در سالهای اخیر با نفوذ اینترنت در زندگی، بیشتر فعالیتهای افراد از طریق آن انجام میشود ولی همه چیز به این سادگی نیست و استفاده از اینترنت به همان اندازه که سبب راحتی و آسانتر شدن کارها شده به همان اندازه هم میتواند خطرساز باشد و یک لحظه غفلت ممکن است باعث از دسترفتن سرمایه و اطلاعات شما شود. یکی از جرائم سایبری که همزمان با استفاده وسیع از اینترنت شایع شده، فیشینگ است که با رعایت برخی نکات امنیتی میتوانید خطرات احتمالی آنرا کاهش دهید.
فیشینگ چیست
فیشینگ نوعی کلاهبرداری اینترنتی است که برای سرقت اطلاعات حساس مانند نام کاربری، گذرواژه و رمز کارتهای بانکی مورد استفاده قرار میگیرد. فیشینگ یکی از تکنیکهای مهندسی اجتماعی است که کلاهبرداران از طریق ایمیل، پیامک یا تماس اقدام به سرقت اطلاعات کاربران میکنند.
انواع حملات فیشینگ
فیشینگ ایمیلی
یکی از رایجترین حملات فیشینگ از طریق ارسال ایمیل انجام میشود. در این روش شخص کلاهبردار با ارسال یک ایمیل خود را بهعنوان فرد یا شرکت معتبر جا میزند و کاربر را ترقیب میکند تا روی فایل یا لینک مخرب کلیک کند تا اطلاعات شخصی و محرمانه کاربر را به سرقت ببرد. در این روش معمولا هکرها دامنههای جعلی مشابه دامنه اصلی وبسایت بانکها یا شرکتهای معتبر ایجاد میکنند و با ارسال ایمیل به کاربران از آنها میخواهند روی لینک جعلی ارسال شده کلیک کرده و اطلاعات خود را وارد نمایند. در فیشینگ ایمیلی لینک ارسالی داخل ایمیل شباهت زیادی به لینک رسمی بانک یا شرکت مربوطه دارد و معمولا از طریق اعتمادی که کاربران به آن صفحه اصلی داشته و عدم توجه دقیق به آدرس وب سایت، بهصورت ناخواسته اطلاعات خود را در اختیار هکرها قرار میدهند. مثلا بجای سایت اصلی بانک ملی آدرس وبسایتی را به شما ارسال میکنند که حاوی غلط املایی نامحسوس یا یک کاراکتر بیشتر یا کمتر است.
فیشینگ نیزهای
در فیشینگ نیزهای یا spear phishing روی افراد خاصی از شرکت تمرکز میشود. در این نوع حملات فیشینگ که نسبت به سایر فیشینگها پیچیدهتر است هدف نهایی مهاجم، نفوذ به زیرساخت فناوری اطلاعات شرکت است. در فیشینگ نیزه ای قربانی به مدت چندین هفته زیرنظر گرفته میشود و در طی این مدت مهاجم اقدام به جمعآوری اطلاعاتی درباره شخص قربانی میکند سپس براساس اطلاعات جمعآوری شده حملات فیشینگ انجام میشوند.
فیشینگ شکار نهنگ
فیشینگ نهنگ اشخاص رده بالای سازمان مانند مدیرعاملان، مدیران کل و سایر افرادی که دارای نقشهای مهم و کلیدی در سازمان هستند را هدف قرار میدهد. حملات شکار نهنگ اغلب سعی میکند تا زیردستان فرد قربانی را مجبور به انجام کاری کنند. در این نوع فیشینگ از ترفندهای عادی مانند ارسال فایل یا لینک مخرب استفاده نمیشود و از پیامهای شخصیسازی شده و بسیار متمرکز استفاده میشود
فیشینگ صوتی
فیشینگ صوتی یا vishing ترکیبی از دو کلمه voice و phishing است و همانطور که از نامش پیداست یک کلاهبرداری صوتی است. مهاجمان در این نوع حملات با استفاده از نرمافزارهای تغییر صدا و از طریق مکالمه تلفنی به اطلاعات حساس شخص قربانی دسترسی پیدا میکنند. از رایجترین حملات ویشینگ میتوان به تماسهای هشدار دهنده مبنی بر پرداخت نکردن مالیات یا پیشنهادی غیرواقعی و جذاب همچون برنده شدن در قرعهکشی بانک اشاره کرد. توجه داشته باشید شرکتهای قانونی هرگز از چنین روشی برای جمعآوری دادهها یا اطلاعرسانی استفاده نمیکنند.
فیشینگ پیامکی یا smishing
در این نوع فیشینگ نیز همانند فیشینگ صوتی ا تلفن بهعنوان روش ارتباطی بکار برده میشود و از پیامک برای ارسال متن حاوی فیشینگ استفاده میشود. این نوع پیامها اکثرا حاوی متنهای ترغیبکننده مانند دریافت جایزه یا اخطاری در مورد قطع یارانه یا سهمیه کارت سوخت شماست که حاوی لینکی جهت ورود به وبسایت است. برای پیشگیری از چنین مواردی از کلیک روی لینکهای ارسالی از شمارههای ناشناس جدا خودداری کنید.
روشهای جلوگیری از فیشینگ
حملات فیشینگ چالشی بزرگ برای شرکتها و سازمانها است و یکی از اقدامات پیشگیرانه برای محافظت از کارکنان در برابر این نوع حملات آموزش درباره خطرات فیشینگ است.
یکی از بهترین روشها برای پیشگیری از فیشینگ این است که ایمیلهای دریافتی را بخوبی بررسی کرده و از بازکردن ایمیلهای ناشناس خودداری نمایید.
مرورگر، سیستمعامل و سایر برنامههای نصبشده روی سیستم خود را بروز نگه دارید.
آدرس اینترنتی یا همان URL ارسالی به ایمیل را بهدقت بررسی کنید. هرگونه غلط املایی یا کاراکترهای غیرعادی مورد بررسی قرار دهید.
محدودیت دسترسی کارمندان به سیستمها و اطلاعات محرمانه سازمان از نشت اطلاعات جلوگیری میکند. سعی کنید این نوع دسترسیها را در اختیار محدودی از کارکنان که به آن نیاز دارند قرار دهید.
تغییر دورهای گذرواژه و فعالسازی احرازهویت دوعاملی یکی دیگر از روشهای موثر در پیشگیری از حملات فیشینگ است.
جمعبندی
فیشینگ یکی از کمهزینهترین و آسانترین راهها برای دسترسی مجرمان سایبری به اطلاعات حساس است. اگر میخواهید قربانی حملات سایبری نشوید، تنها روش افزایش اطلاعات و دانش در رابطه با استفاده صحیح از خدمات آنلاین خواهد بود. در این نوشته به بررسی انواع حملات فیشینگ و تکنیکهایی برای پیشگیری از این نوع حملات پرداختیم.