فیشینگ دیگر فقط یک ایمیل با متن ضعیف و لینک مشکوک نیست. مهاجمان امروزی میتوانند پیامهایی تولید کنند که از نظر ظاهر، زمانبندی و محتوای اجتماعی بسیار متقاعدکننده باشند.
برای یک متخصص امنیت، سؤال مهم فقط این نیست که:
«آیا این پیام فیشینگ است؟»
بلکه باید بتواند تشخیص دهد:
«چه نشانههایی نشان میدهند این پیام بخشی از یک حمله هدفمند است و چگونه میتوان قبل از آسیب، آن را متوقف کرد؟»
در این آموزش از دید Red Team و Blue Team به فیشینگ نگاه میکنیم؛ با تأکید بر شناسایی، تحلیل و شبیهسازی کنترلشده، نه سرقت اطلاعات واقعی.
🧠 فیشینگ چیست؟
Phishing نوعی حمله مهندسی اجتماعی است که در آن مهاجم تلاش میکند قربانی را متقاعد کند کاری انجام دهد که به نفع مهاجم است؛ برای مثال:
- باز کردن یک لینک
- ورود به یک صفحه
- باز کردن فایل
- ارسال اطلاعات
- تأیید یک درخواست
- تغییر تنظیمات حساب
فیشینگ میتواند از طریق کانالهای مختلف انجام شود:
Email
↓
SMS
↓
Messaging Apps
↓
Social Media
↓
Phone Call
↓
Fake Website
🔴 فیشینگ حرفهای چه تفاوتی دارد؟
فیشینگ ضعیف معمولاً نشانههای واضحی دارد:
«تبریک! شما برنده شدید. همین الان روی لینک کلیک کنید!»
اما حمله هدفمند ممکن است بر اساس زمینه واقعی قربانی طراحی شود.
مثلاً پیام ممکن است:
- در زمان مناسبی ارسال شود
- درباره یک فرایند واقعی سازمان باشد
- از نام یک سرویس شناختهشده استفاده کند
- لحن طبیعی داشته باشد
- ظاهر حرفهای داشته باشد
- از اطلاعات عمومی سازمان استفاده کند
اینجا مفهوم Spear Phishing مطرح میشود.
🎯 Spear Phishing چیست؟
در Spear Phishing پیام برای یک فرد یا گروه مشخص هدفگذاری میشود.
در مقابل:
Mass Phishing
تعداد زیادی کاربر را بدون شخصیسازی جدی هدف قرار میدهد.
مثال مفهومی:
Mass Phishing
↓
هزاران کاربر
↓
پیام مشابه
Spear Phishing
↓
یک سازمان
↓
یک واحد
↓
یک فرد
↓
پیام متناسب با موقعیت
همین شخصیسازی باعث افزایش خطر میشود.
🧩 Anatomy یک حمله فیشینگ
برای تحلیل یک حمله، آن را به چند بخش تقسیم کنیم:
Target
↓
Pretext
↓
Message
↓
Delivery
↓
User Interaction
↓
Credential / Data Risk
↓
Detection
↓
Response
بیایید هر بخش را بررسی کنیم.
1️⃣ Target — هدف
مهاجم ابتدا مشخص میکند چه کسی یا چه چیزی هدف است.
در یک ارزیابی مجاز، تیم Red Team ممکن است اهدافی مانند اینها داشته باشد:
- کارمندان یک واحد مشخص
- حساب آزمایشی
- محیط آموزشی
- سیستم تست
اما در دنیای واقعی، مهاجم ممکن است دنبال افرادی باشد که دسترسی ارزشمندتری دارند.
2️⃣ Pretext — داستان حمله
Pretext داستانی است که پیام بر اساس آن ساخته میشود.
مثلاً:
- درخواست بررسی یک حساب
- هشدار امنیتی
- اطلاعیه سازمانی
- درخواست بررسی یک سند
- تغییر رمز عبور
- درخواست تأیید یک عملیات
نکته مهم برای مدافع:
داستان پیام را از نظر منطقی بررسی کنید، نه فقط ظاهر آن را.
3️⃣ Message — محتوای پیام
مهاجم تلاش میکند پیام طبیعی به نظر برسد.
اما چند نشانه میتوانند هشداردهنده باشند:
نشانههای زبانی
- ایجاد احساس فوریت
- تهدید به مسدود شدن حساب
- درخواست غیرمنتظره
- درخواست اطلاعات حساس
- لحن غیرعادی
- اشتباهات نگارشی
- درخواست دور زدن فرایندهای سازمانی
البته نبود این نشانهها به معنی امن بودن پیام نیست.
4️⃣ Delivery — کانال ارسال
فیشینگ فقط ایمیل نیست.
ممکن است از طریق:
- SMS
- پیامرسان
- شبکه اجتماعی
- تماس تلفنی
- اعلان جعلی
- صفحات وب
انجام شود.
به همین دلیل امنیت فیشینگ باید چندلایه باشد.
🌐 5️⃣ بررسی لینک
یکی از مهمترین مراحل تحلیل فیشینگ، بررسی URL است.
مثلاً به جای اینکه فقط ظاهر لینک را ببینید، باید به ساختار آن توجه کنید.
فرض کنید لینکی شبیه این باشد:
https://login.example.com
و لینکی دیگر:
https://example.com.security-check.attacker.test
در دومی، دامنه واقعی بخش انتهایی ساختار است.
بنابراین:
ظاهر برند یا وجود کلمهای مثل login در URL به معنی معتبر بودن سایت نیست.
⚠️ دامنههای مشابه
یکی از تکنیکهای رایج، استفاده از دامنههایی است که از نظر ظاهری به دامنه اصلی نزدیک هستند.
مثلاً به صورت مفهومی:
example.com
examp1e.com
example-security.com
example-login.com
کاربر ممکن است در نگاه اول تفاوت را نبیند.
مدافع باید علاوه بر نام برند، دامنه واقعی و مالکیت آن را بررسی کند.
🔐 6️⃣ چرا MFA اهمیت زیادی دارد؟
فرض کنیم کاربر فریب خورده و رمز عبور خود را در یک صفحه جعلی وارد کرده است.
اگر تنها یک عامل احراز هویت وجود داشته باشد، ریسک بسیار بالاست.
اما MFA میتواند یک لایه دفاعی مهم اضافه کند.
با این حال:
MFA بهتنهایی به معنی مصونیت کامل در برابر تمام حملات فیشینگ نیست.
به همین دلیل استفاده از روشهای مقاومتر در برابر فیشینگ، مانند FIDO2 / WebAuthn / Passkeys در محیطهای مناسب اهمیت زیادی دارد.
🛡️ Blue Team چگونه فیشینگ را تشخیص میدهد؟
تشخیص حرفهای نباید فقط به کاربر وابسته باشد.
یک سازمان باید چند لایه دفاع داشته باشد:
User
↓
Email Security
↓
URL / Attachment Analysis
↓
DNS / Web Filtering
↓
Endpoint Security
↓
SIEM
↓
SOC
📧 بررسی Email Header
در تحلیل حرفهای، فقط متن ایمیل بررسی نمیشود.
Email Header میتواند اطلاعات مهمی درباره مسیر ارسال پیام ارائه کند.
مواردی مانند:
- فرستنده
- Reply-To
- مسیر انتقال
- زمان ارسال
- Authentication Results
میتوانند در تحلیل کمک کنند.
سه فناوری بسیار مهم:
SPF
بررسی میکند آیا یک سرور مجاز به ارسال ایمیل از طرف یک دامنه هست یا خیر.
DKIM
به پیام ایمیل یک امضای رمزنگاریشده اضافه میکند تا اعتبار پیام و دامنه قابل بررسی باشد.
DMARC
به مالک دامنه اجازه میدهد سیاستی برای نحوه برخورد با پیامهایی که بررسیهای لازم را پاس نمیکنند تعریف کند.
🧪 یک مثال تحلیلی
فرض کنید کارمندی پیامی دریافت میکند:
«حساب شما نیاز به تأیید فوری دارد.»
کاربر نباید بلافاصله روی لینک کلیک کند.
مرحله اول
فرستنده را بررسی میکند.
مرحله دوم
دامنه واقعی لینک را بررسی میکند.
مرحله سوم
سؤال میکند:
آیا من واقعاً چنین درخواستی داشتهام؟
مرحله چهارم
از مسیر رسمی وارد سرویس میشود، نه از لینک موجود در پیام.
مرحله پنجم
اگر پیام مشکوک بود، آن را به تیم امنیت گزارش میکند.
🔬 تحلیل فیشینگ از دید SOC
فرض کنید یک کاربر روی لینک مشکوک کلیک کرده است.
SOC میتواند به دنبال زنجیرهای از رویدادها باشد:
Email Received
↓
URL Click
↓
DNS Request
↓
HTTP/HTTPS Connection
↓
Endpoint Event
↓
Authentication Event
↓
Suspicious Activity
این زنجیره برای تحلیل Incident بسیار ارزشمند است.
🚨 مهمترین نشانههای یک حمله فیشینگ
| نشانه | میزان اهمیت |
|---|---|
| درخواست غیرمنتظره اطلاعات حساس | 🔴 بالا |
| دامنه مشکوک | 🔴 بالا |
| ایجاد فوریت غیرمنطقی | 🟠 متوسط/بالا |
| لینک ناشناخته | 🔴 بالا |
| فرستنده غیرمنتظره | 🔴 بالا |
| درخواست دور زدن فرایند سازمانی | 🔴 بالا |
| فایل غیرمنتظره | 🔴 بالا |
| اشتباه نگارشی | 🟡 متوسط |
| ظاهر حرفهای | 🟢 معیار قابل اعتماد نیست |
نکته بسیار مهم:
هیچکدام از این نشانهها بهتنهایی اثبات قطعی فیشینگ نیستند.
باید مجموعه شواهد بررسی شود.
🧠 اشتباه خطرناک کاربران
یکی از رایجترین اشتباهات این است:
«چون سایت ظاهر خوبی دارد، پس واقعی است.»
ظاهر یک سایت معیار مناسبی برای اعتبار آن نیست.
حتی HTTPS هم بهتنهایی ثابت نمیکند که سایت متعلق به برند موردنظر است.
HTTPS ارتباط رمزنگاریشده ایجاد میکند؛ اعتبار کسبوکار یا مالک سایت را تضمین نمیکند.
🔴 Red Team در برابر Blue Team
در یک تمرین مجاز سازمانی، Red Team میتواند یک Phishing Simulation کنترلشده اجرا کند.
هدف:
❌ سرقت رمز عبور واقعی
❌ جمعآوری اطلاعات حساس
❌ آسیب به کاربران
نیست.
هدف:
✅ سنجش آگاهی کاربران
✅ بررسی کنترلهای ایمیل
✅ بررسی توانایی SOC
✅ اندازهگیری نرخ گزارش پیام مشکوک
✅ پیدا کردن نقاط ضعف فرایند امنیتی
است.
📊 چه چیزی را باید اندازهگیری کنیم؟
یک تمرین حرفهای بهتر است فقط تعداد کلیکها را اندازه نگیرد.
شاخصهای مفیدتر:
Delivery Rate
↓
Open Rate
↓
Click Rate
↓
Report Rate
↓
Detection Time
↓
Response Time
مثلاً اگر ۱۰۰ کاربر پیام شبیهسازیشده دریافت کنند و:
- ۲۰ نفر روی لینک کلیک کنند
- ۷۰ نفر پیام را گزارش کنند
- SOC در ۳ دقیقه آن را شناسایی کند
این اطلاعات میتواند برای بهبود آموزش و کنترلهای امنیتی استفاده شود.
🛡️ چگونه در برابر فیشینگ دفاع کنیم؟
برای کاربران
- قبل از کلیک، لینک را بررسی کنید.
- درخواستهای غیرمنتظره را تأیید کنید.
- اطلاعات حساس را از طریق لینکهای ناشناس وارد نکنید.
- از MFA استفاده کنید.
- در صورت امکان از Passkey یا روشهای مقاوم در برابر فیشینگ استفاده کنید.
- پیام مشکوک را به تیم امنیت گزارش کنید.
برای سازمانها
- فعالسازی SPF
- پیادهسازی DKIM
- تنظیم DMARC
- استفاده از Email Security Gateway
- URL Filtering
- EDR
- SIEM
- آموزش مستمر کاربران
- اجرای Phishing Simulation مجاز
- ایجاد فرایند گزارشدهی ساده
🎯 جمعبندی
فیشینگ حرفهای بیشتر از اینکه یک مسئله فنی باشد، یک مسئله ترکیبی از فناوری + روانشناسی + فرایند است.
مهاجم تلاش میکند کاربر را متقاعد کند.
مدافع باید بتواند:
فرستنده را بررسی کند → دامنه را تحلیل کند → لینک را ارزیابی کند → شواهد را کنار هم بگذارد → رویدادها را در لاگها دنبال کند → و در نهایت حمله را متوقف کند.
و مهمتر از همه:
به ظاهر اعتماد نکن؛ شواهد را بررسی کن.

دیدگاه شما