حملات فیشینگ: چگونه کار میکنند و چگونه از آنها محافظت کنیم
بیاموزید حملات فیشینگ چیست، تاکتیکهای رایج مورد استفاده توسط کلاهبرداران و مراحلی که میتوانید برای شناخت و اجتناب از این تهدیدهای فریبندهٔ آنلاین انجام دهید.
خلاصه: فیشینگ یکی از شایعترین بردارهای حملهٔ سایبری است که از ایمیلهای جعلی، تماسها و وبسایتها برای سرقت اطلاعات ورود استفاده میکند. دفاع موثر نیاز به ترکیب ابزارهای امنیتی با هوشیاری مستمر و فرهنگ شکافزایی نسبت به ارتباطات درخواست نشده دارد.
جنایتکاران سایبری به طور مستمر تاکتیکهای خود را برای سرقت اطلاعات شخصی و سازش سیستمها تصحیح میکنند. فیشینگ قویترین سلاح آنها باقی مانده است. مرکز گزارشدهی جرائم اینترنتی FBI بیش از ۳۰۰ هزار شکایت فیشینگ در سال ۲۰۲۲ را گزارش کرد که خسارات آن از ۵۲ میلیون دلار فراتر رفت.
این حملات از ایمیلهای جعلی، تماسهای تلفنی، پیامکها و وبسایتها برای فریب مردم در جهت سپردن اطلاعات ورود استفاده میکنند. درک چگونه هر نوع کار میکند، اولین گام به سوی ایجاد یک دفاع واقعی است.
| نوع فیشینگ | روش | هدف اولیه |
|---|---|---|
| فیشینگ ایمیل | ایمیلهای جعلی دستهای که از برندهای قابل اعتماد تقلید میکنند | مخاطبین گسترده — اطلاعات ورود، اطلاعات پرداخت |
| فیشینگ نیزهای | ایمیلهای شخصیشدهٔ استفادهکننده با جزئیات شناختهشدهٔ قربانی | افراد یا سازمانهای خاص |
| ویشینگ | تماسهای صوتی که بانکها یا پشتیبانی فنی را تقلید میکنند | اطلاعات مالی، دسترسی به حساب |
| اسمیشینگ | پیامکهای جعلی با لینکهای مخرب | کاربران موبایل، کلاهبرداری بستهها |
| وَلینگ | حملات بسیار هدفمند بر اجراییها یا مدیران | انتقال وجوه، اطلاعات حساس شرکتی |
| فارمینگ | تغییر مسیر آدرسهای URL قانونی به سایتهای جعلی به خاموشی | اطلاعات ورود در مقیاس بزرگ |
| فیشینگ شبیهسازی | تکرار یک ایمیل واقعی با جایگزینی یک لینک مخرب | قربانیانی که به فرستندهٔ اصلی اعتماد دارند |
چگونه یک تلاش فیشینگ را تشخیص دهیم
پیامهای فیشینگ علائم هشدار مشترکی دارند. تشخیص سریع آنها از سرقتِ اطلاعات ورود و عفونت بدافزار جلوگیری میکند.
آدرس فرستنده را بررسی کنید. مهاجمان اغلب نامهای نمایشی را تقلید میکنند اما از دامنههای غلطنویس استفاده میکنند. ایمیلی از “support@amaz0n-security.com” از Amazon نیست. بر روی فیلد فرستنده بگذارید تا آدرس واقعی را نشان دهد.
به دنبال فوریت و تهدیدها باشید. پیامهایی که ادعا میکنند “حساب شما در ۲۴ ساعت قفل خواهد شد” شما را تحت فشار برای عمل بدون تفکر قرار میدهند. شرکتهای قانونی به ندرت از طریق ایمیل موعد مقررات ناگهانی ایجاد میکنند.
لینکها را قبل از کلیک بررسی کنید. بر روی هر لینک بگذارید تا آدرس URL مقصد را مشاهده کنید. اگر متن لینک میگوید “bankofamerica.com” اما URL به “boa-secure-login.xyz” اشاره میکند، پیام را بلافاصله ببندید.
به خطاهای دستوری و قالببندی توجه کنید. سازمانهای حرفهای ارتباطات خود را بررسی میکنند. غلطنویسیها، فاصلهگذاری عجیب و لوگوهای ناسازگار نشانهای از پیام تقلبی هستند.
نکته: قبل از وارد کردن اطلاعات ورود در جایی، URL را به صورت دستی تأیید کنید. لینکهای موجود در ایمیلها را کلیک نکنید. آدرس را مستقیماً در مرورگر خود بنویسید یا از یک نشانک ذخیرهشده استفاده کنید. بانکهای قانونی و خدمات هرگز رمز عبور شما را از طریق ایمیل یا تلفن درخواست نمیکنند.
روشهای بهترین جلوگیری که واقعاً کار میکنند
تشخیص به تنهایی کافی نیست. سازمانها و افراد برای سد حملات فیشینگ قبل از رسیدن به صندوق دریافتی به دفاعهای لایهبندیشده نیاز دارند.
احراز هویت چندعاملی (MFA) را فعال کنید. MFA ۹۹.۹ درصد حملات خودکار سازش حساب را مسدود میکند، بر اساس Microsoft. حتی اگر مهاجم رمز عبور شما را بدزد، بدون عامل دوم نمیتواند به حساب شما دسترسی پیدا کند.
پروتکلهای احراز ایمیل را اجرا کنید. رکوردهای SPF، DKIM و DMARC را برای دامنهٔ خود پیکربندی کنید. این پروتکلها تصدیق میکنند که ایمیلهای دریافتی واقعاً از فرستندهٔ ادعاشده سرچشمه میگیرند. DMARC به تنهایی تقلب دامنه را تا ۹۰ درصد کاهش میدهد.
آموزش آگاهی امنیتی را هر سه ماه اجرا کنید. آموزش سالانه به اندازه کافی نیست. سازمانهایی که کارمندان را هر ۹۰ روز آموزش میدهند میزان کلیک فیشینگ را از ۳۰ درصد به کمتر از ۵ درصد در طول ۱۲ ماه کاهش میدهند.
از فیلتراسیون DNS و پراکسیهای وب استفاده کنید. این ابزارها دسترسی به دامنههای فیشینگ شناختهشده را در زمان واقعی مسدود میکنند. خدماتی مانند Cisco Umbrella و Cloudflare Gateway میلیونها آدرس URL مخرب را در پایگاهداده خود نگه میدارند.
دکمهٔ گزارش فیشینگ را استقرار دهید. به کارمندان یک گزینهٔ یککلیک برای گزارش ایمیلهای مریب بدهید. این اطلاعات تهدید به موقع را به تیم امنیتی شما میرساند که برای سازمان شما خاص است.
مراحل پاسخ به حملهٔ فیشینگ زمانی که حمله موفق میشود
حتی بهترین دفاعها گاهی اوقات ناکام میشوند. یک برنامهٔ واضح پاسخ به حادثه خسارت را محدود و بازیابی را تسریع میکند.
حساب آسیبدیده را بلافاصله منزوی کنید. رمز عبور تصرفشدهٔ را تنظیم مجدد کنید و جلسات فعال را لغو کنید. اگر MFA فعال نشده بود، اکنون آن را فعال کنید.
تیم امنیتی خود را در ۱۵ دقیقه اول مطلع کنید. گزارشدهی سریع به پاسخدهندگان زمان میدهد تا زیرساخت مهاجم را قبل از انتشار به سایر حسابها مسدود کنند.
برای بدافزار اسکن کنید. اگر قربانی یک لینک کلیک کرد یا یک پیوست دانلود کرد، یک اسکن کامل endpoint را اجرا کنید. تا زمان تکمیل اسکن دستگاه را از شبکه جدا کنید.
همه چیز را مستندسازی کنید. سرصحافیهای ایمیل فیشینگ، URLها، مهرزمانها و اقدامات انجامشده را ثبت کنید. این شواهد تحقیقات تکتیک و گزارشدهی قانونی را پشتیبانی میکند.
با طرفهای آسیبدیده ارتباط برقرار کنید. اگر اطلاعات مشتری لو رفت، افراد متأثر را بر اساس قوانین اطلاعدهی نقض حریم خصوصی حوزهٔ خود مطلع کنید. شفافیت اعتماد را حفظ میکند.
نتیجهٔ نهایی
فیشینگ یکی از دائمیترین تهدیدها در امنیت سایبری باقی میماند. مهاجمان به سرعت سازگار میشوند و از ایمیل به SMS و سپس به تماسهای صوتی حرکت میکنند تا زمانیکه دفاعها در هر کانال واحد بهبود یابند.
مهارتهای تشخیص، کنترلهای فنی لایهبندیشده و آموزش منظم بنیاد دفاع موثر را تشکیل میدهند. پروتکلهای احراز ایمیل مثل DMARC تقلب دامنه را متوقف میکنند. احراز هویت چندعاملی اطلاعات ورود سرقتشده را خنثی میکند. آموزش سهماهانه آگاهی فیشینگ را در سراسر سازمان خود تیز نگه میدارد.
یک برنامهٔ پاسخ حادثه قوی تضمین میکند که زمانیکه یک حمله از دفاع عبور میکند، تیم شما خسارت را در دقایق بهجای روزها محدود میکند. رویههای پاسخ را مستندسازی کنید، نقشهای واضحی اختصاص دهید و آنها را به طور منظم تمرین کنید.
دفاع فیشینگ یک پروژهٔ یکبارهٔ نیست. نیاز به توجه مستمر، ابزارهای بهروز و فرهنگ محافظشده در هر سطح سازمان دارد.
پرسشهای متکرر درخصوص فیشینگ
فیشینگ چیست و مهاجمان واقعاً چگونه آن را انجام میدهند؟
فیشینگ با تقلید فرستندگان مورد اعتماد از طریق ایمیلهای جعلی، تماسهای تلفنی، پیامکها یا وبسایتها کار میکند تا قربانیان را وادار کند اطلاعات ورود یا پول را تحویل دهند. مرکز گزارشدهی جرائم اینترنتی FBI بیش از ۳۰۰ هزار شکایت فیشینگ در سال ۲۰۲۲ را تنهایی در ثبت کرد و خسارات آن بیش از ۵۲ میلیون دلار بود. مهاجمان بر روی فوریت، دامنههای تقلبی و برندسازی تقلیدی متکی هستند، نه بر استخراجهای فنی، برای موفقیت.
تفاوت بین فیشینگ ایمیل، فیشینگ نیزهای و وَلینگ چیست؟
فیشینگ ایمیل ایمیلهای برند جعلی را به دستههای وسیع ارسال میکند و به دنبال اطلاعات ورود یا اطلاعات پرداخت است، در حالی که فیشینگ نیزهای پیامها را با استفاده از جزئیات شناختهشده درباره هدف خاص شخصیسازی میکند. وَلینگ بیشتر پیش میرود و به مدیران و رؤسای سازمان هدف میکند تا انتقال وجوه را اجازه دهند یا اطلاعات حساس شرکتی را فاش کنند. هرچه حمله بیشتر هدفمند باشد، معمولاً متقاعدکنندهتر و پرهزینهتر است.
ویشینگ و اسمیشینگ چیست و چه تفاوتی با فیشینگ ایمیل دارند؟
ویشینگ از تماسهای صوتی که بانکها یا پشتیبانی فنی را تقلید میکنند برای استخراج اطلاعات مالی و دسترسی به حساب استفاده میکند، در حالی که اسمیشینگ پیامکهای جعلی با لینکهای مخرب ارسال میکند، اغلب به عنوان اطلاعرسانی تحویل یا بستههای پستی پنهان. هر دو از ایمیل صرفنظر میکنند و بدین ترتیب میتوانند پروتکلهای احراز ایمیل مانند DMARC را دور بزنند و بر فوریتی که مردم با تماسهای تلفنی و پیامکها مرتبط میکنند بهره میبرند.
فارمینگ چیست و چرا تشخیص آن نسبت به ایمیل جعلی سختتر است؟
فارمینگ URLهای قانونی را به سایتهای جعلی به صورت خاموش تغییر مسیر میدهد، بدون نیاز به ایمیل مریب یا لینک، بنابراین قربانیان حتی پس از درج آدرس صحیح خودشان روی صفحهٔ ورود تقلبی فرود میآیند. این روش بهجای یک قربانی در هر بار، اطلاعات ورود را در مقیاس بزرگ هدف قرار میدهد و هیچ لینک مریب یا دامنهٔ غلطنویسی برای تشخیص وجود ندارد.
فیشینگ شبیهسازی چیست؟
فیشینگ شبیهسازی یک ایمیل واقعی که قبلاً ارسال شده را تکرار میکند و یک لینک مخرب را جایگزین میکند، بر این حقیقت حساب میکند که قربانی قبلاً از فرستندهٔ اصلی و پیام اعتماد دارد. از آنجا که کپی تقریباً شبیه چیزی است که گیرنده قبلاً دیده است، بر شک گذاری عبور میکند که یک ایمیل سردی و غیرمنتظره معمولاً برانگیخت میکند.
علائم هشدار ایمیل فیشینگ چیست؟
چهار علامت هشدار بیشتر ایمیلهای فیشینگ را نشان میدهد. آدرس فرستنده را برای دامنههای غلطنویسی مانند “amaz0n-security.com” بررسی کنید، به دنبال فوریت مانند “حساب شما در ۲۴ ساعت قفل خواهد شد” باشید، بر روی لینکها بگذارید تا آدرس URL واقعی مقصد را پیشنمایش کنید و خطاهای دستوری یا قالببندی را اسکن کنید که سازمانهای حرفهای معمولاً از آن اجتناب میکنند.
احراز هویت چندعاملی چگونه از حملات فیشینگ جلوگیری میکند؟
احراز هویت چندعاملی ۹۹.۹ درصد حملات خودکار سازش حساب را مسدود میکند، بر اساس Microsoft، زیرا یک رمز عبور دزدیدهشده به تنهایی بدون عامل دوم برای ورود کافی نیست. حتی اگر یک ایمیل فیشینگ با موفقیت اطلاعات ورود شما را جمعآوری کند، MFA مهاجم را در صفحهٔ ورود متوقف میکند، که یکی از دفاعهای بیشتر اثرگذار در دسترس است.
SPF، DKIM و DMARC چیست و آیا من باید هر سه را داشته باشم؟
SPF، DKIM و DMARC پروتکلهای احراز ایمیل هستند که در سطح دامنه پیکربندی میشوند و تأیید میکنند که ایمیل ورودی واقعاً از فرستندهٔ ادعاشده سرچشمه میگیرد. بلی، آنها بیشتر بهجای جایگزینهای دیگر همراه کار میکنند و DMARC به تنهایی تقلب دامنه را تا ۹۰ درصد کاهش میدهد. بدون پیکربندی هر سه مورد، مهاجمان میتوانند دامنهٔ شما را برای هدف قرار دادن کارمندان یا مشتریان خود تقلید کنند.
آموزش آگاهی امنیتی باید چند بار اتفاق بیفتد تا واقعاً ریسک را کاهش دهد؟
آموزش سهماهانه نه سالانه این است که جهت را تغییر دهد. سازمانهایی که کارمندان را هر ۹۰ روز آموزش میدهند میزان کلیک فیشینگ را از ۳۰ درصد به کمتر از ۵ درصد در طول ۱۲ ماه کاهش میدهند. جلسات سالانه شکاف بزرگی برای محو شدن عادات ایجاد میکنند، بنابراین چرخهٔ ۹۰ روزه این است که نتایج قابل اندازهگیری تولید میکند.
کدام ابزارها سایتهای فیشینگ را قبل از اینکه کارمندان بتوانند کلیک کنند مسدود میکنند؟
فیلتراسیون DNS و پراکسیهای وب دسترسی به دامنههای فیشینگ شناختهشده را در زمان واقعی مسدود میکنند و از خدماتی مانند Cisco Umbrella و Cloudflare Gateway استفاده میکنند که میلیونها آدرس URL مخرب را در پایگاهداده خود نگه میدارند. جفت کردن این با دکمهٔ گزارش فیشینگ یککلیک به کارمندان اجازه میدهد تا ایمیلهای مریب را بلافاصله پرچمدار کنند، تیم امنیتی شما را با اطلاعات تهدید لحظهای خاص برای سازمان شما تغذیه میکند.
اگر روی یک لینک فیشینگ کلیک کردم یا رمز عبور خود را وارد کردم چه باید بکنم؟
حساب را بلافاصله منزوی کنید: رمز عبور تصرفشده را تنظیم مجدد کنید و تمام جلسات فعال را لغو کنید، سپس MFA را فعال کنید اگر قبلاً روشن نبود. اگر روی یک لینک کلیک کردید یا یک پیوست دانلود کردید یک اسکن کامل endpoint برای بدافزار اجرا کنید و دستگاه را از شبکه منزوی کنید تا اسکن کامل شود.
شرکت باید چند سریع یک حادثهٔ فیشینگ را داخلی گزارش کند؟
تیم امنیتی خود را در ۱۵ دقیقه از یک سازش مریب مطلع کنید. این سرعت به پاسخدهندگان زمان میدهد تا زیرساخت مهاجم را قبل از انتشار به حسابهای دیگر مسدود کنند. گزارشدهی سریع داخلی یکی از کنترلهای معدود در پاسخ به حادثه است که در آن دقایق، نه ساعتها یا روزها، به طور قابل اندازهگیری نتیجه را تغییر میدهند.
یک برنامهٔ پاسخ خوب برای حادثهٔ بعد از سرقتِ اطلاعات ورود چه شامل میشود؟
یک برنامهٔ پاسخ جامع فیشینگ همه چیز را مستندسازی میکند: سرصحافیهای ایمیل فیشینگ، URLها، مهرزمانها و هر عملی که انجام شده، که تحقیقات تکتیک و گزارشدهی قانونی را پشتیبانی میکند. این همچنین حسابهای آسیبدیده را منزوی میکند، دستگاهها را برای بدافزار اسکن میکند و افراد متأثر را بر اساس قوانین اطلاعدهی نقض حریم خصوصی حوزهٔ خود مطلع میکند اگر اطلاعات مشتری مکشوف شد.