فیشینگ (phishing) نوعی حمله مهندسی شده برای سرقت اطلاعات و دادههای کاربران است. برای مثال، دزدیدهشدن اطلاعات مرتبط با کارتهای بانکی یا دادههای ورود افراد به حسابهای کاربری مختلفشان در سطح اینترنت از مصادیق فیشینگ است. فیشینگ زمانی رخ میدهد که هکرها در قالب فردی عادی وارد یک سیستم میشوند و کاربران را فریب میدهند و تشویق میکنند تا با اقدامی مانند بازکردن ایمیل خود یا ارسال یک پیام در معرض خطر قرار بگیرند. بعد از اینکه کاربر از همه جا بیخبر، شروع به انجام اقداماتی در صفحات ایمیل یا پیامرسانهای خود میکند، برای او پیامی مشکوک ارسال میشود که با انتخاب آن و کلیککردن بر پیام به سمت یک بدافزار هدایت میگردد. در اینجاست که امکان دسترسی بیگانهها به اطلاعات و دادههای فرد مهیا میشود. نتایج چنین شیوهای از هکشدن، عواقب بسیار نامطلوبی دارد. مثلا هکرها میتوانند دست به دزدیدن هویت فرد بزنند، حسابهای بانکیاش را خالی کنند یا از طریق او به خریدکردن بپردازند. هکشدن دادهها و اطلاعات سازمانهای حساس و مهم هم میتواند موجبات خطرات امنیتی فراوان را فراهم نماید.
مثالهایی از حملات فیشینگ
برای آشنایی با حملات فیشینگ میتوان به موارد زیر اشاره کرد:
- ایمیلی که برای اعضای یک دانشکده ارسال میشود و حاوی خطراتی است که میتواند سیستم و دادههای آنها را هک کند؛
- ایمیلی که برای کاربران یک کتابخانه ارسال میشود و در آن خبر از سررسید اعتبار رمز ورود اعضای کتابخانه اعلام میشود و از هر کاربر میخواهد که اقداماتی را در راستای تمدید اعتبارش انجام بدهد.
این پیامها معمولا با لینکهایی ارسال میشوند که کاربر را به سمت صفحهای هدایت میکند. در صفحات مذکور، همه چیز به نظر عادی میرسد و از کاربر خواسته میشود که اطلاعات خود را وارد کند و در ازای آن، تمدید حساب کاربریاش را پیش ببرد. به این شیوه، دادههای او دریافت و سیستمش به شکلهای مختلف هک میشود.
تکنیکهای فیشینگ
فیشینگ از طریق ایمیل بسیار رایج است. در این روش، هکر سعی میکند که هزاران ایمیل را به کاربران مختلف ارسال کند. چون حجم ایمیلهای ارسالی بسیار زیاد است، حتی اگر درصد اندکی از افراد هم در تله بیافتند برای هکر سودآور خواهد بود. هکرها با کپیبرداری از سایتهای معتبر در تلاشند تا اعتماد کاربران مختلف را برای بازکردن ایمیلشان جلب کنند. محتوای پیامهایشان هم معمولا به گونهای است که افراد دریافتکننده را در ضرورت انجام اقدامی قرار بدهند.
نوع دیگری از فیشینگ هم وجود دارد که فرد یا شرکت خاصی را هدف میگیرد. در این مورد از هککردن، هکرها باید اطلاعات بیشتری نسبت به ساختار قدرت یک شرکت داشته باشند تا هدفمند کار خود را پیش ببرند و سیستمها را مورد تهاجم قرار بدهند. در این روش روند کار به صورت زیر خواهد بود:
- مهاجمان به اطلاعات کارکنان سازمان در بخشی خاص مثلا بازاریابی دسترسی پیدا میکنند و فاکتورهای پروژههای آخرشان را به دست میآورند.
- هکر سعی میکند که با ارسال ایمیلی در خصوص اطلاعات پروژه به مدیر بازاریابی، او را به سمت خواندن و بازکردن پیامش بکشاند.
- در آن پیام از مدیر خواسته میشود که وارد صفحه اطلاعات مربوط به پروژه شود و در گام نخست، اطلاعاتی هویتی یا امنیتی از او میگیرند. این اطلاعات باعث میشود که مهاجم بهسادگی به اطلاعات شرکت دسترسی پیدا کند.
روشهای جلوگیری از فیشینگ
شرکتها و اعضای آنها یا کاربران معمولی باید اقداماتی را یاد بگیرند تا از حمله هکرها جلوگیری کنند. به عنوان یک کاربر معمولی باید تلاش کنید که از بازکردن ایمیلهای مشکوک خود را دور نگه دارید. همیشه به نشانیهای ایمیل و وبسایتی که در پیامهای مختلف میآید، دقت کنید. توجه داشته باشید که سایتهای معتبر و ارگانهای رسمی چه نشانی و اطلاعاتی دارند و با مقایسه محتوای پیامهای مشکوک با اطلاعات رسمی سایتهای معتبر از ورود به آنها خودداری کنید.
هکرها معمولا برای جلب اعتماد کاربران سعی میکنند که لوگوی سایتی معروف یا نمای کلی آن را الگو و کپیبرداری کنند. با این حال، اگر دقت کافی به خرج بدهید، متوجه تفاوتها خواهید شد. شرکتها هم برای جلوگیری از افتادن به دام هکرها باید اقداماتی را در نظر داشته باشند. استفاده از تصدیق هویت دوعاملی میتواند روش مناسبی باشد. این روش امنیتی بهگونهای است که طی آن، هر کاربر با ارائه دو شاهد میتواند به احراز هویت دسترسی پیدا کند. یعنی امکان تایید هویت یک فرد فقط از طریق اتصال او به سیستم از طریق یک وسیله یا کد مختص به او در کنار ارائه اطلاعات و دانشی میسر است که فقط در اختیار همان کاربر قرار دارد. سازمانها با سختگیری درباره مدیریت رمزعبور کارکنان خود میتوانند مانع از شکلگیری رخدادهای تهاجمی از سوی هکرها شوند.
آموزش به کارکنان در خصوص حراست از دادهها و اطلاعات هم از گامهای مهمی است که هر سازمان در راستای حفظ امنیت خود برمیدارد. این روزها اطلاعات و دادهها از مهمترین ابزارهای هر سازمان هستند. پس باید در جهت نگهداری از آنها کوشا باشند.
سخن پایانی
نمونهای ملموس از تهاجم فیشینگ همان هکشدن کارتهای اعتباری در خریدهای اینترنتی است. برخی از سودجویان و هکرها با راهاندازی سایتها و بسترهای خرید ناامن و فریبدهنده، کاربران را به سمت خرید نهایی و پرداخت سوق میدهند. در صفحات جعلی پرداخت هم اطلاعات کارتهای بانکی کاربران گرفته میشود و حسابهایشان خالی میگردد. باید دقت کنید که خرید اینترنتی را از بسترهای امن پیگیری کنید و زمانی که از سوی یک فروشگاه اینترنتی به صفحه پرداخت راهنمایی میشوید، با نگاهی دقیق به ویژگیهای آن صفحه مطمئن شوید که در پایگاهی امن قرار دارید. مقوله فیشینگ از معضلات امنیتی بزرگی است که در ابعاد مختلف پیش میٰرود و میتواند خسارتهای سنگینی به افراد و سازمانها وارد کند. پس کسب اطلاعات درباره آن و چگونگی مقابله با تهدیدهایش ضرورت دارد.
صرافی پلاس با سالها تجربه در حوزهی خدمات ارزی یکی از پیشگامان این عرصه است. ما در صرافی پلاس حوالههای مختلف به تمامی کشورهای دنیار را در کوتاهترین زمان ممکن انجام میدهیم. مشتریان برای اطلاعات بیشتر میتوانند با کارشناسان حاذق و مجرب مجموعه از طریق ثبت نام در سایت و ارسال تیکت در ارتباط باشند. صرافی پلاس در ۷ روز هفته و به صورت ۲۴ ساعته (به جز روزهای تعطیل) در حال خدمت به مشتریان است.