منظور از Social Engineering در حوزه امنیت سایبری چیست؟

مهندسی اجتماعی (social engineering) یکی از پیچیده‌ترین شیوه‌های حملات سایبری است که با نفوذ به ذهن و احساسات انسان عمل می‌کند. در این روش، مهاجم با بهره‌گیری از اعتماد یا غفلت قربانی، او را وادار می‌کند تا خودش راه را برای نفوذ به سیستم باز کند.

معمولا حملات مهندسی اجتماعی در چند مرحله رخ می‌دهند:

ابتدا مهاجم، قربانی خود را بررسی و اطلاعات مورد نیاز را جمع‌آوری می‌کند تا روش‌های عبور از پروتکل‌های امنیتی و دسترسی به داده‌ها را شناسایی کند. سپس با انجام اقداماتی، اعتماد قربانی را جلب نموده و در نهایت او را فریب می‌دهند تا بتواند به اطلاعات مهم او دسترسی پیدا کند.

 

نحوه عملکرد مهندسی اجتماعی (social engineering) چگونه است؟

در یک حمله مهندسی اجتماعی، مهاجم ابتدا هدف خود و آن‌چه از یک فرد یا سازمان می‌خواهد را مشخص می‌کند. سپس رفتار، علایق و ترجیحات فرد هدف را بررسی می‌کند تا بهترین روش برای نفوذ و فریب او را پیدا کند.  این تکنیک در جرایم سایبری مختلف از جمله Swatting کاربرد دارد؛ نوعی حمله سایبری که درآن مهاجم با تماس اضطراری مانند گزارش گروگان‌گیری، تهدید بمب یا خشونت خانگی، با پلیس یا اورژانس تماس گرفته و نیروهای ویژه را خانه یا محل کار قربانی می‌کشاند.

در مرحله بعد، هکر حمله را اجرا کرده و تلاش می‌کند به داده‌های حساس یا شبکه‌ها و سیستم‌های محافظت‌شده دسترسی پیدا کند.

 

تمرکز مهندسی اجتماعی بر رفتارهای انسانی

برخی ویژگی‌های انسانی ذاتی هستند و مهاجمان سایبری در تلاش هستند از آن‌ها برای دستیابی به اهداف خود استفاده کنند:

 

تمایل به اعتماد به دیگران (Liking)

انسان‌ها به طور طبیعی به افرادی که دوست‌شان دارند یا با آن‌ها احساس نزدیکی می‌کنند، اعتماد و اعتبار بیشتری می‌دهند. مهاجمان سایبری با بهره‌گیری از این ویژگی انسانی، خود را قابل اعتماد و هم‌راستا با علایق و ارزش‌های قربانی جلوه می‌دهند تا اهداف نفوذ خود را محقق کنند.

 

تمایل به جبران متقابل (Reciprocity)

انسان‌ها به طور طبیعی در برابر لطف یا هدیه‌ای که دریافت می‌کنند، احساس تعهد می‌کنند و تمایل دارند پاسخ متقابل بدهند. مهاجمان سایبری با ارائه مشاوره، پیشنهادات اختصاصی یا فرصت‌های شخصی‌سازی‌شده، این حس تعهد را در قربانی تقویت می‌کنند تا او را وادار به افشای اطلاعات یا انجام عملی کنند که به نفوذ مهاجم کمک می‌کند.

 

تمایل به پایبندی (Commitment)

وقتی فردی به انجام یک تصمیم یا اقدام متعهد می‌شود، احساس می‌کند باید به آن وفادار بماند. مهاجمان سایبری با بهره‌گیری از این تمایل، قربانی را ابتدا به قبول درخواست‌های کوچک وادار می‌کنند و سپس به مرور، درخواست‌های بزرگ‌تر یا پرخطر را مطرح می‌سازند.

 

تایید اجتماعی (Social Proof)

انسان‌ها به طور ذاتی تمایل دارند از تصمیم یا اقدامی حمایت کنند که دیگران، به‌ویژه افرادی که به آن‌ها اعتماد دارند، قبلا آن را تایید کرده‌اند. مهاجمان سایبری از طریق شبکه‌های اجتماعی، این تصور را ایجاد می‌کنند که دوستان یا همکاران آنلاین قربانی، قبلا یک اقدام، محصول و یا سرویسی را تایید کرده‌اند تا او نیز همان رفتار را انجام دهد.

 

اقتدار (Authority)

انسان‌ها به طور طبیعی به افرادی با تجربه و یا تخصص بالاتر،  اعتماد بیشتری دارند. مهاجمان سایبری با ارجاع به منابع معتبر مقامات ارشد، قربانی را متقاعد می‌کنند که با یک اقدام یا تصمیم خاص موافقت نماید.

 

 

روند تکامل حملات مهندسی اجتماعی (Social Engineering)

با وجود نمونه‌های متعدد و مدرن حملات مهندسی اجتماعی، این شیوه در واقع سابقه‌ای طولانی دارد و به قرن هجدهم میلادی بازمی‌گردد.

 

دوران پس از انقلاب فرانسه

پس از انقلاب فرانسه، زندانیانی در فرانسه ادعا می‌کردند که خدمتکاران اشراف‌زادگان هستند و نامه‌هایی ارسال می‌کردند که در آن مدعی بودند نقشه‌ای برای یافتن دارایی‌های پنهان ارباب‌شان ارائه می‌دهند. در ازای این «اطلاعات ارزشمند»، درخواست مبلغی اندک می‌کردند.

اگرچه در این دوران کامپیوترها هنوز اختراع نشده بودند، این نوع کلاهبرداری دقیقا با تعریف امروزی مهندسی اجتماعی همخوانی دارد.

 

اشراف‌زادگان اروپایی

نوع دیگری از حملات اولیه مهندسی اجتماعی، در قالب حقه مشابه اما این بار در زندان‌های اسپانیا دیده شد. فرد زندانی در نامه‌ای ادعا می‌کرد که یک اشراف‌زاده اروپایی است که به ناحق زندانی شده است. او توضیح می‌داد که اسارت، مانع حمایت از دختر بینوای او شده است؛ دختری که برای بقا به آزادی پدر نیاز دارد. در ادامه، زندانی از دریافت‌کننده نامه می‌خواست مبلغی اندک برای آزادی‌اش بپردازد و در عوض وعده می‌داد به محض رهایی، چندین برابر آن پول را به‌عنوان پاداش بازگرداند.

 

شاهزادگان نیجریه

با گذر زمان، ابزارها و متن‌ها تغییر کردند اما اصلِ فریب روانی همچنان ثابت ماند.

در این روش، مهاجم تنها به یک حساب ایمیل و چند سند جعلی نیاز داشت. او خود را به‌ عنوان شاهزاده‌ای نیجریه‌ای معرفی می‌کرد که مدعی بود ثروتی عظیم در اختیار دارد، اما برای دسترسی به آن نیاز به کمک دارد. قربانی تشویق می‌شد با پرداخت مبلغی به عنوان رشوه به مقامات یا پوشش هزینه‌های اداری، راه را برای آزادسازی این سرمایه باز کند. وعده جذاب آن هم سهم بزرگی از این ثروت خیالی بود.

 

تکنیک‌های مختلف حملات مهندسی اجتماعی

 

  • طعمه‌گذاری (Baiting)

در این روش مهاجم با وعده‌ای فریبنده که معمولا حس کنجکاوی یا طمع قربانی را تحریک می‌کند، او را به دام می‌اندازد. قربانی به امید دریافت پاداش، روی فایل یا لینک آلوده کلیک می‌کند. همین اقدام باعث فعال‌سازی بدافزار یا ابزارهای فیشینگ پیشرفته (Pharming) روی سیستم می‌شود و مسیر حمله را هموار می‌کند.

 

  • ترس‌افزار (Scareware)

نوعی حمله مهندسی اجتماعی است که کاربر را با هشدارها و تهدیدهای جعلی بمباران می‌کند. هدف این است که قربانی، بر اساس غریزه طبیعی برای محافظت از سیستم یا دارایی‌های ارزشمند خود، دست به اقدام موردنظر مهاجم بزند.

یکی از رایج‌ترین نمونه‌ها، نمایش بنر یا پیام‌هایی به ظاهر معتبر است که کاربر را متقاعد می‌کند سیستم وی به ویروس ی بدافزار آلوده شده است. در نتیجه او ممکن است برای رفع تهدید، روی لینک مخرب کلیک کند یا نرم‌افزار جعلی امنیت را نصب کند.

 

  • حمله با بهانه‌سازی یا ترفند هویتی (pretexting)

در این روش، مهاجم با ایجاد یک سناریوی ساختگی و جعل هویت، خود را به‌عنوان فرد یا نهادی معتبر معرفی می‌کند. هدف اصلی، جلب اعتماد قربانی است؛ به‌گونه‌ای که او بدون تردید اطلاعات مهم مانند کارت بانکی، رمزهای عبور یا داده‌های محرمانه سازمانی را در اختیار مهاجم قرار دهد.

 

  • فیشینگ (phishing)

مهاجم با ایجاد حس فوریت و یا تحریک کنجکاوی قربانی، او را به انجام کاری ترغیب می‌کند. معمولا این کار شامل کلیک روی لینک مخرب یا وارد کردن اطلاعات مهم در فرم‌های جعلی است. هدف، جمع‌آوری اطلاعات شخصی یا دسترسی غیرمجاز به سیستم قربانی است.

 

  • فیشینگ نیزه‌ای (Spear Phishing)

در این حملات، قربانی به طور خاص و هدفمند انتخاب می‌شود. مهاجم پیش از اجرای حمله، تحقیقات گسترده‌ای درباره هدف انجام داده تا نقاط ضعف و رفتار او را شناسایی کند. سپس با ایجاد اعتماد یا فریب دقیق، اطلاعات مهم، پسورد یا داده‌های مهم قربانی را جمع‌آوری می‌کند.

 

  • حمله از طریق سایت‌های مورد اعتماد (Water Holing)

مهاجم، گروهی مشخص از افراد را هدف قرار می‌دهد و با آلوده کردن سایت‌هایی که به آن‌ها اعتماد دارند، تلاش می‌کند به سیستم‌های‌‌شان نفوذ کند. معمولا سایت‌هایی انتخاب می‌شوند که کاربران هدف به‌طور مرتب از آن‌ها بازدید می‌کنند، زیرا احساس امنیت در این صفحات باعث می‌شود راحت‌تر فریب بخورند.

 

  • معامله به شرط (Quid pro quo)

در این نوع حمله، مهاجم با وعده ارائه یک خدمت یا امتیاز، قربانی را ترغیب می‌کند تا اطلاعاتی در اختیار او بگذارد یا اقدامی خاص انجام دهد. برای نمونه، فرد مهاجم ممکن است خود را به‌عنوان کارشناس پشتیبانی فنی معرفی کند و قربانی را متقاعد سازد که دستوراتی در سیستم اجرا کند یا نرم‌افزاری نصب کند؛ در حالی که آن نرم‌افزار در اصل بدافزار است.

 

  • دام عاطفی (Honey Trap)

مهاجم، هویت فردی جذاب را به خود گرفته و با قربانی، وارد رابطه آنلاین می‌شود تا اطلاعات مهم او را به دست آورد.

 

  • ورود غیرمجاز همراه (Tailgating)

در این حمله، مهاجم پشت سر فردی با دسترسی امنیتی وارد ساختمان می‌شود. قربانی یا به دلیل اعتماد و یا از روی ادب، در را برای او باز نگه می‌دارد و مهاجم بدون اجازه رسمی وارد می‌شود.

 

  • حمله Rogue

در این حمله، قربانی فریب داده می‌شود تا برای حذف بدافزاری که روی سیستم او وجود دارد، مبلغی را به مهاجم پرداخت کند. با این حال، بدافزار همچنان بر روی سیستم باقی می‌ماند و قربانی صرفا هزینه‌ای بیهوده به مهاجم می‌پردازد.

 

فیشینگ صوتی (Vishing)

فیشینگ صوتی (Voice Phishing) نوعی حمله مهندسی اجتماعی است که از طریق تماس تلفنی انجام می‌شود. در این روش، مهاجم با برقراری مکالمه تلفنی تلاش می‌کند اطلاعات مالی یا شخصی قربانی را به دست آورد.

برای پنهان‌سازی هویت، معمولا از تکنیک spoofing استفاده می‌شود تا شماره تماس یا شناسه تماس‌گیرنده تغییر داده شود. مشابه سایر روش‌های مهندسی اجتماعی، مهاجم با ایجاد اعتماد کاذب یا القای ترس و اضطراب، قربانی را وادار می‌کند اطلاعات ارزشمند خود را فاش کند.

 

 

راه‌های شناسایی حملات مهندسی اجتماعی

برای تشخیص یک حمله مهندسی اجتماعی، باید به نشانه‌های زیر توجه کرد:

  • استفاده از تحریکات احساسی مانند ترس، کنجکاوی، هیجان، خشم، اندوه یا احساس گناه؛
  • ایجاد حس فوریت و القای ضرورت برای اقدام فوری؛
  • تلاش برای جلب اعتماد یا ایجاد رابطه‌ ظاهرا صمیمانه با قربانی.

 

به بیان ساده، هر زمان فردی تلاش کند با سوءاستفاده از احساسات یا فشار روانی، شما را وادار به پرداخت مبلغ یا افشا اطلاعات کند، هدف حمله مهندسی اجتماعی قرار گرفته‌اید.

 

 

✅ چک‌لیست جلوگیری از حملات مهندسی اجتماعی

  • پرهیز از کلیک روی لینک‌های مشکوک
  • منبع لینک‌ها را به دقت بررسی کنید.
  • در صورت عدم اطمینان، از باز کردن لینک‌ها خودداری کنید.

 

  • فعال‌سازی احراز هویت چندمرحله‌ای (MFA)
  • از روش‌های بیومتریک مانند اثر انگشت یا تشخیص چهره استفاده کنید؛
  • از پسوردهای یک‌بار‌مصرف (OTP) ارسال‌شده از طریق پیامک یا اپ‌های معتبر استفاده کنید.

 

  • استفاده از پسوردهای قوی و منحصربه‌فرد
  • رمزهای عبور باید پیچیده، غیرتکراری و اختصاصی برای هر اکانت باشند.
  • از ابزارهای مدیریت رمز عبور، برای نگهداری و دسترسی ایمن به این رمزها استفاده کنید.

 

  • احتیاط در روابط محدود به فضای آنلاین
  • نسبت به افرادی که تمایل به تعامل حضوری ندارند، محتاط باشید؛
  • در مواجهه با فشار یا عجله، تصمیم فوری نگیرید.

 

  • استفاده ایمن از شبکه‌ها
  • از اتصال افراد ناشناس به شبکه وای‌فای اصلی جلوگیری کنید؛
  • برای بازدیدکنندگان از شبکه مهمان (Guest Network) استفاده کنید تا امنیت شبکه اصلی حفظ شود.

 

  • استفاده از شبکه خصوصی مجازی (VPN)
  • هنگام اتصال به اینترنت عمومی یا غیرمطمئن، از VPN استفاده کنید؛
  • با استفاده از VPN، مانع از سوءاستفاده از اطلاعات شوید.

 

  • ایمن‌سازی همه دستگاه‌ها و سرویس‌های متصل به شبکه
  • امنیت را فقط به گوشی‌های هوشمند و Wi-Fi محدود نکنید؛
  • تجهیزاتی مانند سیستم سرگرمی خودرو هم می‌تواند اطلاعات ارزشمندی در اختیار هکرها قرار داده تا حملات هدفمندتری طراحی کنند.

 

  • استفاده از نرم‌افزارهای امنیتی جامع و معتبر
  • با راهکارهای معتبر امنیتی، سیستم خود را در برابر بدافزارهای ناشی از مهندسی اجتماعی محافظت کنید؛
  • نرم‌افزارهایی را انتخاب کنید که علاوه بر شناسایی تهدید، امکان ردیابی منبع حمله و گزارش آن به مراجع قانونی را فراهم می‌سازد.

 

  • توجه ویژه به امنیت دستگاه‌ها در مکان‌های عمومی
  • لپ‌تاپ و گوشی خود را همیشه در حالت قفل نگه دارید؛
  • این اصل را هم در مکان‌های عمومی و هم نیمه‌عمومی مانند محل کار رعایت کنید.

 

  • به‌روزرسانی مداوم نرم‌افزارها و سیستم‌عامل
  • با انجام منظم آپدیت‌ها یا استفاده از ابزارهای خودکار، سیستم خود را در برابر جدیدترین آسیب‌پذیری‌های امنیتی، مقاوم کنید.