فیشینگ چیست؟
فیشینگ (Phishing) یکی از رایجترین و قدیمیترین انواع حملات سایبری است که در آن، مهاجم سعی میکند با سوءاستفاده از اطلاعات شما یا با هدایت شما به یک وبسایت جعلی، داراییهایتان را سرقت کند! این حملات، انواع و اقسام مختلفی دارند که شناخت آنها میتواند به شما کمک کند تا کمترین خطا را حین فعالیت در بازارهای مالی و ارزهای دیجیتال داشته و محافظ بهتری برای اطلاعات و داراییهایتان باشید.
فیشینگ (Phishing) یکی از رایجترین و قدیمیترین انواع حملات سایبری است که در آن، تبهکار یا کلاهبردار که ممکن است یک فرد، یک نهاد یا کسبوکار باشد ؛سعی میکند با فریب شما به اطلاعات مالیتان دسترسی پیدا کرده و سرمایهتان را سرقت کند! این روش، سالهای سال است که در سیستمهای مالی سنتی هم وجود داشته اما از آنجا که دنیای ارزهای دیجیتال به مراتب پیچبدهتر است و بازیابی تراکنشها در آن تقریباً غیرممکن، نمونههای بیشتری از فیشینگ را در بازارهای ارز دیجیتال میبینیم.
درواقع، اساس کار فیشینگ ویژگیهای روانشناختی خودِ کاربر است که این فرصت را در اختیار کلاهبردار قرار میدهد تا با سوءاستفاده از آن حمله خود را عملی کند (پای مشکلات اجرایی و نرمافزاری و هک وسط نیست)! به همینخاطر هر کاربری که در دنیای خدمات مالی و خصوصاً حوزه ناشناخته ارزهای دیجیتال فعالیت دارد، باید به فیشینگ و انواع آن اشراف داشته و روشهای جلوگیری از آن را بشناسد. پس تا انتهای این مقاله با ما در همتاپی همراه شوید تا همهچیز را درباره فیشینگ بدانید.
⚡ خرید بیت کوین 👈سریع و آسان
فیشینگ (Phishing) چیست؟
فیشینگ (Phishing) یکی از رایجترین و قدیمیترین انواع حملات سایبری است که در آن سارقین یا کلاهبرداران سعی میکنند به نحوی از ویژگیهای روانشناختی شما سوءاستفاده کرده و با ارسال یک پیام اغواکننده از طرق مختلف، به اطلاعات حساس شما دسترسی پیدا کرده و سپس از طریق آن دارایی شما را سرقت کنند.
مهمترین دادهها و اطلاعاتی که سارقین در این روش کلاهبرداری به دنبال آن هستند عبارتند از:
- نام کاربری
- رمزهای عبور
- شماره کارت اعتباری
- اطلاعات حساب بانکی یا کاربری
- عبارت بازیابی ۱۲کلمهای کیف پولها
روش انجام فیشینگها تقریباً ساده و مشابه هم است. مهاجم که میتواند یک فرد، کسبوکار حتی معتبر و یا نهاد یا سازمان باشد، خود را بهعنوان یک منبع معرفی کرده و اعتماد کاربر را جلب میکند، در برخی موارد نیز وعدههایی به کاربر داده شده و از نظر روانشناختی ترغیب قربانی صورت میگیرد، و نتیجه کار لورفتن اطلاعات و بهتبع آن ازدسترفتن داراییهاست.
اما اینکه این ترغیب و اغوا از چه کانالی صورت میگیرد، متفاوت است و باعث شده است تا در حال حاضر انواع مختلفی از فیشینگ را در سطح سیستمهای مالی سنتی و مدرن، خصوصاً حوزه ارزهای دیجیتال داشته باشیم.
انواع فیشینگ چیست؟
متأسفانه، یکی از مهمترین نکاتی که در مورد فیشینگ باید بدانید این است که خودِ قربانی در این نوع حمله سایبری اطلاعاتش را در اختیار مهاجم قرار داده و فرصت سوءاستفاده و سرقت را به او میدهد.
به همین خاطر نیز برای هر کاربری که سعی دارد از داراییهای خود در پلتفرمهای مالی سنتی و کریپتویی محافظت کند، لازم است تا با انواع فیشینگ و راههای احتمالی نفوذ مهاجمین آشنا باشد. در ادامه، انواع روشهای فیشینگ را معرفی میکنیم که بهویژه در ارز دیجیتال بهوفور اتفاق میافتند.
کلون فیشینگ (Clone Phishing)
کلون فیشینگ (Clone Phishing) یکی از رایجترین روشهای فیشینگ چه در سیستمهای مالی سنتی و چه در ارزهای دیجیتال است که در آن، مهاجم محتوای کاملاً قانونی و مشروع یک ایمیل یا پیغام را در یک آدرس ایمیل یا دامنه وبسایت جدید قرار داده و برای کاربر ارسال میکند.
بهانهای که برای موافقت با این پیغام جعلی آورده میشود هم عمدتاً تغییرات زیرساختی در کسبوکار یا سازمان موردنظر و بهروزرسانی ایمیل یا دامنه وبسایت آن است.
البته که این تغییرات ممکن است برای هر سازمان یا کسبوکاری پیش آیند؛ اما چند نکته وجود دارند که شما میتوانید با استفاده از آنها تشخیص دهید که پیغام واقعی بوده و از سوی شرکت موردنظر ارسال شده است یا جعلی است و قصد فیشینگ دارد:
- آیا آدرس قدیم به آدرس جدید هدایت (ریدایرکت) میشود؟
- آیا با واردکردن آدرس قدیمی بهصورت خودکار به آدرس جدید هدایت میشوید؟
- آیا در اخبار و بیانیههایی که در وبسایت پلتفرم منتشر شده از این بهروزرسانی حرفی زده شده است؟
اگر اینطور نیست، احتمالاً کلاهبردارها در کمین هستند و تنها کاری که باید انجام دهید این است که نسبت به ایمیل یا پیغام ارسالی بیتوجه باشید. نه چیزی را باز کنید، نه چیزی را تأیید کنید و نه روی لینکی کلیک کنید!
اسپیر فیشینگ (Spear Phishing)
اسپیر فیشینگ (Spear Phishing) که در فارسی به فیشینگ نیزهای هم شهرت دارد، روشی پیچیدهتر برای فیشینگ است. در این روش، کلاهبردار یا سارق، ابتدا مجموعهای از اطلاعات حساس و حیاتی را در مورد کاربر خود به دست میآورد (اطلاعاتی که احتمالاً کاربر تصور میکند جز خودش، نزدیکان و پلتفرمی که با آن در ارتباط است کسی دیگری از آنها اطلاع ندارد). سپس با استفاده از همین اطلاعات، پیغامی برای قربانی ارسال کرده، اعتماد او را جلب کرده و هدف خود را عملی میکند.
درواقع در این روش، اطلاعات شما نیزهای شده و به سمت شما پرتاب میشوند تا موجودیتان را طعمه کلاهبرداران و سارقین کنند!
تنها کاری که توصیه میشود برای درامانماندن از این روش فیشینگ انجام دهید، این است که اطلاعات حساس و حیاتی خود را در اختیار هیچ فرد، پلتفرم یا سازمانی قرار ندهید (مگر اینکه با آن کار کنید و به آن اعتماد داشته باشید).
ایمیل اسپوفینگ (Email Spoofing)
ایمیل اسپوفینگ (Email Spoofing) که به آن فیشینگ از طریق ایمیلهای جعلی نیز گفته میشود، دیگر روش متداولی است که برای کلاهبرداری در سیستمهای مالی سنتی و ارزهای دیجیتال استفاده میشود. در این روش، مهاجم یک ایمیل جعلی برای کاربر ارسال میکند که اغلب از روی ایمیلهای سازمانها، شرکتها یا افراد معتبر و مورداعتماد کاربر نیز جعل شده است.
ایمیلهایی که حاوی:
- تروجان
- کیلاگرها
- کدهای مخرب جمعآوریکننده اطلاعات
- لینک بدافزارهایی که شبیه اپلیکیشنهای محبوب هستند
- و مواردی از این دست…
بوده و اطلاعات و دارایی شما را هدف گرفتهاند.
ممکن است با بازکردن این ایمیل یا کلیککردن روی لینکهای ارسالی به یک وبسایت جعلی هدایت شوید و اطلاعاتتان به سرقت برود، ممکن است با نصب نسخه جعلی اپلیکیشنی که درواقع بدافزار بوده داراییتان را از دست بدهید و صدها امکان دیگر!
فارمینگ (Pharming)
روش فارمینگ (Pharming) اندکی با فیشینگهایی که تاکنون بررسی کردهایم تفاوت دارد؛ تفاوت آن هم در این است که در فارمینگ خودِ کاربر نقشی در قربانیشدنش ندارد و همهچیز بهصورت کاملاً حرفهای، نرمافزاری و پیچیده جلو میرود.
برای توضیح، بیایید نحوه دسترسی به وبسایت یا پلتفرم یک صرافی مثل بایننس (Binance) را باهم بررسی کنیم. در حالت عادی، شما آدرس این صرافی یعنی binance.com را وراد کرده و به آن دسترسی پیدا میکنید. اما اگر قرار بود بهجای واردکردن این آدرس، آدرس اینترنتی (IP) بایننس یعنی 18.181.37.227 را وارد می :ردید چه میشد؟!
حتماً که کار خیلی سخت میشد. برای اینکه این کار راحت شود، از سیستم نام دامنه یا دیاناس (DNS) استفادهمیشود که وظیفه آن اتصال یک دامنه – همان binance.com – به آدرس اینترنتی یا آیپی آن – همان 18.181.37.227 – است.
اکنون تصور کنید فردی یا سازمانی، این دیاناس را مسموم کرده باشد، بهطوریکهبا وارد کردن دامنه بایننس شما را به یک آیپی جعلی دیگر متصل و هدایت کند! یعنی شما دنبال یک پلتفرم خاص هستید و دامنه آن را وارد میکنید اما بهدلیل مسمومشدن دیاناس از یک پلتفرم جعلی سر در میآورید که بست نشسته است تا اطلاعات و داراییهایتان را واردش کنید تا به یغما ببرد!
تنها کاری که دستتان برمیآید این است که حین ورود به یک پلتفرم، بهویژه اگر قرار است در آن تراکنشهای مالی و رمزازی داشته باشید، کمی کنجکاوتر و دقیقتر باشید و مطمئن شوید که همهچیز درست سر جای خودش است.
سرقت دیاناس (DNS Hijacking)
سرقت دیاناس (DNS Hijacking) نیز تا حدود زیادی مشابه فارمینگ است که در بخش قبل توضیح دادیم؛ با این تفاوت که در این روش، ورودیهای دیاناس برای یک وبسایت قانونی دستکاری شده و تغییر میکنند تا با ورود کاربر به دامنه وبسایت، به سایتی جعلی هدایت شود.
برای انجام آن هم اغلب مهاجمین به کنترل روترها، قراردادن بدافزار روی سیستم کاربر یا تداخل در ارتباطات دیاناس متوسل میشوند.
جعل هویت (Impersonation)
یکی دیگر از روشهای فیشینگ که خیلی هم رایج و در عین حال ساده است، جعل هویت (Impersonation) است. در این روش، معمولاً آندسته از کاربران که مبتدی و سادهلوح هستند هدف گرفته میشوند و مهاجم، با جازدن خودش بهعنوان یک:
- اینفلوئنسر
- چهره شناختهشده
- مدیرعامل یا بنیانگذار صرافی یا …
او را فریب داده و به سمت وبسایت جعلیاش هدایت میکند، لینکهای مخرب برای او ارسال میکند و به هر ترتیب، اطلاعات و دارایی وی را به سرقت میبرد.
برای رهایی از این روش، اکیداً توصیه میشود به هیچکس در فضاهای مجازی نظیر تلگرام، اینستاگرام، دسکورد و غیره اعتماد نکنید و همواره این احتمال را مدنظر داشته باشید که تأییدههای بهظاهر معتبر مثل تیک آبی هم نمیتوانند تضمینکننده هویت واقعی فرد پشتپرده اکانت موردنظر باشند.
تایپو اسکوآتینگ (Typo Squatting)
در مثال فارمینگ، توضیح دادیم که شما با تایپکردن و سرچ binance.com، درصورتی که دیاناس سالم باشد به آیپی 18.181.37.227 متصل شده و وارد پلتفرم معاملاتی بایننس میشوید. اکنون تصور کنید کاربری اشتباه تایپی داشته باشد و به اشتباه binannce.com را سرچ کرده باشد.
ممکن است مهاجمینی وجود داشته باشند که به روش تایپو اسکوآتینگ (Typo Squatting) برای همین دامنه نیز یک وبسایت جعلی ایجاد کرده باشند و به محض سرچ، شما را به آن هدایت کرده و از شما کلاهبرداری کنند! وبسایتی که اتفاقاً دارای رابط کاربری و ظاهری کاملاً مشابه با وبسایت اصلی نیز هست تا جای هیچ شکوشبههای را باقی نگذارد.
چند راهکار هم وجود دارد تا هکرها سریعتر به خواسته خود برسند:
- راهاندازی سایت جعلی برا غلطهای تایپی مشابه مختلف
- اشتباه تایپی بیشتر از جانب کاربران (بهویژه اگر دامنه اصلی سخت باشد)
- بهینهسازی وبسایت برای موتورهای جستوجوی گوگل و افزایش رنکینگ سایت
- تبلیغات در شبکههای اجتماعی مختلف تا بیشتر در دید و دسترس عموم کاربران قرار گیرد و …
کافی است وقتی پلتفرم معاملاتی موردنظرتان را سرچ میکنید، کمی دقیقتر باشید و هنگام استفاده از آن نیز به URL و سایر جزئیات وبسایت توجه داشته باشید.
ریدایرکت وبسایت (Website Redirect)
در روش ریدایرکت وبسایت (Website Redirect)، زمانی که کاربر سعی دارد مسیرهای وبسایت را تغییر دهد یا به اصطلاح ریدایرکت کند، سر از ناکجاآباد درآورده و وارد یک وبسایت جعلی میشود.
مهاجمین در این روش، از آسیبپذیری میزبانها یا هاستهای (Hosts) وبسایت میزبان استفاده کرده و به محض ریدایرکت کاربر را به سمت وبسایت جعلی خود هدایت میکنند تا سربزنگاه اطلاعات و داراییهای او را به سرقت ببرند. بزرگترین تفاوتی که این روش با فارمینگ و سرقت دیاناس دارد این است که کاربر بهراحتی میتواند تغییر دامنه را در قسمت نمایش URL مرورگر خود ببیند و اگر کمی هوشیار باشد، از فیشینگ جلوگیری کند.
پس اگر در حال استفاده از یک سیستم بانکداری یا یک صرافی ارز دیجیتال هستید و خصوصاً حجم قابلتوجهی دارایی را نیز جابهجا میکنید، حتماً لازم است حین استفاده از پلتفرم به آدرس دامنه و URL آن توجه داشته باشید.
فیشینگ از طریق بدافزارها (Malware Phishing)
شما هنگام فعالیت در بازارهای مالی و خصوصاً بازار ارزهای دیجیتال، امکان دارد از نرمافزارها و اپلیکیشنهای مختلفی استفاده کنید. اپلیکیشنهایی مثل:
- کیف پولها
- پلتفرمهای معاملاتی
- ابزارهای تحلیل تکنیکال و فاندامنتال
- ابزارهای ردیابی قیمت یا برنامههایی نظیر آنها…
یک هکر، ممکن است با گنجاندن بدافزارهای خود در داخل برخی از این اپلیکشنها سعی کند دادههای شما را بهعنوانکاربر به سرقت برده و از این طریق به داراییهای شما دسترسی پیدا کند.
تنها راه گریز، این است که بهویژه اگر مبتدی هستید، از منابع قابلاعتماد و معتبر اپلیکیشنهای خود را دانلود کرده و در صورت نیاز، ترجیحاً از خودِ هر پلتفرم اپلیکیشن موبایلی یا کیف پول آن را بردارید. بهعنوان مثال، چندی پیش یک هکر توانسته بود یک نسخه جعلی از کیف پول اتمیک (Atomic Wallet) را در گوگل پلی بارگذاری کرده و از طریق از بسیاری از کاربران کلاهبرداری کند!
شاید بهتر باشد برای اطمینان بیشتر، بهویژه نسخههای موبایلی برنامههایموردنظرتان را از وبسایت رسمی پلتفرمهای موردنظر – مثل اتمیک والت – دریافت و دانلود کنید یا دستِ کم هنگام دانلود برنامه از اپ استور و گوگل پلی، تعداد دانلودها و کامنت کاربران را نیز مدنظر قرار دهید.
فیشینگ متنی و صوتی (Text and Voice Phishing)
با وجود اینکه اغلب روشهای فیشینگ از طریق ارسال ایمیل یا از طریق هدایت به وبسایت صورت میگیرند، اما ممکن است برخی هکرها از طریق ارسال پیامهای متنی و صوتی (Text and Voice) نیز اقدام به کلاهبرداری کنند.
این پیامها در هر شبکه اجتماعی که تصورش را کنید قابلیت ارسال دارند و محتوای آنها نیز اغلب شامل:
- جایزه
- ایجاد رعب
- هشدارهای اغواکننده
- یا ترغیبکننده برای ارائه اطلاعات
است.
رباتهای فیشینگ (Phishing Bots)
دیگر روشی که اخیراً برای کلاهبرداری مورد استفاده قرار میگیرد و بسیار هم پیشرفته است، استفاده از رباتهای فیشینگ (Phishing Bots) است. رباتهایی که:
- بهصورت خودکار حمله میکنند
- ایمیلهای انبوه به کاربران ارسال میکنند
- وبسایتهای جعلی ایجاد کرده و کاربران را به آن هدایت میکنند و …
در این رباتها معمولاً از سایر روشهای فیشینگ که در بخشها قبل معرفی کردهایم نیز استفاده میشود. مثلاً ممکن است برای دریافت اطلاعات کاربران بهصورت خودکار، از روش فیشینگ متنی و صوتی یا بدافزارها استفاده شده و برای هدایت کاربران به سمت وبسایتهای مخرب و جعلی نیز از روشهای سرقت دیاناس یا فارمینگ بهره گرفته شده باشد.
آیس فیشینگ (Ice Phishing) نیز آخرین نوع فیشینگ معرفیشده در این مقاله و از جمله روشهایی است که مختص بازار ارزهای دیجیتال است. در این روش، مهاجم یک تراکنش برای کاربر ارسال میکند که در صورت امضای تراکنش توسط کاربر با کلید خصوصی، اختیار کلیه دادهها و توکنهای کاربر به دست مهاجم میافتد!
چگونه از فیشینگ جلوگیری کنیم؟
همانطور که مشاهده میکنید، متأسفانه راهکارهای بسیار زیادی برای حملات فیشینگ وجود دارد. این تعدد روشها، با توجه به دو موضوع چالشبرانگیزتر هم میشود. اول اینکه عموم کاربران فعال در حوزه ارزهای دیجیتال شناخت کافی از این فناوری ندارند و مبتدی هستند؛ دوم هم اینکه حوزه ارزهای دیجیتال حوزهای تازه بوده و فاقد ساختارهای نظارتی و رگولاتوری مدون و قدرتمند است تا بتوان سرقتها و حملات صورت گرفته را بهصورت قانونی پیگیری و ردیابی کرد.
اساساً، سازوکار فناوری بلاکچین و ارزهای دیجیتال نیز به گونهای است که امکان نظارت متمرکز بر آن خیلی وجود ندارد و ردیابی تراکنشها یا بازیابی وجوه از دست رفته نیز در آن مشکل و در مواردی غیرممکن است. پس چاره چیست؟!
چند معیار وجود دارد که میتوانید آنها را چک کنید:
- آدرس فرستنده – که باید مطابق با ایمیل مبدأ یا دامنه شرکت یا سازمان باشد
- موضوع ایمیلها، هشدارها، نوتها یا صوتهای ارسالی – که نباید اغواگرانه، تبلیغاتی یا فوری باشد
- لینکها – یک ایمیل یا پیام واقعی ارسالی اغلب با پروتکل HTTPS به وبسایت اصلی لینک شده است
- پیوستها – که در حملات فیشینگ اغلب لینکهای ناشناس، اپلیکیشنهای مشکوک یا فایلهای زیپ هستند
- زبان و نگارش – که در حملات فیشینگ ممکن است غیررسمی بوده و دارای غلط املایی باشد
- رابط کاربری یا URL – در حملات فیشینگ ممکن است این تفاوتها را احساس کنید
اما برای جلوگیری از فیشینگ هم میتوانید موارد زیر را انجام دهید:
- احراز هویت دو مرحلهای (2FA) را فعال کنید
- به هر پیام، لینک یا برنامهای که میبینید مشکوک باشید
- در مورد هر دانلود، تراکنش، هر ورود به پلتفرم و ارائه اطلاعاتی محتاط باشید
- در صورت دریافت ایمیل، سایر راههای ارتباطی با فرد یا شرکت موردنظر را نیز امتحان کنید
- اطلاعات خود نظیر پسوردها، عبارتهای بازیابی یا نامهای کاربری را محافظت کنید
در صورت درگیری با فیشینگ چه باید کنیم؟!
با همه نکاتی که در بخش قبل به آنها اشاره کردیم، باز هم این احتمال وجود دارد که در دام حملات فیشینگ گرفتار شوید. متأسفانه، درصورتیکه در دنیای کریپتو دچار چنین مشکلی شوید، عملاً ردیابی تراکنشها و بازگردانی ارزهای دیجیتال ازدسترفته دشوار و در بسیاری موارد غیرممکن خواهد بود!
با این حال، مراحلی که میتوانید برای پیگیری موضوع از طریق مراجع ذیربط طی کنید به شرح زیر است:
- مراجعه به یکی از دفاتر خدمات الکترونیک قضایی
- طرح شکایت و ثبت شکوائیه (ارائه اسناد و مدارک دال بر کلاهبرداری)
- ارسال پرونده به دادسرا و همینطور پلیس فتا به منظور رسیدگی و سپس دادگاه کیفری
جمعبندی
فیشینگ (Phishing) یکی از رایجترین و قدیمیترین انواع حملات سایبری است که در آن سارقین یا کلاهبرداران سعی میکنند به نحوی از ویژگیهای روانشناختی کاربر سوءاستفاده کرده و با ارسال یک پیام اغواکننده از طرق مختلف، به اطلاعات حساس وی دسترسی پیدا کرده و سپس از طریق آن دارایی او را سرقت کنند. در برخی دیگر نیز ممکن است پای اطلاعات در میان نباشد و کاربر به طرق مختلف به وبسایت یا پلتفرم جعلی هدایت شده و مورد سوءاستفاده قرار گیرد.
در متن مقاله، انواع روشهای فیشینگ – به ویژه در حوزه ارزهای دیجیتال – معرفی شده است:
- فارمینگ (Pharming)
- جعل هویت (Impersonation)
- کلون فیشینگ (Clone Phishing)
- اسپیر فیشینگ (Spear Phishing)
- سرقت دیاناس (DNS Hijacking)
- تایپو اسکوآتینگ (Typo Squatting)
- ایمیل اسپوفینگ (Email Spoofing)
- ریدایرکت وبسایت (Website Redirect)
- فیشینگ از طریق بدافزارها (Malware Phishing)
- فیشینگ متنی و صوتی (Text and Voice Phishing)
- رباتهای فیشینگ (Phishing Bots)
- آیس فیشینگ (Ice Phishing) و …
کلیه این روشها بهطور کامل در متن معرفی شده و به روشهای جلوگیری از فیشینگ یا در صورت درگیری با آن، مواجهه و پیگیری موضوع نیز پرداخته شده است.