حملات فیشینگ چیست ؟
فیشینگ «Phishing» یکی از قدیمیترین و محبوبترین روشهای مورد استفادهی هکرها، برای به دام انداختن کاربران و سرقت اطلاعات مختلف آنها است. در تعریفی دقیقتر باید گفت که حملات فیشینگ، برپایه تکنیکهای مهندسی اجتماعی بوده و با توجه به استفاده مهاجمان از شیوههای نوین برای این نوع از حملات، میتوان آن را اصلیترین تهدید امنیتی برای کاربران اینترنت دانست.
یك مهاجم با برقراری ارتباط با كاربران و استفاده از مهارتهای اجتماعی خاص (روابط عمومیمناسب، ظاهری آراسته و...)، سعی مینماید به اطلاعات حساس یك سازمان و یا كامپیوتر شما دستیابی و یا به آنان آسیب رساند.
اهداف فیشرها
فیشرها یا همان مهاجمان سایبری با استفاده از تکنیکهای فشینگ، اهداف مختلفی را دنبال میکنند که اصلیترین هدف آنها، گذرواژههای حسابهای مختلف اینترنتی کاربران است.
اما فارغ از گذرواژه یا همان رمز عبور که عموما مهاجمان آن را به همراه آدرسهای ایمیل و نامهای کاربری مورد هدف قرار میدهند، ممکن است یک فیشر به دنبال اطلاعات هویتی مانند نام و نام خانوادگی، تاریخ تولد، محل تولد، شماره شناسنامه، کد ملی، کد پستی، محل سکونت، تحصیلات، شغل، شماره پاسپورت، شماره تلفن، شماره تامین اجتماعی، کد مالیاتی و... قربانی خود باشد. همچنین در حال حاضر، میتوان گفت که اطلاعات کارتهای اعتباری و رمزهای اینترنتی حسابهای بانکی، یکی از مهمترین اهداف فیشرها محسوب میشود.
حالتهای مختلف فیشینگ
بهصورت کلی حملات فیشینگ مبتنی بر قواعد مهندسی اجتماعی بوده و نمیتوان آن را در یک یا چند حالت مشخص و ثابت خلاصه کرد. ممکن است مهاجم در این نوع از حملات، از یک یا چند شیوه تلفیقی برای به دام انداختن قربانی خود استفاده کند. همچنین با توجه به توسعه و تغییرات مداوم در فناوریهای بکار رفته در ابزارهای ارتباطی دیجیتال و دنیای وب، ممکن است مهاجمان از تکنیکهای متفاوت و جدید استفاده کنند که لازم است کاربران همیشه درمورد شیوههای مورد استفاده فیشرها، اطلاعات خود را بهروزرسانی کنند.
اما براساس بررسیهای انجام شده روی تکنیکهای مورد استفاده برای حمله به قربانیان فیشینگ در گذشته و از طرفی از آنجا که اغلب ترفندهای فیشینگ تا به امروز بارها توسط مجرمان سایبری مورد استفاده قرار گرفته، میتوان حالتهای زیر را عمومیترین شگردهای فشیرها برای فشینگ معرفی کرد:
- ایمیلهای جعلی: در این نوع از حملات، مهاجم از طریق ارسال ایمیل و با جعل نام و عنوان فرستنده آن، ادعا میکند که مدیر سیستم یا پرسنل مرکز فناوری اطلاعات است. و از قربانی درخواستهای مختلف میکنند، که در همه ی این درخواست رمز عبور کاربر وجود دارد و عموما ایمیلهای فیشینگ کاربران را به وبسایتهای جعلی هدایت میکنند.
- جعل وبسایت: در این نوع از حملات، مهاجم با ایجاد یک وبسایت جعلی که مشابه یک سرویس دهنده اینترنتی معتبر و قانونی است، عموما از قربانی خود اطلاعات کاربری جهت ورود به حساب را درخواست میکند. لینک وبسایتهای فیشینگ از طریق شیوههای ارتباطی مختلف، مانند ایمیل و پیامک برای کاربران قربانی ارسال میشوند.
- پیامکهای جعلی: در این نوع از حملات، مهاجم ممکن است یک لینک مربوط به وبسایت فیشینگ را به قربانی خود بهصورت پیامک موبایلی (SMS) ارسال کند. همچنین برخی از مجرمان سایبری طی سالیان اخیر، برای دریافت اطلاعات هویتی و بانکی، از شیوههای ارسال پیامک جعلی بهصورت گسترده استفاده کردهاند که لازم است کاربران بیشتر از همیشه مراقب این نوع از حملات باشند.
- تماس تلفنی جعلی: در این نوع از حملات، مهاجمان با ایجاد سرویسهای جعلی همانند سرویسهای صوتی معتبر مورد استفاده در سرویسهای بانکداری تلفنی، اطلاعات حساب بانکی و پین کدهای کارتهای اعتباری قربانیان را دریافت میکنند. همچنین یکی از سناریوهای مورد استفاده در حملات فیشینگ پیشرفته با استفاده از تماسهای تلفنی جعلی، این است که فیشرها با داشتن اطلاعات هویتی اولیه از کاربر، طی یک تماسهای تلفنی جعلی، به راحتی قربانیان خود را فریب داده و اطلاعات حسابهای مختلف آنها را دریافت میکنند.
نحوه پیشگیری از حملات فشینگ:
- توجه داشته باشید، پرسنل مرکز انفورماتیک دانشگاه زنجان، تحت هیچ شرایطی درخواست ارسال کلمه عبور (پسورد) و هرگونه اطلاعات شخصی دیگر را از شما نمی کنند.
- آدرس email خود را در شبکه های عمومی انتشار ندهید و در صورت قرار دادن آن بر روی وب سایت خود به جای شکل user@znu.ac.ir به صورت user [at] znu.ac.ir یا شکلهای دیگر استفاده نمایید تا جمع آوری نرم افزاری آدرسهای ایمیل شما از صفحات وب، برای مقاصد سوء امکانپذیر نباشد.
- به نامههای الكترونیكی كه عموما ناخواسته بوده و در آنان از شما درخواست اطلاعاتی خاص در مورد كاركنان و یا سایر اطلاعات شخصی میگردد، مشكوك بوده و با دیده سوء ظن به آنان نگاه كنید. در صورتی كه یك فرد ناشناس ادعا مینماید كه از یك سازمان معتبر است، سعی نمایید با سازمان مورد ادعای وی تماس گرفته و نسبت به هویت وی كسب تكلیف كنید.
- در صورتیکه قبلا به حملات فشینگ پاسخ داده اید، در اسرع وقت کلمه عبور (پسورد) خود را تغییر دهید.
کارشناس مربوطه: مریم سیفائی 33052685