فیشینگ یکی از رایجترین حملات سایبری است و به روشهایی گفته میشود که یک نفوذگر با استفاده از آنها، اطلاعات مهم و حساس افراد را به سرقت میبرد. مهاجمان این کار را عمدتاً با ارسال ایمیلهای کلاهبرداری یا هدایت کاربران به سایتهای جعلی انجام میدهند. تنها چیزی که حملات فیشینگ را از هم متمایز میکند، شکل پیام است.
شاید بپرسید که اطلاعات ما چه کاربردی برای مهاجمان دارند؟ فرض کنید این اطلاعات، شامل اطلاعات کارت بانکی شما میشود و مهاجم با استفاده از آنها به سادگی میتواند از حساب شما پول برداشت کند. یا حتی هدف یک مهاجم میتواند به دست آوردن اطلاعات شخصی، مانند نام، شماره شناسنامه و دیگر مواردی باشد که میتوانند برای جعل هویت استفاده شوند.
تا پایان این مقاله لیان همراه باشید تا فیشینگ را به طور کامل مورد بررسی قرار دهیم.
اگر زمان کافی برای مطالعه این مطلب را ندارید، این پادکست را گوش کنید:
کلاهبرداران چگونه ما را فریب میدهند؟
مهمترین کاری که نفوذگر در یک حمله فیشینگ باید انجام دهد، این است که کاربر را فریب بدهد. یعنی کاربر باید باور کند که این یک ایمیل واقعی است و حتما باید کاری را که از کاربر خواسته شده، انجام دهد یا درگاه پرداخت جعلی، چه از لحاظ ظاهری و چه از لحاظ آدرس، باید مشابه سایت اصلی باشد تا کاربر متقاعد شود که اطلاعات خودش را در آن وارد کند. بنابراین واضح است که با کمی دقت و هوشیاری، به سادگی میتوانیم ایمیلها و سایتهای جعلی را از نمونههای اصلی آن تشخیص دهیم و در نتیجه، قربانی فیشینگ نشویم.
یکی از رایجترین شیوههایی که مهاجمان برای فریب افراد از آن استفاده میکنند، ارسال پیامهایی است که به نظر میرسد از طرف یک سازمان معتبر یا یک شخص قابل اعتماد است. این یک روش قدیمی است که قدمت آن به دهه ۹۰ میلادی برمیگردد اما هنوز هم رایج است و روزانه قربانیان زیادی میگیرد. تنها چیزی که در حملات فیشینگ تغییر پیدا کرده، اجرای هوشمندانهتر آنها است. همچنین با توجه به گسترش اپلیکیشنها و سایتهای محبوب، روش ارسال پیامهای فیشینگ نیز تغییر کرده است.
یکی از اصلیترین روشهای مهاجمان برای فیشینگ، استفاده از تکنیکهای مهندسی اجتماعی است. برای مطالعه بیشتر در این زمینه، مقاله زیر را بخوانید:
تا اینجای کار، هنوز فیشنگ رخ نداده است، اما اگر مهاجم موفق شده باشد که ما را فریب دهد، یک قدم دیگر به آن نزدیک شدهایم. یک پیام یا ایمیل فیشینگ، حاوی یک فایل پیوست مخرب یا لینک خروجی به یک وبسایت جعلی است. اگر نقشه مهاجم بدون نقص باشد، فایل پیوست را دانلود یا روی لینک کلیک میکنیم.
البته هنوز هم فیشینگ رخ نداده و فرصت داریم که صفحه را ببندیم و بازگردیم. اما اگر ادامه دهیم و اطلاعات خود را وارد کنیم، قربانی فیشینگ شدهایم؛ به همین سادگی!
یکی از بارزترین ویژگیهای یک پیام کلاهبرداری، استفاده از جملات پر زرق و برق و فریبنده است. مثلاً پیشنهادات پرمنفعت مثل برنده شدن در یک قرعهکشی گوشی آیفون یا هر جایزه ارزشمند دیگری. اگر ایمیل یا پیامی به نظر شما غیرمنطقی رسید، آن را باز نکنید زیرا به احتمال زیاد در خطر هستید.
یکی دیگر از تاکتیکهای مورد علاقه در میان مجرمان سایبری، ایجاد محدودیت زمانی است. یعنی از شما میخواهند سریعاً اقدامات لازم را انجام دهید زیرا ممکن است شانس خود را از دست بدهید. یک مثال دیگر این است که به شما میگویند تنها چند دقیقه فرصت دارید تا رمز اینترنتی کارت خود را عوض کنید در غیر این صورت کارت شما مسدود میشود.
فیشینگ چیست؟
برای این که قربانی فیشینگ نشوید، مقاله زیر میتواند به شما کمک کند:
۵ دستهبندی اصلی حملات فیشینگ
۱) Vishing
منظور از Vishing، فیشینگی است که از طریق تماسهای تلفنی اتفاق میافتد. با توجه به اطلاعات زیادی که افراد در شبکههای اجتماعی خود به اشتراک میگذارند، هیچ تعجبی ندارد که فیشرها به سادگی خودشان را به جای آشنایان یا برندهای معتبر معرفی کرده و اقدام به فریب کاربران کنند.
۲) Smishing
فیشینگ از طریق SMS یکی از سادهترین راههای حملات فیشینگ است. در یک حمله Smishing، کاربران ممکن است پیامی حاوی جزئیات یک سفارش جعلی دریافت کنند که یک لینک لغو سفارش دارد. این لینک در واقع به یک صفحه جعلی هدایت میشود که برای جمعآوری اطلاعات شخص طراحی شده است.
۳) فیشینگ موتور جستجوگر
در این روش، یک صفحه جعلی که روی کلمات کلیدی خاصی هدفگذاری شده، ساخته میشود و با استفاده از کمپینهای پولی موتورهای جستجوگر، در میان نتایج اول نشان داده میشود. با توجه با این موضوع، کاربر به این سایتها اعتماد میکند و وارد آنها میشود.
۴) Spear Phishing
برخلاف روشهای قدیمی فیشینگ که شامل ارسال ایمیل به میلیونها کاربر ناشناخته میشود. spear phishing طوری طراحی شده که کاربران خاصی را مورد هدف قرار میدهد. این حملات خطر بزرگتری محسوب میشوند زیرا فیشرها از طریق شبکههای اجتماعی و وبسایت شرکت، یک تحقیق کامل درباره مشخصات اجتماعی کاربر و سازمان آنها انجام میدهند. از بین تمام انواع حملات فیشینگ، Spear بیشتر از همه مورد استفاده کلاهبرداران قرار میگیرد و هم افراد را تحت تأثیر قرار میدهد و هم سازمانها را.
۵) حملات شکار نهنگ یا Whaling
حمله شکار نهنگ، تفاوت چندانی با فیشینگ spear ندارد اما گروه مورد هدف قرار گرفته، خاصتر و محدودتر است. این تکنیک، پستهای سازمانی مانند مدیرعامل و مدیر مالی را مورد هدف قرار میدهد که نقش مهمی در زنجیره اطلاعات سازمان ایفا میکنند. این عملیات در بین فیشرها به شکار نهنگ معروف است.
فناوری، بانکداری و سازمانهای درمانی، بیشتر از سایر سازمانها مورد هدف قرار میگیرند زیرا کاربران بیشتری دارند و وابستگی آنها به اطلاعات بیشتر است.
معرفی انواع فیشینگ
یک گزارش جالب از سایت APWG منتشر شده که نشان میدهد در ماه دسامبر سال ۲۰۱۹، حدود ۴۵ هزار سایت و ایمیل فیشینگ کشف شده و ۳۴۱ برند مورد هدف قرار گرفتهاند. گفتیم که عمده تفاوت حملات فیشینگ، در شیوه، ظاهر و محتوای پیام است. در این جا به چند مورد از رایجترین روشهای فیشینگ اشاره خواهیم کرد:
۱) فیشینگ از طریق ایمیل
کلاهبرداری از طریق ایمیل یا Email Spoofing، یکی از سادهترین و در عین حال رایجترین راههای کلاهبرداری است. کلاهبرداران این کار را به روشهای مختلفی انجام میدهند از جمله:
- از نام کاربری مشابه دوستان و آشنایان شما استفاده میکنند.
- خودشان را به عنوان رئیس یا مافوق شما جا میزنند و به این طریق شما را وادار میکنند که اطلاعات مهم خود را برای آنها ارسال کنید.
- هویت محل کارتان را جعل میکنند و از شما میخواهند که اطلاعات داخلی را فاش کنید.
۲) جعل هویت برند – هدف گذاری گسترده
در این روش، مهاجمان کاربرانی را مورد هدف قرار میدهند که سلیقهای مشترک، مانند علاقه به برندی خاص دارند. ایمیلهایی که در این روش ارسال میشوند، ایمیلهای معاملاتی مانند رسید، یادآوری پرداخت و کارت هدیه است. علت این که مهاجمان از این روش استفاده میکنند، اعتبار برند در میان طرفداران آن است.
۳) URL Phishing
مهاجمان از آدرس صفحه فیشینگ برای آلوده ساختن هدف استفاده میکنند. این لینکها شانس بالایی برای باز شدن دارند زیرا مردم علاقه زیادی به ارتباطات مجازی دارند و در صورتی که لینکی از سمت یک غریبه دریافت کنند، به احتمال زیاد روی آن کلیک میکنند.
پیوند پنهان: این دسته از لینکها، زیر عباراتی مانند “اینجا کلیک کنید” یا “از این جا دانلود کنید” پنهان شدهاند.
لینک کوتاه: یکی دیگر از راههای پنهان کردن آدرس، استفاده از سایتهایی است که آدرسها را کوتاه میکنند.
URL اشتباه: فیشرها دامنههای مشابه با وبسایتهای جعلی را خریداری میکنند و بعد از آن با ایجاد یک وبسایت یکسان، کاربران را فریب داده و به سمت این وبسایت هدایت میکنند.
حمله هموگرافی: مهاجمان از کلمات یا کاراکترهایی که مشابهاند استفاده میکنند تا کاربران را به اشتباه بندازند. در مثال زیر، میبینید که کاربر به جای amazon، از arnazon استفاده کرده است.
۴) حمله Subdomain
این حمله، افراد غیرفنی را مورد هدف قرار میدهد زیرا کلاهبرداران از عدم داشتن درک کافی افراد درباره تفاوت بین دامنه و زیردامنه سوءاستفاده میکنند.
۵) پیامهای پاپ آپ
سادهترین راه برای فیشینگ، پیامهای پاپ آپ است تا کاربر را به سایت جعلی هدایت کنند و اطلاعات هویتی او را به سرقت ببرند. این تکنیک با نام In-session phishing نیز شناخته میشود.
۶) حمله موتور جستجوگر
در این حمله، کلاهبرداران با استفاده از کمپینهای پولی، کاری میکنند که در کلیدواژههای خاصی، در میان نتایج اول جستجو ظاهر شوند. واضح است که لینکی که رتبه خوبی در نتایج جستجو داشته باشد، قابل اعتماد به نظر میرسد و کاربران با کلیک روی لینک و وارد کردن اطلاعات خود، در تله میافتند. در مثال زیر میبینید که یک سایت فیک دانلود گوگل کروم، وعده دانلود ۱۰۰% رایگان را داده است.
۷) کلاهبرداری از طریق وبسایت
این روش هم مشابه Email Spoofingh است با این تفاوت که وقت و انرژی بیشتری از مهاجم میگیرد. مهاجم سعی میکند از طراحی گرفته تا محتوا، همه چیز را با سایت اصلی شبیهسازی کند و URL سایت را هم با استفاده از مواردی که در روش سوم گفتیم، ایجاد میکند. همیشه بهترین کار این است که به جای کلیک روی لینک، URL سایت مورد نظر را خودتان به صورت دستی تایپ کنید.
۸) اسکریپت نویسی
اسکریپت نویسی یا (cross-site scripting (XSS، از اسکریپهای مخرب استفاده میکند که با استفاده از ایمیل، در کامپیوتر قربانی پیادهسازی میشوند. با توجه به این که بسیاری از وبسایتها از جاوا اسکریپت استفاده میکنند، ایجاد چنین حملاتی برای مهاجمان راحتتر میشود.
مهاجمان با استفاده از مهندسی اجتماعی، سایتهای پربازدید قربانیان خود را شناسایی کرده و سپس با آلوده ساختن اسکریپت این سایتها، کاربر را به سایت هدف خود هدایت میکنند. مرورگر در هنگام لود صفحه فیشینگ، اسکریپت مخرب را اجرا میکند و بدون این که کاربر بفهمد، حمله اتفاق میافتد.
۹) حمله مرد میانی (Man-in-the-Middle)
در حمله مرد میانی، مهاجم ارتباط بین دو طرف را قطع میکند. هکرها خود هویت خود را برای هر دو طرف معامله جعل میکند تا اطلاعات محرمانه مانند معاملات یا مکالمات را به سرقت ببرند.
مهمترین اهداف MiTM:
- وبسایت مالی: بین ورود و احراز هویت
- مکالمات/ اتصالات key-protected عمومی یا خصوصی
حمله MITM از دو روش اصلی برای برای اجرای تکنیکهای کلاهبرداری استفاده میکند: کلاهبرداری ARP و کلاهبرداری DNS
کلاهبرداری ARP: در این حمله، مهاجم اقدام به ارسال یک پیام ARP مخرب در محیط داخلی شبکه میکند. این کار، MAC آدرس مهاجم را به IP آدرس یک کامپیوتر یا سرور بر روی شبکه، اتصال میدهد.
کلاهبرداری DNS: حمله DNS spoofing یا DNS Cache Poisoning یک روش هک است که اطلاعات DNS را در حافظه پنهان برطرف کننده، خراب میکند. با این کار، DNS نتایج اشتباه را نمایش میدهد.
۱۰) Clone Phishing
در این روش، از یک ایمیل حاوی لینک یا پیوست که قبلا ارسال شده، استفاده میشود تا یک ایمیل کاملاً یکسان یا کلون شده ایجاد شود. کلاهبرداران لینک یا فایل پیوست را با لینک و فایل پیوست مخرب جا به جا میکنند.
این ایمیل کلون شده، به تمام مخاطبان قربانی ارسال میشود. کسانی که ایمیل را دریافت میکنند، روی لینکهای مخرب کلیک میکنند و خود نیز قربانی میشوند. این روش از این جهت خطرناک است که اصلا شک برانگیز نیست.
۱۱) فیشینگ تصویر
اگر ایمیلی دریافت کردهاید که حاوی تصاویر مورد علاقه شماست، احتیاط کنید زیرا این ایمیل میتواند یک حمله فیشینگ باشد. مهاجمان از تصاویر و سایر قالبهای رسانهای برای ارسال فایلهای گروهی و ویروس میکنند. دو روش برای جاسازی تصاویر فیشینگ در ایمیل وجود دارد.
- پیوند مستقیم عکس با URL و ارسال به قربانیان.
- استفاده از یک تصویر رمزگذاری شده (jpeg.) یا دیگر فایلهای رسانهای مانند موسیقی (mp3.)، ویدئو (mp4.) یا فایلهای گیف (gif.). در این نوع حمله، یک فایل مخرب یا ویروس داخل تصویر جاسازی شده است.
زمانی که قربانی عکس را دانلود میکند، در واقع یک فایل مخرب یا ویروس را دانلود کرده که موجب آلوده شدن کامپیوتر و تلفن همراه کاربر میشود.
۱۲) حمله فیشینگ صوتی
این نوع کلاهبرداری که با نام حمله vishing نیز شناخته میشود، پیام به صورت شفاهی به قربانی ابلاغ میشود. با این که در این روش از تکنولوژی استفاده نمیشود، یکی از سختترین انواع فیشینگ است زیرا شما هیچ راهی برای تأیید حرفهایی که از پشت تلفن گفته میشود ندارید.
۱۳) مدیر تقلبی
این روش که یکی از انواع حملات نهنگ محسوب میشود، مهاجم کارمندان شرکت را فریب میدهد تا اطلاعات حساس شرکت را فاش کنند.
۱۴) تزریق بدافزار
تزریق بدافزار از طریق ایمیل به سیستم یا شبکه، یکی از انواع رایج فیشینگ است. اهداف رایج یک حمله بدافزار عبارتاند از:
- هایجکینگ کامپیوتر کاربر یا یک Session
- سرقت اطلاعات محرمانه کاربر
- انجام فعالیتهای کلاهبردارانه
- اجرای یک حمله DDoS