حملات فیشینگ هدفدار این روزها به قدری متداول شده است که به گوش اکثر کاربران اینترنت رسیده است. با این که حملات فیشینگ انواع مختلفی دارد ولی در تمام انواع آن، هکرها با استفاده از راهکارهایی قربانیان را فریب میدهند تا اطلاعات محرمانه وی (مانند هویت نامه ) را به دست آورده یا او را وادار به انجام کاری کنند.
فیشینگ هدفدار چیست؟
Spear Phishing یک تلاش هدفمند برای سرقت اطلاعات حساس مانند فایلهای محرمانه یا اطلاعات مالی است که از طریق حمله به یک شخص خاص بدست میآید. اجرای این سرقت، نیاز به شناسایی دقیق قربانی و بدست آوردن اطلاعات کاملا شخصی از وی دارد. این اطلاعات را میتوان از طریق دوستان وی، محلتولد، کارفرمای وی و حتی از طریق خریدهای آنلاینی که انجام داده است بدست آورد. مهاجمان برای فریب دادن قربانی، خود را به عنوان یک دوست یا یک سازمان قابلاعتماد معرفی میکنند.
این روش موفقیتآمیزترین روش کسب اطلاعات محرمانه در اینترنت است و 91 درصد فیشینگها از این روش استفاده میکنند. حتی میتوان ایمیلهای سازمانی جعلی یا حملات BEC را هم نوعی از حملات فیشینگ هدفدار دانست.
تفاوت فیشینگ و فیشینگ هدفدار
فیشینگ یک عبارت کلی برای هرنوع تلاشی برای فریب قربانیان و بهاشتراکگذاری اطلاعات حساسی مانند نامکاربری، گذرواژه و جزئیات کارتاعتباری برای اهداف مخرب است.
حملات فیشینگ همزمان به تعداد زیادی از افراد ارسال میشود و قربانی خاصی را مد نظر ندارند. هدف حملات فیشینگ، ارسال ایمیل جعلی است که به نظر میرسد از یک سازمان معتبر به افراد زیادی ارسال شده است و اشخاص با کلیک روی لینک اطلاعات شخصی خود را ارائه میدهند یا بدافزار دانلود میکنند.
ولی حملات فیشینگ هدفدار یک قربانی خاص را هدف قرار میدهد و پیامها بهگونهای تغییر داده میشوند که به نظر میرسد ایمیل از سمت فردی که به قربانی نزدیک است ارسال شده است و حاوی اطلاعات شخصی است.
در هر دو نوع فیشینگ، مهاجمان اغلب تحت یک ظاهر موجه و معتبر با قربانی از طریق ایمیل، رسانههای اجتماعی، تماس تلفنی(vishing نامیده میشود) یا پیامک (که smishing نام دارد) ارتباط برقرار میکنند.
فیشینگ هدفدار نیازمند تفکر و زمان بیشتری است
مهاجمان فیشینگ هدفدار سعی میکنند اطلاعات شخصی زیادی درباره قربانیان بدست آورند تا ایمیلهای ارسالی توجیهپذیر و واقعی به نظر برسد تا بدین وسیله شانس خود را برای گمراه کردن آنها افزایش دهند.
به علت محدود بودن ایمیلها در حملات فیشینگ هدفدار؛ شناسایی آنها دشوارتر از شناسایی حملات فیشینگ است به همین دلیل حملات فیشینگ هدفدار در حال گسترش هستند.
نحوه شناسایی قربانیان در فیشینگ هدفدار
مهاجمان دراین نوع سرقت، افرادی را هدف میگیرند که اطلاعات شخصی خود را در اینترنت قرار میدهند. آنها ممکن است پروفایلهای افراد را در شبکههای اجتماعی زیر نظر بگیرند و از این طریق به آدرس ایمیل، فهرست دوستان، موقعیت جغرافیایی و هر مطلبی که به اشتراک میگذارند (مثلا مطالبی مانند وسایلی که تازه خریداری کردهاند) دسترسی پیدا کنند. با تمام این اطلاعات، مهاجم میتواند به صورت یک دوست یا موجود آشنا رفتار کند و پیامی متقاعد کننده اما جعلی را به هدف خود ارسال نماید.
برای افزایش میزان موفقیت، این پیامها اغلب حاوی درخواستهایی فوری است. هکرها در ایمیلی به ظاهر موجه و معتبر از قربانیان میخواهند که فایل پیوستی را باز کنند و با ترفندی آنها را وادار به دانلود بدافزار یا کدهای مخرب مینمایند. یا این که از قربانی میخواهند روی لینکی که در ایمیل قرار داده شده کلیک کنند. در این لینکها معمولا از قربانیان خواسته میشود گذرواژه، شماره حساب، شماره کارتهای اعتباری و اطلاعاتی از این دست را ارائه دهند. هنگامی که مجرمان به اندازه کافی اطلاعات حساس را جمعآوری کردند، میتوانند به حسابهای بانکی دسترسی داشته باشند یا با استفاده از اطلاعات قربانی یک هویت جدید برای خود ایجاد کنند.
شش اقدام پیشگیرانه در برابر حملات فیشینگ
اگر چیزی وجود دارد که شما نمیخواهید یک کلاهبردار آنرا ببیند، هرگز آنرا پست نکنید یا حداقل از این موضوع اطمینان داشته باشید که در تنظیمات حریم خصوصی محدودیتهایی برای مشاهده توسط دیگران قرار دادهاید.
- مراقب اطلاعات شخصی خود در اینترنت باشید
با مشاهده پروفایلهای عمومی خود در شبکههای اجتماعی ببینید چه میزان از اطلاعات شخصی شما در دسترس مهاجمان قرار دارد.
- گذرواژه هوشمند انتخاب کنید
هیچگاه از یک گذرواژه تکراری یا مشابه برای حسابهایتان استفاده نکنید. همواره باید از گذرواژههای متفاوت برای حسابهای کاربری متفاوت استفاده کنید. استفاده مجدد از گذرواژهها به این معناست که اگر مهاجم به یکی از گذرواژههای شما دسترسی پیدا کرد از این طریق میتواند به تمامی حسابهای شما دسترسی داشته باشد. هرکدام از گذرواژههای شما باید با بقیه گذرواژههایتان متفاوت باشد و انتخاب گذرواژههایی با عبارت و اعداد تصادفی و اعداد بزرگ امنتر است.
مقاله راهکارهای ایجاد گذرواژه امن و نگهداری از آن به شما کمک میکند که گذرواژهای امن داشته باشید. انتخاب گذرواژه ضعیف به هکرها کمک میکند وارد حسابهای ظاهرا کم اهمیت شما شوند و بتوانند برای فیشینگ هدفدار اطلاعات بیشتری داشته باشند.
- بروزرسانی مداوم نرمافزارها
در صورت ارائه آخرین بروزرسانی نرمافزارها از سمت شرکت ارائهدهنده، بدون معطلی اینکار را انجام دهید. در بیشتر موارد این بروزرسانیها شامل بروزرسانیهای امنیتی نرمافزارها هستند و در برابر حملات متداول از شما محافظت میکند. در صورت امکان بروزرسانی خودکار نرمافزارها را فعال نمائید.
- روی لینکهای ارسال شده به ایمیلتان کلیک نکنید
اگر سازمانی، به عنوان نمونه یک بانک لینکی را برای شما ارسال کرده باشد مرورگر خود را باز کنید و بجای کلیک روی لینک، مستقیم وارد وبسایت بانک مربوطه شوید.
شما میتوانید با نگهداشتن ماوس روی لینک مقصد آنرا مشاهده نمائید، اگر آدرس اینترنتی با عنوان لینک ارائه شده در ایمیل مطابقت نداشت، به احتمال زیاد این یک لینک جعلی است.
بسیاری از مهاجمان فیشینگ هدفدار، با استفاده از عنوان یک سایت معتبر و قرار دادن لینک جعلی که مشابه آدرس اینترنتی اصلی است، سعی در فریب دادن کاربران دارند.
- هنگام بازکردن ایمیلها هوشیار باشید
اگر شما ایمیلی از جانب دوستتان دریافت کردید که از شما درخواست اطلاعات شخصی مانند گذرواژه یا پرداخت یک قبض را کرده است در اولین فرصت با او تماس بگیرید و تلفنی صحبت کنید. اگر امکان صحبت کردن نبود، برای انجام درخواست وی عجله نکنید. کسب و کارهای واقعی هرگز ایمیلی با این محتوا برای شما ارسال نمیکنند که از شما درخواست نامکاربری یا گذرواژه داشته باشند.
بهترین روش هنگام مواجه با چنین مواردی این است که شما با دوست یا کسب و کار موردنظر خارج ازفضای مجازی ارتباط برقرار کنید یا برای اطمینان خاطر بیشتر وبسایت رسمی آنها را مشاهده نمائید. این ایمیلها میتوانند فیشینگ هدفدار باشند.
- اجرای برنامه حفاظت از اطلاعات توسط سازمانها
سازمانهای بزرگ با هدف حفاظت از اطلاعات و دادهها، آموزشهایی پیرامون بهترین روشهای حفظ امنیت اطلاعات و امنیت سامانهها به کاربران خود ارائه میکنند و از این طریق تا حد زیادی موفق شدهاند از حملات فیشینگ هدفدار و سرقا اطلاعات خود جلوگیری کنند.
از شرکتهای متوسط گرفته تا بزرگ، باید برای محافظت از دادههای حساس در برابر دسترسی یا خروج غیرمجاز موانعی ایجاد شود تا اگر یک کاربر به دام فیشینگ افتاد اطلاعات سازمان به خطر نیافتند.