آشنایی با مفهوم فیشینگ و روش های مقابله باآن
امروزه باگسترش علم و پیشرفت تکنولوژی و اینترنتی شدن کسب و کارها، هکرها برای دسترسی به حسابهای مالی افراد از راههای مختلف استفاده میکنند؛ یکی از انواع این راهها، حمله فیشینگ است.
در واقع فیشینگ یکی از رایجترین حملات اینترنتی در تمام دنیا از جمله ایران است که از طریق فریب کاربران از راههای مختلف به اطلاعات آنها دسترسی پیدا میکند.
ما در این مقاله قصد داریم تا به عمل مجرمانه فیشینگ، انواع حملات و نقش آن در ارز دیجیتال و راههای جلوگیری از آن بپردازیم. اگر شما نیز علاقهمند به آشنایی با این موضوع هستید تا انتها این مقاله با ما همراه باشید.
مفهوم فیشینگ
در حقیقت فیشینگ جرمی سایبری محسوب میشود که در آن یک فرد یا گروهی از افراد با داشتن یک یا چند هدف، به عنوان یک موسسه قانونی از طریق راههای متفاوت با افراد مختلف ارتباط برقرار میکنند و فرد را مجاب میسازند تا با اختیار خود اطلاعات حساس مانند اطلاعات قابل شناسایی شخصی، جزئیات کارت بانکی و کارت اعتباری و رمزهای عبور خود را در اختیار آنها قرار دهند؛ سپس از این اطلاعات برای دسترسی به حسابهای مهم استفاده میشود و میتواند منجر به سرقت هویت و خسارت مالی شود.
اولین پرونده قضایی حمله فیشینگ
اولین پرونده قضایی فیشینگ در سال ۲۰۰۴ علیه یک نوجوان کالیفرنیایی که تقلید از وب سایت “America Online” را ایجاد کرده بود، تشکیل شد. وی با استفاده از این وب سایت جعلی توانست اطلاعات حساس کاربران را بدست آورد و برای برداشت پول از حساب آنها به جزئیات کارت اعتباری دسترسی پیدا کند.
غیر از فیشینگ ایمیل و وب سایت، “vishing” (فیشینگ صوتی)، “smishing” (SMS فیشینگ) و چندین روش دیگر فیشینگ که مجرمان اینترنتی مرتباً در حال ارائه هستند نیز وجود دارد.
فیشر کیست؟فیشینگ چیست؟
به فردی که حملههای فیشینگ را برنامهریزی کرده و به اجرا در میآورد فیشر گفته میشود.
فیشینگ در ترجمه تحت الفظی به معنی “ماهیگیری” است، اما در املای نوشتاری آن بجای “f” از “ph” استفاده میشود.
نحوه کار فیشرها را نیز میتوان به ماهیگیرها یا صیادان تشبیه کرد. فیشرها افراد را مانند ماهیهای نا آگاهی میبینند که درون دریایی به نام اینترنت در حال جستجو و انجام کارهای روزمره خود مانند پرداختها و خریدها هستند و برای هر یک از این کارها رمز اینترنتی و “CVV2” خود را به راحتی در سایتها و درگاههای پرداختی وارد میکنند، غافل از اینکه آنها در حال نقشه کشیدن هستند و طعمههای خود را به سر قلابها زده و آماده صید کردن هستند.
اطلاعات مورد نیاز یک فیشر
لازم است توجه داشته باشید که فردی که قصد حمله فیشینگ را دارد لزوماً به دنبال اطلاعات مهم شما مانند اطلاعات کارت بانکی نیست، بلکه گاهی برای آن فرد کافیست تا مشخصات هویتی، شغلی، تاریخ تولد یا سایر اطلاعات شما را داشته باشد و از طریق آن اقدام به انجام هدف مورد نظر خود کند. در نتیجه لازم است که شما علاوه بر اطلاعات مهم خود، سایر اطلاعات شخصیتان را نیز در اختیار هر فردی قرار ندهید و حتی در هنگام در اختیار قرار دادن ساده ترین اطلاعات خود نیز هوشیار باشید.
در زیر به برخی از اطلاعات عمومی و رایجی که یک فیشر به دنبال آن است اشاره میکنیم:
نام کاربری و پسوردهای مختلف اعم از کارت بانکی، سیستمهای شما و…
شماره تلفن
اطلاعات مربوط به کارت یا حساب بانکی
اطلاعات هویتی
تصاویر و اطلاعات مهم خانوادگی
مسائل و علایق شخصی شما
و…
سوابق فیشینگ
حملات فیشینگ که هرساله خسارات بسیار زیاد و قابل توجهی به مشاغل مختلف وارد میکند، از سال ۱۹۹۰ تا به امروز بیش از ۱۰۰ میلیون دلار به گوگل و فیس بوک زیان بسیاری وارد کرده است.
بانک Crelan بلژیک با بیش از ۷۵ میلیون دلار باج دادن و شرکت هوافضای اتریشی FACC با مبلغ حدودی ۶۱ میلیون دلار زیان، تنها نمونههایی از شرکتها و مشاغل هستند که قربانی حمله فیشنگ بودهاند.
اولین فیشینگ مبتنی بر الگوریتم
شرکت آمریکایی سرویسدهنده اینترنتی و رسانهای معروف به America Online که با مخفف (AOL) شناخته شده است، برای اولین بار در سال ۱۹۹۰ مورد حمله فیشینگ قرار گرفت و مفهوم فیشینگ را معرفی کرد.
اولین افرادی که اقدام به حمله فیشینگ کردند، از طریق ایجاد الگوریتمی که بتواند به طور تصادفی شماره کارت اعتباری برای دسترسی به حسابهای اصلی (AOL) ایجاد کند، شروع به فعالیت کردند.
طبق این الگوریتم پس از ایجاد شماره حسابهای رندوم، هرگاه شمارهای تولید میشد که با شماره حساب اصلی مطابقت پیدا میکرد، فیشرها به آن شماره حساب نفوذ کرده و شروع به دستکاری کردن اطلاعات آنها میکردند.
این روش تا سال ۱۹۹۵ ادامه پیدا کرد و امریکن آنلاین (AOL)، تا آن زمان بارها از این روش مورد حملات مکرر قرار گرفت؛ اما از آن زمان به بعد پس از شناسایی فیشرها به فناوریهای جدیدتری روی آوردند.
حملات فیشینگ از طریق ایمیل
نسل بعدی حملات فیشینگ توام با تغییرات زیادی بوده و پیشرفتهتر شدند. در سال ۲۰۰۰ حمله فیشینگ جدیدی با عنوان فیشینگ ایمیل که علاوه بر آن که هزینه کمتری داشت، امکان هک کردن آن نیز آسان تر بود، توسط فیشرها ابداع شد.
جالب است بدانید که در ابتدا این روش کیفیت بالایی نداشت و به دلایلی نظیر اشتباهات تایپی و گرامری بسیار زیاد، به راحتی قابل تشخیص بودند، اما در سال ۲۰۰۳ با یک ایده تحولی بزرگ در دنیای فیشینگ رخ داد.
اولین کلاهبرداری از طریق دامنه وبسایت
در سال ۲۰۰۳ فیشرها شیوه کلاهبرداری از طریق دامنه وبسایت را آغاز کردند. آنها شروع به خریدن دامنههایی مشابه با دامنههای مشهور نظیر yahoo-info.com و manager-apple.com کردند و از طریق آن دامنهها ایمیلهای ساختگی را به طور مستقیم برای کاربران ارسال میکردند و آنها را هدف حمله فیشینگ قرار میدادند.
شرکت Paypal، اولین شرکت آسیب دیده از طریق فیشینگ ایمیل بود، که کاربران آن هنگامی که ایمیلی با عنوان تایید اعتبار حسابهایشان دریافت میکردند، مورد حمله فیشینگ قرار میگرفتند.
حملات فیشینگ از طریق HTTPS
تا سال ۲۰۱۸ حمله فیشینگ تنها از دو روش حمله فیشینگ از طریق ایمیل و حمله فیشینگ از طریق دامنه صورت میگرفت. اما با گذشت زمان کلاهبرداران از روشهای جدیدتر، بروزتر و پیشرفتهتر نظیر دستکاری در آدرس سایت و… ابداع کردند و این روشها همچنان در حال بروز شدن هستند.
طبق گزارش Cybersecurity Ventures، جرائم سایبری به سطوح بی سابقهای رسیده است و خسارات وارده از آن تا سال ۲۰۲۱، سالانه حدود ۶ تریلیون دلار آمریکا پیش بینی شده است که در این میان حملات فیشینگ بیشترین نقش را دارند.
حملات فیشینگ در ایران
همانطور که در بالا نیز اشاره کردیم حملات فیشینگ از طریق راههای مختلفی صورت میگیرد، اما رایجترین روش حمله فیشینگ در ایران، کلاهبرداری از طریق درگاه پرداخت است.
به عنوان مثال هرگاه که شما از طریق یک فروشگاه اینترنتی اقدام به خرید میکنید، در مرحلهای که برای پرداخت به درگاه پرداخت آنلاین متصل میشوید، ممکن است که صفحه پیش رو شما جعلی باشد و آن سایت خرید تنها پوششی برای دزدیده شدن اطلاعات حساب شما باشد.
در حال حاضر بانکها برای جلوگیری از این روش کلاهبرداری در ایران، رمز دوم کارتهای بانکی را زمان دار کردند و افراد برای هر بار انجام تراکنش نیاز به بک رمز عبور جدید دارند که مهلت هر رمز تنها ۲ دقیقه است و پس از آن باطل میشود. اما با وجود رمز دوم زمان دار که به آن رمز پویا گفته میشود، نیز به طور کامل راه را برای حمله فیشرها بسته نشده است و آنها نیز همچنان توانایی دزدی اطلاعات حساب شما را از درگاههای پرداخت دارند. بنابراین اگر شما نیز در هنگام خرید اینترنتی شناخت کافی از سایتی ندارید، بهتر است از آن سایت خرید نکرده یا در خرید خود بسیار زیاد محتاط باشید.
انواع مختلف فیشینگ
حمله فیشینگ انواع مختلف دارد اما میتوان گفت که تقریباً همه آن ها از الگویی مشابه بر یک پایه و اساس پیروی می کنند و آن الگو جعل و فریب است. هدف تمامی حملات فیشینگ به دست آوردن اطلاعات افراد و شرکتها است و سیستمهای پرداخت، خرید اینترنتی و اطلاعات مالی مرکز توجه فیشرها هستند.
اسپیر فیشینگ (Spear Phishing)
اسپیر فیشنگ یا همان فیشینگ نیزهای، نوعی از حملات فیشینگ است که بر روی یک فرد یا یک سازمان مشخص متمرکز است. در این مورد نحوه کار فیشینگ به این صورت است که آن فرد یا سازمانها را شناسایی کرده و اطلاعاتشان را جمع آوری میکند و در نهایت با استفاده از اطلاعات به دست آمده یک نوع حمله مناسب را طراحی و برنامه ریزی میکند تا به نحوی با جلب اعتماد آن فرد یا سازمان اطلاعات آن را به سرقت ببرد. حمله به سایت پی پال از طریق ایمیل به کاربران جهت تایید اعتبار حسابهایشان نمونهای از حمله اسپیر فیشینگ است.
فیشینگ (Whaling)
حمله فیشینگ واینینگ نیز مشابه حمله اسپیر فیشنگ است، با این تفاوت که هدف این حمله فیشینگ مدیرعاملها یا مسئولان دولتی است.
فیشینگ (Deceptive Phishing)
در حمله فیشینگ فریبنده فیشر با ارسال ایمیل از یک آدرس جعلی که مشابه آدرس اصلی یک سایت ساخته شده است، سعی می کند که کاربر را مجاب سازد که بر روی لینک ارسالی آنها کلیک کند.
این ایمیل ها معمولاً با عنوانهایی با مظمون مشابه نظیر “پیش از بسته شدن حسابتان اطلاعات خود را تکمیل کنید”، “شما تعدادی بیت کوین برنده شدهاید برای دریافت و اطلاعات بیشتر کلیک کنید”، “هشدار قطع برق! برای اطلاعات بیشتر بر روی اینک زیر کلیک کنید” و… برای افراد ارسال میشود و کاربر با باز کردن آن لینک و وارد کردن اطلاعات در وب سایت مورد نظر فیشر مورد حمله قرار میگیرد.
گاهی نیز بدون کلیک بر روی لینک و تنها با باز کردن ایمیل شما ناخواسته تمامی اطلاعات سیستم خود را در اختیار هکر قرار میدهید.
همچنین در زمینه حملات فیشینگ از طریق ایمیل نوعی حمله دیگر با عنوان کلون (Clone) نیز وجود دارد که در آن فیشر تنها محتویات یک ایمیل را در ایمیل دیگر که حاوی یک لینک مخرب است، کپی کرده و ایمیل را با عنوان لینک قبلی منقضی شده بر روی لینک به روز رسانی شده زیر کلیک کنید، ارسال میکند و از این طریق افراد مورد حمله قرار میگیرند.
ایمیل اسپوفینگ (Email Spoofing)فیشینگ
حمله ایمیل اسپوفینگ نوعی حمله از طریق ایمیل است که در آن فیشر به دنبال هک کردن اطلاعات مربوط به ارتباط شرکتهای معتبر با یکدیگر یا ارتباط شرکتهای معتبر با افراد است.
در این روش فیشر از طریق ارسال ایمیل برای کاربران آنها را به وب سایتهای مخرب می کشانند و در آن جا اطلاعات حساب آن ها را جمع آوری میکنند. صفحاتی که برای کاربر ارسال میشود ممکن است حاوی اسکریپتهای مخربی نظیر تروجان و کی لاگر باشد که اطلاعات شخصی کاربران را سرقت میکنند.
جعل وب سایت
در روش حمله به روش جعل وب سایت فیشر با طراحی یک سایت مشابه وب سایت اصلی اما با یک آدرس جعلی اطلاعات کاربران را جمع آوری میکند. وب سایت ساخته شده توسط فیشرها ممکن است تنها در یک حرف با آدرس سایت اصلی تفاوت داشته باشد یا دامنه آن متفاوت باشد.
همچنین فیشرها برای اینکه قربانی به نادرستی آدرس شک نبرد، برای تغییر آدرس در نوار آدرس از جاوا اسکریپت استفاده میکنند.
دورزدن فیلترها (Filter Evasion)
در این نوع حمله، فیشرها برای دور زدن فیلترهای آنتی فیشینگ که کار آن ها شناسایی متن ایمیلهای فیشینگ است با استفاده از تصویر یا نگاره جلوی این تشخیص را گرفته و کاربر در معرض افشای اطلاعات قرار میگیرد.
فارمینگ (Pharming)
حمله فارمینگ نوع بسیار پیشرفته از حملات فیشینگ برای جعل وب سایت به شمار میآید که هدف فیشرها در آن حمله به DNS ها است. DNS یا همان سامانه نام دامنه که وظیفه آن تبدیل آدرس به IP است، توسط فیشرها مورد حمله قرار میگیرد و فیشر IP اشتباه را به جای IP درست به وب سایت تزریق میکند.
در این نوع حمله فیشینگ حتی اگر کاربر آدرس سایت مورد نظرش را به درستی تایپ کند به دلیل آن که DNS آن اشتباه است به آدرس دیگری هدایت میشود و اطلاعاتش در معرض سرقت قرار میگیرد.
به این دسته از حملات که اساس آنها تمایل افراد به اعتماد به دیگران است، حملات مهندسی اجتماعی گفته میشود. بنابراین اگر سرورهای DNS از لایههای امنیتی قدرتمندی برخوردار نباشد یا اینکه سیستمی از Anti-pharming، نرم افزارهای ضد ویروس و حذف کننده جاسوس افزارها برخوردار نباشد، مستعد چنین حملهای خواهد بود.
مرد میانی
نوعی دیگر از حملات فارمینگ، حمله مرد میانی است که در آن هدف فیشر تعاملات آنلاین بین دو فرد برای کشف اطلاعات محرمانهای مانند اطلاعات تراکنشها یا مکالمهها یا سایر دادهها است. نحوه کار هکر در این بخش به این صورت است که با تفسیر تعاملات آنلاین بین دو طرف و جعل هویت از طریق ARP یا DNS به دادههای مورد نیاز خود دسترسی پیدا میکند.
در روش ARP مهاجم یا همان فیشر پیام ARP (پروتکل تفکیک آدرس) جعلی را بر روی شبکه محلی مورد نظر ارسال کرده و از طریق آن مک آدرس خود را به رایانه یا سرور شبکه مورد نظر ارتباط میدهد.
تروجان و بدافزارها
تروجان یکی از رایجترین روشها در حملات فیشینگ است که مانند یک در پشتی برای فیشر عمل کرده و بدون اینکه کاربر مطلع شود به مهاجم کمک میکند تا به کامپیوتر او رخنه کند.
ساخت اپلیکیشن یا نرم افزارهای جعلی مشابه نرم افزارهای اصلی از راههای دیگر سرقت اطلاعات کاربران است. به عنوان مثال ممکن است هکرها اقدام به قرار دادن لینک یک نرم افزار یا اپلیکیشن جعلی در یک سایت کنند و کاربر بدون اطلاع از جعلی بودن و بد افزار بودن آن اقدام به دانلود آن کند.
حتی اگر کاربر آن نرم افزار یا اپلیکیشن را دانلود کند و متوجه شود که به درستی کار نمیکند و همان لحظه اقدام به حذف آن کند بی فایده است؛ زیرا تنها با یکبار وارد کردن اطلاعات موردنظر هکر، برای همیشه آنها را در اختیارشان قرار دادهاید.
همچنین نوع دیگر این حمله به این صورت است که هنگامی که کاربر در یک سایت دیگر است، فیشر با یک لینک او را به وب سایتی متفاوت هدایت میکند و بدون خواست کاربر شروع به نصب بدافزار بر روی سیستم کاربر کند تا به سیستم او رخنه کند.
فیشینگ تلفنی
این نوع حمله از حملات فیشینگ به صورتهای مختلف انجام میشود و معمولاً خود را از طرف بانکها یا شرکتها معرفی میکنند.
نحوه کار به این صورت است که فردی با یک شماره ناشناس با کاربر تماس تلفنی برقرار میکند یا پیامکی برای او ارسال میکند و ضمن جلب اعتماد کاربر با بیان اینکه از طرف منبعی معتبر مانند بانک تماس میگیرد، از کاربر می خواد که اطلاعاتی نظیر شماره حساب، رمز و… خود را بازگو کند.
همچنین ممکن است از کاربر خواسته شود که شماره حساب و اطلاعات خود را در قالب پیامک ارسال کند تا بعداً با او تماس گرفته شود. یا اینکه در یک پیامک کد دستوری برای کاربر ارسال شود و از اون بخواهد که با ارسال یک عدد یا یک گزینه به آن کد دستوری جایزه یا شارژ رایگان و… دریافت کند.
فیشینگ درگاه پرداخت
در این روش فیشر یک وب سایت جعلی فروش محصولات به صورت آنلاین راه اندازی میکند و کاربر هنگامی که به درگاه پرداخت هدایت میشود با پیغام خطا یا حتی موفقیت پرداخت روبرو شود، اما در هر دو صورت اطلاعاتش توسط هکر به سرقت رفته است.
دستگاه های POS و ATM تقلبی
در این روش کلاهبرداران با استفاده از دستگاههای POS و ATM تقلبی، اقدام به کپی کردن کارت بانکی افراد میکنند و به راحتی به بهانه فروش محصول یا هر چیز دیگر رمز آنها را پرسیده و اقدام به خالی کردن حساب فرد میکنند. بنابراین بهتر است هنگامی که برای خرید به فروشگاه یا هرجای دیگر میروید کارت بانکی خود را در اختیار فروشنده قرار ندهید و هیچگاه رمز عبور خود را بازگو نکنید.
وای فای عمومی
یکی از راحتترین روشها برای دستیابی به اطلاعات کاربران ارائه شبکه وای فای عمومی توسط فیشرها است. افراد با استفاده از متصل شدن به وای فای عمومی در کافی شاپها، فرودگاهها، هتل و… ناخواسته در معرض از دست دادن اطلاعات خود قرار میگیرند.
پلیس فتا نیز بارها در مورد استفاده از شبکه وایفای عمومی بدون هویت هشدار داده است؛ زیرا صاحب وای فای عمومی میتواند به راحتی مهمترین و حساسترین اطلاعات کاربر مانند اطلاعات بانکی فرد را نیز سرقت کند.
فیشینگ در ارزهای دیجیتال
همانطور که در بالا نیز اشاره کردیم حمله فیشینگ در حوزههای مالی یا فضاهایی که بحث پول و دارایی در میان است بیش تر از سایر حوزهها مشاهده میشود، حوزه ارزهای دیجیتال نیز از این قاعده مثتسنی نیست.
حملات فیشینگ در حوزه ارزهای دیجیتال معمولاً از طریق ایمیل، وب سایتهای جعلی صرافیها، برنامههای جعلی کیف پول و سایر نرم افزارها صورت میگیرند و فیشرها در تلاشاند تا با هدایت کاربران به سوی این صفحات یا اپلیکیشنهای جعلی کلید خصوصی یا دارایی آنها را به سرقت ببرند. در ادامه قصد داریم تا شما را با حملات فیشینگ در حوزه ارزهای دیجیتال بیشتر آشنا کنیم.
روش های حمله فیشینگ در ارزهای دیجیتال
حمله فیشینگ در ارزهای دیجیتال با سایر موارد کمی متفاوت است. به عنوان مثال تصور کنید که شما از یک درگاه جعلی اقدام به خرید کردهاید و حساب شما مورد حمله قرار گرفته است.
در این صورت شما میتوانید با شکایت، تراکنشها را دنبال کرده و در صورت ردیابی به مقصد برسید؛ اما در خصوص ارزهای دیجیتال چنین چیزی امکان پذیر نیست و تنها خود شما هستید که با استفاده از موارد امنیتی و هوشیار بودن باید از مورد حمله قرار گرفتن خود جلوگیری کنید؛ زیرا با وجود اینکه تمامی ارزهای دیجیتال سعی در فراهم کردن بستری امن برای کاربران خود هستند، اما در صورت مورد حمله قرار گرفتن امکان پیگیری و شکایت از فرد هکر وجود ندارد.
۱.ساخت سایت جعلی صرافی/ کیف پول
در حوزه ارزهای دیجیتال نیز هکرها با ساخت سایت جعلی مشابه سایت اصلی کاربران را به اشتباه انداخته و اطلاعات آنها را به سرقت میبرند. ساخت دامنه جعلی bïnance.com توسط یک هکر یا ساخت سایت جعلی مایترولت که آدرس اصلی آن Myetherwallet.com است و تنها با جعل حرف t مشابه تصویر زیر اقدام به کلاهبرداری کردهاند، تنها نمونههایی از حمله فیشینگ در حوزه ارزهای دیجیتال هستند که داراییهای کاربران زیادی توسط آنها به سرقت رفته است.
۲. کیف پول های نرم افزاری
کیف پولهای نرم افزاری که برنامههای آنها در نسخههای مختلف ارائه میشوند و هکرها اقدام به ساخت نمونه مشابه اصلی آنها میکنند نیز نمونه ای دیگر از حمله فیشینگ است.
روش کار فیشر در این نوع حمله به این صورت است که کاربر با دانلود کیف پول نرم افزاری جعلی، داراییهای خود را به آدرس موجود در کیف پول که در اصل متعلق به هکر است ارسال میکند و داراییهای خود را اینگونه از دست میدهد. بنابراین در هنگام دانلود کیف پولهای نرم افزاری دقت کنید که حتی الامکان آنها را از وب سایت اصلیشان دانلود و نصب کنید.
۳. ربات های معامله گر
رباتهای معامله گر نیز دیگر روش مربوط به حملات فیشینگ است که به آنها ربات تریدینگ نیز گفته میشود. نحوه کار هکر در این روش به این صورت است که کاربر با وارد کردن اطلاعات عبور خود در صرافی در این ربات به منظور انجام خودکار معاملات خرید و فروش، مورد سرقت قرار گیرند.
۴. بدافزارهای فیشینگ و ارزهای دیجیتال
امروزه حملات فیشینگ توسط بدافزارهای زیادی از جمله تروجان، «بدافزارهای کپی پیست» یا «کریپتو کلیپبرد هایجکر» (crypto clipboard hijacker)نیز صورت میگیرد.
روش کار این بدافزارها به این صورت است که کاربر هنگام استفاده از کیبورد خود هر عملی از جمله کپی پیست، وارد کردن رمز و… را که انجام میدهد، فرد هکر نیز قادر به مشاهده تمامی آنها خواهد بود و به عنوان مثال میتواند هنگامی که کاربر قصد وارد کردن آدرس مورد نظر خود برای انتقال ارز دیجیتال را دارد، بجای آن آدرس مورد نظر خود را برای انتقال جایگزین کند.
همچنین توجه کنید که گاهی افزونههای مرورگر نیز میتواند مانند یک بد افزار عمل کنند و تاکنون چندین مورد هک با افزونههای غیرمعتبر مرورگر گزارش شده است که توسط آنها کلید خصوصی کاربران زیادی به سرقت رفته است.
۵. طرح های ویژه ارزهای دیجیتال
حتماً شنیدهاید که میگویند هیچ ارزانی بیعلت نیست یا هیچ گربهای محض رضای خدا موش نمیگیره! این اصطلاحات به ما هشدار میدهند که با دیدن هر چیز ارزان یا رایگان هوش و حواس خود را از دست ندهیم، بلکه در این موارد هوشیارتر عمل کنیم.
در حوزه ارزهای دیجیتال بارها طرحهای کلاهبرداری ساخته میشود که به کاربران وعده میدهند که در ازای عضویت یا ثبت نام در سایت، دعوت کردن افراد جدید، پرداخت مبلغ اندک و… بیت کوین یا ارز دیجیتال پرداخت میشود.
در این روش فیشرها با ارسال یک ایمیل وسوسه انگیز از شما میخواهند که از طریق حساب گوگل یا فیس بوک خود به سایت آنها وارد شوید تا ارز دیجیتال رایگان دریافت کنید. یا با جمله شما برنده شدید ناخودآگاه شما را به یک سایت جعلی هدایت میکنند. بنابراین هرگاه با این موارد مواجه شدید تنها کافیست این اصلاحات را به یاد آورید و هوش از سرتان نپرد زیرا پنیر رایگان فقط در تله موش پیدا میشود!
چگونه از فیشینگ جلوگیری کنیم؟
۱. به آدرس درگاه دقت کنید
هنگامی که وارد وب سایت، اپلیکیشن یا هر نرم افزاری میشوید که شما را به درگاه پرداخت برای تکمیل فرآیند خرید منتقل میکند، پیش از آن که بخواهید اطلاعات مورد نیاز را وارد کنید، ابتدا به آدرس آن دقت کنید.
هرگونه غلط املایی یا تغییر در نام و دامنه درگاههای پرداختی که در بالا به آنها اشاره کردیم نشان دهنده جعلی بودن آن درگاه پرداختی است. همچنین دقت کنید که تمامی درگاههای پرداختی امن از پروتکل https پشتیبانی میکنند که در نوار مرورگر قابل مشاهده است؛ البته این به آن معنا نیست که استفاده از این پروتکل نشان دهنده امن بودن سایت است.
به عنوان مثال در مرورگر کروم علامت قفل سبز نشان دهنده امن بودن سایت و آیکون قرمز نشان دهنده جعلی بودن آن است. در سایر مرورگرها نیز روش مشابهی برای تشخیص جعلی و اصلی بودن وب سایتها وجود دارد.
۲. به محتوا، آدرس فرستنده و لینکهای پیوست شده در ایمیلها دقت کنید
پیش از باز کردن هر ایمیل به نام فرستنده و محتوای آن دقت کنید و بر روی هر لینکی که در ایمیلها برای شما قرار داده میشود کلیک نکنید؛ برای مشاهده آدرس لینک قرار داده شده میتوانید نشانگر موس را روی لینک نگه دارید تا آدرس آن نمایش داده شود و در صورت مشکوک بودن آن را باز نکنید و برای صحت و اطمینان از آن راه دیگری را امتحان کنید.
همچنین به این نکته نیز توجه کنید که در رده نخست قرار داشتن یک وب سایت در جستوجوی گوگل به معنای معتبر بودن آن و جعلی نبودن وب سایت نیست؛ بلکه بعضی از هکرها برای به دام انداختن افراد از طریق تکنیکهای سئو، وب سایت را در ردههای نخست جست و جوی گوگل قرار میدهند.
توجه کنید که وب سایتهای معتبر هیچ گاه برای تکمیل اطلاعات از کاربران خود نمیخواهند با کلیک بر روی لینک اقدام به تکمیل اطلاعات کنند بلکه در قالب ایمیل هشدار به کاربر میگویند که با مراجعه به سایت اصلی اطلاعات خود را تکمیل کند.
برای جلوگیری از این نوع حمله فیشینگ به شما پیشنهاد میکنیم برای سرویس ایمیلتان از آنتی ویروس استفاده کنید.
۳. قبل از خرید اینترنتی از معتبر بودن وب سایت اطمینان حاصل کنید
توجه کنید که سایتهای داخلی معتبری که برای خرید اینترنتی وجود دارند دارای نشان “اینماد” هستند و در پایگاه داده آنها نیز ثبت شده است. بنابراین به سادگی به وب سایتها یا حتی پیجهای اینستاگرامی که اجناس خود را با قیمتهای ارزان تر می فروشند و لینک خرید در اختیار شما قرار می دهند، اطمینان نکنید.
۴. از نسخه اصلی بودن اپلیکیشنها و نرم افزارها اطمینان حاصل کنید
هنگام دانلود برنامهها و نرم افزارها آنها را از آدرسها و محلهای معتبر دانلود کنید. همچنین هنگام دانلود دقت کنید که نسخه اصلی آنها را دانلود و نصب کنید زیرا بسیاری از هکرها نسخههای فیک برنامهها را نیز به نحوی به داخل گوگل پلی میبرند. مانند برخی کیف پولهای نرم افزاری و…
۵. به تماس های مشکوک تلفنی و پیامکی پاسخ ندهید
همانطور که در بالا اشاره کردیم یکی از روشهای فیشرها برای حمله فیشنگ استفاده از تماسهای تلفنی و پیامکی است. در این موارد نیز به تماسها اطمینان نکنید و اطلاعات خود را چه برای تکمیل اطلاعات و چه برای جایزه در اختیار تماس گیرنده قرار ندهید؛ اگر تماس گیرنده به صورت صوتی با شما از طرف موسسه معتبر یا بانکها تماس گرفت از او زمان طلب کنید و از طریق پیگیری از خود موسسه یا بانک از صحت آن اطمینان حاصل کنید.
۶. هنگام انتخاب رمز عبور دقت کافی داشته باشید
در انتخاب رمزهای عبور خود دقت کافی به خرج دهید و از انتخاب رمزهایی که به راحتی قابل شناسایی و تشخیص هستند مانند تاریخ تولد، شماره تلفن، شماره شناسنامه و… چه برای ایمیل و چه برای کارت بانکی یا هر مورد دیگری خودداری کنید.
همچنین دقت کنید تا برای اطلاعات حساب ایمیل خود یا سایر حسابهایی که میتوان بیش از ۴ رقم رمز عبور انتخاب کرد، علاوه بر اعداد از حروف بزرگ و کوچک، علائم و… نیز استفاده کنید.
درنهایت توجه کنید که برای حسابهای بانکی خود و سایر موارد از رمز عبورهای یکسان استفاده نکنید، زیرا در صورتی که یکی از حسابهای شما مورد حمله هکرها قرار گیرد میتوانند به سایر حسابهای شما نیز دسترسی پیدا کنند.
۷. احراز هویت دو مرحله ای
احراز هویت دو مرحلهای که به آن تایید هویت دو مرحلهای نیز گفته میشود را جدی بگیرید. به عنوان مثال اگر شما در زمینه ارزهای دیجیتال فعالیت دارید برای کیف پول و حسابهای خود حتماً از تایید دو مرحلهای خود را که انواع گوناگون دارد، فعال کنید؛ زیرا با این کار امنیت حساب خود را تا ۹۹ درصد بالا برده و از حمله فیشینگ در امان خواهید بود.
۸. استفاده از شبکه وای فای عمومی ممنوع
همانطور که در بالا نیز اشاره کردیم وای فایهای عمومی یکی از راحت ترین و سریعترین بسترها برای حمله فیشرها است؛ بنابراین تا حد امکان بجای استفاده از وای فایهای عمومی از اینترنت دیتا در خارج از منزل خود استفاده کنید.
۹. از افزونه های ضد فیشینگ استفاده کنید
نصب افزونههای ضد فیشینگ و مسدود کننده پنجرههای پاپ آپ به شما کمک میکند تا هنگامی که به درگاه پرداخت متصل میشوید در صورت اصل بودن پیامی مبنی بر اصلی بودن آن و در صورت جعلی بود پیغامی مبنی بر هشدار برایتان ارسال شود.
۱۰. مرورگر خود را بروز نگه دارید
به روزرسانی مرورگرها مانند لایه امنیتی اضافهای در برابر حمله فیشنگ عمل میکنند، بنابراین در بروزرسانی آنها تنبلی نکنید.
با مطالب گفته شده در این مقاله و شناخت اهداف فیشرها و راههای تشخیص آن از این پس شما میتوانید تا حد زیادی حملات فیشینگ را شناسایی کرده و از دادن اطلاعات شخصی، بانکی و… خود به افراد ناشناس خودداری کنید و با دید وسیعتری به مسائل مربوط با سایبری و حمله هکرها نگاه کنید و تا حد امکان خود را از آنها دور نگه دارید.
دیدگاهتان را بنویسید