فیشینگ تلاش فریبکارانه برای به دست آوردن اطلاعات حساس نظیر اطلاعات ورود بهحساب کاربری و سایر اطلاعات شناسایی شخصی است که شامل هرگونه اطلاعاتی میشود و پتانسیل شناسایی افراد از روی آن وجود دارد. از این اطلاعات به موارد زیر می توان اشاره کرد:
- نام کاربری (یوزرنیم – Username)
- کلمه عبور (پسورد – Password)
- جزئیات کارت اعتباری
- اطلاعات حساب بانکی
- ایمیل
- شمارهی تلفن
- پاسخ سؤالات محرمانه (که هنگام بازیابی حسابهای کاربری مورداستفاده قرار میگیرد.)
- کد ملی، کد پستی و شماره شناسنامه
حتی اطلاعات جزئی نیز میتواند شانس موفقیت حملات مهندسی اجتماعی بعدی را افزایش دهد. در خلال این حمله، به قربانی وانمود میشود که قابلاعتماد است. مواردی که بیشترین حمله فیشینگ در آنها اجرا میشود عبارتاند از:
- بانکها
- ارتباطات الکترونیکی
- ارائهدهندگان اینترنت
- شرکتهای خردهفروشی
- فروشگاههای اینترنتی و غیره
تلاش برای حملهی فیشینگ به طرق مختلف انجام میپذیرد. در ادامه به برخی از آن ها اشاره میکنیم.
کمپینهای ایمیل فریبنده
فیشینگ ایمیل در اصطلاح به عمل فریبکارانه در قالب ارسال ایمیل تقلبی به قربانی برای دستیابی به اطلاعات محرمانه، اطلاق میشود و در ظاهر به نظر میرسد از یک فرستندهی شناختهشده یا قابلاطمینان ارسالشده است.
فیشینگ میتواند اقدامی هدفمند باشد یا نباشد. در حال حاضر میتوان گفت که همه افراد حداقل یک بار از طریق ایمیل یک پیام کلاهبرداری فیشینگ دریافت کردهاند. از زمانی که تکنولوژی ضداسپم پیشرفت نموده نادیده گرفتن این دسته از ایمیلها را، آسانتر کرده است؛ بهطوریکه بسیاری از این پیامها مسدود شده و از دسترسی به صندوق پستی ایمیل منع میشوند. در شهریور ماه ۹۷، یک کمپین فیشینگ شناسایی شد که در قالب ایمیل به صاحبان سایت وردپرس – WordPress با قرار دادن لینک، پیشنهاد میکرد که پایگاه دادهی سایت خود را بهروزرسانی نمایند.

صفحهی فیشینگ در وبسایت قانونی هکشدهی وردپرس ایجاد شده است که هنگام کلیککردن روی کلید “بهروزرسانی”، یک صفحهی ورود جعلی وردپرس برای جمعآوری اطلاعات اعتباری کاربر باز میشود.
صفحات جعلی وب به عنوان بخشی از ایمیل فیشینگ به گونهای طراحی شدهاند که معتبر به نظر برسند. ایمیلهای فیشینگ معمولاً مدعی میشوند که شما فوراً نیاز به ارائه، تأیید یا مشاهدهی چیزی را دارید و آنها را در قالب لینکی به شما ارائه میدهند. سپس همان لینک شما را به صفحات جعلی وب هدایت میکند. بدون این ایمیلها، صفحات فیشینگ بازدیدکنندهی زیادی (مگر از طریق پیامهای فیشینگ در شبکههای اجتماعی و SMS) نخواهند داشت. نمونه ای از پیامک های فیشینگ در ایران برای فریب افراد و جمع آوری اطلاعات فردی آن ها را در تصویر زیر مشاهده می کنید.

صفحات ورودی فیشینگ که با دقت نظر و مهارت ساخته میشوند، به کاربران وانمود میکنند که در حال ورود به سرویس معتبری هستند. هنگامی که کاربران متوجه نشوند که صفحه ورودی جعلی است، مهاجمان جزئیات مربوط به اطلاعات ورود به حساب کاربری یا اطلاعات کارت اعتباری آنها را سرقت میکنند. اعتبارنامهها و اطلاعات شخصی بهسرقترفته برای فعالیتهای جعلی مورد استفاده قرار میگیرد. در اینجا مثالی از یک صفحهی جعلی که طی پاسخ به رویداد در یک وبسایت آسیبدیده پیدا شد، آورده شده است. ما یک دایرکتوری فیشینگ با نام “login-apple-account” در وبسایت مشتریان شناسایی کردیم. هنگام دسترسی به این مسیر از طریق HTTP، کاربران به یک وبسایت مربوط به Apple ID که بسیار معتبر و متقاعدکننده به نظر میرسید، هدایت میشدند.

فیشینگ در Google Docs
هنگامی که هکرها لینکهای مخرب را به اسناد آنلاین اضافه میکنند بخشی از ایمیلهای فیشینگ هستند. به اشتراکگذاری اسناد Google Docs بسیار معمول است؛ به طوری که بسیاری از افراد تصور میکنند که اشتراکگذاری آنها برای یک سازمان از طریق Google Drive امری عادی است. وقتی افراد روی لینکهای فیشینگ Google Drive کلیک می کنند، چیزی شبیه به این را می بینند:

در این مثال، نوار آدرس شامل یک URL جعلی است. با این حال، همه به آن توجه نکرده و قربانی چنین کلاهبرداریهایی میشوند.
فیشینگ هدفدار (Spear Phishing)
در بسیاری از انواع حملات فیشینگ، هدف معمولاً گروه گستردهای از افراد است. به عنوان مثال، کاربران Google Docs. با این حال، در حملات فیشینگ هدفدار، افراد خاصی را هدف قرار میگیرند. حملات خیلی هدفمند بسیار کمتر از سایر حملات فیشینگ که پیش از این مورد بحث قرار دادیم، اتفاق میافتد.
مهاجمان میتوانند قربانیان خود را در وب سایتها یا حتی شبکههای اجتماعی نظیر فیسبوک یا اینستاگرام به منظور آغاز یک کلاهبرداری سفارشی که قانونی هم به نظر میرسد، جستجو کنند.
در فیشینگ هدفدار مهاجم از طریق ایمیل یا بانکداری الکترونیک، قربانی خاصی را هدف قرار داده و ارتباطات خصوصی و یا مقدار قابلتوجهی پول را به سرقت میبرد. این حملات میتواند قربانیان واسطه را نیز هدف قرار دهد. مانند کسی که دسترسی خاصی به قربانیِ واقعی مورد نظر (منشی، حسابدار و غیره) دارد. در این حال مهاجمان از حساب آنها علیه افراد مهمتر در سازمان استفاده کرده یا کامپیوتر آنها را با نرمافزارهای مخرب آلوده میکنند تا به شبکهی داخلی سازمان دسترسی یابند.
اقدامات پیشگیرانه
هنگام ورود به حسابهای اعتباری در هر نقطه از وب، همیشه باید به جزئیات توجه شود. در اینجا چند مورد خطرآفرین فهرست شده است:
- آدرسهای اینترنتی مشکوک (URL)
- نبود HTTPS
- جملهبندی عجیب و غریب
- غلط املایی
- ارسالکنندههای ناشناس ایمیل
هر جایی که امکان پذیر باشد، از احراز هویت دو مرحلهای (۲FA) استفاده کنید. در این صورت اگر مجرمان اطلاعات اعتباری شما را سرقت کنند، بدون احراز هویت مجدد (SMS، برنامه تأیید هویت، شناسهی سختافزاری و غیره) قادر به استفاده از آن نخواهند بود.
تشخیص این حمله معمولاً دشوار است؛ چرا که صفحات مخرب به صورت عمیق درون ساختار دایرکتوری ایجاد میشوند. مردم عادی معمولاً این فهرستها را بررسی نمیکنند و تا زمانی که آدرس دقیق صفحه فیشینگ را ندانید، نمیتوانید تشخیص دهید که سایت شما هک شده است. بنابراین بهتر است یک حساب کاربری در Google Search Console برای اطلاع از مشکلات امنیتی، از جمله فیشینگ، داشته باشید. همچنین صاحبان وبسایتها میتوانند از سایتهای تخصصی نظیر PhishTank.com و VirusTotal.com استفاده کنند تا در صورتی که سایت آنها صفحات فیشینگ را Host کند، از این امر مطلع شوند. Sucuri همچنین ناظر پایگاهدادههای ۱۰ تامینکنندهی امنیتی بوده و اگر هر یک از آنها مشکلات وبسایتهای مربوط به خود را شناسایی کنند، به مشتریانشان اطلاع میدهند. لازم به ذکر است که بیشتر صفحات فیشینگ در واقع در سایتهای هک شده قرار میگیرند.
مطالب مرتبط:
ماکروهای آفیس مایکروسافت همچنان اولین روش برای انتشار بدافزار است
چگونه از کلمات عبور خود محافظت و مهاجمان را از خود دور کنیم؟
استفاده از سامانه ابری گوگل برای حمله به بانکهای آمریکا
منبع: Sucuri Blog
