फिशिंग हमले: वे कैसे काम करते हैं और उन्हें कैसे रोकें

जानें कि फिशिंग हमले क्या हैं, स्कैमर्स द्वारा उपयोग की जाने वाली सामान्य रणनीतियां, और इन धोखाधड़ी वाले ऑनलाइन खतरों को पहचानने और उनसे बचने के लिए आप कौन से कदम उठा सकते हैं।

··2 मिनट पढ़ें

सारांश: फिशिंग सबसे व्यापक साइबरअटैक वेक्टर में से एक है, जो नकली ईमेल, कॉल और वेबसाइटों का उपयोग करके साख चोरी करता है। प्रभावी सुरक्षा के लिए सुरक्षा उपकरणों को निरंतर सतर्कता और अनुरोधित न किए गए संचार के प्रति संदेह की संस्कृति के साथ जोड़ना आवश्यक है।

साइबर अपराधी व्यक्तिगत जानकारी चोरी करने और सिस्टम को नुकसान पहुंचाने के लिए अपनी रणनीतियों को लगातार परिष्कृत करते हैं। फिशिंग उनका सबसे प्रभावी हथियार बना हुआ है। FBI के इंटरनेट क्राइम कंप्लेंट सेंटर ने 2022 में 300,000 से अधिक फिशिंग शिकायतें दर्ज कीं, जिसमें 52 मिलियन डॉलर से अधिक का नुकसान हुआ।

ये हमले नकली ईमेल, फोन कॉल, टेक्स्ट और वेबसाइटों का उपयोग करके लोगों को साख सौंपने के लिए धोखा देते हैं। प्रत्येक प्रकार कैसे काम करता है यह समझना वास्तविक सुरक्षा बनाने की दिशा में पहला कदम है।

फिशिंग प्रकारविधिप्राथमिक लक्ष्य
ईमेल फिशिंगविश्वसनीय ब्रांड की नकल करने वाले बल्क नकली ईमेलव्यापक दर्शक — साख, भुगतान जानकारी
स्पीयर फिशिंगपीड़ित के बारे में ज्ञात विवरण का उपयोग करके व्यक्तिगत ईमेलविशिष्ट व्यक्ति या संगठन
विशिंगबैंकों या तकनीकी सहायता का प्रतिरूपण करने वाली आवाज कॉलवित्तीय जानकारी, खाता access
स्मिशिंगदुर्भावनापूर्ण लिंक वाले नकली SMS संदेशमोबाइल उपयोगकर्ता, डिलीवरी/पार्सल स्कैम
व्हेलिंगकार्यकारियों या C-सुइट पर अत्यधिक लक्षित हमलेवायर ट्रांसफर, संवेदनशील कॉर्पोरेट डेटा
फार्मिंगवैध URL को चुप से नकली साइटों पर रीडायरेक्ट करनाबड़े पैमाने पर लॉगिन साख
क्लोन फिशिंगएक वास्तविक ईमेल को दुर्भावनापूर्ण लिंक के साथ डुप्लिकेट करनापीड़ित जो मूल प्रेषक पर भरोसा करते हैं

फिशिंग प्रयास की पहचान कैसे करें

फिशिंग संदेशों में सामान्य लक्षण साझा होते हैं। उन्हें जल्दी खोजने से साख चोरी और मैलवेयर संक्रमण को रोका जा सकता है।

प्रेषक पते की जांच करें। हमलावर अक्सर प्रदर्शन नाम में जालसाजी करते हैं लेकिन गलत वर्तनी वाले डोमेन का उपयोग करते हैं। “support@amaz0n-security.com” से एक ईमेल Amazon नहीं है। वास्तविक पते को प्रकट करने के लिए प्रेषक फ़ील्ड पर होवर करें।

आपातकालीनता और धमकियों के लिए देखें। “आपका खाता 24 घंटे में बंद कर दिया जाएगा” दावा करने वाले संदेश आपको सोचे समझे बिना कार्य करने के लिए दबाते हैं। वैध कंपनियां शायद ही कभी ईमेल के माध्यम से अचानक समय सीमा लागू करती हैं।

लिंक पर क्लिक करने से पहले निरीक्षण करें। गंतव्य URL का पूर्वावलोकन करने के लिए किसी भी लिंक पर होवर करें। यदि लिंक पाठ “bankofamerica.com” कहता है लेकिन URL “boa-secure-login.xyz” की ओर इशारा करता है, तो तुरंत संदेश बंद करें।

व्याकरण और स्वरूपण त्रुटियों पर ध्यान दें। पेशेवर संगठन अपने संचार को प्रूफ़रीड करते हैं। वर्तनी की त्रुटियां, विषम रिक्ति और असंगत लोगो एक धोखाधड़ी संदेश का संकेत देते हैं।

सुझाव: कहीं भी साख दर्ज करने से पहले, URL को मैन्युअल रूप से सत्यापित करें। ईमेल में लिंक पर क्लिक न करें। पता सीधे अपने ब्राउज़र में टाइप करें या सहेजे गए बुकमार्क का उपयोग करें। वैध बैंक और सेवाएं कभी भी ईमेल या फोन के माध्यम से आपका पासवर्ड नहीं मांगेंगे।

रोकथाम सर्वोत्तम प्रथाएं जो वास्तव में काम करती हैं

अकेले पहचान पर्याप्त नहीं है। संगठनों और व्यक्तियों को फिशिंग प्रयासों को इनबॉक्स तक पहुंचने से पहले ब्लॉक करने के लिए स्तरीय सुरक्षा की आवश्यकता है।

बहु-कारक प्रमाणीकरण (MFA) सक्षम करें। Microsoft के अनुसार, MFA स्वचालित खाता समझौता हमलों का 99.9% ब्लॉक करता है। भले ही कोई हमलावर आपका पासवर्ड चोरी कर ले, वह दूसरे कारक के बिना आपके खाते तक नहीं पहुंच सकता।

ईमेल प्रमाणीकरण प्रोटोकॉल लागू करें। अपने डोमेन के लिए SPF, DKIM और DMARC रिकॉर्ड कॉन्फ़िगर करें। ये प्रोटोकॉल सत्यापित करते हैं कि आने वाली ईमेलें वास्तव में दावा किए गए प्रेषक से आती हैं। DMARC अकेले डोमेन स्पूफिंग को 90% तक कम करता है।

त्रैमासिक सुरक्षा जागरूकता प्रशिक्षण चलाएं। वार्षिक प्रशिक्षण पर्याप्त नहीं है। संगठन जो कर्मचारियों को हर 90 दिनों में प्रशिक्षित करते हैं, वे फिशिंग क्लिक दरें 12 महीनों में 30% से 5% से कम देखते हैं।

DNS फिल्टरिंग और वेब प्रॉक्सी का उपयोग करें। ये उपकरण वास्तविक समय में ज्ञात फिशिंग डोमेन तक access को ब्लॉक करते हैं। Cisco Umbrella और Cloudflare Gateway जैसी सेवाएं लाखों दुर्भावनापूर्ण URL के डेटाबेस को बनाए रखती हैं।

एक फिशिंग रिपोर्ट बटन तैनात करें। कर्मचारियों को संदिग्ध ईमेल की रिपोर्ट करने के लिए एक-क्लिक विकल्प दें। यह आपकी सुरक्षा टीम को आपके संगठन के लिए विशिष्ट रीयल-टाइम खतरे की बुद्धिमत्ता प्रदान करता है।

फिशिंग प्रतिक्रिया चरण जब एक हमला सफल होता है

यहां तक कि सर्वोत्तम सुरक्षा भी कभी-कभी विफल हो जाती है। एक स्पष्ट घटना प्रतिक्रिया योजना नुकसान को सीमित करती है और पुनरुद्धार को तेज करती है।

प्रभावित खाते को तुरंत अलग करें। समझौता किया गया पासवर्ड रीसेट करें और सक्रिय सत्र को निष्क्रिय करें। यदि MFA सक्षम नहीं था, तो अब इसे सक्षम करें।

15 मिनट के भीतर अपनी सुरक्षा टीम को सूचित करें। तेज़ रिपोर्टिंग से प्रतिक्रियाकर्ताओं को हमलावर के बुनियादी ढांचे को ब्लॉक करने का समय मिलता है इससे पहले कि यह अन्य खातों में फैले।

मैलवेयर के लिए स्कैन करें। यदि पीड़ित ने लिंक पर क्लिक किया है या कोई attach किया गया फ़ाइल डाउनलोड की है, तो संपूर्ण एंडपॉइंट स्कैन चलाएं। स्कैन पूरा होने तक डिवाइस को नेटवर्क से अलग करें।

सब कुछ दस्तावेज़ करें। फिशिंग ईमेल हेडर, URL, टाइमस्टैम्प और लिए गए किसी भी कार्य को रिकॉर्ड करें। यह साक्ष्य फोरेंसिक जांच और नियामक रिपोर्टिंग में सहायता करता है।

प्रभावित पक्षों के साथ संचार करें। यदि ग्राहक डेटा उजागर हो गया है, तो अपने क्षेत्राधिकार के उल्लंघन सूचना कानूनों के अनुसार प्रभावित व्यक्तियों को सूचित करें। पारदर्शिता विश्वास को संरक्षित करता है।

अंतिम निष्कर्ष

फिशिंग साइबर सुरक्षा में सबसे अपरिवर्तनीय खतरों में से एक बना हुआ है। हमलावर तेजी से अनुकूल होते हैं, किसी भी एकल चैनल में सुरक्षा में सुधार होने पर ईमेल से SMS से आवाज कॉल में जाते हैं।

पहचान कौशल, स्तरीय तकनीकी नियंत्रण और नियमित प्रशिक्षण प्रभावी सुरक्षा की नींव बनाते हैं। DMARC जैसे ईमेल प्रमाणीकरण प्रोटोकॉल डोमेन स्पूफिंग को रोकते हैं। बहु-कारक प्रमाणीकरण चोरी की गई साख को बेअसर करता है। त्रैमासिक प्रशिक्षण आपके संगठन में फिशिंग जागरूकता को तीव्र रखता है।

एक मजबूत घटना प्रतिक्रिया योजना सुनिश्चित करती है कि जब एक हमला छन कर निकल जाता है, तो आपकी टीम नुकसान को दिनों के बजाय मिनटों में रोकती है। अपनी प्रतिक्रिया प्रक्रियाओं का दस्तावेज़ करें, स्पष्ट भूमिकाएं असाइन करें, और उन्हें नियमित रूप से अभ्यास करें।

फिशिंग सुरक्षा एक बार की परियोजना नहीं है। इसके लिए निरंतर ध्यान, अपडेट किए गए उपकरण और आपके संगठन के हर स्तर पर सुरक्षा-जागरूक संस्कृति की आवश्यकता है।

इस पृष्ठ के लिए संसाधन

हमारे परीक्षण के चार्ट और संदर्भ चित्र, देखने और साझा करने के लिए निःशुल्क।

  • फ़िशिंग ईमेल एक बेमेल प्रेषक और गंतव्य दर्शाता है, जिसमें प्रेषक, लिंक और आधिकारिक साइट जांचने के चरण हैं।
    एक विश्वसनीय संदेश फिर भी धोखाधड़ीपूर्ण हो सकता है, इसलिए संदेश के बाहर से इसके प्रेषक और गंतव्य की पुष्टि करें।

अक्सर पूछे जाने वाले प्रश्न

फिशिंग क्या है और हमलावर वास्तव में इसे कैसे अंजाम देते हैं?

फिशिंग नकली ईमेल, कॉल, टेक्स्ट या वेबसाइटों के माध्यम से विश्वसनीय प्रेषकों का प्रतिरूपण करके काम करती है ताकि पीड़ितों को साख या पैसे सौंपने के लिए धोखा दिया जा सके। FBI के इंटरनेट क्राइम कंप्लेंट सेंटर ने 2022 में अकेले 300,000 से अधिक फिशिंग शिकायतें दर्ज कीं, जिसमें 52 मिलियन डॉलर से अधिक का नुकसान हुआ। हमलावर तकनीकी exploit के बजाय आपातकालीनता, नकली डोमेन और नकली ब्रांडिंग पर निर्भर हैं।

ईमेल फिशिंग, स्पीयर फिशिंग और व्हेलिंग के बीच क्या अंतर है?

ईमेल फिशिंग नकली ब्रांड ईमेल को व्यापक दर्शकों को साख या भुगतान जानकारी की तलाश में फैलाती है, जबकि स्पीयर फिशिंग किसी विशिष्ट लक्ष्य के बारे में ज्ञात विवरण का उपयोग करके संदेशों को व्यक्तिगत करती है। व्हेलिंग आगे जाती है, कार्यकारियों और C-सुइट को विशेष रूप से लक्षित करके वायर ट्रांसफर को अधिकृत करने या संवेदनशील कॉर्पोरेट डेटा लीक करने के लिए। जितना अधिक लक्षित हमला होता है, वह आमतौर पर उतना ही अधिक प्रेरक और महंगा होता है।

विशिंग और स्मिशिंग क्या हैं, और वे ईमेल फिशिंग से कैसे अलग हैं?

विशिंग बैंकों या तकनीकी सहायता का प्रतिरूपण करने के लिए आवाज कॉल का उपयोग करके वित्तीय जानकारी और खाता access निकालती है, जबकि स्मिशिंग दुर्भावनापूर्ण लिंक वाले नकली SMS संदेश भेजती है, अक्सर डिलीवरी या पार्सल सूचनाओं के रूप में छिपी होती है। दोनों ईमेल को पूरी तरह से छोड़ देते हैं, जिससे उन्हें DMARC जैसे ईमेल प्रमाणीकरण प्रोटोकॉल को बायपास करने दिया जाता है और लोगों को फोन कॉल और टेक्स्ट से जोड़ी जाने वाली तात्कालिकता का लाभ उठाते हैं।

फार्मिंग क्या है और इसे नकली ईमेल से पकड़ना क्यों मुश्किल है?

फार्मिंग वैध URL को चुप से नकली साइटों पर रीडायरेक्ट करती है, बिना संदिग्ध ईमेल या लिंक की आवश्यकता के, इसलिए पीड़ित सही पता स्वयं टाइप करने के बाद भी एक नकली लॉगिन पृष्ठ पर उतरते हैं। यह एक समय में एक पीड़ित के बजाय बड़े पैमाने पर लॉगिन साख को लक्षित करता है, और कोई स्पष्ट संकेत नहीं है जैसे आपातकालीनता या गलत वर्तनी वाला डोमेन पकड़ने के लिए।

क्लोन फिशिंग क्या है?

क्लोन फिशिंग एक वास्तविक, पहले भेजे गए ईमेल को दोहराती है और एक दुर्भावनापूर्ण लिंक में स्वैप करती है, इस तथ्य पर बैंकिंग करती है कि पीड़ित पहले से ही मूल प्रेषक पर भरोसा करता है और संदेश करता है। क्योंकि प्रतिलिपि कुछ ऐसी ही दिखती है जो वैध कुछ ऐसा है जो प्राप्तकर्ता ने पहले देखा है, यह एक ठंडे, अप्रत्याशित ईमेल को सामान्य रूप से ट्रिगर करने वाले संदेह को दरकिनार करता है।

फिशिंग ईमेल के विशिष्ट संकेत क्या हैं?

चार लाल झंडे अधिकांश फिशिंग ईमेल को प्रकट करते हैं। “amaz0n-security.com” जैसे गलत वर्तनी वाले डोमेन के लिए प्रेषक पते की जांच करें, “आपका खाता 24 घंटे में बंद कर दिया जाएगा” जैसी आपातकालीनता के लिए देखें, वास्तविक गंतव्य URL के पूर्वावलोकन के लिए लिंक पर होवर करें, और व्याकरण या स्वरूपण त्रुटियों को स्कैन करें जो पेशेवर संगठन आमतौर पर बचते हैं।

बहु-कारक प्रमाणीकरण फिशिंग हमलों को सफल होने से कैसे रोकता है?

Microsoft के अनुसार, बहु-कारक प्रमाणीकरण स्वचालित खाता समझौता हमलों का 99.9% ब्लॉक करता है, क्योंकि दूसरे कारक के बिना अकेले चोरी किया गया पासवर्ड लॉगिन के लिए पर्याप्त नहीं है। भले ही फिशिंग ईमेल सफलतापूर्वक आपकी साख को कम कर ले, MFA लॉगिन स्क्रीन पर हमलावर को रोकता है, जिससे यह उपलब्ध उच्चतम प्रभाव वाली सुरक्षा में से एक बन जाता है।

SPF, DKIM और DMARC क्या हैं, और क्या मुझे सभी तीनों की आवश्यकता है?

SPF, DKIM और DMARC ईमेल प्रमाणीकरण प्रोटोकॉल हैं जो डोमेन स्तर पर कॉन्फ़िगर किए जाते हैं जो सत्यापित करते हैं कि आने वाली मेल वास्तव में दावा किए गए प्रेषक से आती है। हाँ, वे विकल्प के बजाय एक दूसरे के साथ काम करते हैं, और अकेला DMARC डोमेन स्पूफिंग को 90% तक कम करता है। सभी तीन कॉन्फ़िगर किए बिना, हमलावर आपके स्वयं के कर्मचारियों या ग्राहकों को लक्षित करने के लिए आपके डोमेन में जालसाजी कर सकते हैं।

वास्तव में जोखिम को कम करने के लिए सुरक्षा जागरूकता प्रशिक्षण कितनी बार होना चाहिए?

वार्षिक नहीं, त्रैमासिक प्रशिक्षण वह है जो सुई को हिलाता है। संगठन जो कर्मचारियों को हर 90 दिनों में प्रशिक्षित करते हैं, वे फिशिंग क्लिक दरें 12 महीनों के भीतर 30% से 5% से कम देखते हैं। वार्षिक सत्र आदतों को फीका होने के लिए बहुत बड़ा अंतराल छोड़ते हैं, इसलिए 90-दिन की लयबद्धता वह है जो मापा जा सकने वाले परिणाम उत्पन्न करती है।

कौन से उपकरण कर्मचारियों को फिशिंग साइटों पर क्लिक करने से पहले ब्लॉक करते हैं?

DNS फिल्टरिंग और वेब प्रॉक्सी वास्तविक समय में ज्ञात फिशिंग डोमेन तक access को ब्लॉक करते हैं, Cisco Umbrella और Cloudflare Gateway जैसी सेवाओं का उपयोग करते हुए जो लाखों दुर्भावनापूर्ण URL के डेटाबेस को बनाए रखती हैं। इसे एक-क्लिक फिशिंग रिपोर्ट बटन के साथ जोड़ने से कर्मचारी तुरंत संदिग्ध ईमेल को फ़्लैग कर सकते हैं, आपकी सुरक्षा टीम को आपके संगठन के लिए विशिष्ट रीयल-टाइम खतरे की बुद्धिमत्ता प्रदान करते हैं।

यदि मैंने फिशिंग लिंक पर क्लिक किया या अपना पासवर्ड दर्ज किया तो मुझे सबसे पहले क्या करना चाहिए?

खाते को तुरंत अलग करें: समझौता किया गया पासवर्ड रीसेट करें और सभी सक्रिय सत्रों को निष्क्रिय करें, फिर यदि यह पहले से ही चालू नहीं है तो MFA सक्षम करें। यदि आपने लिंक पर क्लिक किया है या कोई attach किया गया फ़ाइल डाउनलोड की है तो मैलवेयर के लिए एक पूर्ण एंडपॉइंट स्कैन चलाएं, और जब तक वह स्कैन पूरा न हो जाए तब तक डिवाइस को नेटवर्क से अलग करें।

एक कंपनी को फिशिंग घटना की आंतरिक रूप से कितनी जल्दी रिपोर्ट करनी चाहिए?

संदिग्ध समझौता के 15 मिनट के भीतर अपनी सुरक्षा टीम को सूचित करें। यह गति प्रतिक्रियाकर्ताओं को हमलावर के बुनियादी ढांचे को ब्लॉक करने का समय देती है इससे पहले कि यह अन्य खातों में फैले। तेजी से आंतरिक रिपोर्टिंग घटना प्रतिक्रिया में कुछ नियंत्रणों में से एक है जहां मिनट, घंटे या दिनों के बजाय, मापा जा सकने वाले तरीके से परिणाम बदलते हैं।

साख चोरी होने के बाद एक अच्छी घटना प्रतिक्रिया योजना में क्या शामिल है?

एक ठोस फिशिंग प्रतिक्रिया योजना सब कुछ दस्तावेज़ करती है: फिशिंग ईमेल के हेडर, URL, टाइमस्टैम्प और लिए गए हर कार्य, जो फोरेंसिक जांच और नियामक रिपोर्टिंग को समर्थन करता है। यह प्रभावित खातों को अलग भी करता है, डिवाइसों में मैलवेयर को स्कैन करता है, और यदि ग्राहक डेटा उजागर हुआ है तो आपके क्षेत्राधिकार के उल्लंघन सूचना कानूनों के अनुसार प्रभावित व्यक्तियों को सूचित करता है।