منظور از حملات فیشینگ چیست؟

حملات فیشینگ (آپدیت ۲۰۲۶)

فیشینگ چیست؟ معرفی انواع Phishing و راهکارهای مقابله

در اکوسیستم امنیت سایبری ۲۰۲۶، با وجود پیشرفت‌های زیاد در فایروال‌ها و سیستم‌های تشخیص نفوذ (IDS)، فیشینگ (Phishing) همچنان به عنوان موفق‌ترین بردار حمله (Attack Vector) شناخته می‌شود. دلیل این پایداری ساده است؛ فیشینگ به‌جای حمله به کدهای نفوذناپذیر، «منطق انسانی» و «اعتماد سازمانی» را هدف قرار می‌دهد.

برای یک مدیر امنیت یا سرپرست IT، فیشینگ به معنای یک ایمیل اسپم با وعده جوایز مالی نیست. امروزه ما با صنعتی سازمان‌یافته روبرو هستیم که از هوش مصنوعی مولد برای ساخت حملات کاملاً شخصی‌سازی شده و بدون نقص نگارشی استفاده می‌کند. فیشینگ دروازه ورود به بحران‌های بزرگتری نظیر باج‌افزارها (Ransomware) و نشت داده‌های حساس است که می‌تواند بقای تجاری سازمان را در چند ساعت به خطر بیندازد.

در این مقاله رسیس، ما از تعاریف کلاسیک فراتر می‌رویم و به کالبد شکافی تاکتیک‌های پیشرفته مهندسی اجتماعی، تحلیل لایه‌های فنی دفاعی و استراتژی‌های ایجاد تاب‌آوری در بدنه نیروی انسانی می‌پردازیم. هدف ما تبدیل ضعیف‌ترین حلقه زنجیره امنیت به یک سپر دفاعی هوشمند است.

حمله فیشینگ چیست؟

فیشینگ (Phishing) فراتر از یک کلاهبرداری ساده، یک تکنیک مهندسی اجتماعی (Social Engineering) است که در آن مهاجم با جعل هویت یک نهاد یا فرد مورد اعتماد، قربانی را به انجام اقدامی اشتباه ترغیب می‌کند. این اقدام می‌تواند افشای اعتبارنامه‌های حساس (Credentials)، انتقال وجه یا فراهم کردن زمینه برای تزریق بدافزار به شبکه داخلی سازمان باشد.

در مقیاس سازمانی، فیشینگ صرفاً یک ایمیل نیست؛ بلکه یک بردار حمله (Attack Vector) است که به دلیل نرخ موفقیت بالا و هزینه اجرای پایین، به انتخاب اول گروه‌های APT و مجرمان سایبری تبدیل شده‌است. طبق آمارهای معتبر جهانی، بیش از ۸۰٪ نشت‌های داده (Data Breaches) ریشه در یک ایمیل فیشینگ (Email Phishing) دارند که توانسته از لایه‌های دفاعی عبور کند.

به زبان ساده یک حمله Phishing مطابق سناریو و چرخه زیر اجرا می‌شود:

  1. فریب و جعل هویت (Spoofing): استفاده از نام‌های دامنه مشابه (Look-alike Domains) و جعل هدرهای ایمیل برای عبور از فیلترهای اولیه.
  2. ایجاد قلاب روانی (The Hook): استفاده از تکنیک‌های روانشناختی مانند «فوریت»، «ترس» یا «کنجکاوی» برای غیر فعال کردن تفکر انتقادی کاربر.
  3. بهره‌برداری (Exploitation): هدایت کاربر به یک صفحه فرود (Landing Page) جعلی که دقیقاً مشابه پورتال‌های سازمانی (مانند Office 365 یا اتوماسیون بانکی) طراحی شده‌است.
  4. تزریق بدافزار (Payload Delivery): در بسیاری از موارد، هدف اصلی کلیک روی یک لینک نیست؛ بلکه دانلود یک فایل ضمیمه (مانند یک PDF یا Excel ظاهراً سالم) حاوی اسکریپت‌های مخرب برای ایجاد دسترسی از راه دور (Backdoor) است.

چرا فیشینگ برای سازمان‌ها خطرناک‌تر از آن چیزی است که به نظر می‌رسد؟

از تجربه عملی در رخدادهای امنیتی مشخص است که فیشینگ اغلب نقطه شروع حملات بزرگ‌تر است. یک ایمیل فیشینگ موفق می‌تواند منجر به اتفاقات زیر شود:

  • سرقت حساب کاربری و دور زدن MFAهای ضعیف یا اشتباه پیکربندی‌ شده
  • دسترسی اولیه (Initial Access) برای اجرای حملات بعدی مثل ransomware
  • تقلب مالی (به‌ویژه در سناریوهای BEC)
  • نشت داده و پیامدهای قانونی و اعتباری

نکته مهم اینجاست که موفقیت فیشینگ الزاماً به پیچیدگی فنی بالا نیاز ندارد؛ بلکه به میزان آگاهی کاربر، بلوغ فرآیندهای سازمانی و کیفیت کنترل‌های تشخیصی وابسته است.

برخلاف حملات Brute Force که به قدرت پردازشی نیاز دارند، فیشینگ روی «آسیب‌پذیری‌های بیولوژیکی» تمرکز دارد. به همین دلیل است که حتی با به‌روزترین تجهیزات امنیتی، بدون آموزش مستمر کارکنان، سازمان همچنان آسیب‌پذیر خواهد بود.

فیشینگ چگونه کار می‌کند؟ کالبدشکافی زنجیره تهاجم (Attack Chain)

برخلاف تصور عمومی، حملات فیشینگ تصادفی و لحظه‌ای نیستند. بلکه در سطح سازمانی، این حملات طی فرآیندی مهندسی شده رخ می‌دهند تا بتوانند از سد‌های امنیتی عبور کنند:

مرحله اول: شناسایی و انتخاب هدف

مهاجم ابتدا اطلاعات هدف را از منابعی مانند LinkedIn، وب‌سایت رسمی سازمان یا دیتابیس‌های نشت شده (Data Breaches)  و غیره جمع‌آوری می‌کند. در این مرحله، «نقش‌های حساس» مانند مدیران مالی یا ادمین‌های سیستم شناسایی می‌شوند.

مرحله دوم: فریب و جعل 

در این مرحله، زیرساخت حمله آماده می‌شود. مهاجم از سه تکنیک اصلی برای فریب لایه‌های فنی استفاده می‌کند:

  • Look-alike Domains: ثبت دامنه‌هایی که با چشم غیرمسلح تفاوتشان با دامنه اصلی قابل تشخیص نیست (مثلاً استفاده از rnicrosoft.com به جای microsoft.com)
  • Subdomain Takeover: سوءاستفاده از ساب‌دامنه‌های رها شده و معتبر سازمان برای ارسال ایمیل.
  • Brand Spoofing: استفاده دقیق از لوگوها، فونت‌ها و لحن نگارشی سازمان‌های معتبر (مانند بانک‌ها یا سرویس‌های ابری نظیر Microsoft 365)

مرحله سوم: اجرای تکنیک‌های مهندسی اجتماعی

مهاجم با استفاده از محرک‌های روان‌شناختی، «تفکر منطقی» کاربر را دور می‌زند. رایج‌ترین این محرک‌ها عبارتند از:

  1. ایجاد فوریت (Urgency): «حساب شما تا ۲ ساعت دیگر مسدود می‌شود.»
  2. ارائه پاداش (Greed): «پاداش عملکرد سالانه شما آماده دریافت است.»
  3. ترس از عواقب (Fear): «ورود غیر مجاز به سیستم شما شناسایی شد؛ فورا رمز خود را تغییر دهید.»

مرحله چهارم: بهره‌برداری و استخراج (Exploitation)

پس از کلیک کاربر روی لینک، سناریو به یکی از دو شکل زیر پیش می‌رود:

  • Credential Harvesting: کاربر به یک صفحه فرود (Landing Page) جعلی هدایت می‌شود. اطلاعات وارد شده در این صفحه (نام کاربری و رمز عبور) مستقیماً به سرور مهاجم ارسال می‌شود.
  • Drive-by Download: صرفاً با باز کردن لینک یا فایل ضمیمه، یک اسکریپت مخرب روی سیستم کاربر اجرا شده و بدافزار (مانند Keylogger) نصب می‌شود.

چرا فیلترهای سنتی در حملات فیشینگ شکست می‌خورند؟

به عنوان یک متخصص، باید بدانید که مهاجمان امروزی از تکنیک‌های Evasion استفاده می‌کنند:

  • URL Shorteners: استفاده از کوتاه‌ کننده‌های لینک برای مخفی کردن مقصد نهایی.
  • Redirects: هدایت کاربر از طریق چندین وب‌سایت معتبر (اما هک شده) برای گیج کردن سیستم‌های اسکن خودکار.
  • CAPTCHA در صفحات فیشینگ: استفاده از کپچا در صفحات جعلی برای جلوگیری از شناسایی توسط ربات‌های اسکنر شرکت‌های امنیتی.

خطر فیشینگ تنها به سرقت هویت ختم نمی‌شود. در بسیاری از موارد، این حملات بخشی از یک عملیات Swatting یا جعل هویت برای گزارش‌های اضطراری دروغین هستند که می‌تواند منجر به اختلال فیزیکی در امنیت سازمان شود.

چک‌لیست شناسایی حملات فیشینگ برای تیم‌های IT

  • آیا فرستنده ایمیل با دامنه واقعی سازمان مطابقت دارد؟ (بررسی هدر From و Return-Path)
  • آیا لینک‌های موجود در متن ایمیل با آدرس مقصد واقعی همخوانی دارند؟ (Hover over link)
  • آیا فایل‌های ضمیمه دارای پسوندهای دوگانه یا غیر معمول هستند؟ (مانند invoice.pdf.exe)

آشنایی با رایج‌ترین تکنیک‌های فیشینگ در حملات سازمانی

مهاجمان سایبری همواره ترکیبی از تکنیک‌ها را برای دور زدن لایه‌های امنیتی استفاده می‌کنند. در ادامه، این تکنیک‌های فیشینگ را از منظر عملیاتی و سطح پیچیدگی بررسی می‌کنیم:

تکنیک‌های مبتنی بر جعل هویت (Impersonation)

این هسته اصلی اکثر حملات فیشینگ است. مهاجم با سرقت هویت بصری یا فنی یک نهاد معتبر، سد دفاعی «تردید» کاربر را می‌شکند.

  • جعل هویت مدیران ارشد (CEO Fraud): در این حالت که بخشی از حملات BEC است، مهاجم خود را به جای مدیرعامل یا مدیر مالی معرفی کرده و درخواست پرداخت فوری یا ارسال اسناد طبقه‌بندی شده را دارد.
  • دامنه‌های متناظر (Typosquatting): استفاده از آدرس‌هایی با غلط املایی بسیار جزئی (مانند g00gle.com به جای google.com) که در نگاه اول توسط کاربران پرمشغله شناسایی نمی‌شوند.

صفحات فرود فیک (Fake Login Pages)

این تکنیک مستقیماً Credential Harvesting را هدف قرار می‌دهد.

  • مهاجم وب‌سایتی را طراحی می‌کند که از نظر بصری (UI/UX) مشابه صفحه ورود Microsoft 365، CRM سازمانی یا پورتال بانکی است.
  • در حملات پیشرفته، این صفحات به صورت پروکسی عمل می‌کنند (MFA Phishing)؛ یعنی کد تایید دو مرحله‌ای را نیز در لحظه از کاربر می‌گیرند و به سایت واقعی می‌فرستند تا سد MFA را نیز دور بزنند.

فیشینگ با کد QR یا Quishing

Quishing یا کویشینگ، یکی از خطرناک‌ترین ترندهای سال ۲۰۲۶ است. چون محتوای کدهای QR توسط بسیاری از سیستم‌های امنیتی ایمیل (Email Gateways) اسکن نمی‌شود.

  • مهاجم کد QR را در متن ایمیل یا حتی روی میزهای فیزیکی سازمان قرار می‌دهد.
  • کاربر با گوشی شخصی (که اغلب امنیت کمتری نسبت به لپ‌تاپ سازمانی دارد) کد را اسکن کرده و وارد محیط مخرب می‌شود.

دستکاری روان‌شناختی (Social Engineering & Urgency)

بدون نیاز به حتی یک خط کدنویسی، مهاجمان از نقاط ضعف رفتاری استفاده می‌کنند:

  • تاکتیک‌های ارعاب: «دسترسی شما به دلیل نقض سیاست‌های امنیتی مسدود شد؛ برای اتصال مجدد کلیک کنید.»
  • شخصی‌سازی (Spear Phishing): استفاده از داده‌های نشت شده در حملات قبلی یا اطلاعات شبکه‌های اجتماعی برای ساخت پیامی که کاملاً واقعی به نظر می‌رسد (مثلاً اشاره به پروژه‌ای که کاربر واقعاً در آن درگیر است.)

جدول تحلیل ریسک تکنیک‌های فیشینگ برای سازمان

تکنیک سطح پیچیدگی هدف اصلی راهکار دفاعی کلیدی
CEO Fraud متوسط کلاهبرداری مالی / جاسوسی فرآیند تایید چندمرحله‌ای آفلاین
Quishing بالا دور زدن Gateway امنیتی آموزش کاربر و اسکنرهای اختصاصی QR
Fake Login پایین تا متوسط سرقت اعتبارنامه (Account Takeover) استفاده از کلیدهای سخت‌افزاری FIDO2
Spear Phishing بسیار بالا نفوذ به زیرساخت حیاتی سیستم‌های تشخیص ناهماهنگی مبتنی بر AI

انواع حملات فیشینگ؛ تحلیل تخصصی ۱۹ نوع phishing

تکنیک‌های فیشینگ بسیار متنوع‌اند، اما می‌توانیم اغلب حملات موفق را در چند دسته‌ اصلی طبقه‌بندی کنیم. داشتن این انواع کلیدی، به شما کمک می‌کند ریسک واقعی را بهتر بسنجید و بتوانید کنترل‌های مؤثرتری داشته باشید:

  1. فیشینگ نیزه‌ای (Spear phishing)

حمله‌ اسپیر فیشینگ، به‌طور مستقیم یک فرد یا سازمان خاص را هدف می‌دهد و با صرف زمان برای تحقیق (Reconnaissance)، اطلاعاتی نظیر نام، سمت و شماره تماس‌های کاری او را پیدا می‌کند تا بتواند پیامی کاملاً شخصی‌سازی شده ارسال کند.

مثالی واقعی از spear phishing

یک گروه هکری طی حمله فیشینگ نیزه‌ای، به جای ارسال ایمیل‌های انبوه، به صورت هدفمند کارکنان شرکت NTL World را هدف قرار دادند. آن‌ها ایمیلی با ظاهری کاملاً رسمی و با استفاده از هویت بصری سازمان برای کارمندان ارسال کردند که حاوی لینکی به نسخه جدید کتابچه قوانین استخدامی یا همان Employee Handbook بود.

مهاجمان با استفاده از تکنیک Link Manipulation، کاربران را به یک صفحه لاگین جعلی هدایت کردند و کارمندان به گمان اینکه برای مشاهده فایل باید مجدداً احراز هویت کنند، اعتبارنامه‌های (Credentials) خود را وارد کردند. این حمله منجر به سرقت گسترده نام کاربری و رمز عبور کارکنان و در نهایت نفوذ به لایه‌های داخلی شبکه شرکت شد.

  1. ویشینگ یا فیشینگ صوتی (Vishing)

Vishing کوتاه‌ شده‌ Voice Phishing است و مهاجم با استفاده از تکنیک‌های Voice Spoofing، شماره تلفن یک سازمان معتبر (مثل بانک یا اداره مالیات) را روی Caller ID قربانی نمایش می‌دهد. در این حمله، هدف، استفاده از فشار روانی و مهندسی اجتماعی در لحظه برای دریافت کدهای تایید یا اطلاعات حساب است.

مثالی واقعی از vishing

در سال ۲۰۱۹، یکی از گسترده‌ترین حملات ترکیبی علیه اعضا پارلمان بریتانیا و کارمندان آن‌ها اتفاق افتاد. این عملیات با ارسال بیش از ۲۱ میلیون ایمیل اسپم و فیشینگ آغاز شد، اما لایه خطرناک‌تر آن، استفاده از ویشینگ (Vishing) برای نهایی کردن نفوذ بود.

در این سناریو، مهاجمان پس از ارسال ایمیل‌های مخرب، با دفاتر نمایندگان پارلمان تماس تلفنی برقرار کرده و با جعل هویت (Caller ID Spoofing) به عنوان «تکنسین‌های امنیتی IT» یا «نهادهای نظارتی»، قربانیان را تحت فشار روانی قرار می‌دادند تا کدهای دسترسی یا تاییدیه ایمیل‌های دریافتی را صادر کنند.

  1. فیشینگ مبتنی بر ایمیل ( Email phishing)

Email phishing رایج‌ترین و پایه‌ای‌ترین شکل فیشینگ است که در آن مهاجم ایمیلی با ظاهر ایمیل‌های عادی ارسال می‌کند و قربانی را به کلیک روی لینک، دانلود فایل یا پاسخ‌دهی ترغیب می‌کند.

در حملات واقعی، این ایمیل‌ها اغلب:

  • از نام و لوگوی سازمان‌های شناخته‌ شده استفاده می‌کنند.
  • لحن آنها حرفه‌ای و بدون خطای نگارشی است.
  • همراه حس فوریت یا هشدار امنیتی هستند.

مثالی واقعی از فیشینگ مبتنی بر ایمیل

در این حمله، هکرها با استفاده از اطلاعات تماس عمومی کارکنان Sony که در پلتفرم‌هایی مانند LinkedIn در دسترس بود، اقدام به اجرای یک کمپین Email Phishing سازمانی کردند. ایمیل‌ها با ظاهری رسمی و محتوایی متناسب با فضای کاری شرکت ارسال شدند تا حس اعتماد بیشتری ایجاد کنند.

بررسی‌ها نشان داد که موفقیت این کمپین بیش از هر چیز ناشی از شباهت ظاهری پیام‌ها به مکاتبات داخلی، نبود آگاهی کافی کاربران نسبت به نشانه‌های فیشینگ و اتکای بیش‌ازحد به اعتبار ظاهری فرستنده بود.

این حمله در نهایت منجر به دسترسی غیر مجاز به بیش از ۱۰۰ ترابایت اطلاعات سازمانی شد و نشان داد که حتی حملات نسبتاً عمومی ایمیلی نیز، در صورت نبود کنترل‌های لایه‌ای، می‌توانند impact قابل‌ توجهی برای سازمان‌های بزرگ ایجاد کنند.

  1. فیشینگ HTTPS (HTTPS phishing)

فیشینگ HTTPS یا فیشینگ با گواهینامه SSL شامل ارسال ایمیل به همراه لینکی به وب‌سایت جعلی است. سپس از همین سایت برای فریب دادن قربانی به وارد کردن اطلاعات شخصی خود، استفاده می‌شود.

مثالی واقعی از حمله HTTPS phishing

گروه هکری Scarlet Widow با شناسایی ایمیل‌های سازمانی، پیام‌هایی بسیار ساده و اغلب خالی با کمک تکنیک HTTPS phishing ارسال می‌کرد که تنها شامل یک لینک بود. کاربران با کلیک روی لینک، به وب‌سایت جعلی که برای سرقت اطلاعات طراحی شده بود، هدایت می‌شدند.

۵. فارمینگ (Pharming)

در حمله‌ pharming، کدهای مخربی روی سیستم قربانی، نصب شده که این کدها، قربانی را به یک وب‌سایت جعلی هدایت می‌کنند. با این کار مهاجم بدون نیاز به کلیک کاربر روی لینک، کدهای مخربی را روی سیستم یا سرور DNS نصب می‌کند تا ترافیک وب به سایت‌های جعلی هدایت شود. در فارمینگ، کاربر آدرس درست را تایپ می‌کند اما به مقصد اشتباه هدایت می‌شود.

مثالی واقعی از حمله pharming

در سال ۲۰۰۷، یک کمپین پیشرفته pharming با سوءاستفاده از دست‌کاری DNS، کاربران ده‌ها مؤسسه مالی را به وب‌سایت‌های جعلی هدایت کرد. قربانیان بدون مشاهده نشانه‌ای غیر عادی، اطلاعات احراز هویت خود را وارد کرده و عملاً آن‌ها را در اختیار مهاجمان قرار دادند.

۶. فیشینگ پاپ‌آپ (Pop-up phishing)

این حمله با استفاده از pop-up با هشدارهای امنیتی دروغین انجام می‌شود. به‌عنوان مثال در پاپ آپ سایت پیامی مانند «سیستم شما آلوده شده‌است؛ برای اسکن رایگان کلیک کنید.» ظاهر می‌شود. کاربر با کلیک روی این پاپ‌آپ‌ها به‌طور اتوماتیک بدافزار (Drive-by Download) را دانلود و باعث آلوده شدن سیستم می‌شود.

مثالی واقعی از pop-up phishing

گاهی اوقات کاربران با پنجره‌های pop-up جعلی مواجه می‌شوند که آن‌ها را واجد شرایط تمدید AppleCare معرفی می‌کند. این پیام‌ها با ظاهر رسمی و وابسته به Apple Inc، کاربر را به کلیک یا تماس ترغیب کرده و در نهایت منجر به نصب بدافزار یا افشای اطلاعات حساس می‌شود.

۷. دوقلوی شیطانی (Evil twin phishing)

گروه‌های هکری طی این حمله، یک اکسس‌ پوینت Wi-Fi رایگان و بدون پسورد در مکان‌های عمومی (مثل فرودگاه یا نزدیک سازمان) ایجاد می‌کنند که نامی دقیقاً مشابه شبکه معتبر آن مکان دارد. با اتصال کاربر به این شبکه، تمام ترافیک و اطلاعات ورود او توسط هکر ضبط می‌شود.

مثالی واقعی از Evil twin phishing

یکی از برجسته‌ترین نمونه‌های عملیاتی Evil Twin، حملاتی است که به آژانس‌های اطلاعاتی نظامی روسیه (GRU) نسبت داده می‌شود. در این سناریو، مهاجمان فیزیکی با استقرار در نزدیکی هتل‌ها یا محل کنفرانس‌های بین‌المللی، اکسس‌پوینت‌های جعلی قدرتمندی را با نام‌هایی دقیقاً مشابه Wi-Fi هتل یا مرکز کنفرانس راه‌اندازی کردند.

 ۸. حمله چاله آب (Watering hole phishing)

در این حمله، مهاجمان سایبری وب‌سایت‌های معتبری که گروه خاصی از کاربران (مثلاً کارمندان یک صنعت خاص) به آن رفت و آمد دارند را شناسایی و آلوده می‌کنند. سپس هر کاربری که از آن سایت بازدید کند، سیستمش به‌صورت خودکار آلوده شده و راه برای نفوذ به شبکه سازمانی باز می‌شود.

مثالی واقعی از watering hole phishing

در سال ۲۰۱۲ شورای روابط خارجه ایالات متحده (Council on Foreign Relations) هدف یک حمله Watering Hole قرار گرفت. مهاجمان با سوءاستفاده از یک آسیب‌پذیری مرورگر، کاربران این وب‌سایت را به محتوای آلوده هدایت و اطلاعات احراز هویت آن‌ها را جمع‌آوری کردند.

  1. فیشینگ نهنگ (Whaling)

فیشینگ مدیران ارشد یا Whaling، مدیران ارشد، اعضای هیئت‌مدیره، تصمیم‌گیران کلیدی و C-Level کلیدی را هدف قرار می‌دهد. مدیران عامل یا مدیران مالی به مهم‌ترین اطلاعات سازمان دسترسی دارند، بنابراین هدف قرار دادن این گروه و موفقیت در حمله دستاورد بزرگی برای گروه‌های هکری تلقی می‌شود.

فیشینگ Whaling، به این دلیل خطرناک است که اغلب این افراد دسترسی زیادی به اطلاعات حساس سازمان دارند و همچنین امکان دور زدن فرآیندها را برای مهاجمان راحت‌تر می‌کنند. در واقع یک کلیک اشتباه در این سطح می‌تواند بحران اعتباری و سازمانی بالایی ایجاد کند.

مثالی واقعی از حمله‌ whaling

در سال ۲۰۲۰، صندوق سرمایه‌گذاری استرالیایی Levitas Capital قربانی یک حمله فیشینگ از نوع Whaling (صید نهنگ) شد. این حمله دقیقاً «سر» سازمان یعنی بنیان‌گذار شرکت را هدف قرار داده بود.

مهاجم با ارسال یک لینک جعلی، باعث نصب بدافزار در سیستم‌های سازمان شد و امکان سرقت حدود ۸۰۰ هزار دلار را فراهم کرد.

۱۰. فیشینگ شبیه‌سازی‌ شده (Clone phishing)

در این نوع حمله سایبری، مهاجم یک کپی دقیق از ایمیلی واقعی که گیرنده، قبلا آن را دریافت کرده، ایجاد می‌کند. ممکن است به منظور واقعی‌تر جلوه دادن این پیام، متنی به آن اضافه شود که نشان دهد این ایمیل، نسخه‌ تکراری یا به‌روزشده‌ ایمیل قبلی است.

مثالی واقعی از clone phishing

در این نمونه که براساس سناریوهای واقعی جعل هویت مدیران (مانند پرونده Giles Garcia) طراحی شده، مهاجم از تکنیک «شبیه‌سازی محتوا» برای دور زدن کاربر استفاده می‌کند. برخلاف فیشینگ‌های معمولی که پیام جدیدی خلق می‌کنند، در حمله مهاجم از یک مکالمه «موجود و معتبر» استفاده می‌کند.

 

انواع حمله‌های فیشینگ

۱۱. فیشینگ فریبنده (Deceptive phishing)

در این نوع حمله، هکر با تظاهر به اینکه از واحد پشتیبانی فنی است، ایمیلی حاوی هشدار درباره «مسدود شدن اکانت به دلیل حمله سایبری» ارسال می‌کند. کاربر از ترس امنیت خود، دستورات هکر را اجرا کرده و عملاً راه نفوذ را باز می‌کند.

مثالی واقعی از deceptive phishing

در این کمپین، مهاجمان با استفاده از تکنیک Display Name Spoofing، ایمیل‌هایی را با نام ظاهری [email protected] برای طیف گسترده‌ای از کاربران ارسال کردند. محتوای پیام با تکیه بر محرک روان‌شناختی «ترس»، مدعی مسدود شدن Apple ID قربانی به دلایل امنیتی بود. کاربران با کلیک روی لینک موجود، به یک صفحه فرود (Landing Page) جعلی با طراحی کاملاً مشابه سایت اصلی هدایت می‌شدند.

هدف نهایی این حمله، استخراج اعتبارنامه‌های ورود و اطلاعات حساس کارتی جهت Account Takeover (تصاحب کامل حساب) و سوءاستفاده‌های مالی بود.

۱۲. مهندسی اجتماعی (Social engineering)

حملات مهندسی اجتماعی از طریق psychological manipulation انجام می‌‌شود و به نوعی تاثیر اجتماعی اشاره دارد که هدف آن تغییر رفتار یا درک دیگران از طریق تاکتیک‌های غیر مستقیم است. هکرها با این روش‌، افراد را تحت تاثیر قرار می‌دهند تا اطلاعات مهم و محرمانه‌ خود را فاش کنند.

مثالی واقعی از حمله‌ social engineering

در یک سناریو، مهاجم با جعل هویت نماینده Chase Bank به قربانی اعلام می‌کند که کارت ATM او با مشکل امنیتی مواجه شده‌است. با ایجاد حس اضطرار و ترس از مسدود شدن حساب، قربانی تحت فشار قرار می‌گیرد تا اطلاعات حساس خود را افشا کند.

۱۳. فیشینگ در شبکه‌های اجتماعی (Angler phishing)

مهاجمان سایبری از پست‌های جعلی در شبکه‌های اجتماعی استفاده می‌کنند تا افراد مختلف را به وارد کردن اطلاعات لاگین یا دانلود بدافزار تشویق کنند.

مثالی واقعی از Angler phishing

مهاجمان با جعل هویت پشتیبانی مشتریان Domino’s Pizza در Twitter به پیام‌ها و شکایات کاربران پاسخ می‌دادند. پس از جلب اعتماد قربانیان از طریق تعامل ظاهراً حرفه‌ای، آن‌ها را به ارائه اطلاعات شخصی یا کلیک روی لینک‌های مخرب ترغیب می‌کردند.

۱۴. حمله اسمیشینگ (Smishing)

این نوع فیشینگ از طریق پیام متنی یا SMS رخ می‌دهد و با ارسال پیام کاربر را به سمت کلیک روی لینکی مخرب سوق می‌دهد.

مثالی واقعی از smishing

در این باید به گروهی از هکرها اشاره کنیم  که وانمود می‌کردند از American Express هستند، برای قربانیان موردنظر خود پیام‌هایی حاوی درخواست رسیدگی فوری به اکانت‌های‌شان را ارسال می‌کردند. کاربر بعد از کلیک روی لینک، به سایت جعلی هدایت می‎شد و اطلاعات شخصی آنها در اختیار هکرها قرار می‌گرفت.

۱۵. حمله مرد میانی (Man-in-the-middle (MiTM) attacks)

مهاجمان سایبری طی این حمله که به آن حمله مرد میانی نیز گفته می‌شود، بین دو طرف یک ارتباط، قرار گرفته و در تلاش می‌کنند تا به اطلاعات مبادله‌ شده از جمله اطلاعات لاگین دست پیدا کنند.

مثالی واقعی از حمله MiTM

در سال ۲۰۱۷ شرکت Equifax به عنوان یک شرکت محبوب اعتبارسنجی برای بررسی سابقه بانکی و اعتباری هدف حملات MiTM قرار گرفت. مهاجمان سایبری افرادی را هدف قرار دادند که از Equifax بدون استفاده از HTTPS استفاده می‌کردند. زمانی که کاربران وارد اکانت‌های خود می‌شدند، هکرها اطلاعات ورود به سیستم آن‌ها را ثبت می‌کردند.

۱۶. جعل وب‌سایت (Website Spoofing)

هکرها در این حمله، یک وب‌سایت جعلی که در ظاهر قانونی به نظر می‌رسد، راه اندازی می‌کنند. زمانی که کاربر از این وب‌سایت برای وارد شدن به اکانت خود استفاده می‌کند، اطلاعات توسط هکر، جمع‌آوری می‌شود.

مثالی واقعی از website spoofing

مهاجمان با ایجاد وب‌سایتی جعلی که از نظر طراحی، فونت و تصاویر شباهت زیادی به وب‌سایت رسمی Amazon داشت، کاربران را فریب می‌دادند. تفاوت اصلی تنها در آدرس URL بود و قربانیان با ورود به این سایت تقلبی، ناخواسته اطلاعات حساب کاربری خود را در اختیار مهاجمان قرار می‌دادند.

۱۷. فیشینگ دامنه جعلی (Domain spoofing)

Domain Spoofing که گاهی با عنوان DNS Spoofing نیز شناخته می‌شود، به حملاتی گفته می‌شود که در آن مهاجم با استفاده از دامنه‌هایی بسیار مشابه دامنه اصلی یک سازمان در قالب ایمیل یا وب‌سایت جعلیکاربران را به وارد کردن اطلاعات حساس ترغیب می‌کند.

تشخیص این حملات اغلب دشوار است، زیرا تفاوت دامنه‌ها بسیار جزئی بوده و در نگاه اول قابل تشخیص نیست.

مثالی واقعی از حمله Domain Spoofing

در یکی از سناریوهای رایج، مهاجمان با ثبت دامنه‌ای جعلی شبیه به وب‌سایت LinkedIn، کاربران را به صفحه‌ای تقلبی هدایت می‌کردند. اطلاعاتی که کاربران در این وب‌سایت وارد می‌کردند، مستقیماً برای مهاجمان ارسال و برای دسترسی غیر مجاز به حساب‌های کاربری استفاده می‌شد.

۱۸. فیشینگ از طریق تصویر (Image phishing)

هکر با این تکنیک فیشینگ، از تصاویر حاوی فایل‌های مخرب استفاده می‌کند تا به اطلاعات مورد نظر دست یافته یا سیستم هدف را آلوده کند.

مثالی واقعی از image phishing

گروهی از هکرها از تکنیک AdGholas استفاده کردند تا کدهای مخرب ایجاد شده توسط JavaScript را داخل تصاویر و فایل‌های HTML پنهان کنند. با کلیک کردن روی این تصاویر، بدافزار مربوطه روی سیستم دانلود شده و اطلاعات شخصی را ثبت می‌کند.

۱۹. فیشینگ موتورهای جستجو (Search engine phishing)

حمله‌ فیشینگ موتور جستجو به ایجاد محصولات جعلی‌ای می‌پردازد که جذاب و محبوب هستند. هنگامی که این Pop-upها در موتور جستجو، ظاهر می‌شوند، قبل از انجام خرید، از قربانی خواسته می‌شود که اطلاعات مهم خود را وارد کند.

مثالی واقعی از search engine phishing

در سال ۲۰۲۰، Google اعلام کرد روزانه میلیاردها صفحه اسپم را شناسایی می‌کند که بخش قابل‌ توجهی از آن‌ها شامل تبلیغات جعلی با ظاهر برندهای معتبری مانند Booking.com هستند. کاربران با کلیک روی این نتایج جعلی، به صفحاتی هدایت می‌شوند که از آن‌ها درخواست می‌شود اطلاعات حساس خود را وارد کنند.

۲۰. فیشینگ مبتنی بر QR Code (Quishing)

در این نوع حمله مهاجمان از کدهای QR به عنوان طعمه استفاده می‌کنند. آن‌ها با قرار دادن QR Codeهای مخرب روی پوسترها، بروشورها، کارت‌های ویزیت جعلی یا حتی ایمیل و وب‌سایت، قربانی را به اسکن کردن آنها، تشویق می‌کنند.

مثالی واقعی از Quishing

در یک نمونه مهاجمان سایبری در نمایشگاه‌ تجاری اقدام به قرار دادن QR Codeهایی روی بروشور کردند. با اسکن این کدها، کاربران به صفحات جعلی هدایت می‌شدند و اطلاعات لاگین آنها هک می‌شد.

۲۱. فیشینگ از طریق چند کانال (Multi-channel Phishing)

در این نوع حمله، مهاجمان سایبری به جای ارسال ایمیل، از کانال‌های ارتباطی مختلف مانند Slack،  Microsoft Teams، پیام‌رسان‌ها و شبکه‌های اجتماعی استفاده می‌کنند. در این روش، پیام‌های فیشینگ ظاهری طبیعی‌تر و قابل اعتمادتر دارند و همین موضوع احتمال فریب کاربران را افزایش می‌دهد.

مثالی واقعی از Multi-Channel Phishing

در سال ۲۰۲۴ گزارش شد که حدود ۴۰ درصد از کمپین‌های فیشینگ از طریق پلتفرم‌هایی مانند Slack اجرا شده‌اند.

پیشنهاد مطالعه به مقاله:  استراتژی های مطمئن برای مقابله با فیشینگ

چگونه حملات فیشینگ را تشخیص دهیم؟

تشخیص حملات فیشینگ در سطح سازمانی نیازمند یک رویکرد چند لایه است. صرفاً تکیه بر فیلترهای اسپم سنتی کافی نیست؛ چرا که مهاجمان امروزی به راحتی از سدهای Secure Email Gateway (SEG) عبور می‌کنند. در ادامه، ۷ گام کلیدی برای تشخیص تهدیدات بیان می‌کنیم:

۱- هر ایمیل را بالقوه مخرب فرض کنید.

اولین خط دفاعی، آموزش این نکته به کارکنان است که هر ایمیل ورودی حتی اگر از منابع داخلی باشد، یک تهدید بالقوه محسوب می‌شود. سازمان‌های پیشرو از ZTNA (دسترسی شبکه با اعتماد صفر) استفاده می‌کنند تا حتی در صورت نشت اعتبارنامه‌ها، دسترسی مهاجم به اپلیکیشن‌های حساس محدود بمانند. رویکرد Zero-Trust Network Access (ZTNA) امنیت سازمان را تا حد ممکن ارتقا می‌دهد و در آن هیچ پیام یا منبعی صرفاً به دلیل داخلی بودن، قابل اعتماد تلقی نمی‌شود.

۲- آدرس فرستنده را به دقت بررسی کنید.

یکی از بهترین و موثرترین راهکارهای پیشگیری از حملات فیشینگ، بررسی دقیق آدرس فرستنده‌ ایمیل است.

توصیه می‌شود این روش برای تمامی ایمیل‌های دریافتی اعم از بانک، خدمات پرداخت‌ الکترونیک، فروشندگان یا حتی سازمان‌های دولتی انجام شود، به‌خصوص برای ایمیلی که برای بار اول دریافت می‌شود. در سطح کلان، پیاده‌سازی پروتکل‌های DMARC و SPF برای تایید اصالت فرستنده الزامی است.

۳- متن ایمیل را با نگاه تحلیلی بخوانید

مهاجمان از تکنیک‌های مهندسی اجتماعی برای دور زدن منطق استفاده می‌کنند. قبل از هر اقدامی، باید محتوای ایمیل را تحلیل کنید و از خود بپرسید:

  • آیا این ایمیل احساس فوریت غیرعادی را منتقل می‌کند؟ به‌عنوان مثال، «حساب بانکی شما تا یک ساعت دیگر معلق می‌شود.»
  • آیا محتوای ایمیل شامل پیشنهادی وسوسه‌انگیز است؟ مثلاً «پاداش ویژه برای تکمیل فرم نظرسنجی.»
  • آیا اصلاً رابطه‌ای با این سازمان یا سرویس دارید؟ دریافت ایمیل از بانکی که در آن حساب ندارید یا دریافت فاکتور از تامین‌کننده‌ای که با او کار نمی‌کنید. بسیار مشکوک است.

اگر ایمیلی ویژگی‌هایی بیان شده را داشت، احتمال فیشینگ بودن آن بالای ۹۰٪ است.

۴- محتوای ایمیل را از نظر نگارش، لحن و ساختار بررسی کنید.

اگرچه هوش مصنوعی مانند ChatGPT به هکرها کمک می‌کند تا ایمیل‌های بی‌نقصی بنویسند، اما هنوز هم ناهماهنگی در لحن (Tone of Voice) می‌تواند نشانه‌ای از یک ایمیل مشکوک باشد.

ایمیل‌های رسمی سازمانی مانند مایکروسافت یا سیستم‌های بانکی از استانداردهای برندینگ دقیقی پیروی می‌کنند. هرگونه تغییر در فونت، کیفیت پایین لوگوها یا استفاده از عبارات غیر رسمی را باید به‌عنوان یک زنگ خطر در نظر بگیرید.

۵- نحوه خطاب قرار گرفتن در ایمیل را بررسی کنید.

شرکت‌ها و سرویس‌هایی که با آن‌ها تعامل واقعی دارید، اغلب شما را با نام و نام خانوادگی خطاب می‌کنند. پیام‌هایی با عبارات کلی مانند «کاربر گرامی» یا «مشتری عزیز» به‌ویژه در ایمیل‌های حساس می‌توانند نشانه فیشینگ باشند.

شرکت‌های قانونی و معتبر به‌خصوص اگر سابقه‌ همکاری داشته باشید، نامه‌ خود را به صورت کلی و تنها با عنوان سمت شخص، شروع نمی‌کنند؛ بلکه نام فرد مورد نظر را در متن ایمیل قید می‌کند.

۶- به درخواست‌های غیرعادی حساس باشید.

ابتدا ایمیل و مضمون درخواست آن را بررسی کنید. اکثر ایمیل‌های جعلی، درخواستی مبنی بر پاسخ به ایمیل یا کلیک روی لینک ارسالی دارند.

درخواست کلیک فوری روی لینک، ارسال اطلاعات ورود، دانلود فایل، انجام تراکنش مالی سریع و غیره همگی از الگوهای کلاسیک فیشینگ هستند. فوریت غیرمنطقی تقریباً همیشه باید Red Flag شما باشد.

۷- لینک‌ها و فایل‌های ضمیمه‌ آن را بررسی کنید.

هدف نهایی حملات فیشینگ، وادار کردن کاربر به کلیک یا دانلود است.

  • قبل از کلیک، نشانگر موس را روی لینک نگه دارید و دامنه واقعی را بررسی کنید.
  • پیوست‌ها حتی با نام‌های آشنا مانند «Invoice» یا «Report»می‌توانند حامل بدافزار باشند.

خوب است بدانید بسیاری از آلودگی‌های اولیه (Initial Access) از طریق فایل‌های PDF یا ZIP به ظاهر بی‌خطر آغاز می‌شوند.

پیشنهاد مطالعه به مقاله آیتم های ضروری برای مدیریت دسترسی

چطور از حملات فیشینگ در ایمیل جلوگیری کنیم؟

در امنیت سایبری مدرن، ما باید به‌صورت پیشفرض احتمال وجود نفوذ (Assume Breach) را در نظر بگیریم. بنابراین، سیستم دفاعی سازمان‌ها باید به گونه‌ای طراحی شود که حتی در صورت خطای انسانی و کلیک کاربر، زنجیره حمله در مراحل اولیه قطع شود. در ادامه، ۶ اقدام پیشگیرانه برای محافظت از زیرساخت‌های سازمانی را بیان می‌کنیم:

۱- استفاده از فیلتر اسپم

فیلترهای اسپم یکی از ابتدایی‌ترین و مؤثرترین خطوط دفاعی هستند. بیشتر پلتفرم‌های ایمیل سازمانی مانند Outlook یا G Suite توانایی شناسایی ایمیل‌های شناخته‌شده‌ی مخرب را دارند. اما استفاده از فیلترهای اسپم کلاسیک، در برابر حملات Zero-day Phishing کارآمد نیستند.

به همین دلیل، سازمان‌ها باید از راهکارهای AI-based Email Security استفاده کنند که با تحلیل الگوی رفتاری فرستنده و بررسی محتوای ایمیل در یک محیط ایزوله (Sandbox)، تهدیدات ناشناخته را پیش از رسیدن به اینباکس شناسایی می‌کنند. به‌علاوه فیلترها باید به‌صورت منظم به‌روز و قواعد آنها با تهدیدات جدید همگام‌سازی شوند.

۲- به‌روزرسانی منظم نرم‌افزارهای امنیتی

تمامی سیستم‌ها و نرم‌افزارهای سازمان باید به آخرین وصله‌های امنیتی (patch) به‌روز شوند. این اقدام امکان شناسایی و حذف بدافزارهایی را فراهم می‌کند که ممکن است از طریق فیشینگ وارد سیستم شده باشند.

علاوه بر به‌روزرسانی منظم وصله‌های امنیتی (Patch Management)، باید سیاست‌های Least Privilege (حداقل دسترسی) را اعمال کنید. این کار تضمین می‌کند که اگر سیستم یک کارمند آلوده شد، مهاجم نتواند به سادگی در کل شبکه حرکت عرضی (Lateral Movement) داشته باشد.

۳- استفاده از احراز هویت چند عاملی (MFA)

قطعاً MFA یک لایه دفاعی حیاتی است، اما همه روش‌های آن ضریب امنیتی یکسانی ندارند. برای سازمان‌هایی با دارایی‌های حساس، تکیه بر پیامک (SMS) یا تاییدیه‌های مبتنی بر Push به دلیل ظهور حملات MFA Fatigue و Adversary-in-the-Middle (AiTM) ریسک بالایی دارد.

استاندارد طلایی امروز، استفاده از کلیدهای سخت‌افزاری مبتنی بر پروتکل FIDO2 است که با پیوند دادن احراز هویت به دامنه سایت، در برابر پیچیده‌ترین حملات پروکسی‌محور مقاومت می‌کند.

۴- استراتژی پشتیبان گیری و رمزگذاری داده‌ها

تمامی داده‌های حیاتی باید رمزگذاری و به‌طور منظم بکاپ‌گیری شوند. در صورت رخنه امنیتی، این اقدام امکان بازیابی سریع و کاهش خسارت را فراهم می‌کند.اگر فیشینگ  رخ دهد و منجر به اجرای باج‌افزار (Ransomware) شود، آخرین سنگر شما همین فایل‌های پشتیبان است.

قانون ۳-۲-۱: کارشناسان شبکه توصیه می‌کنند همیشه سه نسخه پشتیبان، روی دو رسانه مختلف و حداقل یک نسخه Off-site (خارج از شبکه اصلی و ترجیحاً بصورت Air-gapped) داشته باشید. همچنین رمزنگاری داده‌های حساس باعث می‌شود حتی در صورت نشت داده، اطلاعات برای مهاجم غیرقابل استفاده باشد.

۵- آموزش عدم کلیک روی لینک‌ها یا پیوست‌های مشکوک

باید نحوه تشخیص لینک‌ها و فایل‌های مشکوک را به کارمندانمان آموزش بدهیم و اطلاع‌رسانی کنیم که هر لینک یا فایل ناشناس می‌تواند باعث سرقت اطلاعات شود.

اجرای کمپین‌های شبیه‌سازی شده فیشینگ به صورت دوره‌ای و بدون اطلاع قبلی، به شما کمک می‌کند تا بتوانید نقاط ضعف سازمان را شناسایی کنید و آموزش‌های هدفمندتری به گروه‌های پرخطر ارائه دهید.

۶-  مسدودسازی وب‌سایت‌های غیر قابل اعتماد

با کمک قابلیت‌هایی مانند Web Filter ،DNS Filtering و Secure Web Gateways (SWG)،می‌توانید دسترسی به دامنه‌های با Reputation پایین، سایت‌های تازه ثبت شده و دسته‌بندی‌های خطرناک را مسدود کنید. این کار یک لایه حفاظتی خودکار برای زمانی است که کاربر به اشتباه روی لینک کلیک می‌کند.

اگر سازمان شما در حوزه فناوری عملیاتی (OT) فعالیت می‌کند، به یاد داشته باشید که یک ایمیل فیشینگ ساده روی لپ‌تاپ یک مهندس می‌تواند کل خط تولید یا زیرساخت‌های حیاتی شما را از کار بیندازد. امنیت IT و OT باید در یک استراتژی واحد ادغام شوند.

تکنیک جلوگیری از فیشینگ ایمیل

نقش AI در  تشخیص و پیشگیری از فیشینگ

در سال ۲۰۲۶، هوش مصنوعی مولد (Generative AI) قواعد بازی را در حملات فیشینگ تغییر داده است. مهاجمان به دانش زبانی عمیق نیازی ندارند و با کمک مدل‌های زبانی بزرگ (LLM) ایمیل‌هایی با لحن کاملاً حرفه‌ای، بدون غلط املایی و شخصی‌سازی شده برای هر کارمند، تولید می‌کنند. در عصر حاضر، AI هم می‌تواند یک ابزار دفاعی هم هم ابزاری برای تهدید در نظر گرفته‌ شود، هر دو این نقش‌ها و تاثیر آنها بر فیشینگ را در ادامه بررسی می‌کنیم:

تهدید؛ فیشینگ مجهز به هوش مصنوعی (AI-Powered Phishing)

با AI حملات از حالت انبوه (Generic) به حالت «انبوه شخصی‌سازی شده» تبدیل شده‌اند:

  • حملات Deepfake: هکرها از هوش مصنوعی برای جعل صدا (Vishing) یا حتی چهره مدیران در تماس‌های تصویری استفاده می‌کنند تا دستورات انتقال وجه صادر کنند.
  • دور زدن فیلترهای سنتی: AI می‌تواند کدهایی بنویسد که هر بار ساختار متفاوتی دارند تا توسط آنتی‌ویروس‌های Signature-based شناسایی نشوند.

فرصت؛ دفاع هوشمند با AI و Machine Learning

در مقابل، سیستم‌های امنیتی مدرن نیز از AI برای شناسایی ناهنجاری‌ها استفاده می‌کنند. راهکارهای پیشرفته (مانند پلتفرم‌های Fortinet یا ابزارهای XDR) با تکیه بر AI اقدامات زیر را انجام می‌دهند:

  • تحلیل رفتار (Behavioral Analysis): بررسی اینکه آیا لحن و زمان ارسال ایمیل با سوابق فرستنده مطابقت دارد یا خیر.
  • شناسایی الگوهای زبان مخرب: تشخیص هدف (Intent) ایمیل، حتی اگر لینک یا فایل مخربی در آن نباشد. (مانند حملات BEC)
  • پاسخ خودکار (Automated Response): مسدود کردن دسترسی کاربر آلوده و قرنطینه کردن ایمیل‌های مشابه در کل شبکه به صورت آنی.

ادغام امنیت IT و OT با استفاده از هوش مصنوعی، تنها راه محافظت از صنایع زیرساختی است. جایی که کوچک‌ترین وقفه در شبکه عملیاتی می‌تواند خسارات جبران‌ناپذیری به بار آورد، AI با واکنش در زمان واقعی (Real-time Response) از فاجعه جلوگیری می‌کند.

پرسش‌های متداول درباره فیشینگ (FAQ)

۱- فیشینگ چه انواعی دارد؟

حملات فیشینگ بسیار متنوع‌اند، اما ۶ نوع مهم آن عبارتند از:

  • Spear Phishing: هدفمند علیه افراد خاص
  • Whaling: هدف قرار دادن مدیران ارشد
  • BEC: جعل ایمیل تجاری برای کلاهبرداری مالی
  • Clone Phishing: شبیه‌سازی ایمیل‌های معتبر قبلی
  • Vishing: فیشینگ صوتی و تلفنی
  • Snowshoeing: ارسال انبوه با حجم کم از IPهای متعدد

۲- تفاوت فیشینگ و Pretexting چیست؟

اگرچه هر دو از مهندسی اجتماعی استفاده می‌کنند، اما فیشینگ بر ایجاد فوریت و ترس برای وادار کردن قربانی به کلیک روی لینک یا دانلود بدافزار تمرکز دارد.

در حالی که منطق Pretexting بر پایه ایجاد یک سناریوی ساختگی و جلب اعتماد طولانی‌ مدت است تا قربانی دسترسی‌های حساس یا اطلاعات محرمانه را داوطلبانه فاش کند.

۳- فیشینگ اینترنتی چیست؟

فیشینگ اینترنتی به حملاتی گفته می‌شود که با جعل هویت افراد یا برندهای معتبر در وب‌سایت‌ها، ایمیل‌ها یا شبکه‌های اجتماعی، کاربران را به افشای اطلاعات حساس ترغیب می‌کنند.

۴- آیا فیشینگ جرم سایبری (Cybercrime) محسوب می‌شود؟

بله، فیشینگ یک جرم سایبری است که می‌تواند شامل کلاهبرداری مالی، سرقت هویت و نقض داده‌های سازمانی باشد.

۵- مهم‌ترین نشانه‌های فیشینگ (Red Flags) کدام‌اند؟

  1. لحن بیش از حد فوری یا تهدید آمیز
  2. درخواست‌های غیر معمول برای انتقال وجه
  3. عدم تطابق آدرس ایمیل فرستنده با نام نمایش داده شده
  4. URL‌های مشکوک که با دامنه رسمی سازمان متفاوت است.
  5. غلط‌های نگارشی یا لحن غیر رسمی
  6. درخواست اطلاعات حساس مانند رمز عبور
  7. ضمائم غیر منتظره یا با پسوندهای مشکوک

۶- ایمیل فیشینگ چیست و چگونه آن را تشخیص دهیم؟

ایمیل فیشینگ پیامی جعلی است که برای سرقت اطلاعات یا نصب بدافزار ارسال می‌شود. بررسی فرستنده، لینک‌ها، لحن پیام و درخواست‌های غیرعادی، کلید تشخیص آن است.