محتوای نمونه
مقالات آموزشی

مهندسی اجتماعی و فیشینگ: شناخت روش‌ها و راه‌های مقابله

مهاجمان اغلب به‌جای شکستن فناوری، اعتماد انسان‌ها را هدف می‌گیرند. شناخت ترفندهای رایج مهندسی اجتماعی، نخستین گام در مقابله با آن است.

۱۳ مهر ۱۴۰۵زمان مطالعه: ۲ دقیقهسطح: مقدماتی

مهندسی اجتماعی به مجموعه روش‌هایی گفته می‌شود که در آن مهاجم با فریب، ایجاد حس فوریت یا جلب اعتماد، فرد را به انجام کاری وادار می‌کند که امنیت سازمان را به خطر می‌اندازد؛ مانند افشای گذرواژه، اجرای فایل آلوده یا انتقال وجه.

روش‌های رایج

  • فیشینگ ایمیلی: ارسال ایمیل‌هایی با ظاهر رسمی که کاربر را به صفحه جعلی یا دانلود پیوست آلوده هدایت می‌کند.
  • فیشینگ هدفمند (Spear Phishing): پیام‌های شخصی‌سازی‌شده برای افراد مشخص با استفاده از اطلاعات عمومی آن‌ها.
  • فیشینگ پیامکی و تماس تلفنی: سوءاستفاده از پیامک یا تماس با ادعای نمایندگی بانک، پشتیبانی فنی یا مدیران سازمان.
  • جعل هویت مدیران: درخواست فوری انتقال وجه یا اطلاعات از طرف فردی که خود را مدیر معرفی می‌کند.

نشانه‌های هشدار

  • ایجاد حس فوریت یا تهدید («حساب شما تا یک ساعت دیگر مسدود می‌شود»).
  • تفاوت نشانی فرستنده یا پیوند با نام سازمان ادعایی.
  • درخواست گذرواژه، کد تأیید یا اطلاعات کارت.
  • پیوست‌های غیرمنتظره، به‌ویژه فایل‌های فشرده یا اسناد دارای ماکرو.

راه‌های مقابله

پیش از کلیک، نشانی پیوند را بررسی کنید؛ درخواست‌های غیرعادی را از مسیری مستقل (مثلاً تماس با شماره رسمی) تأیید کنید؛ احراز هویت چندعاملی را فعال کنید و پیام‌های مشکوک را به واحد امنیت سازمان گزارش دهید. گزارش به‌موقع یک کاربر می‌تواند از آلودگی ده‌ها نفر دیگر جلوگیری کند.