روزانه میلیونها نفر در سراسر جهان از اینترنت برای خرید، بانکداری، پرداخت قبوض، ورود به شبکههای اجتماعی و انجام امور شخصی استفاده میکنند. در کنار این امکانات، مجرمان سایبری نیز با ساخت سایتهای جعلی (Fake Websites) و صفحات فیشینگ (Phishing Pages) تلاش میکنند اطلاعات حساس کاربران مانند رمز عبور، اطلاعات بانکی و کدهای تأیید را سرقت کنند.
بسیاری از این وبسایتها آنقدر حرفهای طراحی شدهاند که حتی کاربران باتجربه نیز در نگاه اول متوجه جعلی بودن آنها نمیشوند. به همین دلیل، شناخت نشانههای یک سایت فیشینگ یکی از مهمترین مهارتهای امنیت دیجیتال برای هر کاربر اینترنت است.
در این آموزش از صفر و یک سایبر یاد میگیرید چگونه سایتهای جعلی را شناسایی کنید، قبل از وارد کردن اطلاعات حساس از امنیت وبسایت مطمئن شوید و در صورت مواجهه با صفحات فیشینگ، چه اقداماتی انجام دهید.
فیشینگ چیست؟
فیشینگ (Phishing) نوعی حمله مهندسی اجتماعی است که در آن مهاجم با طراحی یک وبسایت یا صفحه جعلی، کاربر را فریب میدهد تا اطلاعات مهم خود را وارد کند.
این اطلاعات میتواند شامل موارد زیر باشد:
- نام کاربری
- رمز عبور
- شماره کارت بانکی
- CVV2
- رمز پویا
- کدهای تأیید پیامکی
- اطلاعات هویتی
- اطلاعات کیف پول ارز دیجیتال
هدف نهایی مهاجم، سرقت اطلاعات یا دسترسی غیرمجاز به حسابهای کاربری قربانی است.
سایت جعلی چگونه کار میکند؟
فرض کنید قصد دارید وارد حساب بانکی یا ایمیل خود شوید.
مهاجم لینکی برای شما ارسال میکند که ظاهر آن بسیار شبیه سایت اصلی است. شما صفحه را باز میکنید، اطلاعات ورود خود را وارد میکنید و تصور میکنید وارد حساب واقعی شدهاید.
در حقیقت، اطلاعات مستقیماً برای مهاجم ارسال شده است و او میتواند در همان لحظه وارد حساب شما شود.
گاهی نیز پس از وارد کردن اطلاعات، سایت جعلی شما را به سایت اصلی هدایت میکند تا متوجه سرقت اطلاعات نشوید.
رایجترین روشهای ارسال لینکهای فیشینگ
مهاجمان از روشهای مختلفی برای رساندن قربانی به صفحه جعلی استفاده میکنند، از جمله:
- پیامکهای جعلی
- ایمیلهای تقلبی
- پیام در واتساپ و تلگرام
- دایرکت اینستاگرام
- تبلیغات اینترنتی
- پیام در بازیهای آنلاین
- نتایج جعلی موتورهای جستجو
- QR Codeهای مخرب
به همین دلیل، هیچ لینکی را صرفاً به دلیل ظاهر رسمی آن نباید قابل اعتماد دانست.
۱. آدرس سایت (URL) را با دقت بررسی کنید
اولین و مهمترین راه تشخیص سایت جعلی، بررسی دقیق آدرس اینترنتی است.
مجرمان معمولاً دامنههایی بسیار شبیه سایت اصلی ثبت میکنند.
برای مثال:
سایت اصلی:
example.com
نمونههای جعلی:
examp1e.com
example-login.com
example-security.net
exampIe.com
در نمونه آخر به جای حرف l از حرف بزرگ I استفاده شده است که تشخیص آن دشوار است.
قبل از وارد کردن هرگونه اطلاعات، همیشه آدرس دامنه را حرف به حرف بررسی کنید.
۲. وجود HTTPS بهتنهایی نشانه امن بودن سایت نیست
بسیاری از کاربران تصور میکنند اگر کنار آدرس سایت علامت قفل مشاهده شود، سایت کاملاً امن است.
این تصور اشتباه است.
HTTPS فقط نشان میدهد ارتباط بین مرورگر و سرور رمزنگاری شده است؛ اما تضمین نمیکند که صاحب سایت قابل اعتماد باشد.
امروزه حتی بسیاری از سایتهای فیشینگ نیز از HTTPS استفاده میکنند.
بنابراین همیشه علاوه بر قفل مرورگر، دامنه و اعتبار سایت را نیز بررسی کنید.
۳. به غلطهای نگارشی و طراحی غیرحرفهای توجه کنید
بسیاری از صفحات فیشینگ دارای نشانههایی مانند:
- غلطهای املایی
- ترجمه ماشینی
- فونتهای نامناسب
- تصاویر بیکیفیت
- لوگوی کشیده یا تار
- دکمههای ناقص
- لینکهای خراب
هستند.
اگر ظاهر سایت غیرعادی یا بیکیفیت بود، با احتیاط بیشتری عمل کنید.
۴. درخواست اطلاعات غیرعادی
اگر سایتی از شما اطلاعاتی درخواست کند که معمولاً نباید لازم باشد، احتمال فیشینگ وجود دارد.
برای مثال:
- رمز دوم کارت
- رمز پویا بدون انجام تراکنش
- کد تأیید پیامکی
- رمز ایمیل
- رمز اینستاگرام
- عبارت بازیابی کیف پول ارز دیجیتال
هیچ سازمان معتبری این اطلاعات را از طریق صفحات ناشناس درخواست نمیکند.
۵. مراقب لینکهای کوتاه باشید
لینکهای کوتاه ممکن است مقصد واقعی را پنهان کنند.
برای مثال:
bit.ly
یا
tinyurl
قبل از باز کردن چنین لینکهایی، از منبع ارسالکننده اطمینان حاصل کنید.
۶. مراقب دامنههای عجیب باشید
دامنههای زیر میتوانند مشکوک باشند:
bank-login-security.xyz
instagram-free.net
google-support.site
apple-verify.top
شرکتهای معتبر معمولاً از دامنه رسمی خود استفاده میکنند.
۷. به پیامهای ایجادکننده استرس اعتماد نکنید
یکی از رایجترین تکنیکهای مهاجمان ایجاد حس اضطرار است.
نمونه پیامها:
- حساب شما مسدود شد.
- تا ۵ دقیقه دیگر حساب حذف میشود.
- فوراً وارد شوید.
- جایزه شما آماده دریافت است.
- برنده آیفون شدید.
هدف این پیامها این است که بدون فکر روی لینک کلیک کنید.
۸. قبل از ورود اطلاعات، دامنه را جستجو کنید
اگر برای اولین بار وارد سایتی میشوید:
- نام سایت را در گوگل جستجو کنید.
- از نتایج رسمی وارد شوید.
- آدرس را مستقیماً تایپ کنید.
- از بوکمارک مرورگر استفاده کنید.
۹. مراقب صفحات ورود شبکههای اجتماعی باشید
صفحات جعلی ورود به اینستاگرام، تلگرام، فیسبوک، جیمیل و مایکروسافت بسیار رایج هستند.
قبل از وارد کردن رمز عبور بررسی کنید:
- دامنه دقیقاً متعلق به همان سرویس باشد.
- صفحه از قبل باز نشده باشد.
- از لینک ارسالی افراد ناشناس وارد نشده باشید.
۱۰. از احراز هویت دو مرحلهای استفاده کنید
حتی اگر رمز عبور شما سرقت شود، فعال بودن احراز هویت دو مرحلهای (2FA) میتواند مانع ورود مهاجم به حساب کاربری شود.
این قابلیت یکی از مهمترین لایههای امنیتی برای:
- ایمیل
- حساب گوگل
- اینستاگرام
- تلگرام
- حسابهای بانکی
- سرویسهای ابری
است.
اگر وارد سایت فیشینگ شدیم چه کنیم؟
اگر متوجه شدید اطلاعات خود را در یک صفحه جعلی وارد کردهاید، سریع عمل کنید.
اقدامات ضروری:
- فوراً رمز عبور حساب را تغییر دهید.
- اگر همان رمز را در سرویسهای دیگر استفاده کردهاید، آنها را نیز تغییر دهید.
- احراز هویت دو مرحلهای را فعال کنید.
- اگر اطلاعات بانکی وارد کردهاید، با بانک تماس بگیرید و در صورت نیاز کارت را مسدود کنید.
- دستگاه خود را با یک آنتیویروس معتبر اسکن کنید.
- ورودهای مشکوک حساب را بررسی کرده و در صورت امکان همه نشستهای فعال (Sessions) را از حساب خارج کنید.
هرچه سریعتر اقدام کنید، احتمال جلوگیری از سوءاستفاده بیشتر خواهد بود.
اشتباهات رایج کاربران
بسیاری از قربانیان به دلیل انجام یکی از اشتباهات زیر اطلاعات خود را از دست میدهند:
- کلیک روی لینک پیامک ناشناس
- اعتماد به تبلیغات جعلی
- استفاده از رمز عبور تکراری
- وارد کردن رمز در هر سایتی
- بیتوجهی به آدرس دامنه
- اعتماد صرف به علامت قفل HTTPS
- استفاده از وایفای عمومی برای ورود به حسابهای حساس
- نادیده گرفتن هشدارهای مرورگر
چکلیست تشخیص سایت جعلی
قبل از وارد کردن هرگونه اطلاعات حساس، این موارد را بررسی کنید:
✅ آدرس دامنه دقیق و صحیح است.
✅ سایت از HTTPS استفاده میکند، اما به آن اکتفا نمیکنم.
✅ ظاهر سایت طبیعی و حرفهای است.
✅ لینک را از منبع معتبر دریافت کردهام.
✅ سایت اطلاعات غیرمنطقی درخواست نمیکند.
✅ هیچ پیام تهدیدآمیز یا عجولانهای وجود ندارد.
✅ در صورت تردید، وارد حساب کاربری نمیشوم.
جمعبندی
حملات فیشینگ یکی از رایجترین و موفقترین روشهای کلاهبرداری اینترنتی هستند و هر روز هزاران کاربر قربانی آنها میشوند. نکته مهم این است که بسیاری از این حملات با کمی دقت قابل شناسایی هستند. بررسی دقیق آدرس سایت، پرهیز از کلیک روی لینکهای ناشناس، فعالسازی احراز هویت دو مرحلهای و آگاهی از روشهای رایج فیشینگ، مهمترین ابزارهای دفاعی هر کاربر در فضای آنلاین هستند.
در صفر و یک سایبر باور داریم که امنیت دیجیتال با آموزش آغاز میشود. هر بار که قبل از وارد کردن اطلاعات شخصی چند ثانیه برای بررسی آدرس و اعتبار سایت وقت بگذارید، احتمال گرفتار شدن در دام صفحات جعلی و کلاهبرداریهای اینترنتی به شکل چشمگیری کاهش پیدا میکند.
نظرات کاربران