پرسش ابتدایی، بسیار ساده است. اینکه چگونه میتوان فهمید که وبسایتی که از شما اطلاعاتی را درخواست میکند تقلبی است یا واقعی؟ بهطور معمول با بررسی درستی نشانی وبسایت، مانند URL و داشتن پروتکل HTTPS، اغلب کاربران از صحت محتوا اطمینان حاصل میکنند. برخی دیگر از کاربران، با کمک نرمافزارهای امنیتی و افزونههای کمکی، دامنههای جعلی و فیشینگ را شناسایی میکنند.
اما باید بدانید که اگر شما نیز مانند اغلب کاربران اینترنت، از روشهای اولیه امنیتی برای شناسایی سایتهای تقلبی استفاده میکنید، ممکن است قربانی یک حمله فیشینگ متفاوت شوید که به تازگی شناسایی شده است.
براساس گزارشی که بهتازگی توسط شرکت مایکی منتشر شده است، یک کمپین فیشینگ پیشرفته، با روشی نسبتا متفاوت با گذشته بهسرعت در حال گسترش است. مجرمان سایبری در این کمپین در حال پخش کردن لینکهایی در وبلاگها و سرویسهای مختلف هستند که ابتدا از کاربران میخواهد با استفاده از حساب فیسبوک خود وارد شوند تا بتوانند مقالات اختصاصی را خوانده یا محصولی را با تخفیف ویژه خریداری کنند.
وارد شدن با استفاده از حساب فیسبوک، روشی آسان است که بسیاری از وبسایتها از آن استفاده میکنند تا کاربران بتوانند به راحتی در یک سرویس شخص ثالث ثبتنام کنند.
بهطور معمول، وقتی روی "log in with Facebook" کلیک میکنید، یک پنجره پاپآپ «pop-up» متعلق به فیسبوک با دامنه facebook.com، بهصورت مستقل برای شما باز میشود و از شما میخواهد اطلاعات حساب فیسبوک خود را وارد کرده تا با استفاده از احراز هویت فیسبوکی، تایید کنید که سرویس مربوطه اجازه دسترسی به اطلاعات مورد نیاز شما را دارد.
با این حال محققان امنیتی دریافتهاند که در این کمپین فیشینگ، پس از اینکه کاربر روی کلید ورود از طریق فیسبوک کلیک میکند، فرآیند باز شدن پاپآپ، بهصورت جعلی توسط همان سایت آلوده بازسازی و ایجاد میشود. بهگونهای که در واقعیت هیچ پنجره پاپآپی برای قربانی باز نمیشود، بلکه چیزی شبیه به پنجره پاپآپ ورود از طریق فیسبوک به او نمایش داده میشود.
در تصویر زیر، به فرآیندی که در این کمپین رخ میدهد، اشاره شده است.
همانطور که در تصویر فوق نمایش داده شده است، با تلاش برای انتقال پنجره پاپآپ به بیرون از فضای مرورگر، میتوان دید که پاپآپ جعلی، امکان خارج شدن از کادر اصلی مرورگر را دارا نیست.
بنابراین، یکی از نکات قابل توجه در این کمپین، این است که کاربران برای اطمینان از صحت و درستی تمام پاپآپهای ورود نمایش داده شده در سایتهای مختلف، ابتدا میبایست تلاش کنند که آن را به بیرون از پنجره انتقال دهند.
پیشبینی میشود که در آینده نزدیک، تکنیک به کار رفته در این کمپین، علیه کاربران سایر سرویسها، مانند توییتر، گوگل و... نیز پیادهسازی شود.
توضیحات بیشتر در:
- Facebook Login Phishing Campaign