حمله فیشینگ چیست؛ تکنیکهای جلوگیری از phishing
یکی از روش های کلاهبرداری در دنیای اینترنت فیشینگ است. اما حمله فیشینگ چیست؟ با استفاده از فیشینگ، هکر ها می تواند به اطلاعات مهم کاربران از جمله اطلاعات بانکی آنها دسترسی داشته باشند. حمله فیشینگ یکی از رایج ترین حملات سایبری است. در این مقاله به موضوع فیشینگ به چه معناست می پردازیم و در مورد تکنیک های این حمله صحبت می کنیم.
فیشینگ چیست؟
حمله فیشینگ چیست؟ معنای فیشینگ ( معنی phishing ) یک اصطلاح برای تشریح دزدی از فرد یا گروهی از کاربران، با استفاده از فرستادن ایمیل یا ایجاد صفحات مسموم است. این ایمیلها و صفحات، برای جمعآوری اطلاعات شخصی کاربران مانند اطلاعات حساب بانکی، اطلاعات اکانتهای ایمیل و دیگر اطلاعات کاربران ایجاد میشوند.
معنی فیشینگ به ز بان ساده، که در واقع خلاصه شده ی عبارت Password Harvesting Fishing است یعنی شکار گذرواژه کاربر از طریق یک طعمه.
مهاجمینی (فیشر) که از حمله فیشینگ استفاده میکنند، با تکنیکهای متفاوت، اقدام به جمع آوری اطلاعات محرمانه افراد میکنند. یکی از این روشها ایجاد صفحات تقلبی و ارجاع دادن کاربرها به آن صفحات است. کاربران نیز به دلیل اینکه این صفحات شبیه به صفحات اصلی طراحی شدهاند به آنها اعتماد کرده و اطلاعات شخصی خود را در آن صفحات، وارد میکنند.
در ادامه این مقاله از گروه تولید محتوای ایران هاست ( ارائه دهندهی سرور مجازی کانادا با بهترین سرعت و بالاترین امنیت ) به بررسی تکنیک های مختلف حمله فیشینگ خواهیم پرداخت.
سایتهای فیشینگ چه اطلاعاتی از کاربر میخواهند؟
در این مطلب، قرار است که در مورد فیشینگ (Phishing)، روش شناسایی حملات فیشینگ و روشهای مقابله با آن صحبت کنیم. همانطور که میدانید، همیشه افرادی قانونشکن هستند که در محیط های مختلف جهت سودجویی بیشتر، به حقوق دیگران حمله می کنند. در واقع، فضای مجازی و اینترنت هم عاری از وجود این گونه افراد نمی باشد. فیشینگ، اصطلاحی است که به گروهی از این حملات اطلاق می شود که با هدف دستیابی به اطلاعات محرمانه دیگران انجام می گیرد. یکی از اطلاعات مهمی که معمولاً مهاجمان به دنبال آن هستند، رمز عبور حساب های مختلف می باشد. علاوه بر این، نام کاربری، شماره حساب بانکی، تاریخ تولد و بسیاری از اطلاعات محرمانه دیگر جزء مواردی است که سایت های فیشینگ به دنبال یافتن آنها می باشند.
تکنیک های مختلف حملات phishing چیست؟
در زیر برخی تکنیکهای phishing ، روش های فیشینگ و خطرات فیشینگ را به صورت اجمالی بررسی می کنیم و با معنی فیشینگ بیشتر آشنا خواهید شد:
فیشر (مهاجم) یک صفحه مسموم ایجاد میکند و از طرق مختلف (مانند ایمیل) کاربران را به آن صفحه، هدایت میکند. پس از ایجاد اعتماد، از آنها میخواهد که اطلاعات محرمانه خود را در آن صفحات وارد نمایند. به عنوان مثال برای خرید اینترنتی کاربر را به لینک مسموم میفرستد تا در آن صفحه اطلاعات حساب بانکی خود را وارد کند و فیشینگ حساب بانکی صورت گیرد.
تکنیک Spear phishing یا فیشینگ نیزه ای:
در این روش مهاجم تلاش میکند تا حد ممکن اطلاعاتی در مورد قربانی بدست بیاورد تا اعتماد او را جلب کند. ۹۱ درصد فیشینگها از این روش استفاده میکنند. این روش مربوط به گروهها میشود. به این معنی که فیشر به جای اینکه به هزاران کاربر ایمیل بفرستد، اصطلاحا ایمیل انبوه (ایمیلی که به گروه خاصی که پیشتر شناسایی کرده است)، ارسال میکند.
Clone phishing چیست؟
در این روش فیشر یک ایمیل که خود کمپانی مورد نظر ارسال کرده است را دریافت کرده و لینکهای موجود در آن را با لینکهای مورد نظر خود جایگزین مینماید. سپس ایمیل را به کاربران همان کمپانی ارسال میکند.
Rogue Wi-Fi یا فیشینگ با وایرلس چیست؟
مهاجم یک محلی با اینترنت رایگان ایجاد میکند، در این فضا بر روی همه کاربرها تسلط داشته و اقدام به دزدیدن اطلاعات محرمانه آنها میکند.
روش Link manipulation:
در این روش فیشر یک لینک اشتباه اما شبیه به لینک اصلی برای کاربر ارسال میکند. به عنوان مثال به جای لینک: example.com آدرسexample.com برای شما ارسال میگردد.
تکنیک Filter evasion:
فیشرها اخیرا اقدام به ارسال عکس به جای لینک کردهاند که این امر، کار را برای anti-phishing ها سختتر میکند.
Phone phishing یا فیشینگ تلفنی چیست؟
همه فیشینگها از طریق اینترنت اتفاق نمیافتند. اخیرا فیشینگ از طریق ارسال پیامک یا از طریق تماس با کاربرها نیز به شدت مرسوم شده است. در این روش پیامهایی به کاربر ارسال میشود که ظاهراً از طرف بانک فرستاده شده و از کاربر میخواهد تا مثلاً به دلیل وجود ایراد در حسابشان، شماره خاصی را شماره گیری کنند. بعد از گرفتن شماره (که متعلق به فیشر است و با سرویس VOIP تهیه شدهاست)، از کاربر خواسته میشود تا شماره حساب و رمز دوم خود را وارد کند. یا اینکه با ارسال پیامک از کاربر خواسته میشود که برای دریافت هدیه به دستگاه خود پرداز مراجعه کرده و با بخش انگلیسی دستگاه کدهایی را وارد کند. که نتیجه این مورد انتقال پول به حساب فیشر است و حساب فیشینگ شده است. اگر چیزی در مورد سرویس voip نمی دانید در مقاله voip چیست در این مورد توضیح داده ایم.
تکنیک Evil twins در حمله فیشینگ چیست؟
این یکی از روشهایی ست که تشخیص آن سخت است. مهاجم، یک خط اینترنت در مکانهای عمومی با نام آن مکان، ایجاد میکند. که کاربران برای ورود به اشتباه بیافتند و از این طریق مهاجم، دسترسی به اطلاعات شخص پیدا خواهد کرد.
البته روشهای دیگری نیز مانند Whaling، Website forgery، Tabnabbing برای فیشینگ، وجود دارد. نمونهای از صفحهی فیشینگ را در زیر میبینید که میتواند در فهم معنی فیشینگ چیست به شما کمک کند:
برای کاربری که متداولا از eBay یا هر سرویس آنلاین دیگری استفاده میکند، این ایمیل میتواند به منزله یک سوال معمولی از کاربر برای تشریح اطلاعات کاربریاش باشد. البته ایمیلهای فیشینگ برای دزدیدن اطلاعاتی مانند username و password و اطلاعات حساب بانکی و غیره است.
ایمیل فیشینگ چیست؟
از آنجایی که ایمیلهای فیشینگ به صورت انبوه فرستاده میشوند لذا آنها هیچ ایده ای در مورد اینکه شما چه کسی هستید ندارند، در نتیجه ممکن است شما در بانک تجارت حساب داشته باشید اما یک ایمیل از اکانتی که با نام بانک ملت با مضمون وارد کردن اطلاعات کاربری، به شما فرستاده شده باشد. اگر موردی شبیه به این پیش آمد، آن ایمیل قطعا تقلبی است.
روش پیشگیری از ایمیل فیشینگ
- شرکتهای معتبر هیچگاه در ایمیلهای ارسالی، غلط املایی ندارند.
- اگر شرکت خاصی به دلیل اختلال از شما درخواست تصحیح اطلاعات خود را داشته باشد، قطعا به نام کاربری یا اطلاعات حساب شما اشاره خواهد کرد. در نمونه ی بالا تنها به گفتن eBay customer بسنده شده است، اگر واقعا این ایمیل از طرف eBay بود، قطعا ازنام کاربری شما استفاده میکرد.
- معمولا اینگونه ایمیلها، دارای ضرب العجل میباشند. به عنوان مثال در نمونه ی بالا از کاربر خواسته شده که در ۲۴ ساعت آینده اقدام به لاگین نمودن و تعویض اطلاعات کاربری بنماید .
- با وجود اینکه ایمیلهای فیشینگ هر روزه در مخفی کردن لینکها بهتر و بهتر میشوند، اما معمولا همراه خود لیستی از لینکهای نا مربوط به سایت شرکت ارائه میدهند. در نمونه ی بالا: com/ebay یک آدرس از eBay نیست. یک آدرس جعلی است که نام eBay در آن وجود دارد …
نکاتی که عموما ایمیلهای فیشینگ به آنها اشاره میکنند
- مشکلات اکانت مانند expire شدن پسورد، هک شدن اکانت و یا تمام شدن تاریخ مصرف اکانت شما که بنا به این دلایل، شما نیاز به بروز رسانی اکانت خود دارید.
- کارت اعتباری یا اطلاعات شخصی دیگر مانند اینکه بگوید اطلاعات شما به سرقت رفته است و یا نیاز به تغییر رمز عبور خود دارید.
- تایید یا (confirm) نمودن اطلاعات کاربری: برای این موضوع از شما میخواهند تا از لینک آنها به سیستم لاگین کنید و اطلاعاتتان را، تایید فرمایید .
نمونه کمپانیهایی که با نام آنها اقدام به فیشینگ میکنند
- بانکهای داخلی
- وبسایتهای پر طرفدار
- سایتهای دولتی و برنامه فیشینگ
- سرویس دهندههای اینترنت
- و…
تفاوت فارمینگ و فیشینگ
در فارمینگ تعداد زیادی از کاربران مورد حمله قرار میگیرند و در حقیقت قربانی میشوند. در این حالت در سیستم قربانی شونده، نیازی به تایید کاربر قربانی نیست و همین طور نیاز نیست تا به کاربران به صورت نفر به نفر ایمیل ارسال شود. در حقیقت فارمینگ از طریق تغییر فایل های میزبان در کامپیوتر قربانی شونده صورت می گیرد و یا از طریق بهره برداری از قابلیت آسیب پذیری های DNS server. به شما پیشنهاد می شود برای کسب اطلاعات در حوزه dns چیست به زبان ساده مقاله ما را مطالعه نمایید.
چند روش شناسایی حملات فیشینگ
قطعاً، برای این که بتوانیم با حملات فیشینگ به خوبی مقابله کنیم، بایستی که در گام اول آنها را بشناسیم. در اینجا، به چند روش شناسایی حمله fishing اشاره کردهایم:
- ارتباط ایمن را چک نمایید: زمانی که برای پرداخت اینترنتی به صفحه وب سایت وارد شدید، به نوار آدرس توجه نمایید. دقت کنید که آدرس صفحه از سمت چپ نوار آدرس، با نماد قفل و یا نوشته https:// شروع شده باشد. به جرأت میتوان گفت که وجود این نشانه ها تا حد زیادی خیال ما را از جعلی نبودن سایت راحت می کند ولی به این نکته مهم توجه کنید که این مورد، صد در صد کار نیست؟! نکات دیگری نیز هستند که باید آنها را مد نظر داشته باشید.
- آدرس دامنه سایت را با دقت مطالعه و بررسی کنید: در واقع، گاهی افراد مهاجم فقط یکی دو حرف از آدرس دامنه اصلی را اضافه یا کم میکنند تا آدرس تقلبی، طبیعی به نظر برسد. پس، حواستان را جمع کنید که آدرس نوشته شده بعد از https:// یا نماد قفل، حتماً مطابق با آدرس سایت اصلی باشد.
- نقش فراموشکارها بازی کنید! در زمان درج اطلاعات حساب برای پرداخت اینترنتی، فرض کنید که آنها را فراموش کرده اید و اطلاعات نادرست وارد کنید. به عنوان مثال، شماره کارت و شماره cvv2 یا سایر مشخصات را نادرست درج کنید. در این جا، اتفاقی که میافتد این است که سایت اصلی به نادرست بودن اطلاعات پی برده و هشدار می دهد. حال اینکه سایت تقلبی و کلاهبرداری، چون به سیستم بانک مرکزی متصل نیست، متوجه این اشتباه نشده و پیام خطایی به شما نشان نمی دهد. پس، به همین راحتی متوجه متقلب بودن سایت خواهید شد.
- از نرم افزار کمک بگیرید: می توانید یک افزونه ضد فیشینگ بر روی مرورگر خودتون نصب کنید. با این کار، بخش عمدهای از بررسیها توسط افزونه صورت میگیرد. افزونه مورد نظر به طور خودکار اصالت سایت را مورد بررسی قرار میدهد و اگر وبسایت کلاهبرداری تشخیص داده شود، پیام هشدار به نمایش در می آید.
- صفحه پرداخت را رفرش کنید: همانطور که می دانید بسیاری از صفحات پرداخت، برای امنیت بیشتر، صفحه کلیدی با ترتیب اعداد نامنظم قرار می دهند. یکی از نشانههای ساده این است که با رفرش کردن یک صفحه کلاهبرداری، نحوه قرارگیری اعداد این صفحه کلید تغییری نمی کند.
روش های مقابله و جلوگیری از فیشینگ کدامند؟
اکنون که با چند روش شناسایی حمله fishing آشنا شدیم، نوبت به مقابله با آن میرسد. واضح است که انجام همین مراحل و روش های شناسایی، مهمترین گام در پیشگیری و مقابله با این گونه حملات می باشد. با این حال، اقدامات دیگری نیز هستند که می توانید با انجام آنها، از حملات فیشینگ در امان باشید. برخی از این اقدامات عبارت است از:
- هیچگاه به لینکهایی که در ایمیل به شما میرسند وارد نشوید. به جای ورود به لینک ارائه شده در ایمیل، خودتان به صورت دستی نام شرکت را وارد کرده و به سایت آن وارد شوید. در نمونه بالا به جای ورود به url جعلی، میتوانید خودتان نام com را وارد نموده و وارد حساب کاربری خود شوید.
- هرگز اطلاعات شخصی خود را، از طریق ایمیل ارسال نکنید. اگر شرکتی از شما درخواست ارسال اطلاعات محرمانهتان را دارد و یا اعلام میکند که اکانت شما غیر قابل دسترسی است، به صفحه آن شرکت رفته لاگین نموده و از آن طریق اقدام به ارسال اطلاعات نمایید.
- هرگز اطلاعات خود را در سایت های نامطمئن وارد نکنید. در مورد سایت های بانک و یا سایت هایی که قرار است اطلاعات بانکی خود را در آن وارد کنید، ابتدا دقت کنید این سایت دارای گوهی SSL باشد و یا آدرس آن با HTTPS شروع شود. همه ی سایت ها می توانند با خرید SSL سایت خود را در برابر چنین مواردی ایمن کنند.
- معمولاً، مهاجمان برای این که شما را فریب دهند، از مطالب وسوسه انگیز استفاده میکنند. به عنوان مثال، مطالبی مثل پرداخت وام بانکی، دادن هدیه، حراجی آنلاین و… را ارسال میکنند. توصیه ما این است که هیجان زده نشوید و به هیچ وجه بر روی هر لینکی با این عناوین کلیک نکنید.
- یک کارت بانکی مخصوص برای کارهای اینترنتی قرار بدهید: سعی کنید این کارت را خالی نگه دارید و تنها در زمان خرید، مقدار پول مورد نیاز را به آن کارت منتقل نمایید. البته، باز هم یادآور میشویم که راه بهتر این است که با آموختن روش شناسایی حملات فیشینگ، صفحات تقلبی را تشخیص دهید و به هر لینک ناشناسی وارد نشوید.
در پایان، امیدواریم که مطالب گفته شده مفید بوده باشد و بتوانید با عملکردی هوشمندانه از دچار شدن به دام این کلاهبرداران در امان بمانید.
برای جلوگیری از حملات phishing بایست مفهوم فیشینگ یعنی چی ، فیشینگ یعنی چی رو درک کرد
در این مقاله کاملا با مفهوم فیشینگ یعنی چه و یا بصورت عامیانه فیشینگ چیه آشنا شدم