تقریبا بیش از دو دهه از اولین حمله فیشینگ اینترنتی میگذرد. تکنیکی قدیمی، محبوب و متداول در بین هکرها و مجرمان سایبری برای فریب، سوءاستفاده و سرقت اطلاعات گوناگون کاربران که به مرور زمان، در دورههای مختلف دستخوش تغییرات زیادی شده است.
فیشینگ یا همان «Phishing» مخفف عبارت Password Harvesting Fishing به معنی شکار کردن گذرواژه کاربر از طریق یک طعمه است که از عمد برای القای مفهوم فریب در آن، از حروف PH بهجای F استفاده میشود. همچنین بهطور معمول، به مهاجمی که از تکنیک فیشینگ برای حمله استفاده میکند، فیشر «Phisher» گفته میشود.
اهداف فیشرها
فیشرها یا همان مهاجمان سایبری با استفاده از تکنیکهای فشینگ، اهداف مختلفی را دنبال میکنند که اصلیترین هدف آنها، گذرواژههای حسابهای مختلف اینترنتی کاربران است.
اما فارغ از گذرواژه یا همان رمز عبور که عموما مهاجمان آن را به همراه آدرسهای ایمیل و نامهای کاربری مورد هدف قرار میدهند، ممکن است یک فیشر به دنبال اطلاعات هویتی مانند نام و نام خانوادگی، تاریخ تولد، محل تولد، شماره شناسنامه، کد ملی، کد پستی، محل سکونت، تحصیلات، شغل، شماره پاسپورت، شماره تلفن، شماره تامین اجتماعی، کد مالیاتی و... قربانی خود باشد.
همچنین در حال حاضر، میتوان گفت که اطلاعات کارتهای اعتباری و رمزهای اینترنتی حسابهای بانکی، یکی از مهمترین اهداف فیشرها محسوب میشود.
حالتهای مختلف فیشینگ
بهصورت کلی حملات فیشینگ مبتنی بر قواعد مهندسی اجتماعی بوده و نمیتوان آن را در یک یا چند حالت مشخص و ثابت خلاصه کرد. ممکن است مهاجم در این نوع از حملات، از یک یا چند شیوه تلفیقی برای به دام انداختن قربانی خود استفاده کند. همچنین با توجه به توسعه و تغییرات مداوم در فناوریهای بکار رفته در ابزارهای ارتباطی دیجیتال و دنیای وب، ممکن است مهاجمان از تکنیکهای متفاوت و جدید استفاده کنند که لازم است کاربران همیشه درمورد شیوههای مورد استفاده فیشرها، اطلاعات خود را بهروزرسانی کنند.
اما براساس بررسیهای انجام شده روی تکنیکهای مورد استفاده برای حمله به قربانیان فیشینگ در گذشته و از طرفی از آنجا که اغلب ترفندهای فیشینگ تا به امروز بارها توسط مجرمان سایبری مورد استفاده قرار گرفته، میتوان حالتهای زیر را عمومیترین شگردهای فشیرها برای فشینگ معرفی کرد:
- ایمیلهای جعلی:در این نوع از حملات، مهاجم از طریق ارسال ایمیل و با جعل نام و عنوان فرستنده آن، ادعا میکند که یک شخص یا سازمان معتبر و قانونی بوده و از قربانی درخواستهای مختلف میکند. عموما ایمیلهای فیشینگ کاربران را به وبسایتهای جعلی هدایت میکنند. اما ممکن است یک ایمیل فیشینگ حاوی یک سند جعلی برای آلوده کردن رایانه کاربر و سرقت اطلاعات او ارسال شود.
- جعل وبسایت: در این نوع از حملات، مهاجم با ایجاد یک وبسایت جعلی که مشابه یک سرویس دهنده اینترنتی معتبر و قانونی است، عموما از قربانی خود اطلاعات کاربری جهت ورود به حساب را درخواست میکند. لینک وبسایتهای فیشینگ از طریق شیوههای ارتباطی مختلف، مانند ایمیل و پیامک برای کاربران قربانی ارسال میشوند.
- پیامکهای جعلی: در این نوع از حملات، مهاجم ممکن است یک لینک مربوط به وبسایت فیشینگ را به قربانی خود بهصورت پیامک موبایلی (SMS) ارسال کند. همچنین برخی از مجرمان سایبری طی سالیان اخیر، برای دریافت اطلاعات هویتی و بانکی، از شیوههای ارسال پیامک جعلی بهصورت گسترده استفاده کردهاند که لازم است کاربران بیشتر از همیشه مراقب این نوع از حملات باشند.
- تماس تلفنی جعلی:در این نوع از حملات، مهاجمان با ایجاد سرویسهای جعلی همانند سرویسهای صوتی معتبر مورد استفاده در سرویسهای بانکداری تلفنی، اطلاعات حساب بانکی و پین کدهای کارتهای اعتباری قربانیان را دریافت میکنند. همچنین یکی از سناریوهای مورد استفاده در حملات فیشینگ پیشرفته با استفاده از تماسهای تلفنی جعلی، این است که فیشرها با داشتن اطلاعات هویتی اولیه از کاربر، طی یک تماسهای تلفنی جعلی، به راحتی قربانیان خود را فریب داده و اطلاعات حسابهای مختلف آنها را دریافت میکنند.
مطالب مرتبط:
- فیشینگ چیست و شیوههای شناخته شده فیشینگ به چه شکل انجام میشود