ما بارها درباره طرحهای فیشینگی نوشتهایم که در آنها مهاجمان از سرورهای قانونی مختلف برای ارسال ایمیل سوءاستفاده میکنند. اگر بتوانند یک سرور SharePoint را در اختیار بگیرند، از همان استفاده میکنند؛ اگر نه، به سرویسهای رایگانی مانند GetShared بسنده میکنند. با این حال، اکوسیستم گسترده خدمات گوگل جایگاه ویژهای در دل کلاهبرداران دارد — و این بار Google Tasks نقش اصلی را بازی میکند. طبق معمول، هدف اصلی این روش دورزدن فیلترهای ایمیل با تکیه بر اعتبار بالای سرویس واسط مورد سوءاستفاده است.
فیشینگ از طریق Google Tasks چگونه عمل میکند
دریافتکننده یک اعلان کاملاً معتبر از آدرس @google.com با این پیام دریافت میکند:
«You have a new task»شما یک وظیفه جدید دارید.
در واقع، مهاجمان تلاش میکنند این تصور را ایجاد کنند که شرکت استفاده از ابزار مدیریت وظایف گوگل را آغاز کرده و کارمند باید فوراً از طریق لینک موجود در اعلان، فرم تأیید هویت کارکنان را تکمیل کند.
معمولاً برای جلوگیری از هرگونه تفکر یا بررسی بیشتر، این «وظیفه» دارای ضربالاجل بسیار کوتاه و برچسب اولویت بالا است. با کلیک روی لینک، کاربر به یک URL هدایت میشود که به فرمی منتهی میشود که در آن باید اطلاعات ورود سازمانی خود را برای «تأیید وضعیت کارمندی» وارد کند.
بدیهی است که این اطلاعات ورود، هدف نهایی حمله فیشینگ هستند.
چگونه از اطلاعات ورود کارکنان در برابر فیشینگ محافظت کنیم

کارکنان باید از وجود چنین طرحهایی آگاه شوند — برای مثال با اشتراکگذاری منابعی درباره نشانههای هشداردهنده فیشینگ. با این حال، مسئله تنها یک سرویس خاص نیست؛ موضوع اصلی فرهنگ کلی امنیت سایبری در سازمان است.
فرآیندهای کاری باید بهصورت شفاف تعریف شوند تا هر کارمند بداند سازمان از چه ابزارهایی استفاده میکند و از چه ابزارهایی استفاده نمیکند. داشتن یک سند رسمی سازمانی که فهرست سرویسهای مجاز و واحدهای مسئول هرکدام را مشخص کند میتواند مفید باشد. این کار به کارکنان امکان میدهد بررسی کنند که آیا یک دعوتنامه، وظیفه یا اعلان واقعی است یا خیر.
همچنین باید بهطور مداوم یادآوری شود که اطلاعات ورود سازمانی فقط باید در منابع داخلی شرکت وارد شود. برای خودکارسازی آموزش و بهروز نگهداشتن کارکنان در برابر تهدیدات مدرن، میتوان از ابزارهای تخصصی مانند Kaspersky Automated Security Awareness Platform استفاده کرد.
علاوه بر این، توصیه میشود تعداد ایمیلهای بالقوه خطرناک که به صندوق ورودی کارکنان میرسند به حداقل برسد؛ استفاده از راهکارهای تخصصی امنیت دروازه ایمیل (Mail Gateway Security) در این زمینه مؤثر است. همچنین تجهیز تمامی ایستگاههای کاری متصل به اینترنت به نرمافزار امنیتی ضروری است. حتی اگر کارمند فریب بخورد، راهکار امنیتی میتواند دسترسی به سایت فیشینگ را مسدود کرده و از نشت اطلاعات ورود سازمانی جلوگیری کند.