18 مهر 1401 - 09:42
هزارتوی کلاهبرداری اینترنتی فیشینگ (۱)

فیشینگ؛ خطرناک‌تر از آنچه که فکر می‌کنید

فیشینگ؛ خطرناک‌تر از آنچه که فکر می‌کنید
اخیراً حملات فیشینگ با هدف قرار دادن خدمات مالی بانک‌ها، حساب‌های صرافی‌های آنلاین و حساب‌های مالی کسب و کار‌های آنلاین به یک کنش جدی تبهکارانه تبدیل شده است.
کد خبر : ۱۴۱۸۸۱

به گزارش خبرنگار ایبِنا، توسعه کاربرد‌های فناوری اطلاعات در قالب رشد نفوذ شبکه جهانی اینترنت در سراسر جهان امری انکارناپذیر است که تأثیر بسیار مثبتی بر روی تجارت الکترونیک داشته است. اما هر پدیده‌ نوظهوری، علاوه بر محاسن، قطعا با چالش‌های ساختاری می‌تواند روبرو باشد. یکی از مهم‌ترین تهدیدات و چالش‌های پیش روی حوزه بسیار پرکاربرد فناوری اطلاعات، امنیت خدمات خرید و بانکی است. فیشینگ (Phishing)، آشکارترین نوع حملات به این نوع خدمات است. سرقت اطلاعات هویتی کاربران فضای مجازی و مشتریان فروشگاه‌های الکترونیکی و مؤسسات مالی از عواقب فیشینگ است. اخیراً حملات فیشینگ با هدف قرار دادن خدمات مالی بانک‌ها، حساب‌های صرافی‌های آنلاین و حساب‌های مالی کسب و کار‌های آنلاین به یک کنش جدی تبهکارانه تبدیل شده است. از این رو، پژوهشگران تلاش‌های فراوانی در جهت شناسایی و مقابله با این گونه حملات داشته اند. با توجه به حجم گسترده این تهدیدات در بستر وب، آگاهی از فیشینگ و یافتن راهکار‌های شناسایی و مقابله با آن از اهمیت بالایی در حوزه تجارت آنلاین و امنیت سایبری برخوردار است. در این پرونده و در قالب مجموعه مقالات" هزارتوی کلاهبرداری اینترنتی (فیشینگ) " به کنکاش و جستجوی موشکافانه درباره‌ هر آنچه که می‌بایست از فیشینگ بدانید، می‌پردازیم. در مقاله اول، ابتدا با تعریف فیشینگ آشنا می‌شویم، سپس تاریخچه فیشینگ را تبیین می‌کنیم، در ادامه به این سوال پاسخ می‌دهیم که چرا فیشینگ یک معضل اساسی محسوب می‌شود؟ و مثالی عملی برای یک حمله فیشینگ می‌آوریم و در آخر به بررسی برخی آمار‌های مهم در حوزه فیشینگ در جهان می‌پردازیم.

 

 

فیشینگ (کلاه برداری اینترنتی) چیست؟

 

فیشینگ نوعی حمله امنیت سایبری برای فریب کاربران اینترنتی است که طی آن، حمله کننده تلاش می‌کند اطلاعات محرمانه‌ کاربر مانند نام کاربری، گذرواژه و اطلاعات حساب بانکی وی را به دست آورد.


به عبارت دیگر، فیشینگ یک نوع تهدید رایانه‌ای است که مهاجم از طریق کانال‌های ارتباط الکترونیکی، با ایجاد اعتماد در تعامل با انسان‌ها و با استفاده از پیام‌های مهندسی شده‌ روان شناسانه، به ترغیب کاربر برای انجام کار‌هایی که به نفع مهاجم است، اقدام می‌کند.

 

در این نوع کلاهبرداری، مهاجمان در قالب ایمیل، پیام متنی، پیام صوتی و تماس تلفنی، محتوایی را با ادعا‌های مختلف به قربانی ارسال می‌کنند و خود را به عنوان یک موجودیت قابل اعتماد معرفی کرده و نظر کاربر را جلب می‌کنند. در فیشینگ، حمله کننده کاربر را با یک پیام تحریک کننده و وسوسه انگیز فریب داده تا اقدام به ورود به یک لینک یا پیوند مخرب کند. این کلیک ممکن است درخواست دریافت اطلاعات کاربری، دریافت اطلاعات شخصی، دریافت اطلاعات بانکی، نصب یک بد افزار (اپلیکیشنی که قدرت تخریب و سرقت اینترنتی دارد) باشد و یا اینکه با تکنیک‌های مختلفی، قربانی را به یک صفحه اینترنتی جعلی هدایت کند. پس از ورود کاربر به بد افزار یا صفحه وب جعلی، حمله کننده اقدام به سرقت اطلاعات حساس کاربران مانند کلیدواژه‌ها، اطلاعات کارت، اطلاعات حساب بانکی و رمز‌های عبور و یا اقدام به خرید اینترنتی غیرمجاز از کارت بانکی وی می‌نماید.

 


تاریخچه فیشینگ

 

مانند بسیاری از تهدیدات رایج اینترنتی، تاریخچه فیشینگ از دهه ۱۹۹۰ شروع شد. اصطلاح "فیشینگ" که به کلاه برداری اینترنتی اشاره دارد، در اواسط دهه ۱۹۹۰، زمانی که هکر‌ها شروع به استفاده از ایمیل‌های جعلی برای یافتن اطلاعات کاربران ناآگاه کردند، به چالشی بحران آفرین در حوزه وب مبدل گشت. از آنجایی که هکر‌های اولیه اغلب به عنوان "phreaks" نامیده می‌شدند، این اصطلاح به عنوان "فیشینگ" با "ph" شناخته شد.


از سال ۱۹۹۶، ایمیل‌های منجر به فیشینگ رواج زیادی یافت؛ بطوریکه در ایالات متحده، از هر ۱۵ حمله هکری، ۱۳ حمله با ایمیل‌های جعلی صورت می‌گرفت. این ایمیل‌ها سعی می‌کرد مردم را جذب کند و آن‌ها را به سمت صفحات اینترنتی آلوده به ویروس بکشاند و هنگامی که به دلیل ناآگاهی، کاربران با دستورالعمل‌های ایمیل ارسالی همراه می‌شدند، اطلاعات مهم آن‌ها توسط هکر به سرقت می‌رفت.
از ۱۹۹۸ به بعد این، حملات فیشینگ علاوه بر مردم، سازمان‌های مختلف را مورد هدف قرار داد. هکر‌ها با ایجاد یک فضای اعتماد انگیز، محتوای جذاب را برای سازمان‌ها به اشتراک می‌گذاشتند و با همراهی کاربران سازمانی، به سیستم‌ها و داده‌های حیاتی آن‌ها یورش می‌بردند.


در دهه ۲۰۰۰، مهاجمان اینترنتی به سراغ حساب‌های بانکی مردم و سازمان‌ها رفتند. آن‌ها از ایمیل‌های منجر به فیشینگ برای فریب کاربران جهت افشای داده‌ها و اطلاعات اعتباری حساب بانکی‌شان استفاده می‌کردند. ایمیل‌ها حاوی پیوندی به یک صفحه اینترنتی ویروسی در یک سایت مخرب بود که آدرس آن، شباهت زیادی به سایت رسمی بانک داشت؛ در واقع سایت مخرب، دامنه مشابهی از نام دامنه اصلی بانک بود (به عنوان مثال paypai.com به جای paypal.com).


در سال‌های بعد، مهاجمان علاوه بر سایت‌های سازمانی و حساب‌های بانکی مردم و سازمان ها، به سراغ حساب‌های کاربری و اعتباری افراد و سازمان‌ها در سایت‌های بزرگ مانند eBay و Google رفتند تا از اطلاعات کاربری ربوده شده برای سرقت پول، ارتکاب کلاهبرداری یا ارسال هرزنامه به سایر کاربران استفاده کنند.

 


چرا فیشینگ یک معضل اساسی محسوب می‌شود؟

 

کلاه برداری اینترنتی یا فیشینگ، حفره‌ای خطرناک برای تجارت الکترونیک در جهان محسوب می‌شود. سال‌های متمادی است که زیربنا و ساختار نظام‌های اعتباری و مالی از حالت فیزیکی تغییر شکل داده اند و برای سهولت در نقل و انتقال اطلاعات و پرداخت‌های مالی در کمترین زمان ممکن، به ساختار‌های تحت وب روی آورده اند. به همین دلیل است که شما می‌توانید در کوتاه‌ترین مدت ممکن، از وجود یک کالا، محصول یا اطلاعات مورد نیاز و ضروری از دور‌ترین نقطه به محل سکونت خود آگاهی یافته، خریداری کرده و در اختیار داشته باشید. اما فراهم آوری سازوکار‌های تامین امنیت سایبری، از ملزومات این بستر‌های نوین است.


وجود مجرمان سایبری و کلاه برداران اینترنتی که به عنوان هکر‌های آماتور یا حرفه‌ای به سراغ سرقت اطلاعات حساب‌های کاربری و حساب‌های بانکی افراد و سازمان‌ها می‌روند، می‌تواند ادامه تجارت و مبادلات الکترونیک در جهان را دستخوش تغییرات ناخواسته کند. اگر امنیت سایبری با حملات فیشینگ به آسیب جدی دچار شود و چاره‌ای کارساز برای آن اندیشیده نشود، قطعا بسیاری از سازمان ها، کسب و کارها، صنایع و کمپانی‌های بزرگ جهان دچار اختلال در عملکرد و تبادلات خود خواهند شد که این امر یه آشفتگی و بی نظمی همه گیر و جهانی جبران ناپذیر را رقم خواهد زد.


مجرمان سایبری از ایمیل برای حملات فیشینگ استفاده می‌کنند، زیرا آسان، ارزان و موثر است. دسترسی به آدرس‌های ایمیل نیز به سهولت انجام می‌گیرد و ارسال ایمیل تقریباً رایگان است. با تلاش کم و هزینه کم، مهاجمان می‌توانند به سرعت به داده‌های ارزشمند دسترسی پیدا کنند.


داده‌هایی که مجرمان سایبری به دنبال آن هستند شامل اطلاعات شناسایی شخصی، داده‌های حساب مالی، شماره کارت‌های اعتباری و بانکی و رمز‌های اول و دوم، سوابق مالیاتی و پزشکی و همچنین داده‌های تجاری حساس مانند نام مشتریان و اطلاعات تماس آنها، فرمول‌های محصولات اختصاصی و ارتباطات محرمانه و خصوصی حوزه‌های سازمانی و شخصی است. مجرمان سایبری همچنین از حملات فیشینگ برای دسترسی مستقیم به رسانه‌های اجتماعی خصوصی و سازمانی و یا کسب مجوز برای اصلاح و به خطر انداختن سیستم‌های متصل مانند پایانه‌های فروش و سیستم‌های پردازش سفارش استفاده می‌کنند.


همچنینی کسانی که گرفتار کلاهبرداری‌های فیشینگ می‌شوند، در صورت موفقیت حمله، به ویروس‌های بدافزاری (از جمله باج افزار)، سرقت اطلاعات هویتی و مالی و از دست دادن داده‌های مهم و حیاتی دچار شوند؛ لذا مسئله سهولت در انجام حملات فیشینگ و اطلاعاتی که در پی آن افشا می‌شود، خود یک معضل اساسی است که باید بیش از پیش مورد توجه قرار گیرد.

 

مثالی عملی برای یک حمله فیشینگ

 

مورد زیر، یک نمونه تلاش رایج برای کلاهبرداری فیشینگ را نشان می‌دهد:

 

در سال ۲۰۲۱۲، یک ایمیل جعلی با آدرس ظاهری myuniversity.edu به صورت انبوه بین اعضای هیئت علمی یکی از دانشگاه‌های معتبر آمریکا توزیع می‌شود.

 

این ایمیل ادعا می‌کند که رمز عبور کاربر در شرف منقضی شدن است و اعلام می‌کند کاربر در اسرع وقت می‌بایست به لینک پیوند myuniversity.edu/renewal مراجعه کند تا رمز عبور خود را ظرف ۲۴ ساعت تمدید کند.


با کلیک کردن روی این لینک، شرایط زیر به وقوع پیوست:
کاربران به صفحه myuniversity.edurenewal.com هدایت شدند. این صفحه که یک صفحه جعلی بود و دقیقاً مانند صفحه تمدید واقعی رمز عبور کاربری طراحی شده بود، از کاربران وارد کردن رمز‌های عبور فعلی و جدید را درخواست می‌کند. مهاجم سایبری با نظارت بر عملکرد کاربران در صفحه جعلی، رمز عبور آن‌ها را سرقت کرده و به مناطق امن در شبکه دانشگاه، دسترسی پیدا کرد.

 

این حمله سایبری، حدود ۴ میلیون دلار خسارت در سال ۲۰۱۲ برای این سازمان دانشگاهی ایجاد کرد.

 

 

برخی از مهم‌ترین آمار‌های حوزه فیشینگ در جهان

 

فیشینگ و کلاه برداری اینترنتی، یک تهدید بزرگ برای افراد و مشاغل در کل جهان محسوب می‌شود. آگاهی از برخی آمار‌ها در حوزه فیشینیگ، ما را بیشتر با این چالش تحت وب و جدی بودن حملات فیشینگ آشنا می‌کند.


*۲۴۱,۳۲۴ حمله فیشینگ در سال ۲۰۲۱ گزارش شده است که ۱۱۰ درصد افزایش نسبت به ۱۱۴۷۰۲ مورد گزارش شده در سال ۲۰۲۰ داشته باشد.
*۷۲ حمله موفق فیشینگ در هر ۱ ساعت تا پایان ۶ ماهه اول سال ۲۰۲۲
* افزایش بیش از ۱۳۵ % در میزان حملات فیشینگ؛ پیشبینی انجام شده تا پایان سال ۲۰۲۲
*۷۵% پاسخ دهندگان نظرسنجی ایالات متحده، حداقل یک بار مورد حملات فیشینگ واقع شده اند.
*۹۶% از حملات فیشینگ با استفاده از ایمیل انجام می‌شود.
*۳.۹۲ میلیون دلار میانگین خسارت برآوردی به یک سازمان پس از یک حمله فیشینگ پیشرفته است.

منابع
۱. Aburrous M. , et al. (۲۰۲۲) , ”Predicting Phishing Websites Using Classification Mining Techniques with Experimental Case Studies,” in Seventh International Conference on Information Technology, IEEE Conf ,Las Vegas, Nevada, USA, pp. ۱۷۶-۱۸۱.
۲. Alkhalil, Zainab & Hewage, Chaminda & Nawaf, Liqaa & Khan, Imtiaz (۲۰۲۱) ,” Phishing Attacks: A Recent Comprehensive Study and a New Anatomy”, Frontiers in Computer Science ,Vol.۳. No.۱, pp:۱۲-۲۶.
۳. Chen ,J. & Guo ,C. (۲۰۲۰) , “Online detection and prevention of phishing attacks”, in in Proc. Fifth Mexican International Conference in Computer Science, IEEE Conf, pp. ۱-۷،
۴. Downs ,J. S. , et al (۲۰۲۱) , “Behavioural response to phishing risk”, presented at the Proc. anti-phishing working groups ۲nd annual eCrime researchers summit, ACM Conf, Pittsburgh, Pennsylvania, pp. ۳۷-۴۴.
۵. Gunter Ollmann, (۲۰۲۰) , “The Phishing Guide - Understanding & Preventing Phishing Attacks,” Press in IBM Internet Security Systems.
۶. James, Vaishnavi & Kadlak, Aditya & Sharma, Shabnam (۲۰۱۸) ,” Study on Phishing Attacks”, International Journal of Computer Applications, Volume ۱۸۲ , No. ۳۳, pp:۲۳-۳۱.
۷. Khonji ,Mahmoud & Iraqi ,Youssef & Andrew, Jones (۲۰۲۰) , “Phishing Detection: A Literature Survey”, in IEEE Communications Surveys & Tutorials, Vol.۱۵, Issue ۴, PP. ۲۰۹۱ – ۲۱۲۱.
۸. Parmar, B. (۲۰۲۰) ,” Protecting against spear-phishing”,Computer Fraud SecurityVol.۴,N۰.۳۲, pp: ۸–۱۱.
۹. Phish Labs (۲۰۱۹) ,” ۲۰۱۹ phishing trends and intelligence report the growing social engineering threat”, Available at: https://info.phishlabs.com/hubfs/۲۰۱۹ PTI Report/۲۰۱۹ Phishing Trends and Intelligence Report.pdf.
۱۰. Ramanathan ,Venkatesh, & Wechsler, Harry, (۲۰۲۲) ,” phishGILLNET - phishing detection methodology using probabilistic latent semantic analysis”, EURASIP Journal on Information Security, a Springer Open Journal, Vol.۱, PP.۱-۲۲،
۱۱. Ramzan, Z. (۲۰۱۹) , “Phishing attacks and countermeasures,” in Handbook of Information and communication security (Berlin, Heidelberg: Springer Berlin Heidelberg) , ۴۳۳–۴۴۸. doi:۱۰.۱۰۰۷/۹۷۸-۳-۶۴۲-۰۴۱۱۷-۴_۲۳،
۱۲. Shankar, Akarshita & Shetty, Ramesh & Nath K, Badari, (۲۰۱۹) ,” A Review on Phishing Attacks”, International Journal of Applied Engineering Research, Volume ۱۴, Number ۹ , pp: ۲۱۷۱-۲۱۷۵.
۱۳. Sheng, S. , Magnien, B. , Kumaraguru, P. , Acquisti, A. , Cranor, L. F. , Hong, J. and Nunge, E. (۲۰۱۹) ,” Anti-Phishing Phil: the design and evaluation of a game that teaches people not to fall for phish, Proceedings of the ۳rd symposium on Usable privacy and security, Pittsburgh, Pennsylvania, July ۲۰۱۹.
۱۴. Teh-Chung ,Chen & Scott ,Dick & James ,Miller (۲۰۱۹) , “Detecting visually similar web pages: application to phishing detection,” ACM Transactions on Internet Technology (TOIT) , Vol. ۱۰ (۲) , pp:۱۴-۳۱.
۱۵. Yeboah-Boateng, E. O. , and Amanor, P. M. (۲۰۱۸) ,” Phishing , SMiShing & vishing: an assessment of threats against mobile devices”, J. Emerg. Trends Comput. Inf. Sci. ۵ (۴). Pp: ۲۹۷–۳۰۷.

نویسنده: سید مهدی میرحسینی
ارسال‌ نظر