روابط عمومی شرکت ایدکو (توزیع کننده محصولات کسپرسکی در ایران)؛ وقتی صحبت از آسیبپذیریها میشود عموماً منظورمان خطاهایی در کدگذاری و ضعفهایی در سیستمهای اطلاعاتی است. با این حال، آسیبپذیریهای دیگری هم هستند که تنها مغز قربانیِ احتمالی را مورد هدف خود قرار میدهند. ماجرا بر سرِ نبودِ آگاهی و یا بیتوجهی به امنیت سایبری نیست- طریقهی دست و پنجه نرم کردن با مشکلات کم و بیش واضح است. داستان این است که مغز کاربر برخی اوقات -تحت تأثیر مهندسی اجتماعی- در مقایسه با متخصص امنیت آیتی کمی متفاوتتر عمل میکند.
مهندسی اجتماعی در حقیقت ترکیبی است از جامعهشناسی و روانشناسی؛ این پدیده اساساً مجموعهایست از تکنیکها برای ایجاد محیطی که دست آخر به نتیجهای از پیش تعیینشده منتهی شود. با بازی کردن با ترسها، عواطف و عکسالعملهای افراد، مجرمان سایبری میتوانند به اطلاعات بسیار ارزشمندی دسترسی پیدا کنند. و دقیقاً همان "علمی" است که پایه و اساس اکثر حملات هدفدار امروزی را تشکیل میدهد. این نوع حملات را حملات اسپیر فیشینگ (Spear phishing) مینامند. اسپیر فیشینگ از طریق ایمیلهایی به ظاهر قانونی صورت میگیرند یعنی اینطور به نظر میرسد که ارسال کنندهی آن همانی است که ادعا شده و محتوای آن هم واقعی به نظر رسیده و معمولاً با یک دعوتنامه ارسال میشوند.
چهار احساسی که اسکمرها به بازیاش میگیرند:
- کنجکاوی
- رحم و دلسوزی
- ترس
- طمع
نمیشود اسمشان را آسیبپذیری گذاشت؛ آنها بیشتر عواطف طبیعی انساناند. شاید اگر بخواهیم آنها را دقیقتر توصیف کنیم باید بگوییم آنها «کانالهای نفوذ» هستند که مجرمین سایبری از طریق آنها سعی دارند قربانیان خود را تحت سلطهی خود درآورند. آنها طوری عمل میکنند که بدون کاربرد تفکر انتقادی، مغز کاربران به طور اتوماتیک تحریک شود. برای نیل به این هدف، مهاجمین سایبری ترفندها و تردستیهای رنگارنگی دارند. مطمئناً برخی ترفندها روی یک سری از افراد بیشتر جواب میدهد. اما در این مقاله تصمیم گرفتهایم نگاهی داشته باشیم به برخی از رایجترینِ آنها و نیز نحوهی کاربردشان. پس ما با همچنان همراه باشید.
احترام به مقامات
این یکی از همان تعصباتِ شناختی است- الگوهای سیستماتیک انحراف در "رفتار" "درک" و "تفکر"- که ریشه در گرایش فرد به تبعیت بی قید و شرط از آنهایی را دارد که تا حد زیادی تجربه و یا قدرت دارند. بطوریکه دیگر نظرات و قضاوتهای خود را در مورد مفید بودن یا نبودن یک اقدام در نظر نمیگیرند.
در عمل، این میتواند یک ایمیل فیشینگ باشد که احتمالاً از جانب رئیستان آمده است. طبیعتاً اگر این پیام به شما میگفت کار عجیب و غریبی جلوی دوربین انجام داده، آن را ذخیره کرده و برای ده نفر از دوستان خود بفرستید احتمالاً دوباره به تصمیمتان فکر میکردید. اما اگر سوپروایزرتان از شما درخواست کند یک سری داکیومنت در مورد پروژهی جدید بخوانید احتمالاً خیلی بیشتر تمایل خواهید داشت تا روی پیوست ایمیل کلیک کنید.
فشار زمان
یکی از متداولترین تکنیکهای دستکاریهای روانی، ایجاد حس ضرورت و الزام است. هنگام گرفتن تصمیمی منطقی و آگاهانه، معمولاً بررسی تمام و کمال اطلاعات مربوطه کار خوبی است. البته این کار زمان میبرد و زمان برای اسکمرها قیمتیترین چیز است. مهاجمین سایبری حس ترس را در کاربران برمیانگیزند (تلاشی برای دسترسی به اکانتتان. اگر این شما نیستید فوراً روی فلان لینک کلیک کنید...) یا حس طمع برای درآمدزایی راحت و آسان را در آنها تحریک میکنند (فقط ده کلیککنندهی اول مشمول تخفیف خواهند شد... این فرصت را از دست ندهید...).
وقتی فشار زمانی وجود داشته باشد فرد دیگر بر اساس عقل و منطق تصمیم نگرفته و بیشتر به غریزه و عواطفش روی میآورد و این دقیقاً همان چیزیست که مجرمان سایبری به دنبالش هستند.
پیامهایی که حاوی لغاتی نظیر "بسیار مهم" و یا "خیلی ضروری" هستند در همین ردهبندی قرار میگیرند. این جور واژهها عموماً با رنگ قرمز تأکید میشوند. انتخاب رنگ قرمز بر اضطرار دلالت دارد... قرمز میتواند به لحاظ روانی روی سرعت واکنش کاربر تأثیر بگذارد.
رفتار آنی
اتوماتیسم[1] (رفتار آنی) در روانشناسی به اقدامی میگویند که بدون حضور ذهن و تصمیمگیری عقلانی انجام شود. اتوماتسیمها میتوانند اصلی (ذاتی) یا ثانویه (رد شده از صافیِ آگاهی) باشند. با این وجود، اتوماتسیمها همچنان در دستهبندی رفتارهای "حرکتی"، "گفتاری" یا "ذهنی" قرار گیرند. مجرمان سایبری وقتی از این اتوماتسیمها استفاده میکنند که تشخیص دهند ارسال برخی پیامها میتواند باعث شود کاربر از خود رفتارهایی آنی نشان دهد. برای مثال: «پیام تحویل داده نشد، برای ارسال مجدد کلیک کنید»، خبرنامههای مزاحم که عموماً دکمهی لغو عضویت (Unsubscribe) بسیار وسوسهانگیزی دارند، و یا نوتیفیکیشنهای تقلبی در مورد کامنتهای جدید در شبکههای اجتماعی. در چنین موردی واکنش دادن میتواند نتیجهی اتوماتیسمهای حرکتی و ذهنی ثانویه باشد.
آشکارسازیهای غیرمنتظره
این هم نوع دیگری از دستکاریهای عموماً رایج است. این روش در واقع از این حقیقت سوءاستفاده میکند که: همیشه اعتراف صادقانه قلب کاربر را بیشتر نرم میکند تا بیشرمانه برملا کردن خبری.
از این روست که کاربران در عمل ممکن است پیامهایی این چنینی دریافت کنند: «متأسفیم که باید بگوییم ما از نشت رمزعبور رنج میبریم. لطفاً برای اینکه چک کنید جزو فهرست افراد آلوده هستید یا خیر به فلان بخش مراجعه کنید».
چه باید کرد؟
انحرافات ادراکی که متأسفانه حربهی مجرمان مجازی است بیولوژیکی هستند. آنها وقتی پدیدار میشوند که مغزمان دارد به ما کمک میکند تا خود را با این جهان وقف دهیم و زمان و انرژی خود را ذخیره کنیم. این انحرافات از فقدان مهارتهای تفکر انتقادی ناشی میشوند. بسیاری از این سازشها و انطباقها در حقیقت به طور بیمارگونهای به واقعیتهای مدرن چسبیدهاند. اما هیچگاه ترس به دل خود راه ندهید؛ تنها با کمی دانش از روان انسان و دنبال کردن راهکارهای سادهی زیر میتوانید جلوی این دستکاریها را گرفته و در مقابلشان مقاومت کنید:
- این را برای خود مثل یک قانون کنید که باید هر پیامی که برایتان میآید بدان به چشم نقادانه نگاه کنید: چرا رئیستان از شما میخواهد آرشیوی محافظتشده با رمزعبور را باز کرده و کلید را در همان ایمیل برای او ارسال کنید؟ چرا یک مدیر که خود به اکانت دسترسی دارد باید از شما بخواهد به شریک جدیدش وجهی را انتقال دهید؟ چرا شخصی باید به جای یک تماس ساده (که همیشه انجامش میداده) برای انجام کاری غیر عرف از طریق ایمیل با شما مکاتبه داشته باشد؟ اگر هر موردی در نظرتان مشکوک است، با استفاده از کانال ارتباطیِ متفاوتی، اوضاع را شفافسازی کنید.
- بلافاصله به پیامهایی که از شما تقاضای انجام کاری آنی میکنند واکنش نشان ندهید. خونسردی خود را حفظ کنید؛ حتی اگر محتوای پیام بسیار اضطرابآور و اضطراری به نظر آید. پیش از کلیک روی هر چیزی مطمئن شوید که فرستنده، دامنه و لینک را چک کردهاید. اگر هنوز هم شک دارید با یک متخصص آیتی مشورت کنید.
- اگر حس کردید میخواهید به طور اتوماتیک به برخی انواع پیامها پاسخ دهید، سعی کنید تمام جوانب را در نظر گرفته و بر اساس منطق و آگاهی تصمیم بگیرید. این کار به شما کمک میکند تا از ابراز رفتارهای آنی جلوگیری کنید- کلید موفقیت در این راه، فعال کردن ذهنیت آگاه درست در لحظهی مناسب است.
توصیهی ما استفاده از راهحلهای امنیتی با فناوریهای مطمئنِ ضد فیشینگ است. در چنین صورتی، اقدامات فیشینگ در همان اوان کار، مسدود خواهند شد.
[1] Automatism
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکی، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکي نام دارد.