2 - 07 - 2018
فیشینگ، تکنیک سوءاستفاده از کاربران
گروه فناوری- گزارشها و تحقیقات بینالمللی حاکی از آن هستند که فیشینگ خطرناکترین تکنیک برای دسترسی به اطلاعات کاربران اینترنتی و حسابهای بانکی به شمار میرود. به گفته کارشناسان، فیشینگ (Phishing) نوعی از حملات مهندسی اجتماعی است که بر پایه فریب افراد به منظور کلاهبرداری اقتصادی استوار است. در این روش درگاههای بانکی قلابی ساخته میشوند که با وارد کردن اطلاعات از سوی کاربران تمامی اطلاعات بانکی آنها لو رفته و هکرها به راحتی میتوانند حساب آنها را خالی کنند، لینکهای نامعتبر و ساختگی با محتوای دروغینی از سوی سایتهایی مانند بانکها و فروشگاههای آنلاین به ایمیل آنها ارسال میشود که با کلیک روی آنها راه را برای دسترسی هکرها به سیستم و اطلاعات شخصی خود هموار میکنند. همچنین از طریق پراکسیهای نامعتبر نیز بدافزارها وارد تلفن هوشمند یا کامپیوتر کاربران اینترنتی شده و کار هکرها آسان میشود. یکی دیگر از روشهای فیشینگ از طریق تلفن است به این طریق که پیامهایی ارسال میشوند که ادعا میکند از طرف بانک هستند و از مشتریها (استفادهکنندگان خدمات بانکی) میخواهند با توجه به مشکلی که برای حسابهای آنها به وجود آمده است، با یک شماره تماس بگیرند. به محض اینکه مشتری با این شماره تلفن (که متعلق به مهاجم است و یک سرویس تلفن اینترنتی است) تماس بگیرد، دستوراتی به مشتری داده میشود تا شماره حساب و رمز خود را وارد کند. فیشرهایی که از سرویس تلفن اینترنتی استفاده میکنند، گاهی اوقات از دادههای جعلی برای آیدیکالر استفاده میکنند تا برای مشتریان اینگونه به نظر برسد که این تماس از طرف یک سازمان مطمئن و معتبر انجام میشود.
همچنین تنها با ورود و بازدید یک قربانی به سایت جعلی عمل کلاهبرداری انجام نمیشود بلکه در برخی از روشهای فیشینگ از دستورات جاوا اسکریپت استفاده میشود تا نوار آدرس را اصلاح کند و تغییر دهد. این کار با قرار دادن تصویر یک آدرس اینترنتی قانونی و موجه در نوار آدرس یا بستن نوار آدرس اصلی و باز کردن یک نوار آدرس جدید که حاوی آدرس اینترنتی قانونی و موجه است، رخ میدهد به این طریق که یک فیشر (مهاجم) حتی میتواند از نقایص موجود در برنامه جاوا اسکریپت یک سایت معتبر و قانونی علیه قربانیان خود استفاده کند. این نوع حملهها (که به کراس سایت اسکریپتینگ معروف هستند) بهطور خاص سخت و پیچیده هستند چون آنها قربانی را به صفحه اینترنتی ثبت نام خدمات بانکی خود ارجاع میدهند. صفحهای که در آن همه چیز از آدرس سایت گرفته تا گواهی امنیتی، درست و صحیح به نظر میرسند. در حقیقت لینک دادن به صفحه اصلی حقهای برای به ثمر رساندن سرقت و انجام دادن حمله است. با انجام این کار کشف این حمله برای افرادی که دانش لازم را ندارند، کار بسیار سختی است. در سال ۲۰۰۶ چنین حملهای علیه سایت Pay Pal انجام شد.
یک برنامه فیشینگ در سطح جهانی با عنوان Man-in-the-middle که در سال ۲۰۰۷ کشف شد، از یک رابط ساده استفاده میکرد که به فیشر (مهاجم) اجازه میداد بدون هیچ مشکلی سایتهای خاصی را مجددا ایجاد کند و جزییات اطلاعات ورود یا لاگین افراد (نام کاربری و رمز عبور) وارد شده در وبسایت جعلی را برای ورود به سایتهای اصلی ثبت و ضبط کند.
برای از کار انداختن تکنیکها و برنامههایی که وبسایتها را با هدف پیدا کردن متون و علائم مرتبط با فیشینگ اسکن و بررسی میکنند، فیشرها به تازگی شروع به استفاده از وبسایتهایی کردهاند که با برنامههای فلش ساخته شدهاند. این گونه سایتها بسیار واقعی به نظر میرسند اما در واقع در این سایتها متون و علائم مرتبط با فیشینگ پشت ظاهر برنامههای فلش پنهان شدهاند. برای جلوگیری از دسترسی هکرها و سوءاستفادهکنندگان به اطلاعات کاربران از طریق تکنیک فیشینگ، آنها باید جانب احتیاط را نگه داشته، روی هر لینکی کلیک نکنند، آدرسهای سایتها را چک کرده و از مورد اعتماد بودن درگاههای بانکی اطمینان حاصل کنند.
فیشینگ، خطرناکترین حمله سایبری
نتایج یک نظرسنجی نشان داد کسبوکارهای کوچک و متوسط فناوری اطلاعات در حال انجام آموزش برای آگاهیرسانی کارکنان خود در خصوص امنیت سایبری بهویژه فیشینگ هستند.
به گزارش ایسنا، در روش فیشینگ (Phishing) معمولا نفوذگران در مرحله اول با اسپمکردن ایمیلهایی با تعداد بالا، دهها هزار یا حتی چندین میلیون ایمیل را برای تعداد زیادی از کاربران ارسال میکنند که حاوی مطالب فریبنده از طرف سایتهای آشنا مانند بانک، فروشگاه، شرکتهای معتبر و... هستند که البته در مواردی نیز افراد خاصی با تعداد کمی ایمیل مورد هدف قرار میگیرند.
به عنوان مثال صفحهای مشابه یکی از سایتها همچون بانک میسازند و با جابهجا کردن یک حرف از سایت مورد نظر لینکی را درون ایمیل قرار میدهند با این مضمون که برای تایید یا فعالسازی حساب خود روی آن کلیک کنید و در بعضی موارد تهدیداتی نیز انجام میدهند مانند اینکه در صورت عدم تایید حساب توسط لینک زیر، حساب شما به مدت یکماه مسدود خواهد شد!
هنگامی که کاربر روی لینک تقلبی کلیک کند، وارد سایت جعلی که توسط نفوذگر ساخته شده میشود که کاملا شبیه سایت اصلی بانک است و در قسمت ورود، کاربر اطلاعات خود را وارد میکند که در این لحظه این اطلاعات توسط سایت جعلی برای نفوذگر ارسال شده و به سرقت میرود و نفوذگر میتواند وارد حساب کاربر شده و پولهای او را سرقت کند.
نظرسنجی جدیدی از ۶۰۰ تصمیمگیرنده فناوری اطلاعات در کسبوکارهای کوچک تا متوسط (SMBs) انجام شد که تقریبا تمام SMBها در حال انجام نوعی آموزش برای آگاهیرسانی کارکنان درباره امنیت سایبری هستند که میتواند ناشی از ترس از فیشینگ باشد.
در گزارش جهانی جدید که وبروت منتشر کرده است، تصمیمگیرنده فناوری اطلاعات، تقریبا ۱۰۰ درصد از کارکنان کسبوکار خود را در زمینه آگاهی از امنیت سایبری آموزش میدهند. با این حال این گزارش نشان داد که این تعداد دورههای آموزشی بهطور قابل توجهی در حال کاهش است و تنها ۳۹ درصد از شرکتها بهطور مداوم در طول مدت استخدام به کارکنان خود آموزش میدهند.
با این وجود کسبوکارها در ایالات متحده، انگلستان و استرالیا بهطور جدی در حوزه امنیت سایبری فعال هستند. این تغییر در سازمانها نشان میدهد بیشترین حساسیت آنها در سال ۲۰۱۷ بوده است. همچنین یکی از نکات قابل توجه کاهش تخمین هزینه تخریب است.
در حالی که در سال ۲۰۱۷، فیشینگ رتبه سوم خطرناکترین خطر محسوب میشد، این موضوع برای سال ۲۰۱۸ تغییر کرد. تقریبا نیمی (۴۸ درصد) از پاسخدهندگان حملات فیشینگ را به عنوان تهدید شناخته شده و ۴۵ درصد گفتهاند کسب و کارشان حساس به حملات DNS است.
بهطور کلی نوع جدیدی از نرمافزارهای مخرب به رتبه ۶ رسیده و فیشینگ رتبه اول است، پس از آن انکار سرویس توزیع شده (DDoS) و حملات تلفنهمراه کاهش یافت. باجافزار از جایگاه پنجم در سال ۲۰۱۷ تا سوم در سال ۲۰۱۸ رشد کرد. با این حال این موضوع در حوزههای جغرافیایی متفاوت است.
اکثریت بزرگی از تصمیمگیرندگان فناوری اطلاعات در انگلیس (۶۹درصد) گزارش دادند که کسبوکارشان تقریبا بهطور کامل برای مدیریت امنیت فناوری اطلاعات و حفاظت از تهدیدات آماده است در حالی که تنها ۵۴ درصد از تصمیمگیرندگان فناوری اطلاعات، در ایالاتمتحده و استرالیا گزارش مشابهی دادهاند.
بر اساس اطلاعات سایت پلیس فتا، ظهور حملات جدید، تصمیمگیرندگان فناوری اطلاعات را ناخوشایند میکند. یکی از موثرترین راهکارهای حفظ امنیت شرکت، یک استراتژی امنیتی سایبری است که میتواند کاربران و دستگاههای آنها را در هر مرحله از حمله در برابر حمله احتمالی محافظت کند. چارلی تومو، معاون فروش جهانی تجارت، وب روت، در یک مصاحبه گفت: برای بسیاری از کسبوکارها، زمانی که زمان و تخصص در دسترس نیستند، تکیه بر یک ارائهدهنده خدمات مدیریتشده (MSP)، قدم مهمی برای تقویت تلاشهای امنیتی است.
درگاههای بانکی تقلبی
به گفته یک کارشناس امنیت سایبری، رایج ترین شیوه فیشینگ در ایران ایجاد درگاههای بانکی قلابی برای سوءاستفاده از اطلاعات بانکی کاربران و سرقت از حسابهای مالی آنهاست.
جواد دادگر در گفت و گو با «جهان صنعت» اظهار کرد: فیشینگ به معنای بدافزار نیست بلکه نوعی تکنیک هک کردن و به سرقت بردن اطلاعات است که در دنیا به کار برده میشود. در ایران نیز به شیوههای گوناگون اطلاعات کاربران اینترنتی را با شبیهسازی سرقت میکنند به ویژه این شیوه در زمینه درگاههای بانکی به شدت کاربرد دارد.
او افزود: در فیشینگهای ایرانی بیشترین شیوه رایج آن است که یک درگاه بانکی شبیهسازی شده و آدرسی شبیه آدرس اصلی درگاههای بانکی ایجاد میشود، پس از اتصال کاربران اینترنتی به درگاه شبیهسازی شده و درج اطلاعات کارت بانکی وی، تمامی اطلاعات در اختیار هکرها قرار میگیرد و به راحتی میتوانند حساب بانکی کاربر مورد نظر را خالی کنند.
ارسال لینکهای تقلبی
دادگر با اشاره به اینکه شیوههای دیگری نیز در فیشینگ وجود دارند بیان کرد: یکی از شیوههای رایج دیگر فیشینگ که در ایران نیز به شدت استفاده میشود ارسال یک لینک تقلبی به آدرس ایمیل کاربران است که در صورت کلیک کردن روی آن کلیه اطلاعات کاربر اینترنتی فاش شده و هکر میتواند به راحتی به اطلاعات سیستم کاربر فوق (چه کامپیوتر باشد و چه موبایل هوشمند) دسترسی پیدا کند.
او با اشاره به اینکه میتوان از طریق ایجاد سایتی غیرمعتبر به اطلاعات کاربران اینترنتی دسترسی پیدا کرد اظهار کرد: در واقع در این روش آدرس سایتهای معتبر شبیهسازی میشوند و در صورت بیتوجهی کاربران هکرها به راحتی میتوانند اطلاعات آنها را در اختیار داشته باشند.
این کارشناس امنیت سایبری در پاسخ به این پرسش که چگونه میتوان درگاهها، سایتها و ایمیلهای نامعتبر را شناسایی کرد بیان کرد: آدرس درگاههای بانکی همواره shaparak. ir است و باید آدرس درگاههای بانکی از سوی کاربران بررسی شود.
لزوم رعایت جانب احتیاط
او تاکید کرد: کاربران نباید تا کسب اطمینان کامل روی لینکهایی که از طریق ایمیلها ارسال میشوند کلیک کنند و باید جانب احتیاط را همواره رعایت کنند.
دادگر در پاسخ به اینکه در صورت لو رفتن اطلاعات به روش فیشینگ کاربران چگونه میتوانند از سیستم خود محافظت کنند گفت: در صورتی که کاربران اینترنتی روی لینکهای اشتباه کلیک کرده و هکرها موفق شوند با استفاده از روش فیشینگ به اطلاعات کاربران و سیستم آنها دسترسی پیدا کنند بیان کرد: در این صورت شرایط بسیار مشکل میشود و کاربران تنها با مراجعه به کارشناسان و متخصصان فناوری میتوانند بدافزارها را از سیستم خود پاک کنند.
او درباره اینکه در مارکتهایی مانند بازار، اپ استور و پلی استور بدافزارها و درگاههای مشابه شده وجود دارند که امکان به کار گرفتن سیستم فیشینگ را از سوی هکرها فراهم کنند اظهار کرد: مارکتهایی مانند بازار تنها به بررسی کلی نرمافزارها میپردازند و به جزییات برنامهها توجهی نمیکنند، اپ استور و پلی استور از بازار بهتر هستند اما باز هم نمیتوان به تمامی برنامههای ارائه شده در این مارکتها اعتماد کرد.

لطفاً براي ارسال دیدگاه، ابتدا وارد حساب كاربري خود بشويد