پرش به محتوای اصلی
هک و بدافزار

فیشینگ و سرقت اطلاعات

فیشینگ و سرقت اطلاعات از رایج‌ترین تهدیدهای امنیتی اینترنت هستند که با جعل هویت، لینک‌های تقلبی، ایمیل و پیامک جعلی یا صفحات ورود مشابه سایت اصلی، کاربران را به افشای رمز عبور و اطلاعات حساس ترغیب می‌کنند. در این مقاله با انواع فیشینگ، روش‌های تشخیص سایت جعلی، راه‌های جلوگیری از سرقت اطلاعات و اقدامات ضروری پس از افشای اطلاعات آشنا می‌شوید.

تیم امنیت رخنه‌کاو ۲۶ دقیقه مطالعه انتشار: آخرین بازبینی:

فیشینگ و سرقت اطلاعات از رایج‌ترین تهدیدهای امنیتی در فضای اینترنت هستند؛ حملاتی که برخلاف بسیاری از نفوذهای پیچیده، الزاماً به آسیب‌پذیری فنی در سرور یا نرم‌افزار نیاز ندارند. در فیشینگ، مهاجم تلاش می‌کند خود کاربر را متقاعد کند اطلاعات حساس خود را در اختیار او قرار دهد، روی لینکی جعلی کلیک کند، فایل آلوده‌ای باز کند یا وارد صفحه‌ای شود که ظاهراً کاملاً معتبر به نظر می‌رسد.

ممکن است یک صفحه فیشینگ از نظر رنگ، لوگو، فونت، فرم ورود و حتی آدرس صفحه بسیار شبیه سایت واقعی طراحی شده باشد. هدف مهاجم معمولاً سرقت اطلاعاتی مانند رمز عبور، ایمیل، شماره تلفن، اطلاعات حساب بانکی، کدهای احراز هویت، Session، اطلاعات سازمانی یا سایر داده‌های ارزشمند است.

نکته خطرناک اینجاست که داشتن آنتی‌ویروس، فایروال یا حتی SSL به‌تنهایی نمی‌تواند همه حملات فیشینگ را متوقف کند. بخش بزرگی از این حملات مستقیماً روی اعتماد و تصمیم‌گیری انسان تمرکز دارند.

در این راهنما بررسی می‌کنیم فیشینگ چیست، حملات فیشینگ چگونه کار می‌کنند، مهم‌ترین انواع آن کدام‌اند، چگونه سایت جعلی را تشخیص دهیم، چگونه از سرقت اطلاعات جلوگیری کنیم و اگر اطلاعات خود را در اختیار یک سایت فیشینگ قرار دادیم چه اقداماتی باید انجام دهیم.


فیشینگ چیست؟

Phishing نوعی حمله مهندسی اجتماعی است که در آن مهاجم خود را به‌عنوان یک فرد، شرکت، سازمان یا سرویس معتبر معرفی می‌کند تا قربانی را به انجام عملی خاص ترغیب کند.

این عمل می‌تواند شامل:

  • وارد کردن نام کاربری و رمز عبور؛
  • ارسال اطلاعات بانکی؛
  • وارد کردن کد تأیید؛
  • دانلود فایل؛
  • کلیک روی لینک؛
  • نصب نرم‌افزار؛
  • ارسال اطلاعات محرمانه؛
  • انجام پرداخت

باشد.

در بسیاری از موارد مهاجم اصلاً به سرور اصلی قربانی نفوذ نمی‌کند.

او فقط نسخه‌ای مشابه از صفحه ورود سرویس موردنظر ایجاد می‌کند و کاربر را به آن صفحه هدایت می‌کند.

اگر قربانی اطلاعات را وارد کند، داده‌ها در اختیار مهاجم قرار می‌گیرند.


چرا فیشینگ هنوز یکی از حملات موفق اینترنت است؟

فناوری‌های امنیتی طی سال‌ها پیشرفت زیادی کرده‌اند.

امروزه بسیاری از سایت‌ها از:

  • HTTPS؛
  • Firewall؛
  • 2FA؛
  • سیستم تشخیص نفوذ؛
  • Anti-Malware؛
  • Email Filtering

استفاده می‌کنند.

بااین‌حال، فیشینگ همچنان مؤثر است زیرا ضعیف‌ترین حلقه امنیت در بسیاری از سیستم‌ها تصمیم انسانی است.

مهاجم به‌جای شکستن الگوریتم رمزنگاری می‌تواند از قربانی بخواهد خودش رمز عبور را وارد کند.

به همین دلیل مهندسی اجتماعی گاهی بسیار کم‌هزینه‌تر از نفوذ فنی مستقیم است.


فیشینگ چگونه کار می‌کند

فیشینگ چگونه کار می‌کند؟

اگرچه سناریوهای فیشینگ متفاوت‌اند، بسیاری از آن‌ها چند مرحله مشترک دارند.

مرحله اول: جلب توجه قربانی

مهاجم ابتدا پیامی ارسال می‌کند که باید باعث واکنش کاربر شود.

برای مثال:

«حساب شما مسدود خواهد شد.»

«پرداخت شما ناموفق بوده است.»

«بسته پستی شما منتظر تأیید است.»

«رمز عبور شما منقضی شده است.»

«برای دریافت جایزه کلیک کنید.»

هدف ایجاد یکی از احساسات زیر است:

  • ترس؛
  • عجله؛
  • کنجکاوی؛
  • طمع؛
  • اعتماد؛
  • نگرانی.

مرحله دوم: هدایت به مقصد جعلی

کاربر از طریق:

  • ایمیل؛
  • پیامک؛
  • پیام‌رسان؛
  • شبکه اجتماعی؛
  • QR Code؛
  • تبلیغ جعلی

به صفحه‌ای منتقل می‌شود.

ظاهر صفحه معمولاً مشابه سرویس اصلی است.


مرحله سوم: درخواست اطلاعات

در صفحه جعلی ممکن است از کاربر درخواست شود:

  • ایمیل؛
  • رمز عبور؛
  • اطلاعات کارت؛
  • کد OTP؛
  • شماره تلفن؛
  • اطلاعات شخصی

را وارد کند.


مرحله چهارم: استفاده از اطلاعات سرقت‌شده

پس از دریافت اطلاعات، مهاجم ممکن است:

  • وارد حساب کاربر شود؛
  • رمز عبور را تغییر دهد؛
  • سایر حساب‌ها را آزمایش کند؛
  • اطلاعات بیشتری سرقت کند؛
  • از حساب قربانی برای فریب دیگران استفاده کند.

به همین دلیل سرعت واکنش پس از افشای اطلاعات اهمیت زیادی دارد.


سرقت اطلاعات چیست؟

سرقت اطلاعات یا Data Theft به دسترسی، کپی، انتقال یا استفاده غیرمجاز از اطلاعات گفته می‌شود.

این اطلاعات می‌توانند شامل:

  • اطلاعات ورود؛
  • اطلاعات مالی؛
  • شماره تلفن؛
  • ایمیل؛
  • اسناد؛
  • اطلاعات مشتریان؛
  • کلیدهای API؛
  • اطلاعات سازمانی؛
  • Sessionها؛
  • فایل‌های محرمانه

باشند.

فیشینگ یکی از روش‌های سرقت اطلاعات است، اما تنها روش نیست.

اطلاعات ممکن است از طریق:

  • Malware؛
  • Data Breach؛
  • SQL Injection؛
  • Spyware؛
  • Infostealer؛
  • Credential Stuffing؛
  • دسترسی داخلی غیرمجاز

نیز سرقت شوند.


تفاوت فیشینگ و هک چیست؟

این دو اصطلاح یکسان نیستند.

هک یا نفوذ معمولاً به سوءاستفاده فنی از یک سیستم، حساب یا نرم‌افزار اشاره دارد.

فیشینگ بیشتر بر فریب کاربر تمرکز دارد.

برای مثال:

اگر مهاجم آسیب‌پذیری Server را Exploit کند، با یک نفوذ فنی روبه‌رو هستیم.

اگر همان مهاجم صفحه جعلی Login ایجاد کند و رمز را از کاربر بگیرد، این یک حمله Phishing است.

البته این دو می‌توانند در کنار هم استفاده شوند.


مهم‌ترین انواع حملات فیشینگ

مهم‌ترین انواع حملات فیشینگ

فیشینگ فقط یک ایمیل جعلی نیست. حملات می‌توانند از کانال‌ها و تکنیک‌های مختلف استفاده کنند.

۱. Email Phishing

رایج‌ترین مدل فیشینگ از طریق ایمیل انجام می‌شود.

مهاجم ممکن است ایمیلی شبیه:

  • بانک؛
  • سرویس ایمیل؛
  • شبکه اجتماعی؛
  • فروشگاه؛
  • شرکت Hosting؛
  • سازمان دولتی

ارسال کند.

هدف معمولاً کلیک روی یک لینک یا دانلود Attachment است.


۲. Spear Phishing چیست؟

در Phishing عمومی یک پیام برای تعداد زیادی کاربر ارسال می‌شود.

اما Spear Phishing هدفمندتر است.

مهاجم ممکن است درباره قربانی تحقیق کرده و اطلاعاتی مانند:

  • نام؛
  • سمت شغلی؛
  • شرکت؛
  • پروژه؛
  • همکاران

را در پیام استفاده کند.

برای مثال پیام ممکن است به‌جای:

«کاربر گرامی»

با نام واقعی شخص شروع شود.

همین جزئیات احتمال اعتماد قربانی را افزایش می‌دهند.


۳. Whaling چیست؟

Whaling نوع خاصی از Spear Phishing است که معمولاً مدیران ارشد یا افراد با دسترسی زیاد را هدف می‌گیرد.

برای مثال:

  • مدیرعامل؛
  • مدیر مالی؛
  • مدیر IT؛
  • Administrator سیستم.

دسترسی چنین افرادی می‌تواند ارزش بسیار بیشتری برای مهاجم داشته باشد.


۴. Smishing چیست؟

Smishing ترکیبی از:

SMS + Phishing

است.

در این روش پیام جعلی از طریق SMS ارسال می‌شود.

برای مثال:

«بسته شما به دلیل نقص آدرس تحویل نشده است. برای اصلاح آدرس وارد لینک شوید.»

یا:

«حساب بانکی شما محدود شده است.»

پیامک به دلیل کوتاه بودن و نمایش محدود URL می‌تواند تشخیص دامنه جعلی را دشوارتر کند.


۵. Vishing چیست؟

Vishing مخفف:

Voice Phishing

است.

در این حمله فرد مهاجم از تماس تلفنی استفاده می‌کند.

ممکن است خود را:

  • پشتیبان بانک؛
  • کارمند شرکت؛
  • مسئول امنیت؛
  • پشتیبان سرویس

معرفی کند.

سپس از قربانی اطلاعات حساس درخواست کند.

هیچ مجموعه معتبر نباید از کاربر بخواهد Password کامل خود را تلفنی اعلام کند.


۶. فیشینگ در شبکه‌های اجتماعی

حساب‌های جعلی در شبکه‌های اجتماعی نیز برای فیشینگ استفاده می‌شوند.

مهاجم ممکن است صفحه‌ای شبیه Support رسمی ایجاد کند.

مثلاً:

«برای رفع مشکل حساب، این فرم را پر کنید.»

صفحه ممکن است لوگو و نام بسیار مشابهی داشته باشد.


۷. QR Phishing یا Quishing

QR Code یکی از ابزارهای جدیدتر مورد استفاده در حملات فیشینگ است.

کاربر QR را Scan می‌کند و بدون دیدن URL کامل وارد سایت می‌شود.

این مسئله بررسی مقصد را سخت‌تر می‌کند.

بنابراین QR Code نیز باید مانند لینک ناشناس بررسی شود.


۸. فیشینگ از طریق تبلیغات جعلی

گاهی مهاجم از تبلیغات Search یا Social Media استفاده می‌کند.

کاربر نام سرویس واقعی را جستجو می‌کند اما روی تبلیغی کلیک می‌کند که به دامنه‌ای شبیه سرویس اصلی منتهی می‌شود.

به همین دلیل هنگام Login به سرویس‌های حساس بهتر است Domain را بررسی کنید.


۹. Clone Phishing چیست؟

در Clone Phishing مهاجم یک پیام واقعی را تقریباً کپی می‌کند اما لینک یا Attachment آن را تغییر می‌دهد.

چون ظاهر پیام برای قربانی آشناست، احتمال اعتماد افزایش پیدا می‌کند.


۱۰. Business Email Compromise یا BEC

در BEC مهاجم تلاش می‌کند خود را به جای مدیر یا شریک تجاری معرفی کند.

برای مثال:

«لطفاً مبلغ فاکتور را به حساب جدید انتقال دهید.»

یا:

«فایل مالی محرمانه را برای من ارسال کنید.»

این حملات می‌توانند خسارت مالی قابل‌توجهی ایجاد کنند.


۱۱. فیشینگ با صفحه ورود جعلی

یکی از رایج‌ترین سناریوها ایجاد صفحه‌ای بسیار شبیه Login واقعی است.

ممکن است صفحه مشابه:

  • Microsoft 365؛
  • Gmail؛
  • WordPress؛
  • Social Network؛
  • پنل Hosting

طراحی شده باشد.

نکته مهم:

ظاهر صفحه هیچ تضمینی درباره اصالت آن نمی‌دهد.

لوگو و CSS یک سایت را می‌توان به‌سادگی کپی کرد.

آنچه اهمیت دارد دامنه واقعی است.


چگونه یک سایت فیشینگ را تشخیص دهیم؟

چگونه یک سایت فیشینگ را تشخیص دهیم؟

هیچ علامت واحدی نمی‌تواند همه حملات را شناسایی کند.

بهتر است چند مورد را با هم بررسی کنید.

۱. دامنه سایت را با دقت بخوانید

این مهم‌ترین کار است.

فرض کنید سایت اصلی:

example.com

است.

مهاجم ممکن است از دامنه‌هایی شبیه این استفاده کند:

example-login.com

examp1e.com

example-security.net

example.verify-user.com

در مثال آخر Domain واقعی:

verify-user.com

است، نه example.

قسمت‌های قبل از دامنه اصلی می‌توانند Subdomain باشند.

Typosquatting چیست؟

Typosquatting استفاده از دامنه‌هایی است که با یک اشتباه تایپی کوچک شبیه دامنه اصلی هستند.

برای مثال:

gooogle.com

یا تغییر یک حرف با حرف مشابه.

کاربر ممکن است در نگاه سریع متوجه تفاوت نشود.

Homograph Attack چیست؟

برخی حروف در زبان‌ها یا Unicode ظاهر بسیار مشابهی دارند.

مهاجم ممکن است از کاراکتری استفاده کند که ظاهراً مشابه حرف انگلیسی است اما از Alphabet دیگری می‌آید.

Browserهای مدرن برای کاهش این خطر مکانیزم‌های مختلفی دارند، اما همچنان باید Domain را بررسی کرد.

۲. به HTTPS اعتماد کامل نکنید

این نکته بسیار مهم است.

سایت فیشینگ نیز می‌تواند:

HTTPS

داشته باشد.

Certificate فقط نشان می‌دهد ارتباط شما با همان Domain رمزنگاری شده است.

نمی‌گوید صاحب Domain قابل اعتماد است.

بنابراین:

قفل مرورگر = اتصال امن

نه:

سایت معتبر و قانونی

۳. پیام‌های عجولانه را جدی بگیرید

بسیاری از حملات با ایجاد فشار زمانی کار می‌کنند.

مانند:

  • تا ۱۰ دقیقه دیگر حساب بسته می‌شود؛
  • فوراً پرداخت کنید؛
  • آخرین فرصت؛
  • در صورت عدم تأیید حساب حذف می‌شود.

اگر پیامی شما را مجبور به تصمیم فوری می‌کند، ابتدا مستقل از لینک موجود وضعیت را بررسی کنید.

۴. فرستنده ایمیل را بررسی کنید

نام نمایشی Email قابل جعل یا تغییر است.

ممکن است ایمیل نمایش دهد:

Support Team

اما آدرس واقعی:

[email protected]

باشد.

نام فرستنده به‌تنهایی اعتبار را ثابت نمی‌کند.

۵. لینک را قبل از کلیک بررسی کنید

روی Desktop معمولاً می‌توان با Hover کردن روی لینک مقصد را مشاهده کرد.

اگر متن لینک:

example.com

باشد اما مقصد چیز دیگری نشان دهد، باید مشکوک شوید.

۶. درخواست اطلاعات غیرعادی

اگر سرویس از طریق ایمیل از شما:

  • Password؛
  • کد بازیابی؛
  • OTP؛
  • اطلاعات کارت

درخواست می‌کند، موضوع را بررسی کنید.

به‌خصوص کدهای احراز هویت نباید در اختیار شخص دیگری قرار گیرند.

۷. غلط‌های نگارشی و طراحی عجیب

این مورد در گذشته نشانه مهم‌تری بود.

امروزه مهاجمان می‌توانند متن بسیار طبیعی و طراحی حرفه‌ای تولید کنند.

بنابراین نبود غلط املایی به معنی معتبر بودن پیام نیست.


آیا هوش مصنوعی فیشینگ را خطرناک‌تر کرده است؟

ابزارهای تولید متن و تصویر می‌توانند ایجاد پیام‌هایی با زبان طبیعی‌تر را آسان‌تر کنند.

در گذشته برخی Phishing Emailها با غلط‌های واضح قابل تشخیص بودند.

اکنون پیام می‌تواند:

  • فارسی روان؛
  • نام درست؛
  • قالب حرفه‌ای؛
  • لحن سازمانی

داشته باشد.

بنابراین آموزش کاربران باید بیشتر روی بررسی:

دامنه، Context، درخواست و مسیر مستقل تأیید

تمرکز کند.


سایت فیشینگ چگونه اطلاعات را سرقت می‌کند؟

در سطح مفهومی، صفحه جعلی یک Form از کاربر دریافت می‌کند.

کاربر تصور می‌کند در حال Login به سرویس واقعی است، درحالی‌که اطلاعات به زیرساخت مهاجم ارسال می‌شود.

از نظر دفاعی مهم است بدانید:

ظاهر فرم مهم نیست.

Destination داده اهمیت دارد.

به همین دلیل Password Managerها در برخی سناریوها مفید هستند؛ زیرا Credential را معمولاً فقط روی Domain ذخیره‌شده Auto-Fill می‌کنند.


چرا Password Manager می‌تواند در برابر فیشینگ کمک کند؟

فرض کنید Password برای:

example.com

در Password Manager ذخیره شده است.

اگر وارد:

example-login.com

شوید، Password Manager ممکن است آن Credential را Auto-Fill نکند.

این رفتار می‌تواند یک علامت هشدار باشد.

البته Password Manager نیز جای بررسی Domain را نمی‌گیرد.


آیا 2FA جلوی فیشینگ را می‌گیرد؟

2FA امنیت حساب را به‌شدت افزایش می‌دهد، اما همه انواع 2FA در برابر Phishing مقاومت یکسانی ندارند.

اگر مهاجم علاوه بر Password بتواند کاربر را متقاعد کند OTP را نیز وارد کند، ممکن است برخی روش‌های 2FA دور زده شوند.

روش‌های Phishing-Resistant مانند Security Keyهای مبتنی بر استانداردهای مدرن می‌توانند مقاومت بیشتری ایجاد کنند.

اما برای کاربران معمولی فعال کردن هر نوع 2FA معتبر همچنان بسیار بهتر از نداشتن آن است.


OTP Phishing چیست؟

در این حمله مهاجم بعد از گرفتن Username و Password از قربانی کد یک‌بارمصرف را نیز درخواست می‌کند.

پیام ممکن است بگوید:

«کد تأیید ارسال‌شده را وارد کنید.»

قربانی تصور می‌کند کد را وارد سایت واقعی می‌کند.

به همین دلیل هیچ‌وقت OTP را برای شخص دیگری ارسال نکنید.


Session Theft چیست؟

بعد از Login، بسیاری از سایت‌ها از Session Cookie برای شناسایی کاربر استفاده می‌کنند.

اگر مهاجم Session معتبر را به دست آورد، ممکن است در برخی شرایط بدون داشتن Password مجدداً از Session استفاده کند.

به همین دلیل:

  • Secure Cookie؛
  • TLS؛
  • Session Management؛
  • Re-authentication

نیز بخشی از امنیت حساب هستند.


سرقت اطلاعات از طریق فایل‌های آلوده

Phishing همیشه فقط صفحه Login جعلی نیست.

گاهی مهاجم Attachment ارسال می‌کند.

مثلاً:

  • فایل Office؛
  • PDF جعلی؛
  • Archive؛
  • برنامه اجرایی.

کاربر فایل را باز می‌کند و ممکن است Malware روی سیستم اجرا شود.

در نتیجه اطلاعات Browser، Cookie، Password یا فایل‌ها ممکن است در خطر قرار گیرند.


Infostealer چیست؟

Infostealer نوعی بدافزار است که با هدف سرقت اطلاعات طراحی می‌شود.

ممکن است دنبال:

  • Passwordهای ذخیره‌شده؛
  • Cookieها؛
  • Tokenها؛
  • Credentialهای نرم‌افزار؛
  • Wallet Data؛
  • اطلاعات Browser

باشد.

یک Phishing Email می‌تواند صرفاً وسیله Delivery برای چنین Malwareی باشد.


فیشینگ مخصوص مدیران سایت

مدیران سایت هدف جذابی هستند، زیرا حساب آن‌ها دسترسی زیادی دارد.

سناریوهای متداول شامل:

  • پیام جعلی Hosting؛
  • هشدار جعلی SSL؛
  • اخطار جعلی WordPress؛
  • Domain Expiration جعلی؛
  • Search Console جعلی؛
  • اخطار Malware جعلی.

برای مثال ممکن است پیام بگوید:

«دامنه شما تا امروز منقضی می‌شود؛ برای جلوگیری از حذف سایت وارد حساب شوید.»

مدیر روی لینک کلیک کرده و Credential Hosting خود را وارد می‌کند.


فیشینگ حساب وردپرس

صفحه:

wp-login.php

برای بسیاری از کاربران آشناست.

مهاجم ممکن است یک نسخه جعلی از صفحه Login وردپرس ایجاد کند.

برای محافظت:

  • 2FA فعال کنید؛
  • Password Manager استفاده کنید؛
  • URL و Domain را بررسی کنید؛
  • مدیران غیرضروری را حذف کنید؛
  • Login Alert فعال کنید.

سرقت اطلاعات هاست چه خطراتی دارد؟

دسترسی Hosting بسیار حساس‌تر از بسیاری حساب‌های معمولی است.

مهاجم با دسترسی به Hosting ممکن است بتواند:

  • فایل سایت را تغییر دهد؛
  • Database را دانلود کند؛
  • Backdoor نصب کند؛
  • Email را مشاهده کند؛
  • Backup را حذف کند.

بنابراین Hosting Account باید:

  • Password منحصربه‌فرد؛
  • 2FA؛
  • Login Notification

داشته باشد.


فیشینگ دامنه و Registrar

حساب ثبت دامنه نیز بسیار حساس است.

اگر مهاجم Registrar Account را تصاحب کند، ممکن است:

  • Nameserver را تغییر دهد؛
  • DNS را دست‌کاری کند؛
  • ایمیل Domain را Redirect کند.

برای Registrar نیز 2FA و Domain Lock اهمیت زیادی دارند.


DNS Hijacking و فیشینگ چه ارتباطی دارند؟

گاهی کاربر Domain صحیح را وارد می‌کند اما DNS دست‌کاری شده است.

در چنین سناریویی Traffic می‌تواند به Server مهاجم هدایت شود.

این حمله با Phishing ساده تفاوت دارد اما نتیجه می‌تواند مشابه باشد.

به همین دلیل امنیت DNS و Registrar بخشی از امنیت سایت است.


چگونه از فیشینگ جلوگیری کنیم؟

هیچ ابزار واحدی کافی نیست.

بهترین دفاع چندلایه است.

۱. دامنه را قبل از Login بررسی کنید

قبل از وارد کردن اطلاعات حساس:

  1. Domain را بخوانید.
  2. از Bookmark استفاده کنید.
  3. از لینک‌های ناشناس برای ورود استفاده نکنید.

برای بانک، Hosting یا Email بهتر است URL را خودتان باز کنید.


۲. احراز هویت دومرحله‌ای فعال کنید

برای حساب‌های حساس:

  • Email؛
  • Hosting؛
  • WordPress؛
  • Registrar؛
  • Cloud

2FA فعال باشد.

حتی اگر Password لو برود، یک لایه دفاعی دیگر وجود خواهد داشت.


۳. از Password Manager استفاده کنید

Password Manager باعث می‌شود:

  • Passwordهای قوی و منحصربه‌فرد داشته باشید؛
  • Credential را روی Domain اشتباه کمتر وارد کنید؛
  • یک Password را در چند سایت تکرار نکنید.

۴. Password را تکرار نکنید

یکی از خطرناک‌ترین عادت‌ها استفاده از یک رمز در چند سایت است.

اگر یک سایت Phishing رمز شما را بگیرد، مهاجم احتمالاً آن را روی سرویس‌های دیگر نیز امتحان خواهد کرد.

این حمله:

Credential Stuffing

نامیده می‌شود.


۵. ایمیل مدیر سایت را محافظت کنید

ایمیل معمولاً کلید Recovery سایر حساب‌ها است.

اگر Email تصاحب شود، مهاجم ممکن است Password سایر سرویس‌ها را Reset کند.

بنابراین امنیت Email حتی از بسیاری حساب‌ها مهم‌تر است.


۶. Updateها را نصب کنید

Phishing ممکن است برای Delivery Malware استفاده شود.

سیستم‌عامل، Browser و نرم‌افزارهای قدیمی ممکن است آسیب‌پذیری‌هایی داشته باشند.

Update کردن خطر Exploit را کاهش می‌دهد.


۷. Attachment ناشناس را باز نکنید

اگر فایل انتظار نمی‌رود، حتی اگر از نام آشنا آمده، ابتدا صحت پیام را از کانال دیگری تأیید کنید.


۸. روی QR Code ناشناس کلیک نکنید

قبل از ادامه URL مقصد را بررسی کنید.


۹. Login Alert فعال کنید

سرویس‌های حساس اگر امکان دارند باید درباره Login جدید هشدار ارسال کنند.

این موضوع باعث می‌شود نفوذ سریع‌تر شناسایی شود.


۱۰. دسترسی‌های قدیمی را حذف کنید

کارمند یا کاربری که دیگر نیازی به Account ندارد نباید دسترسی فعال داشته باشد.

هر Account اضافه یک سطح حمله جدید ایجاد می‌کند.


چگونه سازمان‌ها با فیشینگ مقابله کنند؟

در سازمان‌ها مشکل فقط آموزش یک کاربر نیست.

باید فرآیندی وجود داشته باشد.

Email Filtering

سیستم ایمیل می‌تواند بسیاری از پیام‌های Spam و Phishing شناخته‌شده را فیلتر کند.

اما هیچ Filterی صددرصد نیست.

SPF چیست؟

SPF یک مکانیزم مرتبط با Email Authentication است که مشخص می‌کند کدام Serverها اجازه دارند برای Domain ایمیل ارسال کنند.

SPF به‌تنهایی تمام Spoofingها را متوقف نمی‌کند.

DKIM چیست؟

DKIM به Email اجازه می‌دهد با Signature رمزنگاری‌شده صحت بخش‌هایی از پیام بررسی شود.

DMARC چیست؟

DMARC بر پایه SPF و DKIM Policy تعریف می‌کند و می‌تواند گزارش‌هایی درباره Email Authentication ارائه دهد.

تنظیم صحیح:

SPF + DKIM + DMARC

یکی از اقدامات مهم برای حفاظت از Domain در برابر سوءاستفاده ایمیلی است.

اما این ابزارها مانع ثبت دامنه‌ای شبیه نام شرکت نمی‌شوند.

آموزش کارکنان

آموزش باید شامل:

  • تشخیص Domain؛
  • بررسی Sender؛
  • گزارش پیام مشکوک؛
  • عدم ارسال OTP؛
  • Verification مستقل

باشد.

آموزش یک‌بار در سال معمولاً کافی نیست.

اصل تأیید از کانال دوم

اگر مدیر مالی ایمیلی برای انتقال پول ارسال کرد، درخواست را از کانال مستقلی مانند تماس داخلی تأیید کنید.

به‌خصوص اگر:

  • شماره حساب تغییر کرده؛
  • مبلغ بزرگ است؛
  • درخواست غیرعادی است.

Least Privilege

اگر Account فیشینگ شد، خسارت باید محدود باشد.

هر فرد فقط دسترسی لازم را داشته باشد.

این اصل آسیب احتمالی را کاهش می‌دهد.


اگر روی لینک فیشینگ کلیک کردیم چه کنیم؟

کلیک به‌تنهایی همیشه به معنی نفوذ نیست.

اول مشخص کنید بعد از کلیک چه اتفاقی افتاده است.

اگر فقط صفحه باز شده و:

  • اطلاعات وارد نکردید؛
  • فایل دانلود نکردید؛
  • Permission ندادید

ریسک ممکن است کمتر باشد.

بااین‌حال Browser و سیستم را بررسی کنید.


اگر رمز عبور را در سایت فیشینگ وارد کردیم چه کنیم؟

اگر رمز عبور را در سایت فیشینگ وارد کردیم چه کنیم؟

این موضوع جدی‌تر است.

۱. رمز را فوراً تغییر دهید

از Device امن و از طریق سایت رسمی.

۲. Sessionهای فعال را Logout کنید

اگر سرویس امکان:

Sign out of all sessions

دارد، استفاده کنید.

۳. 2FA را فعال کنید

اگر قبلاً فعال نبوده است.

۴. سایر حساب‌ها را بررسی کنید

اگر همان Password جای دیگری استفاده شده، تمام آن‌ها باید تغییر کنند.

۵. Recovery Information را بررسی کنید

مهاجم ممکن است:

  • ایمیل Recovery؛
  • شماره تلفن؛
  • MFA Device

را تغییر داده باشد.


اگر OTP را هم وارد کردیم چه کنیم؟

باید فرض کنید مهاجم احتمالاً توانسته Login کند.

بنابراین:

  • Sessionها را قطع کنید؛
  • Password را تغییر دهید؛
  • MFA را بازنشانی کنید؛
  • Login History را بررسی کنید.

اگر فایل فیشینگ را دانلود کردیم چه کنیم؟

دانلود و اجرا دو مرحله متفاوت‌اند.

اگر فایل فقط دانلود شده و اجرا نشده است، ریسک پایین‌تر است.

اگر اجرا شده:

  • اتصال سیستم را در صورت نیاز محدود کنید؛
  • اسکن امنیتی انجام دهید؛
  • Accountهای حساس را از Device سالم مدیریت کنید؛
  • Activity مشکوک را بررسی کنید.

در محیط سازمانی بهتر است تیم IT یا Security فوراً مطلع شود.


اگر اطلاعات کارت بانکی وارد کردیم چه کنیم؟

باید سریعاً از کانال رسمی بانک یا ارائه‌دهنده Payment اقدام کنید.

ممکن است لازم باشد:

  • کارت مسدود شود؛
  • تراکنش‌ها بررسی شوند؛
  • Credential پرداخت تغییر کند.

هیچ‌وقت از شماره تلفن یا لینک موجود در پیام فیشینگ برای تماس با بانک استفاده نکنید.


اگر اطلاعات هاست سرقت شد چه کنیم؟

موضوع بسیار حساس است.

باید سریعاً:

  1. Password Hosting تغییر کند.
  2. 2FA فعال یا Reset شود.
  3. FTP/SFTP Accountها بررسی شوند.
  4. فایل‌ها برای تغییرات مشکوک Scan شوند.
  5. Database بررسی شود.
  6. Administratorهای سایت بررسی شوند.
  7. Logها بررسی شوند.
  8. Backup سالم آماده باشد.

فقط تغییر Password تضمین نمی‌کند سایت آلوده نشده است.


اگر WordPress Admin فیشینگ شد چه کنیم؟

علاوه بر تغییر Password:

  • Sessionهای مدیر را Logout کنید؛
  • کاربران Administrator را بررسی کنید؛
  • Pluginها و Themeها را بررسی کنید؛
  • File Changes را Scan کنید؛
  • Security Logs را ببینید؛
  • WordPress Salts را در Incident جدی Rotate کنید.

چگونه بفهمیم حساب ما بعد از فیشینگ استفاده شده است؟

به موارد زیر توجه کنید:

  • Login از Location ناشناس؛
  • Password Reset؛
  • تغییر Recovery Email؛
  • Email ارسال‌شده ناشناس؛
  • Plugin جدید؛
  • Administrator جدید؛
  • تغییر تنظیمات؛
  • تراکنش ناشناس.

وجود هرکدام باید بررسی شود.


فیشینگ چه تأثیری بر امنیت سایت دارد؟

اگر Credential مدیر سایت سرقت شود، مهاجم ممکن است بدون Exploit فنی وارد شود.

بعد از آن می‌تواند:

  • Malware نصب کند؛
  • فایل‌ها را تغییر دهد؛
  • کاربر Admin جدید بسازد؛
  • Redirect ایجاد کند؛
  • Spam SEO ایجاد کند.

بنابراین فیشینگ ممکن است نقطه شروع هک کامل سایت باشد.


فیشینگ و سئو

گاهی سایت قربانی برای میزبانی صفحات Phishing استفاده می‌شود.

در چنین شرایطی:

  • صفحات جعلی روی Domain ایجاد می‌شوند؛
  • Google ممکن است Security Warning نمایش دهد؛
  • کاربران اعتماد خود را از دست می‌دهند؛
  • Traffic کاهش پیدا می‌کند.

بنابراین مدیر سایت باید Security Issues و فایل‌های ناشناس را بررسی کند.


چگونه از سایت خود در برابر میزبانی صفحات فیشینگ محافظت کنیم؟

وردپرس و افزونه‌ها را به‌روز نگه دارید

آسیب‌پذیری می‌تواند به مهاجم اجازه Upload صفحه جعلی بدهد.

Uploadها را محدود کنید

فایل‌های خطرناک نباید بدون کنترل روی Server قرار گیرند.

Administratorها را محدود کنید

Accountهای غیرضروری حذف شوند.

2FA فعال کنید

برای مدیران.

File Monitoring داشته باشید

ساخت فایل جدید در مسیر عجیب باید قابل شناسایی باشد.

WAF استفاده کنید

برای کاهش برخی حملات خودکار.


آیا SSL جلوی فیشینگ را می‌گیرد؟

خیر.

این موضوع دوباره ارزش تأکید دارد.

سایت فیشینگ نیز می‌تواند SSL داشته باشد.

HTTPS فقط امنیت Connection را نشان می‌دهد.

اعتبار Business یا محتوای Website را تأیید نمی‌کند.


آیا Antivirus جلوی فیشینگ را می‌گیرد؟

ممکن است برخی URLهای شناخته‌شده یا فایل‌ها را Block کند.

اما حمله جدید ممکن است هنوز در Database آن شناسایی نشده باشد.

بنابراین Awareness همچنان ضروری است.


آیا CAPTCHA جلوی فیشینگ را می‌گیرد؟

CAPTCHA برای تشخیص Bot طراحی شده است، نه تعیین اینکه Website جعلی است یا واقعی.

صفحه Phishing نیز می‌تواند CAPTCHA داشته باشد.


چرا طراحی حرفه‌ای نشانه معتبر بودن سایت نیست؟

ساختار ظاهری Web Page قابل کپی است.

مهاجم می‌تواند:

  • لوگو؛
  • رنگ؛
  • Font؛
  • Form؛
  • تصاویر

را شبیه سایت اصلی کند.

بنابراین Domain مهم‌تر از ظاهر است.


چک‌لیست تشخیص فیشینگ

چک‌لیست تشخیص فیشینگ

قبل از وارد کردن اطلاعات حساس بررسی کنید:

  • [ ] آیا دامنه دقیقاً صحیح است؟
  • [ ] آیا از طریق لینک ناشناس وارد شده‌ام؟
  • [ ] آیا پیام عجله غیرعادی ایجاد می‌کند؟
  • [ ] آیا Sender واقعی است؟
  • [ ] آیا سرویس از من OTP می‌خواهد؟
  • [ ] آیا درخواست مالی غیرعادی است؟
  • [ ] آیا Password Manager دامنه را می‌شناسد؟
  • [ ] آیا فایل غیرمنتظره وجود دارد؟
  • [ ] آیا می‌توانم موضوع را از مسیر رسمی بررسی کنم؟
  • [ ] آیا درخواست با رفتار معمول سازمان سازگار است؟

اگر حتی یک بخش جدی مشکوک است، قبل از ادامه تأیید مستقل بگیرید.


چک‌لیست جلوگیری از سرقت اطلاعات

برای کاهش خطر:

  • [ ] برای هر سرویس Password جداگانه دارید.
  • [ ] از Password Manager استفاده می‌کنید.
  • [ ] 2FA فعال است.
  • [ ] Email اصلی محافظت شده است.
  • [ ] Hosting 2FA دارد.
  • [ ] Registrar امن شده است.
  • [ ] سیستم و Browser به‌روز هستند.
  • [ ] Backup منظم دارید.
  • [ ] Login Alert فعال است.
  • [ ] دسترسی کارکنان بازبینی می‌شود.
  • [ ] فایل ناشناس باز نمی‌شود.
  • [ ] اطلاعات حساس از طریق پیام‌رسان ارسال نمی‌شود.

اشتباهات رایج کاربران در مواجهه با فیشینگ

اعتماد به لوگو

لوگو هیچ اعتباری ثابت نمی‌کند.

اعتماد کامل به HTTPS

سایت جعلی نیز می‌تواند SSL داشته باشد.

استفاده از رمز مشترک

یک Credential Leak تبدیل به چند Account Takeover می‌شود.

ارسال OTP

کد احراز هویت برای خود کاربر است.

عجله کردن

فشار زمانی یکی از ابزارهای اصلی مهندسی اجتماعی است.

تماس با شماره داخل پیام

مهاجم ممکن است هم Website و هم شماره تلفن جعلی ایجاد کرده باشد.

نصب نرم‌افزار پشتیبانی ناشناس

Support واقعی نباید بدون فرآیند قابل تأیید شما را مجبور به نصب ابزار کنترل Remote کند.


آیا فیشینگ فقط کاربران مبتدی را هدف می‌گیرد؟

خیر.

حتی افراد متخصص نیز ممکن است قربانی حمله هدفمند شوند.

یک Spear Phishing حرفه‌ای ممکن است:

  • Context واقعی داشته باشد؛
  • از نام همکار استفاده کند؛
  • در زمان مناسب ارسال شود؛
  • Domain بسیار مشابه داشته باشد.

امنیت نباید بر این فرض بنا شود که «من فریب نمی‌خورم».

باید مکانیزم‌هایی وجود داشته باشند که حتی در صورت خطای انسانی خسارت را محدود کنند.


Zero Trust و فیشینگ

اصل Zero Trust می‌گوید صرفاً به دلیل اینکه Request از Account یا Network خاصی آمده نباید اعتماد کامل ایجاد شود.

در برابر Phishing این تفکر مفید است.

مثلاً Login از Device جدید می‌تواند نیازمند Verification بیشتر باشد.


چرا Backup در حملات فیشینگ مهم است؟

اگر فیشینگ به Credential مدیر منجر شود و سایت تغییر کند، Backup سالم می‌تواند Recovery را آسان‌تر کند.

اما Backup باید:

  • Off-site؛
  • چندنسخه‌ای؛
  • قابل Restore

باشد.


نقش Monitoring در مقابله با فیشینگ

Monitoring می‌تواند آثار استفاده از Credential سرقت‌شده را سریع‌تر نشان دهد.

مثلاً:

  • Login جدید؛
  • Admin جدید؛
  • File Change؛
  • DNS Change؛
  • Email Forwarding Rule.

هرچه تشخیص سریع‌تر باشد، خسارت کمتر خواهد بود.


Security Awareness چیست؟

Security Awareness یعنی کاربران فقط یک لیست قوانین حفظ نکنند؛ بلکه بتوانند رفتارهای مشکوک را تشخیص دهند.

آموزش مؤثر باید روی:

  • تصمیم‌گیری؛
  • تأیید هویت؛
  • گزارش سریع؛
  • عدم ترس از گزارش اشتباه

تمرکز کند.

اگر کاربر از ترس سرزنش Incident را مخفی کند، فرصت واکنش از دست می‌رود.


سوالات متداول درباره فیشینگ و سرقت اطلاعات

فیشینگ چیست؟

فیشینگ نوعی مهندسی اجتماعی است که مهاجم با جعل هویت یک سرویس یا فرد معتبر تلاش می‌کند قربانی را وادار به افشای اطلاعات، کلیک روی لینک یا اجرای فایل کند.


مهم‌ترین نشانه سایت فیشینگ چیست؟

دامنه اشتباه یا مشکوک یکی از مهم‌ترین نشانه‌هاست. ظاهر صفحه، HTTPS و لوگوی معتبر به‌تنهایی اصالت سایت را ثابت نمی‌کنند.


آیا سایت فیشینگ می‌تواند HTTPS داشته باشد؟

بله. Certificate TLS فقط ارتباط با Domain موردنظر را رمزنگاری می‌کند و قانونی بودن صاحب سایت را تضمین نمی‌کند.


اگر روی لینک فیشینگ کلیک کنیم چه می‌شود؟

بستگی دارد. اگر هیچ اطلاعاتی وارد نکرده یا فایلی اجرا نکرده باشید، خطر ممکن است محدودتر باشد. اگر Credential یا فایل درگیر شده، اقدامات امنیتی فوری لازم است.


اگر رمز را در سایت فیشینگ وارد کنیم چه کنیم؟

فوراً از سایت رسمی Password را تغییر دهید، تمام Sessionها را Logout کنید، 2FA فعال کنید و اگر Password در سرویس دیگری تکرار شده آن را نیز تغییر دهید.


آیا 2FA جلوی فیشینگ را می‌گیرد؟

ریسک Account Takeover را بسیار کاهش می‌دهد، اما بعضی حملات می‌توانند OTP را نیز از کاربر درخواست کنند. روش‌های Phishing-Resistant مقاومت بیشتری دارند.


آیا آنتی‌ویروس سایت فیشینگ را تشخیص می‌دهد؟

ممکن است بعضی URLها یا فایل‌های شناخته‌شده را Block کند اما تضمین صددرصدی وجود ندارد.


تفاوت Phishing و Spear Phishing چیست؟

Phishing عمومی برای تعداد زیادی قربانی ارسال می‌شود، درحالی‌که Spear Phishing برای شخص یا سازمان مشخصی شخصی‌سازی می‌شود.


Smishing چیست؟

فیشینگ از طریق پیامک است.


Vishing چیست؟

فیشینگ صوتی یا تلفنی است.


Quishing چیست؟

فیشینگ از طریق QR Code است.


اگر اطلاعات Hosting فیشینگ شود چه کنیم؟

Credentialها را تغییر دهید، Sessionها را قطع کنید، 2FA فعال کنید و فایل‌ها، Database، کاربران و Logهای سایت را برای فعالیت مشکوک بررسی کنید.


چگونه از فیشینگ وردپرس جلوگیری کنیم؟

از Password قوی و منحصربه‌فرد، 2FA، Password Manager، Login Monitoring، Update منظم و محدود کردن Administratorها استفاده کنید.


جمع‌بندی

فیشینگ و سرقت اطلاعات از تهدیدهایی هستند که می‌توانند بدون شکستن Firewall، رمزنگاری یا Server به اطلاعات حساس دسترسی پیدا کنند؛ کافی است مهاجم بتواند کاربر را متقاعد کند اطلاعات را خودش تحویل دهد.

مهم‌ترین ویژگی فیشینگ سوءاستفاده از اعتماد است.

یک پیام جعلی می‌تواند بسیار حرفه‌ای باشد، از نام واقعی شما استفاده کند، لوگوی سازمان را داشته باشد، فارسی روانی نوشته شده باشد و حتی شما را به سایتی HTTPS هدایت کند.

به همین دلیل برای تشخیص حملات نباید فقط به ظاهر اعتماد کرد.

مهم‌ترین مواردی که باید بررسی شوند عبارت‌اند از:

دامنه واقعی، Context پیام، نوع درخواست، فرستنده و امکان تأیید موضوع از یک مسیر مستقل.

از نظر دفاعی نیز چند اقدام تأثیر بسیار زیادی دارند:

Passwordهای منحصربه‌فرد، Password Manager، احراز هویت دومرحله‌ای، محافظت از ایمیل اصلی، Login Alert، Update منظم و آموزش امنیتی.

برای مدیران سایت، موضوع اهمیت بیشتری دارد؛ زیرا فیشینگ Credential یک WordPress Administrator، Hosting Account یا Domain Registrar می‌تواند مستقیماً به هک کامل سایت منجر شود.

اگر اطلاعاتی در یک صفحه مشکوک وارد کردید، سرعت عمل بسیار مهم است. Password را از سرویس رسمی تغییر دهید، Sessionهای فعال را قطع کنید، 2FA را بررسی کنید و History ورود را کنترل کنید.

همچنین اگر Credential مربوط به سایت یا Hosting بوده است، فقط تغییر رمز کافی نیست؛ باید مشخص شود مهاجم در مدت دسترسی چه تغییراتی روی Server، Database و کاربران انجام داده است.

در نهایت بهترین رویکرد این است که فیشینگ را صرفاً مشکل کاربران بی‌تجربه ندانیم. حملات هدفمند می‌توانند بسیار متقاعدکننده باشند و هر فردی ممکن است در شرایط نامناسب اشتباه کند.

سیستم امن سیستمی نیست که فرض کند هیچ‌کس هرگز اشتباه نخواهد کرد؛ بلکه سیستمی است که حتی در صورت یک اشتباه انسانی، لایه‌های بعدی دفاع مانند 2FA، Least Privilege، Monitoring و Backup بتوانند میزان خسارت را محدود کنند.

مطالب مرتبط