اگه فرصت خوندن متن رو نداری، پیشنهاد میکنم نسخه صوتی این نوشته رو گوش کنی! :)
فناوری مدام در حال توسعه و پیشرفت و همزمان با آن نیز روشهای تقلب و کلاهبرداری در حال تغییر است. در این بین، روش فیشینگ با وجود اطلاعرسانیهای بسیار، همچنان یکی از رایجترین روشهای کلاهبرداری در بازار ارزهای دیجیتال است. در فیشینگ، مجرمان تلاش میکنند تا با به دام انداختن طمعهی خود، به اطلاعات حساس و حیاتی کاربران دست پیدا کنند. اطلاعاتی همچون جزئیات حساب بانکی، کلمات عبور و... .
این روش از طریق طراحی یک صفحه وب مشابه یک برند شناخته شده از نظر ظاهر صفحه و آدرس سایت، پیامک، ایمیل و تماس تلفنی انجام میشود. حملات فیشینگ را میتوان در دسته مهندسی اجتماعی قرار داد؛ چرا که در آن کاربر فریب میخورد و خودش با سهل انگاری، اطلاعات مهم را در اختیار کلاهبردار قرار میدهد.
برای درک بهتر کلاهبرداری از راه فیشینگ، یک سناریو را از صفر تا صد مرور میکنیم.
کلاهبردار به دنبال سایتی معروف و محبوب در حوزهی ارزهای دیجیتال است. اینروزها صرافیهای ارز دیجیتال به واسطهی تمایل افراد برای سرمایهگذاری در بازار کریپتوکارنسی، طعمههای خوبی برای جذب کاربران عادی و بیخبر هستند.
کلاهبردار و هکر، سایتی مشابه سایت اصلی را طراحی میکند. ممکن است که سایت جعلی از لحاظ بصری و عملکرد، هیچ تفاوتی با سایت اصلی نداشته باشد و قربانی در نگاه اول نتواند هیچ تفاوتی را تشخیص دهد! اگر در پلتفرم هدف از سیستم تایید پیامکی استفاده میشود، در گام سوم کلاهبردار برای تحریک بیشتر قربانی به وارد کردن اطلاعات، نرمافزاری جعلی را برای تلفنهمراه طراحی میکند تا قربانی با نصب نرمافزار اختصاصی اما جعلی، احساس امنیت بیشتری کند.
کلاهبردار بر روی کلمات مختلف کلیدی مثل نام برند، خرید ارز دیجیتال عبارتهای مختلف که جستجوی بالایی در گوگل دارند، اقدام به اجرای کمپین تبلیغات جعلی کلیکی که بهعنوان گوگل ادز (تبلیغات کلیکی گوگل) شناخته میشود، میکند.
طعمه آمادهی بهرهبرداری و کافی است یک کاربر، عبارت هدف گرفته شده را در گوگل جستجو کرده و روی نتایج اول (که آیکن آگهی یا AD دارند) کلیک کند. در صفحهی جدید باز شده، کاربر هیچ تفاوت و تغییری را نسبت به سایت اصلی نمیبیند؛ مگر اینکه در نوار آدرس (آدرسبار) مرورگر، آدرس سایت را با توجه به سایت اصلی، کلمه به کلمه، حرف به حرف بررسی کند و مطمئن شود.
برای مثال ممکن است که شما قصد ورود به ساید karabar.com را داشته باشید و پس از تایپ «سایت کاربر» در گوگل، روی اولین نتیجه که آیکن آگهی در کنارش مشاهده میشود، کلیک کنید. ممکن است که آدرس سایت جعلی حتی شبیه سایت اصلی و چنین آدرسی را داشته باشد که تشابه زیادی با سایت اصلی دارد:
karbarr.comکه یک حرف «r» اضافه هست و احتمالا متوجه آن نمیشویم.
اینجا کاربر با کلیک روی سایتی که آدرس و شکل مشابهی با سایت اصلی دارد، وارد سایت ساختگی میشود.
در این مرحله، کلاهبردار به گونهای سایت را طراحی کرده است که در زمان کلیک برای ورود به حساب کاربری، نام کاربری و رمز عبور قربانی برای وی ارسال میشود. بنابراین، پس از وارد کردن اطلاعات، بهصورت آنی اطلاعات حساب کاربری شما در اختیار هکر قرار میگیرد.
در این گام، ممکن است که حتی شما ورود دو مرحلهای حساب کاربری خود را از طریق نرمافزار امنیتی گوگل آتنتیکیتور و یا پیامک و ایمیل فعال کرده باشید و پس از وارد کردن نام کاربری و رمز عبور، صفحهی درخواست رمز مرحلهی دوم ظاهر میشود.
در این بخش، هکر با کمک یک ربات و سیستم طراحی شده، اطلاعات شما را بهصورت اتوماتیک در سایت اصلی وارد کرده و به صورت خودکار درخواست رمز دوم از سایت اصلی برای شما پیامک و یا ارسال میشود و شما بدون توجه به این نکته و اطمینان از اینکه وارد سایت درستی شدهاید، رمز ورود دو مرحلهای را نیز وارد میکنید. بنابراین، مدیریت حساب کاربری قربانی تمام و کمال در اختیار کلاهبردار قرار میگیرد و وی به سادگی میتواند دارایی شما را از کیف پولتان خارج کند!
حتی ممکن است که شما اقدام به نصب نرمافزار پیشنهادی با فریب عبارتهایی چون «برای امنیت بیشتر نرمافزار موبایل سایت ... را نصب فرمایید» کنید که در این صورت، یک بدافزار فوروارد پیامک (ارسال مستقیم پیامکهای گوشی شما به یک شماره موبایل دیگر به صورت پنهان) را نصب کردهاید و این بدافزار بهسادگی پیامهای دریافتی روی سیمکارت را اعم از پیامک کد تایید، رمز دوم و... را به سیستم هکر میفرستد؛ بدون اینکه مطلع باشید و کاملا نامرئی!
در گام آخر، کلاهبردار که خوشحال از به دام انداختن یک قربانی جدید با کمک اطلاعاتی که دو دستی کاربر تقدیم وی کرده است؛ وارد حساب کاربری شده و تمام دارایی را از کارت بانکی یا کیف پول ارز دیجیتال، منتقل میکند.
این سناریویی است که در بیشتر حملات فیشینگ به کار میرود؛ ممکن است حتی با آگاهی از این موارد در دام یک کلاهبرداری ارزهای دیجیتال قرار گرفته و تمام داراییتان، آنهم در دنیای غیرقابل ردیابی ارزهای دیجیتال از بین برود! اما برای شناسایی حملات فیشینگ و جلوگیری از آن، چه مواردی را باید رعایت کنیم؟
در بخش دوم این نوشتار که به زودی در صفحهی ویرگولام منتشر خواهد شد، به معرفی روشهای شناسایی و نحوه جلوگیری کلاهبرداری فیشینگ میپردازیم.
برای دانستههای بیشتر، پیشنهاد میکنم نیمنگاهی هم به نوشتارهای دیگر من داشته باشید: