فیشینگ چیست؟
فیشینگ (Phishing) نوعی حمله سایبری است که در آن مهاجمان با جعل هویت نهادهای معتبر مانند بانکها، شرکتهای خدمات آنلاین یا سازمانهای دولتی، کاربران را فریب میدهند تا اطلاعات محرمانهای مانند رمز عبور، شماره کارت بانکی یا اطلاعات هویتی خود را افشا کنند. این حملات معمولاً از طریق ایمیلهای جعلی، پیامکهای مشکوک یا وبسایتهای تقلبی انجام میشود.
تاریخچه و تکامل فیشینگ
اولین حملات فیشینگ
فیشینگ برای اولین بار در اواسط دهه ۱۹۹۰ و در میان کاربران America Online (AOL) مشاهده شد. مهاجمان با ارسال ایمیلهای جعلی به کاربران، سعی در سرقت رمز عبور حسابهای کاربری داشتند.
تکامل روشها
با پیشرفت فناوری، حملات فیشینگ نیز پیچیدهتر شدند. امروزه شاهد انواع مختلفی از این حملات هستیم:
- فیشینگ سنتی: ایمیلهای جعلی با پیوندهای مخرب
- فیشینگ هدفمند (Spear Phishing): حملات متمرکز بر افراد یا سازمانهای خاص
- فیشینگ نیزهای (Whaling): هدف قرار دادن مدیران ارشد سازمانها
- اسپم فیشینگ: پیامکهای جعلی با لینکهای آلوده
- وویشینگ (Vishing): حملات تلفنی برای فریب قربانیان
روشهای رایج فیشینگ در ایران
۱. فیشینگ بانکی
بیشترین حملات فیشینگ در ایران علیه سیستمهای بانکی انجام میشود. مهاجمان با ارسال پیامکهایی با عنوان "بروزرسانی امنیتی حساب" یا "برنده شدن در قرعهکشی"، کاربران را به صفحات جعلی هدایت میکنند.
۲. فیشینگ پیامکی (اسپم فیشینگ)
| ویژگی | مثال ایرانی |
|---|---|
| محتوای فریبنده | "شما برنده جایزه ۱۰ میلیون تومانی شدید" |
| لینک مخرب | لینک به سایت جعلی همشکل با سامانه بانکی |
| زمان محدود | "فقط تا ۲۴ ساعت آینده فرصت دارید" |
| اطلاعات درخواستی | شماره کارت، CVV2، رمز دوم، تاریخ انقضا |
۳. فیشینگ در شبکههای اجتماعی
ایجاد صفحات جعلی اینستاگرام و تلگرام با نام برندهای معروف برای فریب کاربران و دریافت اطلاعات ورود.
نشانههای شناسایی حملات فیشینگ
علائم هشداردهنده در ایمیلها
- آدرس ایمیل فرستنده با نام شرکت مطابقت ندارد
- استفاده از غلطهای املایی و نگارشی
- درخواست اطلاعات محرمانه (بانکها هرگز رمز عبور را درخواست نمیکنند)
- ایجاد حس فوریت و فشار روانی
- لینکهای مشکوک (با نگهداشتن موس روی لینک میتوانید آدرس واقعی را ببینید)
علائم هشداردهنده در وبسایتها
- عدم وجود گواهینامه SSL (قفل سبز در آدرس بار)
- آدرس URL غیرمعمول یا با غلطهای املایی
- طراحی نامرتب و غیرحرفهای
- درخواست اطلاعات اضافی و غیرضروری
قوانین مرتبط با فیشینگ در ایران
ماده ۱۲ قانون جرایم رایانهای
بر اساس این ماده، هرکس به طور غیرمجاز دادههای متعلق به دیگری را دریافت کند، به حبس از ۹۱ روز تا یک سال یا جزای نقدی محکوم میشود.
مجازاتهای قانونی
| نوع جرم | مجازات |
|---|---|
| دسترسی غیرمجاز به دادهها | حبس ۹۱ روز تا ۱ سال |
| کلاهبرداری رایانهای | حبس ۱ تا ۷ سال |
| جعل دادهها | حبس ۱ تا ۵ سال |
| تخریب دادهها | حبس ۶ ماه تا ۲ سال |
نکات کاربردی برای مقابله با فیشینگ
اقدامات پیشگیرانه
- فعالسازی احراز هویت دو مرحلهای در تمام حسابهای مهم
- عدم کلیک روی لینکهای ناشناس در پیامکها و ایمیلها
- بررسی دقیق آدرس وبسایت قبل از وارد کردن اطلاعات
- استفاده از نرمافزارهای آنتیفیشینگ مانند افزونههای مرورگر
- بهروزرسانی منظم سیستمعامل و مرورگر
اشتباهات رایج کاربران ایرانی
- اعتماد به پیامکهای برنده شدن: بسیاری از کاربران تصور میکنند پیامکهای برنده شدن در قرعهکشی واقعی هستند
- وارد کردن اطلاعات بانکی در سایتهای ناآشنا: برخی کاربران برای خرید از فروشگاههای اینترنتی نامعتبر، اطلاعات کارت را وارد میکنند
- عدم توجه به "https": بسیاری از کاربران تفاوت بین http و https را نمیدانند
- ذخیره رمز عبور در مرورگر: این کار ریسک سرقت اطلاعات را افزایش میدهد
- استفاده از رمز عبور تکراری: استفاده از یک رمز عبور برای چندین حساب خطرناک است
انواع حملات فیشینگ پیشرفته
فیشینگ کلون (Clone Phishing)
مهاجم یک ایمیل معتبر را کپی کرده و لینک مخرب را جایگزین لینک اصلی میکند. سپس ایمیل را با اندکی تغییر برای قربانی ارسال میکند.
فیشینگ مبتنی بر DNS (Pharming)
مهاجم با تغییر تنظیمات DNS، کاربران را به وبسایتهای جعلی هدایت میکند. این روش نیاز به کلیک روی لینک ندارد.
فیشینگ از طریق تبلیغات (Malvertising)
استفاده از تبلیغات آنلاین برای هدایت کاربران به صفحات مخرب.
راهکارهای سازمانی برای مقابله با فیشینگ
آموزش کارکنان
- برگزاری دورههای آموزشی منظم
- شبیهسازی حملات فیشینگ
- ایجاد فرهنگ گزارشدهی موارد مشکوک
اقدامات فنی
| راهکار | توضیح |
|---|---|
| فیلتر ایمیل | استفاده از سیستمهای تشخیص اسپم و فیشینگ |
| فایروال | مسدود کردن آدرسهای مخرب |
| رمزنگاری دادهها | استفاده از پروتکلهای امن |
| مانیتورینگ | نظارت بر ترافیک شبکه و گزارشدهی |
چگونه پس از فیشینگ عمل کنیم؟
اقدامات فوری
- تغییر فوری رمز عبور حسابهای در معرض خطر
- تماس با بانک برای مسدود کردن کارت
- گزارش به پلیس فتا از طریق مرکز فوریتهای سایبری
- اسکن سیستم با آنتیویروس بهروز
- بررسی تراکنشهای اخیر در حسابهای بانکی
اقدامات حقوقی
- ثبت شکایت در سامانه پلیس فتا (www.cyberpolice.ir)
- جمعآوری مدارک (اسکرینشات، ایمیلها، پیامکها)
- مراجعه به دفاتر خدمات الکترونیک قضایی برای طرح دعوی
نتیجهگیری
فیشینگ یکی از جدیترین تهدیدات سایبری است که با افزایش استفاده از خدمات آنلاین در ایران، اهمیت مقابله با آن دوچندان شده است. آگاهی از روشهای فیشینگ، شناسایی نشانههای هشداردهنده و رعایت اصول امنیتی ساده میتواند از بروز خسارات مالی و اطلاعاتی جلوگیری کند. به یاد داشته باشید که بانکها و سازمانهای معتبر هرگز از طریق ایمیل، پیامک یا تماس تلفنی اطلاعات محرمانه شما را درخواست نمیکنند. با هوشیاری و آموزش مستمر، میتوان از دام فیشینگ در امان ماند.