حملات فیشینگ: چگونه کار می‌کنند و چگونه از آن‌ها محافظت کنیم

بیاموزید حملات فیشینگ چیست، تاکتیک‌های رایج مورد استفاده توسط کلاهبرداران و مراحلی که می‌توانید برای شناخت و اجتناب از این تهدیدهای فریبندهٔ آنلاین انجام دهید.

··2 دقیقه مطالعه

خلاصه: فیشینگ یکی از شایع‌ترین بردارهای حملهٔ سایبری است که از ایمیل‌های جعلی، تماس‌ها و وب‌سایت‌ها برای سرقت اطلاعات ورود استفاده می‌کند. دفاع موثر نیاز به ترکیب ابزارهای امنیتی با هوشیاری مستمر و فرهنگ شک‌افزایی نسبت به ارتباطات درخواست نشده دارد.

جنایتکاران سایبری به طور مستمر تاکتیک‌های خود را برای سرقت اطلاعات شخصی و سازش سیستم‌ها تصحیح می‌کنند. فیشینگ قوی‌ترین سلاح آن‌ها باقی مانده است. مرکز گزارش‌دهی جرائم اینترنتی FBI بیش از ۳۰۰ هزار شکایت فیشینگ در سال ۲۰۲۲ را گزارش کرد که خسارات آن از ۵۲ میلیون دلار فراتر رفت.

این حملات از ایمیل‌های جعلی، تماس‌های تلفنی، پیامک‌ها و وب‌سایت‌ها برای فریب مردم در جهت سپردن اطلاعات ورود استفاده می‌کنند. درک چگونه هر نوع کار می‌کند، اولین گام به سوی ایجاد یک دفاع واقعی است.

نوع فیشینگروشهدف اولیه
فیشینگ ایمیلایمیل‌های جعلی دسته‌ای که از برندهای قابل اعتماد تقلید می‌کنندمخاطبین گسترده — اطلاعات ورود، اطلاعات پرداخت
فیشینگ نیزه‌ایایمیل‌های شخصی‌شدهٔ استفاده‌کننده با جزئیات شناخته‌شدهٔ قربانیافراد یا سازمان‌های خاص
ویشینگتماس‌های صوتی که بانک‌ها یا پشتیبانی فنی را تقلید می‌کننداطلاعات مالی، دسترسی به حساب
اسمیشینگپیامک‌های جعلی با لینک‌های مخربکاربران موبایل، کلاهبرداری بسته‌ها
وَلینگحملات بسیار هدفمند بر اجرایی‌ها یا مدیرانانتقال وجوه، اطلاعات حساس شرکتی
فارمینگتغییر مسیر آدرس‌های URL قانونی به سایت‌های جعلی به خاموشیاطلاعات ورود در مقیاس بزرگ
فیشینگ شبیه‌سازیتکرار یک ایمیل واقعی با جایگزینی یک لینک مخربقربانیانی که به فرستندهٔ اصلی اعتماد دارند

چگونه یک تلاش فیشینگ را تشخیص دهیم

پیامهای فیشینگ علائم هشدار مشترکی دارند. تشخیص سریع آن‌ها از سرقتِ اطلاعات ورود و عفونت بدافزار جلوگیری می‌کند.

آدرس فرستنده را بررسی کنید. مهاجمان اغلب نام‌های نمایشی را تقلید می‌کنند اما از دامنه‌های غلط‌نویس استفاده می‌کنند. ایمیلی از “support@amaz0n-security.com” از Amazon نیست. بر روی فیلد فرستنده بگذارید تا آدرس واقعی را نشان دهد.

به دنبال فوریت و تهدیدها باشید. پیامهایی که ادعا می‌کنند “حساب شما در ۲۴ ساعت قفل خواهد شد” شما را تحت فشار برای عمل بدون تفکر قرار می‌دهند. شرکت‌های قانونی به ندرت از طریق ایمیل موعد مقررات ناگهانی ایجاد می‌کنند.

لینک‌ها را قبل از کلیک بررسی کنید. بر روی هر لینک بگذارید تا آدرس URL مقصد را مشاهده کنید. اگر متن لینک می‌گوید “bankofamerica.com” اما URL به “boa-secure-login.xyz” اشاره می‌کند، پیام را بلافاصله ببندید.

به خطاهای دستوری و قالب‌بندی توجه کنید. سازمان‌های حرفه‌ای ارتباطات خود را بررسی می‌کنند. غلط‌نویسی‌ها، فاصله‌گذاری عجیب و لوگوهای ناسازگار نشانه‌ای از پیام تقلبی هستند.

نکته: قبل از وارد کردن اطلاعات ورود در جای‌ی، URL را به صورت دستی تأیید کنید. لینک‌های موجود در ایمیل‌ها را کلیک نکنید. آدرس را مستقیماً در مرورگر خود بنویسید یا از یک نشانک ذخیره‌شده استفاده کنید. بانک‌های قانونی و خدمات هرگز رمز عبور شما را از طریق ایمیل یا تلفن درخواست نمی‌کنند.

روش‌های بهترین جلوگیری که واقعاً کار می‌کنند

تشخیص به تنهایی کافی نیست. سازمان‌ها و افراد برای سد حملات فیشینگ قبل از رسیدن به صندوق دریافتی به دفاع‌های لایه‌بندی‌شده نیاز دارند.

احراز هویت چندعاملی (MFA) را فعال کنید. MFA ۹۹.۹ درصد حملات خودکار سازش حساب را مسدود می‌کند، بر اساس Microsoft. حتی اگر مهاجم رمز عبور شما را بدزد، بدون عامل دوم نمی‌تواند به حساب شما دسترسی پیدا کند.

پروتکل‌های احراز ایمیل را اجرا کنید. رکوردهای SPF، DKIM و DMARC را برای دامنهٔ خود پیکربندی کنید. این پروتکل‌ها تصدیق می‌کنند که ایمیل‌های دریافتی واقعاً از فرستندهٔ ادعا‌شده سرچشمه می‌گیرند. DMARC به تنهایی تقلب دامنه را تا ۹۰ درصد کاهش می‌دهد.

آموزش آگاهی امنیتی را هر سه ماه اجرا کنید. آموزش سالانه به اندازه کافی نیست. سازمان‌هایی که کارمندان را هر ۹۰ روز آموزش می‌دهند میزان کلیک فیشینگ را از ۳۰ درصد به کمتر از ۵ درصد در طول ۱۲ ماه کاهش می‌دهند.

از فیلتراسیون DNS و پراکسی‌های وب استفاده کنید. این ابزارها دسترسی به دامنه‌های فیشینگ شناخته‌شده را در زمان واقعی مسدود می‌کنند. خدماتی مانند Cisco Umbrella و Cloudflare Gateway میلیون‌ها آدرس URL مخرب را در پایگاه‌داده خود نگه می‌دارند.

دکمهٔ گزارش فیشینگ را استقرار دهید. به کارمندان یک گزینهٔ یک‌کلیک برای گزارش ایمیل‌های مریب بدهید. این اطلاعات تهدید به موقع را به تیم امنیتی شما می‌رساند که برای سازمان شما خاص است.

مراحل پاسخ به حملهٔ فیشینگ زمانی که حمله موفق می‌شود

حتی بهترین دفاع‌ها گاهی اوقات ناکام می‌شوند. یک برنامهٔ واضح پاسخ به حادثه خسارت را محدود و بازیابی را تسریع می‌کند.

حساب آسیب‌دیده را بلافاصله منزوی کنید. رمز عبور تصرف‌شدهٔ را تنظیم مجدد کنید و جلسات فعال را لغو کنید. اگر MFA فعال نشده بود، اکنون آن را فعال کنید.

تیم امنیتی خود را در ۱۵ دقیقه اول مطلع کنید. گزارش‌دهی سریع به پاسخ‌دهندگان زمان می‌دهد تا زیرساخت مهاجم را قبل از انتشار به سایر حساب‌ها مسدود کنند.

برای بدافزار اسکن کنید. اگر قربانی یک لینک کلیک کرد یا یک پیوست دانلود کرد، یک اسکن کامل endpoint را اجرا کنید. تا زمان تکمیل اسکن دستگاه را از شبکه جدا کنید.

همه چیز را مستندسازی کنید. سرصحافی‌های ایمیل فیشینگ، URL‌ها، مهرزمان‌ها و اقدامات انجام‌شده را ثبت کنید. این شواهد تحقیقات تک‌تیک و گزارش‌دهی قانونی را پشتیبانی می‌کند.

با طرف‌های آسیب‌دیده ارتباط برقرار کنید. اگر اطلاعات مشتری لو رفت، افراد متأثر را بر اساس قوانین اطلاع‌دهی نقض حریم خصوصی حوزهٔ خود مطلع کنید. شفافیت اعتماد را حفظ می‌کند.

نتیجهٔ نهایی

فیشینگ یکی از دائمی‌ترین تهدیدها در امنیت سایبری باقی می‌ماند. مهاجمان به سرعت سازگار می‌شوند و از ایمیل به SMS و سپس به تماس‌های صوتی حرکت می‌کنند تا زمانی‌که دفاع‌ها در هر کانال واحد بهبود یابند.

مهارت‌های تشخیص، کنترل‌های فنی لایه‌بندی‌شده و آموزش منظم بنیاد دفاع موثر را تشکیل می‌دهند. پروتکل‌های احراز ایمیل مثل DMARC تقلب دامنه را متوقف می‌کنند. احراز هویت چندعاملی اطلاعات ورود سرقت‌شده را خنثی می‌کند. آموزش سه‌ماهانه آگاهی فیشینگ را در سراسر سازمان خود تیز نگه می‌دارد.

یک برنامهٔ پاسخ حادثه قوی تضمین می‌کند که زمانی‌که یک حمله از دفاع عبور می‌کند، تیم شما خسارت را در دقایق به‌جای روز‌ها محدود می‌کند. رویه‌های پاسخ را مستندسازی کنید، نقش‌های واضحی اختصاص دهید و آن‌ها را به طور منظم تمرین کنید.

دفاع فیشینگ یک پروژهٔ یک‌بارهٔ نیست. نیاز به توجه مستمر، ابزارهای به‌روز و فرهنگ محافظ‌شده در هر سطح سازمان دارد.

پرسش‌های متکرر درخصوص فیشینگ

فیشینگ چیست و مهاجمان واقعاً چگونه آن را انجام می‌دهند؟

فیشینگ با تقلید فرستندگان مورد اعتماد از طریق ایمیل‌های جعلی، تماس‌های تلفنی، پیامک‌ها یا وب‌سایت‌ها کار می‌کند تا قربانیان را وادار کند اطلاعات ورود یا پول را تحویل دهند. مرکز گزارش‌دهی جرائم اینترنتی FBI بیش از ۳۰۰ هزار شکایت فیشینگ در سال ۲۰۲۲ را تنهایی در ثبت کرد و خسارات آن بیش از ۵۲ میلیون دلار بود. مهاجمان بر روی فوریت، دامنه‌های تقلبی و برندسازی تقلیدی متکی هستند، نه بر استخراج‌های فنی، برای موفقیت.

تفاوت بین فیشینگ ایمیل، فیشینگ نیزه‌ای و وَلینگ چیست؟

فیشینگ ایمیل ایمیل‌های برند جعلی را به دسته‌های وسیع ارسال می‌کند و به دنبال اطلاعات ورود یا اطلاعات پرداخت است، در حالی که فیشینگ نیزه‌ای پیامها را با استفاده از جزئیات شناخته‌شده درباره هدف خاص شخصی‌سازی می‌کند. وَلینگ بیشتر پیش می‌رود و به مدیران و رؤسای سازمان هدف می‌کند تا انتقال وجوه را اجازه دهند یا اطلاعات حساس شرکتی را فاش کنند. هرچه حمله بیشتر هدفمند باشد، معمولاً متقاعدکننده‌تر و پرهزینه‌تر است.

ویشینگ و اسمیشینگ چیست و چه تفاوتی با فیشینگ ایمیل دارند؟

ویشینگ از تماس‌های صوتی که بانک‌ها یا پشتیبانی فنی را تقلید می‌کنند برای استخراج اطلاعات مالی و دسترسی به حساب استفاده می‌کند، در حالی که اسمیشینگ پیامک‌های جعلی با لینک‌های مخرب ارسال می‌کند، اغلب به عنوان اطلاع‌رسانی تحویل یا بسته‌های پستی پنهان. هر دو از ایمیل صرفنظر می‌کنند و بدین ترتیب می‌توانند پروتکل‌های احراز ایمیل مانند DMARC را دور بزنند و بر فوریتی که مردم با تماس‌های تلفنی و پیامک‌ها مرتبط می‌کنند بهره می‌برند.

فارمینگ چیست و چرا تشخیص آن نسبت به ایمیل جعلی سخت‌تر است؟

فارمینگ URL‌های قانونی را به سایت‌های جعلی به صورت خاموش تغییر مسیر می‌دهد، بدون نیاز به ایمیل مریب یا لینک، بنابراین قربانیان حتی پس از درج آدرس صحیح خودشان روی صفحهٔ ورود تقلبی فرود می‌آیند. این روش به‌جای یک قربانی در هر بار، اطلاعات ورود را در مقیاس بزرگ هدف قرار می‌دهد و هیچ لینک مریب یا دامنهٔ غلط‌نویسی برای تشخیص وجود ندارد.

فیشینگ شبیه‌سازی چیست؟

فیشینگ شبیه‌سازی یک ایمیل واقعی که قبلاً ارسال شده را تکرار می‌کند و یک لینک مخرب را جایگزین می‌کند، بر این حقیقت حساب می‌کند که قربانی قبلاً از فرستندهٔ اصلی و پیام اعتماد دارد. از آنجا که کپی تقریباً شبیه چیزی است که گیرنده قبلاً دیده است، بر شک‌ گذاری عبور می‌کند که یک ایمیل سردی و غیرمنتظره معمولاً برانگیخت می‌کند.

علائم هشدار ایمیل فیشینگ چیست؟

چهار علامت هشدار بیشتر ایمیل‌های فیشینگ را نشان می‌دهد. آدرس فرستنده را برای دامنه‌های غلط‌نویسی مانند “amaz0n-security.com” بررسی کنید، به دنبال فوریت مانند “حساب شما در ۲۴ ساعت قفل خواهد شد” باشید، بر روی لینک‌ها بگذارید تا آدرس URL واقعی مقصد را پیش‌نمایش کنید و خطاهای دستوری یا قالب‌بندی را اسکن کنید که سازمان‌های حرفه‌ای معمولاً از آن اجتناب می‌کنند.

احراز هویت چندعاملی چگونه از حملات فیشینگ جلوگیری می‌کند؟

احراز هویت چندعاملی ۹۹.۹ درصد حملات خودکار سازش حساب را مسدود می‌کند، بر اساس Microsoft، زیرا یک رمز عبور دزدیده‌شده به تنهایی بدون عامل دوم برای ورود کافی نیست. حتی اگر یک ایمیل فیشینگ با موفقیت اطلاعات ورود شما را جمع‌آوری کند، MFA مهاجم را در صفحهٔ ورود متوقف می‌کند، که یکی از دفاع‌های بیشتر اثرگذار در دسترس است.

SPF، DKIM و DMARC چیست و آیا من باید هر سه را داشته باشم؟

SPF، DKIM و DMARC پروتکل‌های احراز ایمیل هستند که در سطح دامنه پیکربندی می‌شوند و تأیید می‌کنند که ایمیل ورودی واقعاً از فرستندهٔ ادعا‌شده سرچشمه می‌گیرد. بلی، آن‌ها بیشتر به‌جای جایگزین‌های دیگر همراه کار می‌کنند و DMARC به تنهایی تقلب دامنه را تا ۹۰ درصد کاهش می‌دهد. بدون پیکربندی هر سه مورد، مهاجمان می‌توانند دامنهٔ شما را برای هدف قرار دادن کارمندان یا مشتریان خود تقلید کنند.

آموزش آگاهی امنیتی باید چند بار اتفاق بیفتد تا واقعاً ریسک را کاهش دهد؟

آموزش سه‌ماهانه نه سالانه این است که جهت را تغییر دهد. سازمان‌هایی که کارمندان را هر ۹۰ روز آموزش می‌دهند میزان کلیک فیشینگ را از ۳۰ درصد به کمتر از ۵ درصد در طول ۱۲ ماه کاهش می‌دهند. جلسات سالانه شکاف بزرگی برای محو شدن عادات ایجاد می‌کنند، بنابراین چرخهٔ ۹۰ روزه این است که نتایج قابل اندازه‌گیری تولید می‌کند.

کدام ابزارها سایت‌های فیشینگ را قبل از اینکه کارمندان بتوانند کلیک کنند مسدود می‌کنند؟

فیلتراسیون DNS و پراکسی‌های وب دسترسی به دامنه‌های فیشینگ شناخته‌شده را در زمان واقعی مسدود می‌کنند و از خدماتی مانند Cisco Umbrella و Cloudflare Gateway استفاده می‌کنند که میلیون‌ها آدرس URL مخرب را در پایگاه‌داده خود نگه می‌دارند. جفت کردن این با دکمهٔ گزارش فیشینگ یک‌کلیک به کارمندان اجازه می‌دهد تا ایمیل‌های مریب را بلافاصله پرچم‌دار کنند، تیم امنیتی شما را با اطلاعات تهدید لحظه‌ای خاص برای سازمان شما تغذیه می‌کند.

اگر روی یک لینک فیشینگ کلیک کردم یا رمز عبور خود را وارد کردم چه باید بکنم؟

حساب را بلافاصله منزوی کنید: رمز عبور تصرف‌شده را تنظیم مجدد کنید و تمام جلسات فعال را لغو کنید، سپس MFA را فعال کنید اگر قبلاً روشن نبود. اگر روی یک لینک کلیک کردید یا یک پیوست دانلود کردید یک اسکن کامل endpoint برای بدافزار اجرا کنید و دستگاه را از شبکه منزوی کنید تا اسکن کامل شود.

شرکت باید چند سریع یک حادثهٔ فیشینگ را داخلی گزارش کند؟

تیم امنیتی خود را در ۱۵ دقیقه از یک سازش مریب مطلع کنید. این سرعت به پاسخ‌دهندگان زمان می‌دهد تا زیرساخت مهاجم را قبل از انتشار به حساب‌های دیگر مسدود کنند. گزارش‌دهی سریع داخلی یکی از کنترل‌های معدود در پاسخ به حادثه است که در آن دقایق، نه ساعت‌ها یا روز‌ها، به طور قابل اندازه‌گیری نتیجه را تغییر می‌دهند.

یک برنامهٔ پاسخ خوب برای حادثهٔ بعد از سرقتِ اطلاعات ورود چه شامل می‌شود؟

یک برنامهٔ پاسخ جامع فیشینگ همه چیز را مستندسازی می‌کند: سرصحافی‌های ایمیل فیشینگ، URL‌ها، مهرزمان‌ها و هر عملی که انجام شده، که تحقیقات تک‌تیک و گزارش‌دهی قانونی را پشتیبانی می‌کند. این همچنین حساب‌های آسیب‌دیده را منزوی می‌کند، دستگاه‌ها را برای بدافزار اسکن می‌کند و افراد متأثر را بر اساس قوانین اطلاع‌دهی نقض حریم خصوصی حوزهٔ خود مطلع می‌کند اگر اطلاعات مشتری مکشوف شد.