رفرش کردن صفحه درگاه پرداخت راههای جلوگیری از فیشینگ است. معمولاً با این کار باید اعداد و ارقام موجود در قسمت شماره گیری شماره حساب تغییر کند. در صورتی که چنین اتفاقی نیفتاد، این صفحه جعلی است.
4. خرید از وب سایتهای معتبر
تمام وبسایتهای معتبر توسط پلیس فتا تایید شده و در سیستم الکترونیکی ایران به ثبت رسیدهاند دارای نماد اعتماد الکترونیکی (اینماد) هستند که با کلیک بر روی آنها باید تمامی مشخصات وب سایت برای شما به نمایش در بیاید.
5. آپدیت به موقع نرمافزارها
آپدیت نرمافزار ها از بهترین راههای جلوگیری از فروش اینترنتی است، زیرا با این کار اطلاعات امنیتی نرم افزار به روز رسانی میشود. در نتیجه نرمافزار در برابر هک و ویروسهای مخرب از اطلاعات محافظت میشود.
6. دانلود نرمافزار از فروشگاههای معتبر
بهترین کار این است که برای دانلود نرم افزار از فروشگاههای معتبر مانند گوگل پلی و اپ استور اقدام کنید و در گوشی خود نصب کنید.
7. استفاده از رمز عبور معتبر و دو مرحلهای
استفاده از رمز عبور معتبر و قابل اطمینان احتمال فیشینگ را تا حد زیادی کاهش میدهد. برای این کار بهتر است از اعداد و حروف بزرگ و کوچک استفاده کنید. رمز دومهای دو مرحلهای که در آنها از ارسال کد تایید هویت استفاده میشود نیز بهترین راه برای افزایش امنیت اطلاعات و جلوگیری از فیشینگ است.
8. عدم پاسخ به تماسهای مشکوک
بهتر است تا حد امکان به شماره های ناشناس پاسخ ندهید همچنین نوع شماره را بررسی کرده تا اگر تفاوتی با شماره های واقعی داشت، آنها را بلاک کنید.
با آگاهی از این روشها تا حد زیادی از فیشینگ جلوگیری میشود، اما با این حال، این احتمال وجود دارد که هر کدام از ما در دام فیشرها گرفتار شویم. در چنین موقعیتی چه باید کرد؟
اقدامات بعد از فیشینگ
اگر تحت هر شرایطی متوجه حملات فیشینگ شدید، بهتر است اقدامات زیر را انجام دهید.
- قطع دسترسیها
- سریعاً سایت خود را از حالت آنلاین خارج کنید تا کاربران دسترسی به محتواهای وبسایت نداشته باشند
- تشخیص عامل ایجاد نا امنی
- بعد از تشخیص نوع آلودگی و رفع آن باید عامل ایجاد این آلودگی را پیدا کنید.
زیرا اگر برطرف نشود وبسایت شما در آینده نیز با راهاندازی مجدد هک خواهد شد. - کامپیوترهای مدیران وبسایت نیز باید با Antivirus و AntiMalware اسکن شوند.
- به هیچ عنوان از پسوردهای ضعیف استفاده نکنید.
- تمامی ابزارها را سر موقع بهروزرسانی کنید تا خطاهای امنیتی مرورگر سیستمعامل و CMS ها از بین برود .
- وبسایت خود را از عدم احتمال وجود SQL injection که نوعی از نفوذ به بانک اطلاعاتی بهوسیله کدها و Redirect ها بررسی کنید .
- پاکسازی و رفع فایلهای آلوده، به این صورت که تمامی موارد مشکوک را پاککرده و از فایلها نسخه Backup تهیه کنید سپس تمامی پسوردها را تغییر دهید.
فیشینگ همیشه در کمین شماست.!
یک لحظه غفلت در بررسی یک ایمیل یا آدرس یک وبسایت و یا نصب یک نرمافزار آلوده به بدافزار میتواند باعث از دست رفتن سرمایه تمام زندگی و یا سرقت تمام اطلاعات حساس شما شود، پس آن را جدی بگیرید.
تیم کارلیب نیز با توجه با افزایش آمار کلاهبرداریهای اینترنتی و فیشینگ بر آن شد تا یکی از مقالات آموزشی وبلاگ خود را به این موضوع اختصاص دهد. اگر این مطلب برای شما مفید بود، آن را با دیگران نیز به اشتراک بگذارید تا افراد در دام افراد سودجو نیفتند. ضمناً اگر تجربه ای در این زمینه دارید میتوانید در قسمت نظرات، با ما و کاربران وبلاگ کارلیب در میان بگذارید.
سلام
ممنون از مطلب خوبتون، فقط اینکه وقتی سایت های معتبر خرید و فروش اینترنتی، به مناسبت های مختلفی مثل بلک فرایدی، تخفیف های دروغین میذارند هم نوعی فیشینگ محسوب میشه؟ با وجود صفحات پرداخت مطمئن منظورم هست.
سپاس
سلام دوست عزیز
اگر در خرید اینترنتی و استفاده از درگاه های پرداخت جعلی، از حساب شما پولی برداشت شده که در اثر بدست آوردن اطلاعات کارت بانکی شما بوده این مورد فیشینگ به حساب میاد. وگرنه بلک فرایدی و تخفیف های دروغین و… به نوعی بازاریابی دروغین محسوب میشه و پس از مدتی هم عدم اطمینان مشتری رو در پی داره.
امیدواریم با درایت کافی، هیچ وقت درگیر کلاهبرداری اینترنتی نشید
هر روز برای من پیامک میاد که شما برنده ۲۰۶ شدید و… مثلا ۵۰۰ هزار تومن بریزید تا خودرو رو بهتون تحویل بدیم
یا شماره کارت میخوان که یه مبلغی رو به حسابمون بریزن. میشه به اینها اعتماد کرد آیا؟
این پیامکها و تماس ها به منظور دریافت اطلاعات کارت بانکی شما و در نهایت انجام کلاهبرداری اینترنتی هست. به هیچ عنوان بدون تحقیق و بررسی به این پیام ها و تماس ها اعتماد نکنید. راه های فیشینگ زیاد هست
من یکی از کاربران دائمی سایت شما هستم
بسیار گویا و شفاف بیان کردید
خیلی عالی بود
مرسی
مثل همیشه عالی و کاربردی
کانال تلگرامی هم دارید ؟
میتونیم توی سایت شما مطلب بنویسیم؟