فیشینگ یکی از قدیمی ترین و در عین حال پویاترین شکل های جرایم سایبری است. مهاجمان با جعل هویت بانک ها، شرکت ها، همکاران، اعضای خانواده یا نهادهای رسمی تلاش می کنند شما را به افشای اطلاعات حساس یا نصب بدافزار ترغیب کنند. این اطلاعات می تواند شامل رمز عبور، شماره کارت و حساب، کدهای یک بارمصرف، اطلاعات هویتی و حتی فایل های سازمانی باشد.
نکته مهم این است که فیشینگ فقط یک ایمیل ناشیانه با غلط املایی نیست. مجرمان سایبری امروز از اطلاعات منتشرشده در شبکه های اجتماعی، نشت های اطلاعاتی، تماس تلفنی و پیامک برای ساختن سناریوهایی بسیار واقعی استفاده می کنند. به همین دلیل، آشنایی با انواع حملات فیشینگ و نشانه های هرکدام، بخش مهمی از امنیت دیجیتال افراد و کسب وکارها به شمار می رود.
فیشینگ چیست و چرا همچنان خطرناک است؟
واژه فیشینگ از نظر تلفظ شبیه واژه انگلیسی «ماهی گیری» است و حرف «ph» در آن از اصطلاحات رایج میان هکرها آمده است. تشبیه کاملاً روشن است: همان طور که ماهی گیر با طعمه و قلاب منتظر واکنش ماهی می ماند، کلاهبردار اینترنتی نیز یک پیام فریبنده را برای قربانی می فرستد و منتظر می ماند تا او روی لینک کلیک کند، فایلی را باز کند یا اطلاعاتش را وارد کند.
ریشه این روش به دوران اینترنت دایل آپ در میانه دهه ۱۹۹۰ بازمی گردد؛ اما روش اجرا و ابزارهای آن به طور چشمگیری پیشرفته اند. امروزه یک حمله فیشینگ ممکن است از طریق ایمیل، پیامک، تماس تلفنی، پیام رسان ها، شبکه های اجتماعی یا حتی تبلیغات جعلی در موتورهای جست وجو انجام شود.
در اغلب موارد، پیام فیشینگ عمداً طوری طراحی می شود که از یک منبع معتبر به نظر برسد و حس فوریت ایجاد کند. برای نمونه، ممکن است ایمیلی دریافت کنید که ظاهراً از طرف بانک شما ارسال شده و ادعا می کند حساب تان با مشکل امنیتی روبه رو است. سپس از شما خواسته می شود برای «حفظ امنیت حساب» فوراً روی یک لینک بزنید و اطلاعات خود را به روزرسانی کنید.
پس از کلیک روی لینک، ممکن است به صفحه ای هدایت شوید که تقریباً کپی کامل سایت واقعی است؛ از لوگو و رنگ سازمانی گرفته تا فرم ورود و تصاویر رسمی. اگر نام کاربری، رمز عبور، شماره حساب، اطلاعات گذرنامه یا داده های کارت بانکی را در آن وارد کنید، این داده ها مستقیماً در اختیار مهاجم قرار می گیرد. مجرم می تواند از اطلاعات سرقت شده برای خرید اینترنتی، برداشت وجه، تصاحب حساب های کاربری یا سرقت هویت استفاده کند.
خبر خوب این است که فیشینگ به همکاری قربانی نیاز دارد. اگر مکث کنید، درخواست را از کانال رسمی بررسی کنید و روی طعمه کلیک نکنید، حمله در بسیاری از مواقع بی اثر خواهد شد.
نشانه مشترک بیشتر پیام های فیشینگ
- ایجاد ترس یا فوریت، مانند تهدید به مسدودشدن حساب یا از دست رفتن یک فرصت.
- درخواست اطلاعاتی که یک سازمان معتبر معمولاً از طریق پیام یا تماس نمی خواهد.
- لینک هایی با آدرس مشکوک، کوتاه شده یا بسیار شبیه به دامنه اصلی.
- درخواست بازکردن فایل پیوست، نصب برنامه یا فعال سازی دسترسی غیرعادی.
- ناهماهنگی میان نام فرستنده، آدرس ایمیل، لحن پیام و هویت ادعاشده او.
- اصرار بر محرمانه نگه داشتن موضوع یا دور زدن فرایندهای تأیید سازمانی.

کمپین فیشینگ چیست؟
هر تلاش متقلبانه برای پیدا کردن قربانی را می توان نوعی حمله فیشینگ دانست. با این حال، حملات گسترده ای که با یک قالب ایمیل، پیام یا سناریوی مشابه برای افراد زیادی ارسال می شوند، معمولاً کمپین فیشینگ نام دارند. برای مثال، ممکن است هزاران پیامک با عنوان دریافت یارانه، ابلاغیه قضایی، بسته پستی یا فعال سازی خدمات بانکی برای کاربران ارسال شود.
برخی کمپین ها به دلیل اشتباه های واضح، دامنه های نامعتبر یا متن ضعیف به راحتی قابل تشخیص اند. اما بعضی دیگر از نام و لوگوی واقعی برندها استفاده می کنند، مخاطب را با نام خطاب قرار می دهند و حتی زمان ارسال را با رویدادهای واقعی هماهنگ می سازند. در چنین شرایطی، صرفاً حرفه ای به نظر رسیدن یک پیام به معنی واقعی بودن آن نیست.
در ادامه با انواع مهمی از فیشینگ آشنا می شوید که تشخیص آن ها، به ویژه در محیط کار و هنگام انجام امور مالی، اهمیت زیادی دارد.
۱. فیشینگ نیزه ای؛ حمله ای دقیق به یک فرد مشخص
در ماهی گیری با نیزه، شکارچی به جای انداختن تور برای همه ماهی ها، یک هدف مشخص را نشانه می گیرد. فیشینگ نیزه ای نیز دقیقاً همین رویکرد را دارد: مهاجم یک فرد خاص را انتخاب می کند و پیام خود را براساس اطلاعات، جایگاه شغلی، ارتباطات یا علایق همان فرد می سازد.
در این نوع حمله، هکر پیش از ارسال پیام درباره هدف تحقیق می کند. او ممکن است نام، سمت سازمانی، نام همکاران، پروژه های جاری، دانشگاه محل تحصیل یا اطلاعاتی را که فرد در شبکه های اجتماعی منتشر کرده، جمع آوری کند. سپس ایمیلی می فرستد که به نظر می رسد از طرف یک همکار، مدیر، مشتری یا واحد داخلی سازمان آمده است.
گزارش سال ۲۰۱۹ یوروپل، فیشینگ نیزه ای را به عنوان تهدیدی رو به رشد برجسته کرد و این روش همچنان یکی از دشوارترین انواع فیشینگ برای تشخیص کاربران عادی است. دلیل آن روشن است: پیام معمولاً عمومی و تصادفی نیست، بلکه با جزئیات واقعی درباره قربانی نوشته می شود.
نمونه های فیشینگ نیزه ای
- ایمیلی کاری که شما را با نام صدا می زند و ظاهراً توسط یکی از همکاران تان نوشته شده است.
- پیامی از فردی در سازمان که او را نمی شناسید، اما با لحن رسمی از شما می خواهد اطلاعات حساس یا یک فایل داخلی را ارسال کنید.
- ایمیلی با نام واحد منابع انسانی که از شما می خواهد برای امضای نسخه جدید آیین نامه کارکنان، روی لینک کلیک کنید.
- پیامی که ظاهراً از مدیر پروژه ارسال شده و از شما می خواهد برای مشاهده یک فایل فوری، وارد صفحه اشتراک گذاری اسناد شوید.
چگونه از فیشینگ نیزه ای جلوگیری کنیم؟
- صرف دیدن نام خود یا نام همکاران، به پیام اعتماد نکنید؛ این اطلاعات اغلب در دسترس مهاجمان است.
- اگر درخواستی غیرمعمول دریافت کردید، با استفاده از شماره تلفن یا پیام رسان رسمی سازمان، فرستنده را جداگانه تأیید کنید.
- قبل از ورود اطلاعات، آدرس کامل وب سایت را بررسی کنید؛ به خصوص اگر صفحه ورود به ایمیل سازمانی، سامانه مالی یا فضای ابری است.
- دسترسی های غیرضروری به اطلاعات شرکت را محدود کنید و اطلاعات حساس پروژه ها را در شبکه های اجتماعی منتشر نکنید.
- در سازمان ها، آموزش منظم کارکنان و فرایند تأیید دو مرحله ای برای پرداخت ها و تغییر اطلاعات مالی ضروری است.

۲. نهنگ گیری؛ فیشینگ علیه مدیران و افراد بانفوذ
نهنگ گیری نوعی فیشینگ است که اهداف بزرگ یا به اصطلاح «نهنگ ها» را نشانه می گیرد. مدیرعامل، مدیر مالی، مدیر منابع انسانی، سیاستمدار، عضو هیئت مدیره و چهره های برجسته سازمانی از اهداف رایج این حملات هستند.
مهاجم در حمله نهنگ گیری معمولاً زمان، تحقیق و مهندسی اجتماعی بیشتری صرف می کند؛ زیرا دسترسی به حساب یا جلب اعتماد یک مدیر ارشد می تواند سود بسیار بالایی داشته باشد. برای مثال، تصاحب ایمیل مدیرعامل ممکن است راه را برای درخواست انتقال وجه، دسترسی به قراردادها یا دریافت اطلاعات محرمانه کارکنان باز کند.
نمونه های نهنگ گیری
- ایمیلی برای مدیرعامل که فرستنده آن ظاهراً یکی از مشتریان مهم شرکت است.
- پیامی برای تیم منابع انسانی یا حقوق و دستمزد که در آن مهاجم خود را مدیرعامل معرفی می کند و درخواست ارسال اطلاعات کارکنان یا تغییر فوری حساب پرداخت را دارد.
- ایمیلی برای یک سیاستمدار یا گروهی از سیاستمداران که ظاهراً از سوی یک نهاد دولتی ارسال شده است.
ریسک نهنگ گیری در کسب وکارهای ایرانی
در بسیاری از شرکت ها، درخواست مدیر ارشد به دلیل جایگاه سازمانی او بدون پرسش اجرا می شود. مجرمان از همین موضوع سوءاستفاده می کنند و با جعل نام مدیرعامل یا مدیر مالی، از واحد حسابداری می خواهند وجهی را به حساب جدید انتقال دهد یا فایل های مالی را ارسال کند. این سناریو در امنیت سایبری با عنوان «کلاهبرداری از طریق جعل مدیرعامل» نیز شناخته می شود.
یک کنترل ساده اما مؤثر این است که هیچ دستور مالی مهمی تنها با یک ایمیل، پیامک یا پیام رسان تأیید نشود. پرداخت های حساس، تغییر شماره شبا یا اطلاعات ذی نفع و ارسال داده های پرسنلی باید دست کم از طریق یک کانال ارتباطی مستقل و مطابق روال مصوب شرکت تأیید شوند.
۳. فیشینگ کلون؛ کپی برداری از یک پیام واقعی
فیشینگ کلون می تواند یکی از سخت ترین انواع فیشینگ برای شناسایی باشد. در این روش پیشرفته، مهاجم مکاتبه واقعی میان دو نفر را رهگیری می کند یا به محتوای یک پیام معتبر دسترسی می یابد. سپس نسخه ای مشابه از همان پیام را می سازد و آن را برای قربانی ارسال می کند.
برای قربانی، پیام ممکن است ادامه طبیعی یک گفت وگوی قبلی به نظر برسد؛ اما در نسخه جعلی، لینک یا فایل پیوست مخرب قرار دارد. گاهی مهاجم ادعا می کند که لینک قبلی کار نکرده، فایل اصلاح شده است یا لازم است نسخه جدیدی را دانلود کنید. همین جزئیات باعث می شود قربانی با احتمال بیشتری روی محتوای آلوده کلیک کند.

نمونه های فیشینگ کلون
- ایمیلی از سوی فردی که خود را مادر شما معرفی می کند و از شما می خواهد برای دیدن عکس های سفرش، یک لینک را باز کنید.
- پیامی از طرف یک شریک تجاری نزدیک که از شما می خواهد برای مشاهده پیشنهاد جدید، فایل پیوست را باز کنید.
- ارسال دوباره یک فاکتور یا قرارداد ظاهراً شناخته شده با فایل پیوستی که نام مشابه دارد، اما حاوی بدافزار است.
راهکارهای تشخیص فیشینگ کلون
حتی اگر پیام بخشی از یک گفت وگوی آشنا به نظر می رسد، باید به تغییرات کوچک دقت کنید: آدرس فرستنده، نام فایل، نوع پیوست، درخواست غیرمعمول و مقصد لینک. اگر فایل یا لینکی را انتظار نداشته اید، از فرستنده واقعی از طریق تماس یا کانال جداگانه بپرسید که آیا واقعاً آن را ارسال کرده است یا نه.
همچنین به جای کلیک مستقیم روی لینک، نشانگر را روی آن نگه دارید تا مقصد آن را ببینید. در تلفن همراه، می توانید با لمس طولانی لینک، آدرس آن را پیش از باز کردن بررسی کنید. فایل های اجرایی، فایل های فشرده ناشناس و اسناد آفیس که درخواست فعال سازی ماکرو دارند، باید با احتیاط ویژه بررسی شوند.
۴. ویشینگ؛ فیشینگ از طریق تماس تلفنی
ویشینگ به فیشینگی گفته می شود که از طریق تماس تلفنی انجام می شود. نام آن ترکیبی از دو واژه «صدا» و «فیشینگ» است. منطق حمله تفاوتی با فیشینگ ایمیلی ندارد: مهاجم تلاش می کند معتبر به نظر برسد تا قربانی اطلاعات حساس خود را در اختیارش قرار دهد.
در تماس ویشینگ، کلاهبردار ممکن است خود را کارمند بانک، پشتیبان یک پلتفرم، مأمور نهاد دولتی، کارشناس امنیت، اپراتور مخابرات یا حتی همکار شما معرفی کند. تماس گیرنده معمولاً با استفاده از اضطراب، تهدید یا وعده حل فوری مشکل، فرصت فکر کردن را از قربانی می گیرد.
نمونه: ادعای به خطر افتادن حساب بانکی
یکی از سناریوهای رایج ویشینگ این است که مهاجم تماس می گیرد و ادعا می کند حساب بانکی شما در معرض حمله سایبری قرار گرفته یا تراکنش مشکوکی در آن دیده شده است. سپس از شما می خواهد برای «ایمن سازی» حساب، رمز، کد تأیید پیامکی، اطلاعات کارت یا کدهای ورود را اعلام کنید.
به یاد داشته باشید که کدهای یک بارمصرف، رمز عبور، CVV2، رمز پویا و اطلاعات ورود به حساب، داده های محرمانه هستند. هیچ گاه این اطلاعات را در پاسخ به تماس ناخواسته اعلام نکنید. اگر درباره تماس نگران شدید، مکالمه را قطع کنید و خودتان با شماره رسمی درج شده در وب سایت یا پشت کارت بانکی تماس بگیرید؛ نه با شماره ای که تماس گیرنده اعلام می کند.

قواعد طلایی مقابله با ویشینگ
- به تماس های ناخواسته ای که اطلاعات محرمانه می خواهند، اعتماد نکنید.
- فریب نمایش نام یا شماره آشنا روی صفحه تلفن را نخورید؛ جعل شماره تماس امکان پذیر است.
- هر درخواست فوری برای اعلام رمز، کد تأیید یا نصب نرم افزار را نشانه خطر بدانید.
- برای بررسی ادعا، تماس را قطع کرده و از مسیر رسمی با سازمان مربوطه ارتباط بگیرید.
- اگر در محل کار با چنین تماسی روبه رو شدید، موضوع را به واحد فناوری اطلاعات یا مسئول امنیت اطلاع دهید.
چک لیست فوری پیش از واکنش به یک پیام یا تماس مشکوک
| پرسش کنترلی | اقدام مناسب |
|---|---|
| آیا پیام حس فوریت یا ترس ایجاد می کند؟ | عجله نکنید و پیش از هر اقدامی، ادعا را مستقل بررسی کنید. |
| آیا اطلاعات محرمانه درخواست شده است؟ | رمز، کد یک بارمصرف و اطلاعات بانکی را ارسال یا اعلام نکنید. |
| آیا لینک یا فایل پیوست غیرمنتظره است؟ | روی آن کلیک نکنید و از فرستنده واقعی تأیید بگیرید. |
| آیا فرستنده ظاهراً آشناست اما درخواست عجیبی دارد؟ | از طریق یک کانال دیگر، مانند تماس یا گفت وگوی حضوری، هویت او را بررسی کنید. |
| آیا موضوع به پرداخت یا تغییر حساب بانکی مربوط است؟ | فرایند تأیید چندمرحله ای سازمان را اجرا کنید. |
شناخت این چهار الگو، نخستین گام برای کاهش احتمال قربانی شدن است. مهاجمان روی واکنش سریع، اعتماد بیش از حد و بی دقتی کاربران حساب می کنند؛ بنابراین چند ثانیه مکث و یک بررسی مستقل می تواند از خسارت مالی و افشای اطلاعات شخصی جلوگیری کند.
پیشنهاد رؤیایی
برخی کلاهبرداران تلفنی، وام فوری یا جایزه ای بزرگ پیشنهاد می کنند. هدف آن ها جمع آوری اطلاعات شخصی شماست.
این پیشنهادها ممکن است بسیار وسوسه انگیز به نظر برسند. بااین حال، هر چیزی که بیش ازحد خوب به نظر می رسد، معمولاً واقعی نیست.
هیچ گاه برای دریافت وام، جایزه یا کمک مالی ناگهانی، رمز کارت، کد پیامکی یا اطلاعات هویتی خود را ارائه نکنید.
کلاهبرداری مالیاتی
برخی مهاجمان ویشینگ خود را مأمور مالیات معرفی می کنند. آن ها با ادعای بدهی مالیاتی و جریمه های سنگین، قربانی را می ترسانند.
در ایران نیز ممکن است فردی با نام سازمان امور مالیاتی یا نهادهای دولتی تماس بگیرد. تهدید به مسدودی حساب یا پیگیری قضایی، نشانه ای مهم از فریب است.
سازمان های رسمی معمولاً تلفنی از شما رمز، اطلاعات کارت یا انتقال فوری وجه نمی خواهند. در صورت تردید، تماس را قطع کنید.
سپس شماره رسمی سازمان مربوطه را از وب سایت معتبر آن پیدا کنید. موضوع را فقط از مسیر رسمی پیگیری کنید.
۵. اسمیشینگ؛ فیشینگ از طریق پیامک
اسمیشینگ شاید واژه ای ناآشنا به نظر برسد، اما تهدیدی کاملاً واقعی است. این واژه از ترکیب SMS و phishing ساخته شده است.
بنابراین، اسمیشینگ نوعی کلاهبرداری آنلاین است که از طریق پیامک انجام می شود. مهاجم با پیام کوتاه، قربانی را به کلیک، نصب برنامه یا ارسال پول ترغیب می کند.
در یک حمله معمول، ممکن است پیام مبهمی از دوست یا عضو خانواده دریافت کنید. پیام از شما می خواهد هزینه قبض پرداخت نشده ای را فوری واریز کنید.
مهاجم شاید حساب یا شماره فرد آشنا را جعل کرده باشد. همچنین، ممکن است اطلاعات بانکی، شماره کارت، نشانی ایمیل و داده های شخصی دیگر را مطالبه کند.
بسیاری از حملات اسمیشینگ مستقیماً برای سرقت پول طراحی می شوند. بااین حال، بعضی مهاجمان از این روش برای سرقت هویت استفاده می کنند.
دامنه این حملات می تواند بسیار گسترده باشد. در سال ۲۰۲۰، یک کارزار فیشینگ پیامکی، برنامه های بانکداری موبایلی در آمریکای شمالی را هدف گرفت.
مهاجمان پیامک را برای شمار زیادی از افراد ارسال کردند. قربانیان پس از بازکردن لینک، وارد صفحه ورود جعلی بانکداری آنلاین شدند.
این کارزار خاص توانست ۴۰۰۰ قربانی را گرفتار کند. هر اطلاعاتی که در صفحه جعلی وارد می شد، مستقیماً به دست مهاجمان می رسید.
نمونه های رایج اسمیشینگ
- اسمیشینگ بانکی: پیام ادعا می کند حساب بانکی شما هک شده است. درواقع، همان پیام آغاز تلاش مهاجم برای هک کردن شماست.
- اسمیشینگ بدافزاری: پیامک شما را به دانلود برنامه یا فایل روی گوشی تشویق می کند. برنامه ظاهراً معتبر است، اما شاید در پشتی برای دسترسی به داده های حساس گوشی ایجاد کند.
- اسمیشینگ مالی: پیام شبیه درخواست پول از یک آشناست. مهاجم با مهندسی اجتماعی، احساس گناه یا اضطراب ایجاد می کند تا سریع پول بفرستید.
در چنین موقعیت هایی، عجله نکنید. پیش از انتقال وجه، از راهی دیگر با شخص موردنظر تماس بگیرید.
همچنین، برنامه های بانکی را فقط از فروشگاه های رسمی یا وب سایت بانک دریافت کنید. لینک نصب برنامه در پیامک، حتی با نام بانک، قابل اعتماد نیست.
رایج ترین پوشش ها در حملات فیشینگ
هرچه ایمیل فیشینگ واقعی تر به نظر برسد، احتمال فریب خوردن مخاطب بیشتر می شود. به همین دلیل، مهاجمان از نام برندهای شناخته شده استفاده می کنند.
این برندها کاربران بسیار زیادی دارند. در نتیجه، پیام جعلی آن ها برای قربانی ناآشنا یا غیرعادی به نظر نمی رسد.
گزارش Vade Secure در سال ۲۰۱۹، چند برند محبوب مهاجمان را معرفی کرد. پی پل، فیسبوک، مایکروسافت، نتفلیکس و واتس اپ در این فهرست قرار داشتند.
برای کاربران ایرانی نیز نام بانک ها، اپراتورهای تلفن همراه، فروشگاه های اینترنتی و سامانه های دولتی، پوشش های رایجی محسوب می شوند.
طعمه های متداول در ایمیل فیشینگ
بسیاری از ایمیل های فیشینگ به «فعالیت غیرعادی» در حساب کاربر اشاره می کنند. سپس، از او می خواهند فوراً حسابش را تأیید کند.
فوریت، مهم ترین ابزار مهاجم است. او می خواهد پیش از فکرکردن، روی لینک کلیک کنید یا اطلاعات خود را وارد کنید.
بعضی روش ها خلاقانه تر هستند. برای نمونه، مهاجم تخفیف ساختگی، محتوای رایگان پورنوگرافی یا فاکتور نیازمند پرداخت ارائه می کند.
فاکتور ممکن است ظاهراً از آمازون یا فروشگاهی معتبر ارسال شده باشد. پیش از پرداخت، سفارش را مستقیماً در حساب کاربری خود بررسی کنید.
سوءاستفاده از رویدادهای روز
مهاجمان از رویدادهای پرخبر و نگرانی های عمومی نیز بهره می برند. در سال ۲۰۲۰، نام سازمان جهانی بهداشت یا WHO در یک حمله فیشینگ استفاده شد.
ایمیل ها شبیه یادآوری های مفید این سازمان بودند. آن ها دستورالعمل هایی برای جلوگیری از گسترش ویروس کرونا ارائه می دادند.
کاربران، تحت تأثیر نگرانی جهانی درباره ویروس، روی لینک کلیک کردند. سپس، برای دریافت یک سند به صفحه ورود جعلی Microsoft Outlook هدایت شدند.
هر اطلاعاتی که کاربر در آن صفحه وارد می کرد، مستقیم برای مهاجمان ارسال می شد. حتی موضوعات مهم سلامت عمومی نیز می توانند پوششی برای فیشینگ باشند.
چگونه ایمیل یا وب سایت فیشینگ را تشخیص دهیم؟
بسیاری از سرویس های ایمیل، حملات فیشینگ را شناسایی و مسدود می کنند. بااین حال، مهاجمان هر روز روش های پیشرفته تری به کار می گیرند.
دوران ایمیل های بسیار ضعیف با وعده انتقال میلیون ها دلار گذشته است. ایمیل های امروزی ممکن است اطلاعات شخصی سازی شده، لوگوی شرکت و نشانی های بسیار شبیه دامنه اصلی داشته باشند.
بنابراین، نباید فقط به ظاهر حرفه ای پیام اعتماد کنید. نشانه های زیر به شما کمک می کنند هوشیار بمانید.
به عناصر عمومی و غیرشخصی ایمیل دقت کنید
گاهی شروع کلی ایمیل، فیشینگ بودن آن را آشکار می کند. عبارت هایی مانند «کاربر گرامی»، «سرور محترم» یا «Dear Sir» به جای نام شما، مشکوک هستند.
البته برخی کسب وکارها واقعاً از عنوان عمومی استفاده می کنند. اما این نشانه را باید همراه با سایر علائم بررسی کنید.
اگر پیام از شرکتی آمده که در آن حساب ندارید، احتمالاً بخشی از یک کارزار انبوه است. پیام را نادیده بگیرید و در صورت نیاز گزارش کنید.
لحن و قالب غیرعادی را جدی بگیرید
هرگاه پیامی از شما اقدامی می خواهد، یک پرسش ساده مطرح کنید. آیا این شخص یا سازمان معمولاً چنین درخواستی را با ایمیل ارسال می کند؟
به لحن، زبان و اشتباهات ظریف پیام توجه کنید. غلط نگارشی، ترجمه نامأنوس، لوگوی بی کیفیت یا فاصله گذاری عجیب می تواند هشداردهنده باشد.
بخش فرستنده یا From را با دقت بررسی کنید. نام نمایشی ممکن است معتبر باشد، اما نشانی ایمیل واقعی می تواند جعلی باشد.
اگر به پاسخ دادن نیاز دارید، پاسخ مستقیم ندهید. یک ایمیل تازه ایجاد کنید و نشانی رسمی سازمان را خودتان وارد کنید.
نشانی لینک را پیش از کلیک بررسی کنید
بیشتر ایمیل های فیشینگ شامل لینکی به یک وب سایت تقلبی هستند. این سایت ها دروازه ای برای تحویل ناآگاهانه اطلاعات شما به مهاجمان محسوب می شوند.
پیش از کلیک، نشانگر ماوس را روی لینک نگه دارید. سپس، نشانی مقصد را با دقت بخوانید.
برای مثال، نشانی wwwn26.com با www.n26.com یکسان نیست. یک حرف اضافه یا جابه جا می تواند شما را به سایت جعلی ببرد.
در مرورگر Chrome، به نماد قفل کنار نشانی سایت نیز توجه کنید. این نماد اتصال امن را نشان می دهد.
بااین حال، قفل به تنهایی معتبر بودن کسب وکار را تضمین نمی کند. مهاجمان نیز می توانند برای سایت جعلی گواهی امنیتی تهیه کنند.
به وب سایت های تغییرمسیر داده شده شک کنید
همیشه نسبت به سایت هایی که شما را به نشانی دیگری منتقل می کنند، بدبین باشید. در این حالت، URL تغییر می کند و به صفحه ای دیگر می روید.
اگر لینکی مشکوک به نظر می رسد، آن را باز نکنید. یک پنجره جدید مرورگر باز کنید و وب سایت اصلی را خودتان وارد کنید.
برای نمونه، شاید ایمیلی با نام PayPal از شما بخواهد وارد حساب شوید. می توانید مستقیماً به سایت پی پل بروید و از همان جا وارد حساب خود شوید.
اگر پیام واقعی باشد، اطلاعات مرتبط را در حساب کاربری خود می بینید. این روش، خطر ورود اطلاعات در صفحه جعلی را کاهش می دهد.
راهکارهای تکمیلی برای جلوگیری از فیشینگ
هر زمان از شما اطلاعات حساس می خواهند، احتیاط کنید. رمز عبور، شماره کارت، CVV2، کد پویا و کد تأیید پیامکی را در اختیار کسی قرار ندهید.
برای مثال، پشتیبانی مشتریان N26 هرگز رمز عبور یا شماره کارت اعتباری شما را درخواست نمی کند. اگر کارت N26 دارید، توکن ۱۰ رقمی آن را نیز محرمانه نگه دارید.
از سمت دارای توکن کارت عکس نگیرید. ذخیره چنین تصویرهایی در گالری، فضای ابری یا پیام رسان ها، ریسک افشای اطلاعات را افزایش می دهد.
- نرم افزار امنیتی رایانه خود را همیشه به روز نگه دارید.
- یک افزونه ضد فیشینگ معتبر روی مرورگر وب نصب کنید.
- برای هر حساب، رمز عبور قوی و منحصربه فرد بسازید.
- هرگز یک رمز عبور را در چند حساب مختلف استفاده نکنید.
رمز عبور قوی بهتر است طول کافی داشته باشد و از عبارت های قابل حدس ساخته نشود. استفاده از مدیر رمز عبور معتبر، ساخت و نگهداری رمزهای متفاوت را ساده تر می کند.
همچنین، احراز هویت دومرحله ای را برای ایمیل، شبکه های اجتماعی و حساب های مالی فعال کنید. این لایه امنیتی، حتی پس از افشای رمز عبور نیز می تواند از ورود مهاجم جلوگیری کند.
اقدامات تکمیلی برای پیشگیری از حملات فیشینگ
سیستم عامل و برنامه های تلفن همراه خود را همیشه به روز نگه دارید.
به روزرسانی ها معمولاً آسیب پذیری های امنیتی شناخته شده را برطرف می کنند. بنابراین، نصب نکردن آن ها می تواند راه نفوذ مهاجمان را باز بگذارد.
احراز هویت چندمرحله ای را فعال کنید. این قابلیت با نام های MFA و 2FA نیز شناخته می شود.
در این روش، ورود فقط با رمز عبور انجام نمی شود. مثلاً باید کد ارسال شده به تلفن همراه را نیز وارد کنید.
بااین حال، کدهای یک بارمصرف را هرگز برای کسی ارسال نکنید. حتی اگر تماس گیرنده خود را کارمند بانک معرفی کند.
تا حد امکان اطلاعات شخصی را به صورت عمومی منتشر نکنید. شماره تماس، تاریخ تولد و محل کار، ابزارهای ارزشمندی برای کلاهبرداران هستند.
مهاجمان از این جزئیات برای ساخت پیام های متقاعدکننده استفاده می کنند. هرچه اطلاعات بیشتری منتشر کنید، جعل هویت شما آسان تر می شود.
کنترل بیشتر بر امور بانکی
حساب بانکی مناسب باید مدیریت هزینه ها و پس انداز را ساده تر کند. همچنین باید ابزارهای امنیتی و اعلان های فوری در اختیار شما بگذارد.
با مدیریت شفاف تراکنش ها، می توانید سریع تر فعالیت های مشکوک را تشخیص دهید. بررسی منظم گردش حساب، بخش مهمی از محافظت مالی است.
چگونه حمله فیشینگ را گزارش کنیم؟
فیشینگ هر روز پیچیده تر می شود. بنابراین، ممکن است با وجود رعایت همه نکات امنیتی نیز قربانی شوید.
اگر چنین اتفاقی افتاد، خودتان را سرزنش نکنید. سرعت عمل در گزارش دادن و محدودکردن خسارت اهمیت بیشتری دارد.
- با ارائه دهنده ایمیل تماس بگیرید: پیام مشکوک را از مسیر گزارش فیشینگ ثبت کنید. برای نمونه، کاربران جیمیل می توانند از پشتیبانی گوگل کمک بگیرند.
- به سازمان جعل شده اطلاع دهید: اگر نام بانک، فروشگاه یا شرکت دیگری سوءاستفاده شده است، موضوع را مستقیم به همان مجموعه اطلاع دهید.
- سرقت اطلاعات را به پلیس گزارش کنید: در صورت افشای اطلاعات شخصی، با پلیس فتا یا واحد جرایم سایبری محل زندگی خود تماس بگیرید.
- حساب های مهم را ایمن کنید: رمز عبور را فوری تغییر دهید، نشست های فعال را ببندید و احراز هویت دومرحله ای را فعال کنید.
با شناخت فیشینگ و رعایت امنیت حساب، احتمال نیاز به این مراحل کاهش می یابد. بااین حال، هوشیاری دائمی ضروری است.
فیشینگ روشی رایج است، اما به بی دقتی کاربر وابسته می ماند. شکاک باشید، درخواست ها را بررسی کنید و شتاب زده تصمیم نگیرید.
اگر تجربه ای از پیام یا تماس مشکوک داشته اید، آن را با اطرافیان به اشتراک بگذارید. آگاهی جمعی، فرصت موفقیت کلاهبرداران را کمتر می کند.
سوالات متداول
-
فیشینگ چیست؟
فیشینگ نوعی کلاهبرداری سایبری است که در آن مهاجم با جعل هویت یک فرد یا سازمان معتبر، تلاش می کند اطلاعات حساس شما را دریافت کند یا شما را به باز کردن لینک و فایل مخرب وادار سازد.
-
تفاوت فیشینگ نیزه ای با فیشینگ معمولی چیست؟
فیشینگ معمولی اغلب برای تعداد زیادی از افراد با یک پیام مشابه ارسال می شود، اما فیشینگ نیزه ای یک فرد یا گروه مشخص را هدف می گیرد و با استفاده از اطلاعات واقعی درباره او، پیام متقاعدکننده تری می سازد.
-
در صورت دریافت تماس مشکوک از طرف بانک چه کار کنم؟
هیچ رمز، کد یک بارمصرف یا اطلاعات بانکی را اعلام نکنید. تماس را قطع کنید و خودتان با شماره رسمی بانک که در وب سایت معتبر یا پشت کارت درج شده است تماس بگیرید.
-
آیا ایمیل از طرف همکار یا دوست همیشه قابل اعتماد است؟
خیر. در فیشینگ کلون یا حملات ناشی از تصاحب حساب، مهاجم می تواند از نام و آدرس ظاهراً آشنا استفاده کند. برای فایل ها، لینک ها و درخواست های غیرمعمول باید از طریق کانالی مستقل تأیید بگیرید.