روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ وجه مشترک بین ایمیلهایی با سرخط «شما یک میلیون دلار برنده شدید» و «اکانت شما مسدود شده است» چیست؟ ما به شما پاسخ میدهیم: هر دو علایم اسکم هستند. هدف این اسکمها در واقع راضی کردن گیرنده است تا به نحوی لینکی را که به وبسایتی مخرب ختم میشود دنبال کرده و اطلاعات محرمانه خود را وارد نمایند. در ادامه با ما همراه شوید تا 6 توصیه ضد فیشینگ را خدمتتان ارائه دهیم.
- ایمیل را با دقت بررسی کنید
وقتی ایمیلی را دریافت میکنید نخواهید با عجله پاسخ دهید و یا سریع دستورالعملها را دنبال کنید. اولین چیزی که باید دنبالش باشید علایم مبرهن و آشکار فیشینگ است. حال این پرچمهای قرمز کدامند؟
- خط موضوعیِ دراماتیک. تمهای معمول همیشه از این قرارند: انتقال پولهای بزرگ، جریمه مالی، اکانتهای هک یا بلاکشده و تراکنشهای جعلی- موضوعاتی جذاب که قرار است در واقع واکنش عاطفی (یا حس ترس یا طمع) کاربر را غلغلک دهد.
- تأکید روی جدیت موقعیت. عباراتی چون «آخرین اطلاعیه!» یا «فقط 3 ساعت باقیمانده» و نیز استفاده افراطی از علامت تعجب برای تشدید حس عجله، استرس و کاهش گارد شما.
- اشتباهات، غلط املایی و کاراکترهای عجیب در متن. برخی از مجرمان سایبری زبان انگلیسیشان خوب نیست؛ هرچند مهاجمین برخیاوقات از قصد غلط املایی را لحاظ میکنند تا فیلترهای اسپم را دور بزنند.
- آدرس ناپایدار فرستنده. آدرس ایمیل با کلی حرف و عدد رندوم یا نام دامنه اشتباهی به طور حتم علایم کلاهبرداری هستند (مخصوصا زمانی که فرستنده ادعا میکند دارد از جانب سازمانی بزرگ نامه میدهد).
- لینکهای داخل ایمیل (اگر ایمیل آنها را در خود جای داده باشد) - یا دقیقتر بگوییم: وبسایتی که بدانها ختم میشوند. شما میتوانید با گرداندن نشانگر موس خود روی لینک و خواندن آدرس آن با دقت آن را بررسی کنید. مجرمان سایبری همه عزت نفسشان در گروی عدم دقت قربانی است. هر لینک را به دقت بررسی کنید.
چنین بررسیهایی به حد کافی به شناسایی اسکمهای فیشینگ کمک میکنند. با این حال نام و آدرس فرستندهها را میتوان جعل کرد، لینکها را میتوان برای ناخوانا کردنشان کوتاه کرد و زنجیره ریدایرکتهای خودکار را نیز میتوان برای هدایت از آدرسهای وبی کمتر مشکوک به وبسایت فیشینگ کاملاً واقعی راهاندازی نمود. از این روست که بهتر است لینکهای ارسالی در ایمیلها را در صورت امکان نادیده بگیرید- مگر آنکه همانی است که خودتان درخواست داده بودید. برای مثال اگر اخطاری دریافت کردید که از سوی بانک یا فروشگاه آنلاین بود برای تأیید به آن فروشگاه یا بانک زنگ بزنید. همچنین میتوانید چک کنید ببینید جایزه واقعی است یا نه (با استفاده از موتور جستوجو برای بررسی وبسایت واقعی شرکتی که دارد آن جایزه را ارائه میدهد). سپس میتوانید اطلاعات جایزه را از آنجا پیگیری کنید.
- همیشه نسبت به اپهای پیامرسان یا شبکههای اجتماعی گارد داشته باشید
ایمیل تنها چیزی نیست که باید حواستان بدان باشد؛ پیامهایی که در اپهای پیامرسان دریافت میکنید و نیز شبکههای مجازی هم پتانسیل خطر را برای شما دارند. میتوانید لینکهای مخربی را در پستهای فیسبوکی دوست خود پیدا کنید، یا در کامنتهایی که سفیران برندهای تقلبی در توییتر میگذارند و یا دایرکتهای دیسکورد. در مورد بنرها هم با احتیاط پیش روید؛ تصاویری که نمایش میدهند شاید هیچ ربطی به وبسایتی که برده میشوید نداشته باشد. این پلتفرمها که در آنها بنرها پست میشوند معمولاً آنچه کاربران میبینند یا جایی که بدان ریدایرکت میشوند کنترل نمیکنند. حتی یک وبسایت مشهور هم میتواند تبلیغاتی بگذارد که به وبسایتهای فیشینگ ختم شود. حال باید چه کرد؟ در مورد ایمیلها، هر لینک را به دقت بررسی کنید و در صورت امکان روی آنها هرگز کلیک نکنید.
- پیش از وارد کردن اطلاعات اکانت بانکی خود کمی فکر کنید
اطلاعات کارت بانکی مشخصاً به این دلیل حساس هستند که دسترسی مستقیم به پول شما را در اختیار قرار میدهند. برای همین است که صرفنظر از نحوه دسترسیتان به وبسایت میبایست پیش از وارد کردن این جزئیات روی اقدام خود تجدید نظر کنید. ابتدا به آدرس دقت کنید. برای دنبال پرچمهای قرمز باشید: غلط املایی، عدد به جای حروف، خط تیره در جاهای غیرمنتظره و نام دامنه اشتباه. اگر چیزی از این جنس دیدید وبسایت را ترک کرده و سعی کنید آدرس را دستی وارد کنید. سپس همانطور که در نوار آدرس ماندهاید روی آیکون پدلاک در سمت چپ کلیک کنید. این پدلاک شاید تضمین امنیت کامل را ندهد اما از آنجا میتوانید در مورد صاحب وبسایت اطلاعاتی دریافت کنید (مرورگرها برای تبهای مربوطه نامهای مختلفی دارند از جمله Certificate یا Connection secure). اگر زیاد خرید آنلاین میکنید، مثلاً خرید از شرکتهای کوچکتر و فروشندههای خصوصی توصیه میکنیم از کارت جداگانهای استفاده کنید. در آن کارت مقدار پول کمی بگذارید و پیش از اینکه بدان نیاز پیدا کنید پول را بدان انتقال دهید. بدینترتیب حتی اگر اطلاعات کارت سرقت شود هم چیزی دست مجرمان را نخواهد گرفت.
- از پسوردهای مختلف استفاده کنید
اگر از یک پسورد واحد برای چندین اکانت مختلف استفاده میکنید حتی اگر پسورد بسیار قابلاطمینانی هم باشد، باز هم ریسک این وجود دارد که اکانتهایتان دستکاری شوند (درصورتیکه آن پسورد روی وبسایت فیشینگ وارد شود). پس مهم است که برای هر وبسایت و اپ از پسورد جداگانهای استفاده کنید. اگر این کار برایتان سخت است از مدیر کلمه عبور استفاده کنید تا هم پسورد بسازید هم مدیریتش کنید. یک پسورد منیجر همچنین میتواند حکم بررسی دوباره برای جلوگیری از فیشینگ را داشته باشد. اگر اپ یا سایتی را باز کردید و دیدید به طور خودکار با لاگین و پسورد شما پر نشده است شاید با نسخه جعلی آنها سر و کار دارید! این اپ یا وبسایت میتواند شبیه به نسخه واقعی باشد اما آدرس دیگری دارد. دوم اینکه پسورد منیجرها میتوانند پسوردهایی را تولید کنند که هیچکس نمیتواند حدسشان بزند. سوم اینکه برخی از مدیرهای کلمهعبور قابلیتهای اضافی و مفید دیگر هم دارند. برای مثال Kaspersky Password Manager پسوردهای شما را چک میکند و اگر ضعیف بودند (یا از قبل دستکاری شدهاند) به شما اطلاع میدهد.
- برای محافظت از اکانتهای خود احراز هویت دوعاملی را راهاندازی کنید
بسیاری از حملات فیشینگ هدفشان سرقت اکانت است اما حتی اگر مهاجمین لاگین و پسورد شما را هم داشته باشند هنوز میتوانید نگذارید به اکانت شما رخنه کنند. میپرسید چگونه؟ با راهاندازی احراز هویت دوعاملی. وقتی این کار را انجام دادید به کد اعتبارسنجی موقتی برای لاگین نیاز دارید. آن را یا از طریق ایمیل دریافت خواهید کرد و یا در اپ احرازگر. مهاجمین هرگز آنها را دریافت نخواهند کرد. اما در نظر داشته باشید که فیشرها میتوانند همچنین صفحات جعلی لاگینی بسازند که کد یکبارمصرف درخواست میدهند. از این روست که بهتر است احراز هویت مبتنی بر سختافزار باشد (یواسبی مانند YubiKey یا Titan Security Key ساخت شرکت گوگل). برخی از احرازگرها از NFC یا بلوتوث برای متصل شدن به دستگاههای موبایل استفاده میکنند. مزیت استفاده از کلید امنیتی مبتنی بر سختافزار این است که هرگز رمز را روی وبسایت جعلی فاش نمیکند. وبسایت نیاز دارد درخواست درست را بفرستد تا جواب درست را از احرازگر بگیرد و این کاری است که فقط از یک وبسایت واقعی برمیآید.
- استفاده از راهکار امن محافظتی
نمیشود همیشه هم چهارچشمی پرچمهای قرمز را پایید پس شاید بهتر باشد این کار را اتومات کرد. شما میتوانید به راهکارهای امنیتی همچون Kaspersky Security Cloud تکیه کنید تا هرگز با حملات فیشینگ مواجه نشوید. این محصول مبتنی بر کلود در صورتیکه سعی داشتید به صفحه مخربی فرود بیایید به صورت در لحظه به شما اخطار داده و تهدید را بلاک خواهد کرد.
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.