آنچه در این مقاله میخوانید
از اولین روزهای پیدایش اینترنت، کلاهبردارها به دنبال روشهایی برای سرقت پول و هویت کاربران هستند. هرچه آگاهی کاربران از تهدیدات سایبری افزایش یافت، دانش کلاهبرداران سایبری نیز بیشتر شد، اما نمیتوان به این دلیل دیگر از اینترنت استفاده نکرد، در عوض بهترین راهکار این است که آگاهی خود را بهروز نگهداشته و در مورد نحوه کار هکرها و رایجترین روشهای کلاهبرداری دانش خود را افزایش دهیم.
روشهای کلاهبرداری ایمیلی که با نام فیشینگ شناخته میشود، یکی از رایجترین تهدیدهای سایبری است؛ به همین دلیل آشنایی با این روشها برای مقابله و در امان ماندن از آنها هنگام وبگردی، ضروری است. در ادامه این مقاله به معرفی اجمالی فیشینگ میپردازیم.
فیشینگ چیست؟
بر اساس سایت phishing.com، فیشینگ نوعی جرم سایبری است که طی آن هکرها در قالب یک سازمان یا مؤسسه معتبر با شما ارتباط برقرار میکنند تا اطلاعات حساس یا خصوصی شما را به دست بیاورند. پس از دسترسی به این اطلاعات، در بیشتر مواقع از آن برای سرقت اموال یا هویت شما استفاده میشود.
در بیشتر موارد فیشینگ با استفاده از ایمیل یا پیامک انجام میشود، در سایر روشهای فیشینگ از شما خواسته میشود که روی یک لینک کلیک یا فایلی را دانلود کنید؛ سپس کامپیوتر شما را به بدافزاری آلوده میکند که ممکن است باعث شود اطلاعات شخصی شما به دست افراد سودجو بیفتد.
اسپوفینگ (Spoofing)
اسپوفینگ نوعی فیشینگ است که با ساخت وبسایت یا نمونه ایمیلی که شباهت بسیار زیادی با وبسایتهای معتبر دارد، اقدام به فریب کاربران میکند؛ طراحی این سایتها و ایمیلها به صورت حرفهای انجام میشود و تشخیص آنها از نمونههای اصلی بسیار دشوار است. با اینکه اغلب، طراحی وبسایت فیشینگ شباهت زیادی با نمونه اصلی دارد؛ اما آدرس (URL) آن کمی متفاوت است. تصویر شماره 1 نسخه جعل شده سایت آمازون است.
تشخیص ایمیلهای جعل شده از ایمیلهای واقعی بسیار دشوار است و به همین دلیل شناخت روشهای کلاهبرداری ایمیلی اهمیت پیدا میکند. در ادامه چند نمونه ایمیل جعل شده را میبینید که یکی از آنها مربوط به نتفلیکس و دیگری مربوط به بانک آمریکا است.
حتی چشمهای آموزشدیده هم ممکن است تصور کنند که ایمیلهای بالا 100 درصد واقعی است. گرچه همیشه تفاوتهای اندکی وجود دارد که تقلبی بودن ایمیل را افشا میکند؛ اما عدم شناسایی این تفاوتها به معنای فریب توسط این ایمیلها و تسلیم شدن در برابر عواقب احتمالی آنها است.
رایجترین انواع فیشینگ یا کلاهبرداری ایمیلی
نمونههای فیشینگ ایمیلی بیشمارند، آنقدر که هرگز نمیتوانیم تمامی انواع آن را شناسایی کنیم. با این حال میتوان به چند نمونه رایج آنها و همچنین خصوصیات هر کدام اشاره کرد تا بتوانید آنها را بهتر شناسایی کرده و از کلیککردن روی چنین ایمیلیهایی خودداری کنید. در ادامه با 9 روش فیشینگ ایمیلی رایج آشنا میشوید:
1. ایمیلهای دولتی
چه کسی از دولت قابلاعتمادتر است؟ جایی که به نظر میرسد قابل هکشدن نیست. با این حال این عقیده کاملاً اشتباه است. طراحی ایمیلها در این روش به نحوی انجام میشود که شما فریب بخورید و اطلاعات شخصی خود را لو بدهید.
ایمیلهای فیشینگ در این روش خیلی خطرناک هستند؛ چون اطلاعات بسیار مهمی مثل شماره تأمین اجتماعی یا کد ملی شما را درخواست میکنند و از آنجایی که ایمیل طوری طراحی شده که انگار از سمت دولت است، احتمال دارد که این اطلاعات را در اختیار هکرها قرار دهید.
در یکی از انواع کلاهبرداریهای رایج، به شما میگویند که به دلیل دانلود فایلهای غیرقانونی مورد پیگرد قانونی قرار دارید یا از شما میخواهند که یکی از حسابهای کاربری دولتی خود را با آخرین اطلاعات بهروزرسانی کنید. گرچه هر زمان که دولت از شما درخواست انجام کاری مهم را داشته باشد، برایتان نامه ارسال میکند. اگر برای ارتباطات غیرکاغذی ثبتنام کردهاید، بررسی کنید که آیا ایمیل ارسال شده از سمت همان ارسالکننده پیامهای قبلی است یا خیر. همچنین میتوانید مستقیماً با آژانس یا اداره مربوطه ارتباط برقرار کنید تا مطمئن شوید که ایمیل دریافت شده واقعی است.
2. ایمیلهای مالیاتی تقلبی
در روشی مشابه، هکرها از ترس شما برای پرداخت اشتباه مالیات سوءاستفاده میکنند تا اطلاعات شخصی شما را به دست آوردند. دریافت این ایمیلها در حوالی زمان پرداخت مالیات (اوایل بهار) رواج بیشتری دارد و در آنها معمولاً به دو موضوع اشاره میشود: شما مورد ممیزی مالیاتی قرار گرفتهاید و باید اطلاعات خود را بهروز کنید یا در مرحله پیش تایید برای بازگرداندن وجه زودهنگام قرار دارید.
ترفند بازگرداندن وجه زودهنگام مثالی سنتی برای این حقیقت است که «چیزی که بیش از حد خوب است، نمیتواند درست باشد»؛ به همین دلیل در صورت دریافت چنین پیامی زودباور نباشید. همچنین اگر تحت ممیزی قرار گرفته باشید، سازمان امور مالیاتی با روشهای دیگری غیر از ایمیلزدن با شما ارتباط برقرار خواهد کرد.
ممیزی مالیاتی اتفاق کوچکی نیست و اگر ایمیلی دریافت کردید که در آن به شما گفته شده بود این اتفاق در شرف رخدادن است، باید در اولین گام با سازمان امور مالیاتی ارتباط برقرار کنید. اگر چنین ایمیلی واقعی باشد، آنها به احتمال بسیار زیاد از آن خبر دارند و اگر تقلبی باشد، جلوی عواقب ناشی از فریب دیدن توسط آن را میگیرید.
دستبهدست شدن بیش از 15 میلیارد Credential در فرومهای هکری!
3. به من کمک کنید!
این روش کلاهبرداری دردسرساز است؛ چون با میل طبیعی شما برای کمک به دیگران بازی میکند. این ایمیلها انگار از طرف کسی ارسال شدهاند که مستأصل است و به همین دلیل به کمک شما نیاز دارد. گاهی اوقات این ایمیلها از طرف غریبهها ارسال میشوند؛ اما بعضی وقتها هم فرستنده کسی است که شما او را میشناسید اما ایمیل او هم شده است. با این حال فرقی نمیکند که فرستنده چه کسی باشد؛ چون آنها اول و آخر پول شما را میخواهند.
گاهی اوقات از شما مستقیماً درخواست میشود که برایشان پول حواله کنید؛ اما در موارد دیگر میخواهند که برایشان هتل رزرو کنید یا بلیت هواپیما بخرید. در این ایمیلها فرستنده معمولاً داستانی غمانگیز در مورد این که چگونه از او دزدی شده یا گمشدن کیف پولش و نداشتن پول برای بازگشت به خانه و جای امن تعریف میکنند. ممکن است از شما بخواهند که اطلاعات کارت بانکی خود را در اختیارشان قرار دهید یا لینکی برایتان ارسال میکنند که باید روی آن کلیک کنید. در هر حالت، این کارها را انجام ندهید.
اگر ایمیل از سمت کسی بود که او را میشناسید، سادهترین راه این است که با او ارتباط برقرار کنید تا مطمئن شوید که واقعاً در خطر قرار دارد؛ اما اگر از سمت غریبه بود، فیشینگ است و آن را نادیده بگیرید؛ به همین راحتی!
4. حساب کاربری خود را بهروزرسانی کنید
یکی دیگر از روشهای کلاهبرداری فیشینگ از طریق ایمیلی جعلی که از سمت سازمانی معتبر ارسال شده، انجام میشود. در این ایمیل عنوان میشود که حساب کاربری شما دچار مشکل شده و باید فوراً آن را درست کنید. برای این که کارتان را راحت کنند، معمولاً همراه با ایمیل لینکی برای دسترسی آسان به سایتی جعلی ارسال میشود تا بتوانند اطلاعات ورودتان به سایت اصلی را دریافت کنند. از آنجا که سایت جعلی است، تنها کاری که میکنید این است که اطلاعاتتان را در اختیار هکرها قرار میدهید و آنها از این اطلاعات برای دزدیدن هر چیزی که میتوانند استفاده میکنند.
برای جلوگیری از این اتفاق، یادتان باشد که اگر حساب کاربری شما مشکلی داشته باشد، احتمالاً سازمانی که با آن کار میکنید از طریق ایمیل با شما ارتباط برقرار نمیکند. حتی اگر این کار را انجام بدهند، معمولاً شما را با نامتان خطاب قرار میدهند و برای این که بتوانید تغییری ایجاد کنید چند لایه امنیتی را سر راهتان قرار میدهند.
به عنوان مثال، ممکن است لازم شود کدی که به ایمیل یا شماره موبایلتان ارسال شده را وارد کنید یا چند سؤال امنیتی را پاسخ بدهید. هیچوقت لینکی که شما را مستقیماً و فوراً وارد حسابتان میکند را برایتان نمیفرستند.
اگر چنین ایمیلی دریافت کردید و نتوانستید تشخیص بدهید که واقعی است یا خیر، بهترین راهکار این است که با سازمان یا شرکتی که با شما ارتباط برقرار کرده تماس بگیرید. اگر آنها چنین ایمیلی را نفرستاده باشند، این شانس فوقالعاده را دارید که به آنها اطلاع دهید که مورد حمله قرار گرفتهاند و باید به وضعیت امنیتی سایت خود رسیدگی کنند.
5. شما برنده شدید!
همه ما رؤیای برندهشدن در لاتاری را داریم. احتمال این اتفاق بسیار ناچیز است و در صورت عدم ثبت نام شما در لاتاری این احتمال به صفر میرسد. اینجا است که هکرها به ایده «بازی کنید تا برنده شوید» میرسند.
با این حال این کلاهبردارهای ایمیلی هستند که با میل ما به برندهشدن بازی میکنند و برای ما ایمیلهایی میفرستند که در آنها ادعا شده که جایزهای ویژه را بردهایم. این جوایز تنوع زیادی دارند و از سفرهای مجانی گرفته تا آیفون و مقادیر زیادی از پول نقد را شامل میشوند؛ اما برای دریافت جایزه باید برخی از اطلاعات شخصی خود را در اختیار فرستنده ایمیل قرار دهید. چنین درخواستی، به عنوان یک زنگ خطر اساسی محسوب میشود.
چنین کلاهبرداریهایی افرادی که عاشق چیزهای رایگان هستند را وسوسه میکند؛ اما پیش از آن که اطلاعات شخصی خود را در اختیار فردی غریبه قرار دهید، از خود بپرسید که آیا اصلاً در این لاتاری یا مسابقه شرکت کردهاید؟ اگر جوابتان خیر بود، پس قطعاً ایمیلی که دریافت کردهاید کلاهبرداری است. اگر مطمئن نبودید، ایمیلهای خود را بگردید تا ببینید که سابقهای از ثبت نام در این لاتاریها و مسابقات پیدا میکنید یا خیر. یکی دیگر از راهکارها این است که فردی که چنین پیشنهادی را داده را پیدا کرده و با او مستقیماً ارتباط برقرار کنید. پیدا نکردن اطلاعات این فرد زنگ خطری دیگر است و یادتان نرود که در امنیت قرار داشتن همیشه به حسرت خوردن برتری دارد.
6. اخاذی
این روش کلاهبرداری ایمیلی را با عنوان «اخاذی جنسی» نیز میشناسند و اغلب در قالب ایمیلی صورت میگیرد که از سمت فردی ناشناس ارسال میشود. طی آن فرستنده ادعا میکند در مورد شما چیزی را کشف کرده که میتواند خجالتآور و دردسرساز باشد. به عنوان مثال ممکن است بگوید که مچ شما را هنگام تماشای فیلمهای غیراخلاقی گرفته یا از شما عکسهایی دارد که نمیخواهید به صورت عمومی منتشر شوند.
با این حال، مهم نیست که فرستنده ادعای داشتن چه چیزی را دارد؛ آنها همیشه درخواست دریافت حقالسکوت دارند و به همین دلیل تقریباً همیشه از شما میخواهند که به آنها بیتکوین یا هر نوع رمزارز غیر قابل پیگیری دیگری را پرداخت کنید.
برای آنهایی که درگیر چنین رفتارهای بالقوه پرریسکی نبودهاند، نادیده گرفتن این ایمیل کلاهبرداری آسان است؛ چون محال است که فرستنده چیزی که وجود ندارد را در اختیار داشته باشد. با این حال حتی اگر نگران این موضوع هستید که ممکن است چیزهایی در موردتان وجود داشته باشد که نمیخواهید منتشر شوند، پرداخت حقالسکوت ارزشش را ندارد. هیچوقت نمیتوانید پولتان را پس بگیرید و همیشه احتمال زیادی وجود دارد که خطر مورد نظر از اول واقعی نباشد.
7. فایلهای ابری
رایانش ابری زندگی را برای بیشتر ما آسان کرده و کلاهبردارها هم از این موضوع خبر دارند. به همین دلیل آنها اغلب از سرویسهای اشتراکگذاری برای دسترسی به اطلاعات شخصی شما استفاده میکنند. معمولاً برای اجرای این روش کلاهبرداری، هکرها ایمیلی جعلی را برای شما ارسال میکنند که انگار از سمت Google Drive، Dropbox (یکی از سایتهایی که بسیار جعل شده)، Office 365 و… ارسال شده و طی آن به شما اطلاع میدهند که فردی فایلی را با شما به اشتراک گذاشته است.
معمولاً اینطور به نظر میرسد که این ایمیلها از سمت کسی ارسال شده که شما او را میشناسید؛ یعنی در نگاه اول واقعی به نظر میرسند. اگر روی لینک ارسالی کلیک کنید، به یک صفحه ورود اطلاعات کاربری هدایت میشوید که آن هم مشکوک به نظر نمیرسد؛ اما واردکردن اطلاعات در این صفحه به معنای دسترسی دادن به هکرها برای ورود به حساب کاربری شما است و سپس از این اطلاعات برای دسترسی به سایر حسابها و دزدیدن هویت شما استفاده میکنند.
برای جلوگیری از این اتفاق، آدرس فرستنده را دوباره چک کنید تا مطمئن شوید که آن را میشناسید. اگر به نظرتان درست نبود، احتمالاً ایمیل فیشینگ دریافت کردهاید. اگر ایمیل از سمت کسی بود که میشناختید و آدرس هم درست بود، پیش از باز کردن فایل ارسالی با شخص موردنظر هماهنگ کنید. یادتان باشد که هرجا شک داشتید، کلیک نکنید.
8. تحویل بسته
خرید آنلاین تبدیل به بخشی از زندگی ما شده است، تا جایی که گاهی اوقات بستهای به درب خانه میرسد و تازه یادمان میافتد که چیزی سفارش دادهایم یا ممکن است دیگران بدون آن که به ما اطلاع دهند برایمان چیزهایی ارسال کنند. به هر حال این موضوع فرصتی مناسب را برای دزدیدن اطلاعات ما در اختیار هکرها قرار میدهد.
در متن این نوع ایمیلها به شما گفته میشود که برای بسته در حال ارسال شما مشکلی پیش آمده است و باید برای تکمیل فرایند تحویل، اطلاعات بیشتری را ارسال کنید.
برای راحتی کار شما، به همراه ایمیل لینکی ارسال میشود که باید روی آن کلیک کنید و سپس از شما اطلاعات ورود را میخواهند؛ اما از آنجایی که سایت مورد نظر تقلبی است، تمامی اطلاعاتی که وارد میکنید در اختیار هکرها قرار میگیرد. در بیشتر موارد، کلیک روی لینک ارسال شده به معنای فعالکردن دانلود خودکار بدافزاری است که آسیب زیادی به کامپیوتر شما میزند.
جلوگیری از این کلاهبرداری به اطلاع از نحوه تشخیص ایمیلها و سایتهای جعلی نیاز دارد. اگر مطمئن نیستید که ایمیل واقعی است، تاریخچه ایمیلهایی که قبلاً از شرکت مورد نظر دریافت کردهاید را بررسی و آنها را با ایمیل آخر مقایسه کنید. اگر ایمیلها شبیه یکدیگر نبودند، حتماً مشکلی وجود دارد و باید با آن شرکت ارتباط برقرار کنید تا متوجه شوید که چه اتفاقی دارد میافتد. سایتهای تقلبی اغلب دارای نامهایی با املای اشتباه یا نشانهگذاری عجیب هستند. به همین دلیل بعد از کلیک روی لینک ایمیل، حواستان به این نشانهها باشد.
9. این ایمیل را بلافاصله بررسی کنید!
ایمیلهای فوروارد شده دیگر به اندازه قبل محبوب نیستند؛ اما همچنان نمیتوانیم در برابر ایمیلی با عنوان «این ایمیل را بلافاصله بررسی کنید» مقاومت کنیم و این کار زمانی سختتر میشود که فرستنده را بشناسیم. به همین دلیل کلاهبرداری به این شیوه بهخوبی جواب میدهد.
در این روش فیشینگ، هکرها برای شما ایمیلی را میفرستند که شبیه ایمیلهای ارسالی از سمت کسی است که او را میشناسید. نام شخص همان است؛ اما آدرس ایمیل کمی با آدرس ایمیل او تفاوت دارد و از طریق آن میتوانید بفهمید که ایمیل کلاهبرداری دریافت کردهاید. در متن ایمیل معمولاً لینکی به عکس یا سایتی وجود دارد که شما باید آن را ببینید؛ اما کلیککردن روی آن منجر به دانلود چیزی میشود که مشکلاتی جدی را برایتان به وجود میآورد.
اگر ایمیلی را دریافت کردید که در آن کسی چیزی را به شما به اشترک گذاشته بود، حتماً آدرس ایمیل آن را دوباره و حتی سهباره چک کنید. به ایمیلهایی که قبلاً از آن شخص دریافت کردهاید نگاه کنید و اگر ایمیلی پیدا نشد، از خودتان بپرسید که چرا دوستتان الان یادش افتاده که برای شما ایمیل بفرستد. برای اطمینان بیشتر، از طریق پلتفرمهای دیگر برای او پیام بفرستید تا مطمئن شوید که واقعاً خودش به شما ایمیل زده و اگر چنین چیزی صحت نداشته باشد، به او هشدار میدهید که ایمیلش هک شده و باید به وضعیت امنیت حساب کاربری خود رسیدگی کند.
چگونه از کلاهبرداریها یا فیشینگ ایمیلی در امان بمانید؟
بهترین راه برای در امان ماندن از کلاهبرداریهای فیشینگ، شناخت شکل و شمایل آنها است. 9 روشی که در بالا به آنها اشاره شد رواج بیشتری دارند؛ اما همیشه روشهای جدیدتری هم وجود دارد. در نتیجه برای درامانماندن از کلاهبرداریهای فیشینگ، حواستان به نکات زیر باشد:
- زمانی که شک دارید، کلیک نکنید.
- همیشه این نکته را در نظر بگیرید که چیزی که زیادی خوب است، واقعی نیست.
- آدرس ایمیل فرستندهها و URLها را 2 بار چک کنید. معمولاً ایمیلها و سایتهای جعلی تفاوت اندکی با نسخه واقعی دارند و برای شناخت آنها باید حسابی دقت کنید.
- به دنبال اطلاعات بیشتر بگردید. حتی اگر ایمیل ظاهراً از سمت شرکتی است که با شما در ارتباط است، در گوگل سرچ کنید و ببینید که آیا دیگران هم چنین ایمیلهایی را دریافت میکنند و آیا این ایمیلها معتبر هستند یا خیر.
- زمانی که ایمیل مشکوکی از دوستان و خانواده دریافت کردید، با آنها ارتباط برقرار کنید تا ببینید که ایمیل واقعی است یا خیر.
- در پیامی که دریافت کردهاید، به دنبال غلطهای املایی بگردید. شرکتهای واقعی برای اطمینان از درست بودن متن ایمیل خود وقت میگذارند؛ اما هکرها چنین کاری نمیکنند.
- بررسی کنید که آیا شرکت مورد نظر شما را با نامتان خطاب میکند یا خیر. این موضوع الزاماً به این معنی نیست که ایمیل واقعی است؛ اما نشانه خوبی محسوب میشود.
برای این که هنگام استفاده از ایمیل امنیت داشته باشید. باید نحوه تشخیص ایمیلهای تقلبی از واقعی را بلد باشید. اگر به این مهارت خود شک دارید، در کوئیز فیشینگ گوگل شرکت کنید تا ببینید که مهارتتان در چه حدی است و برخی از بهترین روشها برای جلوگیری از افتادن در دام حملات فیشینگ را یاد بگیرید.
اگر کلیک کردید چه کنید؟
اگر روی چیزی کلیک کردید و متوجه شدید که در دام حملات فیشینگ افتادهاید، میتوانید اقدامات زیر را انجام دهید:
- با بانک ارتباط برقرار کنید تا به آنها اطلاع دهید که چه اتفاقی افتاده است. بسته به نوع بانک، راهکار عاقلانه این است که کارتهای قبلی خود را بسوزانید و کارت جدید بگیرید.
- به مقامات قانونی اطلاع دهید تا از وجود این نوع حمله آگاه شوند و همچنین در صورت سرقت هویتتان میتوانید ثابت کنید که قربانی چنین حملاتی شدهاید.
- اگر حمله فیشینگ از سمت ایمیل یا سایتی جعلی انجام شد، با شرکت یا مؤسسه مربوطه ارتباط برقرار کنید تا به آنها هشدار دهید که شخصی از قالبهای گرافیکی و فهرست ایمیلهای آنها برای سرقت از مردم استفاده میکند.
- به مؤسسات اعتبارسنجی اطلاع دهید تا از رخدادن کلاهبرداریهای بالقوه آگاه شوند.
- حواستان به تراکنشهای حسابهای کاربری بانکی و اعتباری خود باشد تا متوجه فعالیتهای مشکوک بشوید.
- کامپیوتر خود را برای پیدا کردن نرمافزارهای مخرب اسکن کنید یا آن را به زمان قبل از حمله ریست کنید. اگر با انجام دادن این کار راحت نیستید، کامپیوتر خود را پیش فردی حرفهای ببرید تا آن را بررسی کند.
امیدواریم که مجبور به طی کردن هیچکدام از اقدامات بالا نشوید؛ اما حتی اگر ذرهای شک داشتید که چیزی درست نیست، برای این که در آینده دچار دردسر جدی نشوید دست به کار شوید.
نتیجهگیری
امروزه بیشتر ارائهدهندگان خدمات ایمیل (مخصوصاً Gmail) در فیلترکردن ایمیلهای کلاهبرداری و تأمین امنیت شما از این طریق موفق عمل میکنند؛ اما در این زمینه ایدهآل نیستند و به همین دلیل احتمال دارد که ایمیلهای مخرب از فیلترهای آنها عبور کنند. هکرها هم دائم در حال پیشرفت هستند؛ یعنی احتمالاً در آینده نزدیک شاهد توقف چنین حملاتی نخواهیم بود. در نتیجه تنها کاری که برای درامانماندن میتوان انجام داد این است که هشیار بمانیم.
این مقاله را به اشتراک بگذارید