فشنگ حملے: یہ کیسے کام کرتے ہیں اور انہیں کیسے روکا جائے

جانیں کہ فشنگ حملے کیا ہیں، دھوکہ باز استعمال کرنے والے عام حربے کیا ہیں، اور ان فریب آمیز آن لائن خطرات کو پہچاننے اور ان سے بچنے کے لیے آپ کیا قدم اٹھا سکتے ہیں۔

··2 منٹ مطالعہ

خلاصہ: فشنگ سائبر حملوں کے سب سے پھیلے ہوئے طریقوں میں سے ایک ہے، جو نقلی ای میلز، کالز اور ویب سائٹس استعمال کر کے اعتماد کی معلومات چوری کرتے ہیں۔ موثر دفاع میں حفاظتی ٹولز کو مسلسل سطح ہوشیاری اور بغیر مانگے آنے والے مواصلات کے بارے میں شک کی ثقافت کے ساتھ ملانا شامل ہے۔

سائبر مجرمین ذاتی معلومات چوری کرنے اور نظاموں سے سمجھوتا کرنے کے لیے مسلسل اپنی حکمت عملی میں بہتری لاتے ہیں۔ فشنگ ان کا سب سے موثر ہتھیار رہی ہے۔ ایف بی آئی کے انٹرنیٹ کریم کمپلین سنٹر نے 2022 میں 300,000 سے زیادہ فشنگ شکایات کی رپورٹ کی ہے، جس میں نقصان 52 ملین ڈالر سے زیادہ ہے۔

یہ حملے نقلی ای میلز، فون کالز، متن اور ویب سائٹس استعمال کر کے لوگوں کو اعتماد کی معلومات دینے کے لیے فریب دیتے ہیں۔ یہ سمجھنا کہ ہر ایک قسم کیسے کام کرتی ہے، حقیقی دفاع بنانے کی طرف پہلا قدم ہے۔

فشنگ کی قسمطریقہبنیادی ہدف
ای میل فشنگاعتماد کے لائق برانڈز کی نقل کرنے والی بڑے پیمانے پر نقلی ای میلزوسیع سامعین — اعتماد کی معلومات، ادائیگی کی معلومات
نیزہ فشنگشخص کے بارے میں معروف تفصیلات استعمال کرتے ہوئے ذاتی نوعیت کی ای میلزمخصوص افراد یا تنظیمیں
وشنگبینکوں یا ٹیک سپورٹ کی نقل کرتی ہوئی آواز کالزمالیاتی معلومات، اکاؤنٹ تک رسائی
سمشنگنقلی SMS پیغامات جن میں خطرناک لنکس ہوںموبائل صارفین، ڈیلیوری/پارسل دھوکہ
وھیلنگانتظامی یا سی سوٹ پر انتہائی مقصود حملےتار کی منتقلی، حساس کاروباری ڈیٹا
فارمنگاصل یو آر ایل کو خاموشی سے نقلی سائٹوں کی طرف ری ڈائریکٹ کرنابڑے پیمانے پر لاگ ان اعتماد کی معلومات
کلون فشنگاصل ای میل کو نقل کرنا اور ایک خطرناک لنک کی جگہ لیناوہ متاثرین جو اصل بھیجنے والے پر اعتماد کرتے ہیں

فشنگ کی کوشش کو کیسے شناخت کریں

فشنگ پیغامات میں عام انتباہات ہوتے ہیں۔ انہیں جلدی شناخت کرنا اعتماد کی معلومات کی چوری اور میلویئر انفیکشن کو روکتا ہے۔

بھیجنے والے کے پتے کو چیک کریں۔ حملہ آور اکثر ڈسپلے نام کو جعل ساز بناتے ہیں لیکن غلط طریقے سے لکھے گئے ڈومین استعمال کرتے ہیں۔ “support@amaz0n-security.com” سے ای میل Amazon کی نہیں ہے۔ اصل پتے کو ظاہر کرنے کے لیے بھیجنے والے کی فیلڈ پر ہوور کریں۔

ہنگامی حالات اور خطرات تلاش کریں۔ “آپ کے اکاؤنٹ کو 24 گھنٹے میں بند کر دیا جائے گا” کہنے والے پیغامات آپ کو سوچے سمجھے بغیر عمل کرنے پر مجبور کرتے ہیں۔ قانونی کمپنیاں شاذ و نادر ای میل کے ذریعے اچانک سے نئی مہلت لگاتی ہیں۔

لنکس کو کلک کرنے سے پہلے ان کا معائنہ کریں۔ کسی بھی لنک پر ہوور کر کے منزل یو آر ایل کو دیکھیں۔ اگر لنک ٹیکسٹ “bankofamerica.com” کہتا ہے لیکن یو آر ایل “boa-secure-login.xyz” کی طرف اشارہ کرتا ہے، تو فوری طور پر پیغام بند کریں۔

گرائمر اور فارمیٹنگ کی غلطیوں پر نظر رکھیں۔ پروفیشنل تنظیمیں اپنے مواصلات کو اعادہ پڑھتی ہیں۔ غلط تلسپی، عجیب خالی جگہیں، اور متضاد لوگو ایک جعلی پیغام کی نشاندہی کرتے ہیں۔

نکتہ: کہیں بھی اعتماد کی معلومات درج کرنے سے پہلے، یو آر ایل کو دستی طریقے سے تصدیق کریں۔ ای میلز میں لنکس پر کلک نہ کریں۔ اپنے براؤزر میں براہ راست پتہ درج کریں یا ایک محفوظ بُک مارک استعمال کریں۔ جائز بینک اور سروسز کبھی بھی ای میل یا فون کے ذریعے آپ کا پاس ورڈ نہیں مانگیں گے۔

روک تھام کے بہترین طریقے جو اصل میں کام کریں

شناخت اکیلی کافی نہیں ہے۔ تنظیموں اور افراد کو فشنگ کی کوششوں کو انبوکس تک پہنچنے سے پہلے روکنے کے لیے سطحی دفاع کی ضرورت ہے۔

ملٹی فیکٹر آتھنٹیکیشن (MFA) کو فعال کریں۔ مائیکروسافٹ کے مطابق MFA خودکار اکاؤنٹ سے سمجھوتے کے حملوں میں سے 99.9% کو روکتا ہے۔ یہاں تک کہ اگر کوئی حملہ آور آپ کا پاس ورڈ چوری کرتا ہے، تو وہ دوسرے عامل کے بغیر آپ کے اکاؤنٹ تک رسائی نہیں پا سکتے۔

ای میل آتھنٹیکیشن پروٹوکول نافذ کریں۔ اپنے ڈومین کے لیے SPF، DKIM، اور DMARC ریکارڈز کو ترتیب دیں۔ یہ پروٹوکول اس بات کی تصدیق کرتے ہیں کہ آنے والی ای میلز درحقیقت دعویٰ شدہ بھیجنے والے سے آتی ہیں۔ DMARC اکیلا ڈومین جعلی سازی کو 90% تک کم کرتا ہے۔

سہ ماہی میں سیکیورٹی شعور کی تربیت چلائیں۔ سالانہ تربیت کافی نہیں ہے۔ وہ تنظیمیں جو ملازمین کو ہر 90 دن میں تربیت دیتی ہیں، وہ 12 ماہ کے اندر فشنگ کلک کی شرح میں 30% سے 5% سے کم ہونا دیکھتے ہیں۔

DNS فلٹرنگ اور ویب پراکسی استعمال کریں۔ یہ ٹولز حقیقی وقت میں معروف فشنگ ڈومنز تک رسائی کو روکتے ہیں۔ Cisco Umbrella اور Cloudflare Gateway جیسی سروسز لاکھوں خطرناک یو آر ایلز کے ڈیٹا بیسز کو برقرار رکھتی ہیں۔

فشنگ رپورٹ بٹن نصب کریں۔ ملازمین کو مشکوک ای میلز کی رپورٹ کرنے کے لیے ایک کلک کا آپشن دیں۔ یہ آپ کی حفاظتی ٹیم کو حقیقی وقت کی خطرات کی معلومات آپ کی تنظیم کے لیے مخصوص فراہم کرتا ہے۔

جب حملہ کامیاب ہو تو فشنگ کے جواب کے مراحل

یہاں تک کہ بہترین دفاع بھی کبھی کبھی ناکام ہو جاتے ہیں۔ ایک واضح واقعہ کے جواب کی منصوبہ نقصان کو محدود کرتی ہے اور بحالی کو تیز کرتی ہے۔

متاثرہ اکاؤنٹ کو فوری طور پر الگ کریں۔ سمجھوتا شدہ پاس ورڈ کو دوبارہ سیٹ کریں اور فعال سیشنز کو منسوخ کریں۔ اگر MFA فعال نہیں تھا، تو اسے اب فعال کریں۔

15 منٹ کے اندر اپنی حفاظتی ٹیم کو مطلع کریں۔ تیز رفتار رپورٹنگ ریسپانڈرز کو حملہ آور کے بنیاد ڈھانچے کو روکنے کا وقت دیتی ہے اس سے پہلے کہ یہ دوسرے اکاؤنٹس تک پھیلے۔

میلویئر کے لیے اسکین کریں۔ اگر شکار نے کسی لنک پر کلک کیا یا کسی منسلکہ کو ڈاؤن لوڈ کیا، تو مکمل اختتام اسکین چلائیں۔ اسکین مکمل ہونے تک ڈیوائس کو نیٹ ورک سے الگ تھلگ کریں۔

ہر چیز کو دستاویز کریں۔ فشنگ ای میل ہیڈرز، یو آر ایلز، ٹائم اسٹیمپ اور لیے گئے کسی بھی اقدام کو ریکارڈ کریں۔ یہ شواہد تاریخی تحقیق اور ریگولیٹری رپورٹنگ کو سپورٹ کرتے ہیں۔

متاثرہ فریقین سے رابطہ کریں۔ اگر صارف کا ڈیٹا عام ہوا، تو اپنی علاقہ کے خلاف خروج کی اطلاع کے قوانین کے مطابق متاثرہ افراد کو مطلع کریں۔ شفافیت اعتماد کو برقرار رکھتی ہے۔

حتمی فیصلہ

فشنگ سائبر سیکیورٹی میں سب سے مسلسل خطرات میں سے ایک رہی ہے۔ حملہ آور تیز رفتار ڈھلتے ہیں، کسی بھی واحد چینل میں دفاع میں بہتری ہونے پر ای میل سے SMS سے آواز کی کالز تک جاتے ہوئے۔

شناخت کی مہارتیں، سطحی تکنیکی کنٹرولز اور باقاعدہ تربیت موثر دفاع کی بنیاد بناتی ہیں۔ DMARC جیسی ای میل آتھنٹیکیشن پروٹوکولز ڈومین جعلی سازی کو روکتے ہیں۔ ملٹی فیکٹر آتھنٹیکیشن چوری شدہ اعتماد کی معلومات کو غیر فعال کرتا ہے۔ سہ ماہی تربیت پوری تنظیم میں فشنگ شعور کو تیز رکھتی ہے۔

ایک مضبوط واقعہ کے جواب کی منصوبہ یقینی بناتی ہے کہ جب ایک حملہ اندر سے چھپ کر آتا ہے، تو آپ کی ٹیم دن کے بجائے منٹوں میں نقصان کو محدود کرتی ہے۔ اپنی جواب کی کارروائی کی کارروائیوں کو دستاویز کریں، واضح کردار تفویض کریں، اور انہیں باقاعدگی سے دہرائیں۔

فشنگ دفاع ایک بار کی منصوبہ نہیں ہے۔ یہ مسلسل توجہ، اپ ڈیٹ شدہ ٹولز، اور اپنی تنظیم کے ہر سطح پر سیکیورٹی شعور کی ثقافت کی ضرورت ہے۔

اس صفحے کے وسائل

ہماری جانچ سے چارٹس اور حوالہ تصاویر، مفت میں دیکھیں اور شیئر کریں۔

  • فشنگ ای میل ایک غیر مطابقت پذیر بھیجنے والے اور منزل کو ظاہر کرتی ہے، ساتھ ہی بھیجنے والے، لنک، اور سرکاری سائٹ کی تصدیق کے مراحل بھی۔
    ایک قابل یقین پیغام پھر بھی جعلی ہو سکتا ہے، اس لیے پیغام سے باہر اس کے بھیجنے والے اور منزل کی تصدیق کریں۔

اکثر پوچھے جانے والے سوالات

فشنگ کیا ہے اور حملہ آور اسے کیسے انجام دیتے ہیں؟

فشنگ اعتماد کے لائق بھیجنے والوں کی نقل کر کے نقلی ای میلز، کالز، متن یا ویب سائٹس کے ذریعے شکار کو اعتماد کی معلومات یا رقم دینے پر مجبور کرتا ہے۔ ایف بی آئی کے انٹرنیٹ کریم کمپلین سنٹر نے 2022 میں 300,000 سے زیادہ فشنگ شکایات درج کیں، جس میں نقصان 52 ملین ڈالر سے زیادہ ہے۔ حملہ آور ہنگامی حالات، جعلی ڈومنز اور نقل کی گئی برانڈنگ کے ذریعے کامیاب ہوتے ہیں نہ کہ تکنیکی استحصال کے ذریعے۔

ای میل فشنگ، نیزہ فشنگ اور وھیلنگ میں کیا فرق ہے؟

ای میل فشنگ نقلی برانڈ ای میلز کو وسیع سامعین تک بھیجتا ہے جو اعتماد کی معلومات یا ادائیگی کی معلومات تلاش کرتے ہیں، جب کہ نیزہ فشنگ کسی مخصوص ہدف کے بارے میں معروف تفصیلات استعمال کرتے ہوئے پیغامات کو ذاتی نوعیت کا بناتا ہے۔ وھیلنگ مزید آگے جاتا ہے، انتظامی اور سی سوٹ کو خاص طور پر تار کی منتقلی کی اجازت دینے یا حساس کاروباری ڈیٹا کو پھیلانے کے لیے نشانہ بناتا ہے۔ جتنا زیادہ مقصود حملہ ہے، یہ عام طور پر اتنا ہی قائل اور مہنگا ہے۔

وشنگ اور سمشنگ کیا ہے، اور یہ ای میل فشنگ سے کیسے مختلف ہے؟

وشنگ بینکوں یا ٹیک سپورٹ کی نقل کرتے ہوئے آواز کالز استعمال کرتا ہے تاکہ مالیاتی معلومات اور اکاؤنٹ تک رسائی حاصل کی جائے، جب کہ سمشنگ نقلی SMS پیغامات بھیجتا ہے جن میں خطرناک لنکس ہوں، اکثر ڈیلیوری یا پارسل اطلاعات کے طور پر چھپے ہوں۔ دونوں ای میل کو کامل طور پر چھوڑ دیتے ہیں، انہیں DMARC جیسی ای میل آتھنٹیکیشن پروٹوکولز کو نقصان کرنے دیتے ہیں اور فون کالز اور متن کے ساتھ فوری جڑاؤ کا فائدہ اٹھاتے ہیں۔

فارمنگ کیا ہے اور اسے نقلی ای میل سے پکڑنا کیوں مشکل ہے؟

فارمنگ اصل یو آر ایلز کو خاموشی سے نقلی سائٹوں کی طرف ری ڈائریکٹ کرتا ہے، کوئی مشکوک ای میل یا لنک کی ضرورت نہیں، تو شکار ایک نقلی لاگ ان صفحہ پر اترتے ہیں یہاں تک کہ خود صحیح پتہ درج کرنے کے بعد۔ یہ ایک وقت میں ایک شکار کے بجائے بڑے پیمانے پر لاگ ان اعتماد کی معلومات کو نشانہ بناتا ہے، اور غلط تلسپی یا غلط ڈومین جیسی کوئی واضح بہکاؤ نہیں ہے۔

کلون فشنگ کیا ہے؟

کلون فشنگ ایک اصل، پہلے بھیجی گئی ای میل کو نقل کرتا ہے اور ایک خطرناک لنک کی جگہ لیتا ہے، اس حقیقت پر بینک کرتے ہوئے کہ شکار پہلے سے اصل بھیجنے والے پر اعتماد کرتے ہیں اور پیغام۔ چونکہ نقل ایسی چیز کے قریب قریب لگتا ہے جو جائز شکار نے پہلے سے دیکھا ہے، یہ اس شک کو کم کرتا ہے جو سردی کی، غیر متوقع ای میل عام طور پر متحرک کرتی ہے۔

فشنگ ای میل کی خصوصی نشانیاں کیا ہیں؟

چار انتباہات اکثر فشنگ ای میلز کو ظاہر کرتے ہیں۔ بھیجنے والے کے پتے کو غلط تلسپی والے ڈومنز جیسے “amaz0n-security.com” کے لیے چیک کریں، “آپ کے اکاؤنٹ کو 24 گھنٹے میں بند کیا جائے گا” جیسی ہنگامی حالات دیکھیں، اصل منزل یو آر ایل کو دیکھنے کے لیے لنکس پر ہوور کریں، اور گرائمر یا فارمیٹنگ کی غلطیوں کو اسکین کریں جو پروفیشنل تنظیمیں عام طور پر سے بچتی ہیں۔

ملٹی فیکٹر آتھنٹیکیشن فشنگ حملوں کو کامیاب ہونے سے کیسے روکتا ہے؟

ملٹی فیکٹر آتھنٹیکیشن مائیکروسافٹ کے مطابق خودکار اکاؤنٹ سے سمجھوتے کے حملوں میں سے 99.9% کو روکتا ہے، کیونکہ دوسری فیکٹر کے بغیر اکیلے چوری شدہ پاس ورڈ کافی نہیں ہے لاگ ان میں۔ یہاں تک کہ اگر فشنگ ای میل کامیابی سے آپ کی اعتماد کی معلومات کو منتقل کرتا ہے، تو MFA حملہ آور کو لاگ ان اسکرین پر روک دیتا ہے، اسے دستیاب بہترین دفاعات میں سے ایک بناتا ہے۔

SPF، DKIM اور DMARC کیا ہیں، اور کیا مجھے تینوں کی ضرورت ہے؟

SPF، DKIM اور DMARC ای میل آتھنٹیکیشن پروٹوکول ہیں جو ڈومین سطح پر ترتیب دیے جاتے ہیں جو تصدیق کرتے ہیں کہ آنے والی میل درحقیقت دعویٰ شدہ بھیجنے والے سے آتی ہے۔ ہاں، وہ متبادل کی بجائے ایک دوسرے کے ساتھ کام کرتے ہیں، اور DMARC اکیلا ڈومین جعلی سازی کو 90% تک کم کرتا ہے۔ تمام تینوں کے بغیر ترتیب دیے، حملہ آور اپنے ڈومین کو اپنے افراد یا صارفین کو نشانہ بنانے کے لیے جعلی سازی کر سکتے ہیں۔

حقیقی طور پر خطرہ کو کم کرنے کے لیے سیکیورٹی شعور کی تربیت کتنی بار ہونی چاہیے؟

سہ ماہی تربیت، سالانہ نہیں، وہ ہے جو سوئی کو ہلاتی ہے۔ وہ تنظیمیں جو ملازمین کو ہر 90 دن میں تربیت دیتی ہیں، وہ 12 ماہ کے اندر فشنگ کلک کی شرح میں 30% سے 5% سے کم تک جاتے ہوئے دیکھتے ہیں۔ سالانہ سیشن عادات کے مدھم ہونے کے لیے بہت بڑی خالی جگہ چھوڑتے ہیں، تو 90 دن کی کوئفالی ہے جو قابل پیمائش نتائج پیدا کرتی ہے۔

کون سے ٹولز کملچار انہیں کلک کرنے سے پہلے فشنگ سائٹس کو روکتے ہیں؟

DNS فلٹرنگ اور ویب پراکسی حقیقی وقت میں معروف فشنگ ڈومنز تک رسائی کو روکتے ہیں، Cisco Umbrella اور Cloudflare Gateway جیسی سروسز استعمال کرتے ہوئے جو لاکھوں خطرناک یو آر ایلز کے ڈیٹا بیسز کو برقرار رکھتے ہیں۔ اس کو ایک کلک فشنگ رپورٹ بٹن کے ساتھ ملانا ملازمین کو مشکوک ای میلز کو فوری طور پر پرچم کرنے دیتا ہے، آپ کی حفاظتی ٹیم کو حقیقی وقت کی خطرات کی معلومات آپ کی تنظیم کے لیے مخصوص فراہم کرتے ہوئے۔

اگر میں نے فشنگ لنک پر کلک کیا یا اپنا پاس ورڈ درج کیا تو مجھے پہلے کیا کرنا چاہیے؟

اکاؤنٹ کو فوری طور پر الگ کریں: سمجھوتا شدہ پاس ورڈ کو دوبارہ سیٹ کریں اور تمام فعال سیشنز کو منسوخ کریں، پھر MFA کو فعال کریں اگر یہ پہلے سے چالو نہیں تھا۔ اگر آپ نے کسی لنک پر کلک کیا یا منسلکہ کو ڈاؤن لوڈ کیا ہے تو میلویئر کے لیے مکمل اختتام اسکین چلائیں، اور اس اسکین کے مکمل ہونے تک ڈیوائس کو نیٹ ورک سے الگ تھلگ کریں۔

کمپنی کو فشنگ کے واقعہ کی اندرونی طور پر رپورٹ کتنی تیز رفتاری سے کرنی چاہیے؟

مشکوک سمجھوتے کے 15 منٹ کے اندر اپنی حفاظتی ٹیم کو مطلع کریں۔ یہ رفتار ریسپانڈرز کو حملہ آور کے بنیاد ڈھانچے کو روکنے کا وقت دیتی ہے اس سے پہلے کہ یہ دوسرے اکاؤنٹس تک پھیلے۔ تیز رفتار اندرونی رپورٹنگ واقعہ کے جواب میں کچھ کنٹرولز میں سے ایک ہے جہاں منٹ، گھنٹے یا دن کے بجائے، قابل پیمائش طریقے سے نتیجہ کو بدل دیتے ہیں۔

اعتماد کی معلومات چوری ہونے کے بعد اچھے واقعہ کے جواب کی منصوبہ میں کیا شامل ہے؟

ایک ٹھوس فشنگ جواب کی منصوبہ ہر چیز کو دستاویز کرتی ہے: فشنگ ای میل کے ہیڈرز، یو آر ایلز، ٹائم اسٹیمپ، اور لیے گئے ہر اقدام، جو تاریخی تحقیق اور ریگولیٹری رپورٹنگ کو سپورٹ کرتا ہے۔ یہ متاثرہ اکاؤنٹس کو الگ کرتا ہے، ڈیوائسز کو میلویئر کے لیے اسکین کرتا ہے، اور متاثرہ افراد کو مطلع کرتا ہے اگر صارف کا ڈیٹا عام ہوا ہے تو آپ کے علاقہ کے خلاف خروج کی اطلاع کے قوانین کے مطابق۔