فیشینگ چیست؟؛ انواع ایمیل، پیامک و درگاه جعلی؛ نشانههای خطر و اقدامات فوری پس از حمله

چگونه قبل از کلیک، لینک مشکوک و صفحه پرداخت تقلبی را تشخیص دهیم؟
ممکن است پیامکی دریافت کنید که میگوید بسته پستی شما به دلیل نقص نشانی متوقف شده است. شاید ایمیلی ظاهراً از طرف یک بانک، شبکه اجتماعی یا سرویس آنلاین برایتان ارسال شود و از شما بخواهد رمز عبور خود را تأیید کنید. گاهی نیز فردی در تماس تلفنی خود را کارمند بانک، پشتیبان یک پلتفرم یا مسئول یک سازمان معرفی میکند و میخواهد کد تأیید ارسالشده به تلفنتان را برای او بخوانید.
این موقعیتها ممکن است کاملاً واقعی به نظر برسند، اما در بسیاری از موارد بخشی از یک حمله فیشینگ هستند. مهاجم تلاش میکند با جعل هویت یک شخص یا سازمان قابل اعتماد، شما را وادار کند روی لینکی کلیک کنید، فایلی را باز کنید، اطلاعات محرمانه بدهید یا مبلغی انتقال دهید.
فیشینگ فقط یک ایمیل پر از غلط املایی نیست. حملات جدید ممکن است از نام واقعی فرد، لوگوی دقیق سازمان، شماره تلفن ظاهراً معتبر، اطلاعات شغلی یا جزئیات فعالیتهای اخیر او استفاده کنند. بعضی صفحات جعلی نیز از نظر رنگ، فرم ورود و طراحی با سایت اصلی تفاوت قابل تشخیصی ندارند.
مجرمان سایبری در فیشینگ معمولاً از ضعف فنی دستگاه شروع نمیکنند؛ بلکه احساسات و تصمیمهای انسان را هدف قرار میدهند. ترس از مسدود شدن حساب، نگرانی درباره پرونده قضایی، هیجان دریافت جایزه، عجله برای پرداخت، علاقه به فرصت شغلی یا اعتماد به نام یک آشنا میتواند باعث شود فرد بدون بررسی کافی اقدام کند.
نهادهای امنیت سایبری، فیشینگ را روشی برای فریب قربانی از طریق پیام، تماس، لینک یا پیوست معرفی میکنند که هدف آن سرقت اطلاعات، انتقال پول یا آلوده کردن دستگاه است. بنابراین حتی کلیک روی یک فایل ناشناس میتواند به اندازه وارد کردن رمز در صفحه جعلی خطرناک باشد.
در این مقاله از روزانه بررسی میکنیم فیشینگ چیست، چگونه انجام میشود، چه انواعی دارد و از کجا میتوان لینک، پیامک، ایمیل، تماس و درگاه پرداخت جعلی را تشخیص داد. همچنین توضیح میدهیم اگر روی لینک فیشینگ کلیک کردید، رمز عبور وارد کردید، اطلاعات بانکی دادید یا برنامه مشکوکی نصب کردید، چه اقداماتی باید انجام دهید.
فهرست موضوعات این مطلب
فیشینگ چیست؟

فیشینگ یا Phishing نوعی حمله مبتنی بر مهندسی اجتماعی است که در آن مهاجم خود را به جای یک فرد، شرکت، بانک، سازمان یا سرویس قابل اعتماد معرفی میکند تا قربانی را به انجام اقدامی خطرناک ترغیب کند.
این اقدام ممکن است یکی از موارد زیر باشد:
- وارد کردن نام کاربری و رمز عبور
- ارائه اطلاعات کارت بانکی
- خواندن رمز یکبارمصرف
- ارسال تصویر کارت ملی یا مدارک
- نصب برنامه یا فایل آلوده
- باز کردن پیوست ایمیل
- اتصال کیف پول ارز دیجیتال
- انتقال پول به یک حساب
- تأیید درخواست ورود
- ارائه اطلاعات محرمانه سازمانی
- تغییر شماره حساب یک فاکتور
- دادن دسترسی از راه دور به گوشی یا رایانه
واژه فیشینگ از نظر تلفظ به کلمه Fishing به معنای ماهیگیری شباهت دارد. مهاجم مانند کسی که طعمهای در آب میاندازد، پیام یا پیشنهادی جذاب و قانعکننده ارسال میکند و منتظر میماند قربانی واکنش نشان دهد.
هدف حمله همیشه برداشت فوری پول نیست. ممکن است مهاجم ابتدا رمز ایمیل را سرقت کند، سپس با بررسی پیامهای قربانی به حسابهای دیگر دسترسی پیدا کند. گاهی اطلاعات جمعآوریشده فروخته میشوند یا برای جعل هویت، اخاذی و حمله به همکاران فرد استفاده خواهند شد.
تفاوت فیشینگ با هک چیست؟
هک اصطلاح گستردهای است که به دسترسی، بررسی یا دستکاری سیستمها و حسابهای دیجیتال اشاره دارد. این فعالیت میتواند مجرمانه یا با مجوز و برای آزمون امنیت انجام شود.
فیشینگ یکی از روشهایی است که مهاجمان برای دسترسی غیرمجاز استفاده میکنند. در این روش، بهجای شکستن مستقیم یک سامانه، کاربر فریب میخورد تا خودش اطلاعات یا دسترسی لازم را در اختیار مهاجم قرار دهد.
برای مثال، مهاجم ممکن است نتواند رمز یک حساب را از نظر فنی حدس بزند، اما با طراحی یک صفحه ورود جعلی، همان رمز را از صاحب حساب دریافت کند.
تفاوت فیشینگ با اسپم
اسپم به پیامهای ناخواسته و انبوه گفته میشود. بسیاری از پیامهای تبلیغاتی مزاحم اسپم هستند، اما الزاماً قصد سرقت اطلاعات ندارند.
فیشینگ با هدف فریب و سوءاستفاده ارسال میشود. البته یک پیام میتواند هم اسپم و هم فیشینگ باشد؛ برای مثال ایمیلی که به تعداد زیادی کاربر ارسال شده و با وعده جایزه آنها را به صفحه جعلی هدایت میکند.
تفاوت فیشینگ با بدافزار
بدافزار نرمافزار یا کدی است که برای آسیب زدن، جاسوسی، سرقت اطلاعات یا کنترل دستگاه طراحی شده است.
فیشینگ میتواند بدون بدافزار انجام شود. یک صفحه جعلی ساده که رمز کاربر را ذخیره میکند، نمونهای از حمله فیشینگ بدون نصب فایل آلوده است.
از طرف دیگر، پیام فیشینگ ممکن است حاوی پیوست یا لینکی باشد که بدافزار را روی دستگاه نصب میکند. در این حالت، فیشینگ راه ورود بدافزار محسوب میشود.
حمله فیشینگ چگونه انجام میشود؟

هر حمله دقیقاً مراحل یکسانی ندارد، اما بسیاری از آنها از یک الگوی مشخص پیروی میکنند.
انتخاب قربانی یا گروه هدف
در حملات گسترده، مجرم یک پیام مشابه را برای هزاران نفر ارسال میکند. احتمال میدهد بخشی از گیرندگان مشتری همان بانک، عضو همان شبکه اجتماعی یا منتظر بسته پستی باشند.
در حملات هدفمند، مهاجم درباره فرد یا شرکت تحقیق میکند. نام مدیر، عنوان شغلی، تأمینکنندگان، همکاران، پروژهها و حتی برنامه سفر فرد ممکن است از شبکههای اجتماعی و منابع عمومی جمعآوری شوند.
جعل هویت
در مرحله بعد، مهاجم خود را به جای یک منبع قابل اعتماد معرفی میکند. برای این کار ممکن است از موارد زیر استفاده شود:
- نام فرستنده جعلی
- آدرس ایمیل مشابه
- شماره تماس یا پیامک ظاهراً معتبر
- لوگو و رنگ سازمان
- دامنهای با یک حرف متفاوت
- حساب کاربری هکشده یک آشنا
- تصویر پروفایل مدیر یا همکار
- سربرگ و امضای رسمی جعلی
ساختن فشار روانی
پیام فیشینگ معمولاً به شکلی نوشته میشود که فرصت بررسی را از قربانی بگیرد. مهاجم میخواهد فرد ابتدا واکنش نشان دهد و بعد فکر کند.
پیام ممکن است ادعا کند:
- حساب شما تا چند ساعت دیگر مسدود میشود.
- تراکنش مشکوکی انجام شده است.
- برای مشاهده شکایت باید مبلغ کمی بپردازید.
- بسته شما امروز برگشت داده میشود.
- برنده جایزه شدهاید.
- مدیر شرکت دستور پرداخت فوری داده است.
- یک آشنا در شرایط اضطراری به پول نیاز دارد.
- رمز حساب شما منقضی شده است.
- پرونده مالیاتی یا قضایی جدیدی دارید.
هدایت قربانی به اقدام خطرناک
در نهایت از قربانی خواسته میشود روی لینک بزند، کد QR را اسکن کند، پیوست را باز کند، تماس بگیرد یا اطلاعاتی ارائه دهد.
اگر فرد اقدام موردنظر را انجام دهد، مهاجم ممکن است اطلاعات را همان لحظه دریافت و از آن استفاده کند.
چه اطلاعاتی در حملات فیشینگ سرقت میشوند؟
فیشینگ فقط اطلاعات بانکی را هدف نمیگیرد. تقریباً هر دادهای که برای دسترسی، سوءاستفاده یا جعل هویت ارزش داشته باشد میتواند هدف قرار گیرد.
مهمترین اطلاعات مورد توجه مهاجمان عبارتاند از:
- نام کاربری و رمز عبور ایمیل
- رمز شبکههای اجتماعی
- شماره کارت و اطلاعات پرداخت
- رمز یکبارمصرف
- کد تأیید ورود
- عبارت بازیابی کیف پول دیجیتال
- اطلاعات هویتی
- شماره تلفن و نشانی
- اسناد شرکتی
- فهرست مشتریان
- اطلاعات مالی و قراردادها
- فایلهای محرمانه
- پاسخ پرسشهای امنیتی
- دسترسی به فضای ذخیرهسازی ابری
- اطلاعات ورود به پنلهای مدیریتی
حساب ایمیل یکی از اهداف بسیار مهم است؛ زیرا بازیابی رمز بسیاری از سرویسهای دیگر از طریق ایمیل انجام میشود. دسترسی به ایمیل میتواند مهاجم را به حسابهای بانکی، شبکههای اجتماعی، فروشگاهها و مکاتبات کاری نزدیک کند.
برای آشنایی بیشتر با روشهای دسترسی غیرمجاز، مطالعه مطالب هک چیست و چگونه از آن جلوگیری کنیم؟ و روشهای نفوذ به موبایل و جلوگیری از هک گوشی نیز میتواند در شناخت ارتباط فیشینگ با سرقت اطلاعات مفید باشد.
انواع فیشینگ
فیشینگ براساس کانال ارتباطی، نوع قربانی و روش فریب به چند شکل انجام میشود.
فیشینگ ایمیلی
رایجترین شکل فیشینگ از طریق ایمیل انجام میشود. پیام ممکن است ظاهراً از طرف بانک، فروشگاه اینترنتی، سرویس ابری، شبکه اجتماعی یا مدیر شرکت باشد.
هدف آن میتواند سرقت رمز، نصب بدافزار، دریافت اطلاعات بانکی یا وادار کردن کارمند به پرداخت یک فاکتور جعلی باشد.
فیشینگ پیامکی یا اسمیشینگ

اسمیشینگ یا Smishing از طریق پیامک انجام میشود. مهاجم پیامی کوتاه همراه یک لینک یا شماره تماس ارسال میکند.
موضوعات رایج این پیامها میتوانند شامل بسته پستی، جریمه، جایزه، یارانه، سهام، تراکنش بانکی یا اخطار حساب باشند.
کوتاه بودن پیامک باعث میشود کاربر اطلاعات کمتری برای بررسی داشته باشد. لینکها نیز ممکن است کوتاه شده باشند و مقصد واقعی آنها مشخص نباشد.
فیشینگ تلفنی یا ویشینگ
ویشینگ یا Vishing از تماس صوتی برای فریب قربانی استفاده میکند. تماسگیرنده ممکن است خود را کارمند بانک، پلیس، پشتیبان فنی یا نماینده یک شرکت معرفی کند.
در بعضی حملات، شماره تماس روی صفحه گوشی شبیه شماره واقعی یک سازمان نمایش داده میشود. نمایش شماره آشنا بهتنهایی هویت تماسگیرنده را ثابت نمیکند.
مهاجم ممکن است از قربانی بخواهد رمز یکبارمصرف را بخواند، برنامهای نصب کند یا برای رفع مشکل بانکی به دستگاه خودپرداز مراجعه کند.
فیشینگ هدفمند یا Spear Phishing
در فیشینگ هدفمند، پیام برای فرد یا سازمان مشخصی آماده میشود. مهاجم ممکن است نام، سمت شغلی، پروژه، همکاران یا علایق قربانی را بداند.
شخصیسازی پیام باعث میشود حمله طبیعیتر به نظر برسد. برای مثال، کارمند حسابداری ممکن است ایمیلی ظاهراً از طرف تأمینکننده همیشگی دریافت کند که شماره حساب جدیدی برای پرداخت فاکتور اعلام کرده است.
حمله نهنگ یا Whaling
Whaling نوعی فیشینگ هدفمند است که مدیران ارشد، صاحبان شرکتها یا افراد دارای دسترسی و اختیار زیاد را هدف قرار میدهد.
هدف میتواند سرقت اسناد، انتقال مبلغ بزرگ، دسترسی به ایمیل مدیریتی یا جمعآوری اطلاعات محرمانه باشد.
فیشینگ کلون یا Clone Phishing
در این روش، مهاجم یک ایمیل واقعی را کپی میکند و نسخهای بسیار مشابه میسازد. لینک یا فایل سالم با نمونه مخرب جایگزین میشود.
ممکن است پیام جعلی با توضیحی مانند «فایل اصلاحشده»، «ارسال مجدد فاکتور» یا «نسخه نهایی قرارداد» برای قربانی فرستاده شود.
فیشینگ شبکههای اجتماعی
پیام جعلی ممکن است از طریق دایرکت، پیامرسان یا حساب هکشده یک دوست ارسال شود.
نمونههای آن عبارتاند از:
- برای رأی دادن به من وارد این لینک شو.
- این عکس توست؟
- پیجت به دلیل نقض قوانین بسته میشود.
- برای دریافت تیک تأیید اطلاعات را وارد کن.
- کد ارسالشده را برایم بفرست.
- برای همکاری تبلیغاتی این فایل را باز کن.
اگر حساب واقعی یک آشنا هک شده باشد، پیام از همان حساب معتبر ارسال میشود و تشخیص آن دشوارتر خواهد بود.
فیشینگ با کد QR
در این روش، لینک مخرب داخل کد QR پنهان میشود. قربانی ممکن است کد را از روی ایمیل، پوستر، قبض یا برچسب اسکن کند.
از آنجا که آدرس مقصد پیش از اسکن دیده نمیشود، کاربر ممکن است بدون بررسی وارد صفحه جعلی شود. نهادهای امنیت سایبری نیز درباره افزایش استفاده از کدهای QR در پیامهای فیشینگ هشدار دادهاند.
فیشینگ از طریق موتور جستوجو و تبلیغات

گاهی مهاجم یک سایت جعلی را در نتایج جستوجو یا تبلیغات آنلاین نمایش میدهد. کاربر برای ورود به بانک، کیف پول، صرافی یا سرویس دیگری جستوجو میکند و وارد نتیجه تقلبی میشود.
طراحی صفحه ممکن است کاملاً شبیه سایت اصلی باشد. تنها تفاوت در دامنه است.
به همین دلیل برای خدمات حساس بهتر است نشانی رسمی را ذخیره کنید یا از اپلیکیشن رسمی استفاده کنید.
جعل پشتیبانی فنی
فرد یا پیام جعلی ادعا میکند حساب، گوشی یا رایانه شما دچار مشکل امنیتی شده است. سپس از شما میخواهد برنامه کنترل از راه دور نصب کنید یا اطلاعات ورود را در اختیار او قرار دهید.
پشتیبان واقعی نباید برای رفع یک مشکل عادی، رمز شخصی یا کد تأیید ورود شما را درخواست کند.
فیشینگ فرصت شغلی و سرمایهگذاری
مجرم ممکن است پیشنهاد شغلی با حقوق غیرعادی، پروژه دورکاری یا سرمایهگذاری با سود تضمینی ارائه دهد.
در ادامه برای شروع همکاری از قربانی درخواست پرداخت، نصب نرمافزار، ارائه مدارک هویتی یا ورود به یک سامانه جعلی میشود.
فیشینگ سازمانی و جعل ایمیل تجاری
در کلاهبرداری موسوم به BEC، مهاجم خود را مدیر، فروشنده، شریک تجاری یا کارمند شرکت معرفی میکند و درخواست پرداخت، تغییر شماره حساب یا ارسال اطلاعات محرمانه میدهد.
گاهی حساب ایمیل واقعی یکی از طرفین هک شده است و مهاجم پس از مطالعه مکاتبات، در زمان مناسب وارد گفتوگو میشود. درخواست او به دلیل هماهنگی با موضوع ایمیلها کاملاً طبیعی به نظر میرسد.
FBI این نوع کلاهبرداری را از حملات مالی مهم معرفی میکند و تأکید دارد که پیام ممکن است از منبعی آشنا و با درخواستی ظاهراً منطقی ارسال شود.
نشانههای پیام فیشینگ
هیچ نشانهای بهتنهایی تمام پیامهای جعلی را مشخص نمیکند. بعضی حملات بسیار حرفهای هستند. با این حال، وجود چند علامت در کنار یکدیگر باید حساسیت شما را افزایش دهد.
ایجاد عجله یا ترس
مهاجم میخواهد فرصت بررسی را از شما بگیرد. عبارتهایی مانند «فقط تا یک ساعت»، «آخرین اخطار»، «اکنون تأیید کنید» یا «حساب شما مسدود شد» از نشانههای رایجاند.
هرچه پیام بیشتر شما را به تصمیم فوری وادار میکند، باید آهستهتر و دقیقتر عمل کنید.
درخواست اطلاعات محرمانه
رمز عبور، رمز یکبارمصرف، کد ورود و عبارت بازیابی کیف پول اطلاعات شخصی هستند. آنها را نباید برای پشتیبان، دوست، خریدار یا تماسگیرنده ناشناس ارسال کرد.
کد تأیید برای ورود خود شما طراحی شده است. اگر بدون درخواستتان کدی دریافت کردید، ممکن است فرد دیگری در حال تلاش برای ورود به حساب باشد.
تفاوت نام فرستنده و نشانی واقعی

ممکن است نام فرستنده «پشتیبانی بانک» باشد، اما آدرس ایمیل به دامنهای نامرتبط تعلق داشته باشد.
در ایمیلها، فقط نام بزرگ فرستنده را نبینید. آدرس کامل و بخش بعد از علامت @ را بررسی کنید.
مهاجمان ممکن است یک حرف را تغییر دهند؛ برای مثال از عدد صفر به جای حرف O یا ترکیبی مشابه دامنه اصلی استفاده کنند.
دامنه مشکوک
دامنه واقعی از سمت راست و پیش از پسوندهایی مانند com، net یا ir مشخص میشود.
برای مثال، وجود نام یک بانک در ابتدای نشانی تضمین نمیکند سایت متعلق به بانک باشد. بخش اصلی دامنه باید دقیقاً با نشانی رسمی مطابقت داشته باشد.
خط تیره اضافی، حروف جابهجا، پسوند عجیب، دامنه بسیار طولانی و استفاده از زیر دامنههای فریبنده از نشانههای هشدار هستند.
لینک کوتاه یا پنهان
لینک کوتاه مقصد واقعی را پنهان میکند. در رایانه میتوانید بدون کلیک نشانگر را روی لینک نگه دارید تا نشانی مقصد نمایش داده شود.
در گوشی، لمس طولانی ممکن است پیشنمایش لینک را نشان دهد. با این حال، اگر پیام مشکوک است، بررسی لینک دلیل کافی برای باز کردن آن نیست.
پیوست غیرمنتظره
فایلهای فشرده، اجرایی، آفیس، PDF و حتی تصاویر میتوانند برای حمله استفاده شوند.
اگر انتظار دریافت فایل ندارید، پیش از باز کردن آن از راه ارتباطی دیگری با فرستنده تماس بگیرید.
درخواست مالی غیرمعمول
درخواست تغییر شماره حساب، خرید کارت هدیه، انتقال فوری پول یا پرداخت محرمانه باید از کانالی جداگانه تأیید شود.
به همان ایمیل مشکوک پاسخ ندهید. با شمارهای که از قبل میشناسید تماس بگیرید.
لحن نامتناسب با فرستنده
اگر پیام از طرف دوست، مدیر یا همکار است اما لحن، زمان ارسال یا نوع درخواست با رفتار معمول او هماهنگی ندارد، احتمال جعل یا هک حساب را بررسی کنید.
غلط املایی و طراحی ضعیف
غلطهای زیاد، لوگوی بیکیفیت و جملهبندی عجیب میتوانند نشانه باشند؛ اما نبود این موارد پیام را معتبر نمیکند.
ابزارهای جدید میتوانند متنهای روان، رسمی و بدون خطا تولید کنند. نهادهای امنیتی نیز تأکید میکنند که حملات مدرن ممکن است حتی کارشناسان را فریب دهند.
آیا علامت قفل و HTTPS معتبر بودن سایت را ثابت میکند؟
خیر. HTTPS نشان میدهد ارتباط میان مرورگر و سایت رمزگذاری شده است، اما مالک سایت را قابل اعتماد نمیکند.
مهاجم نیز میتواند برای دامنه جعلی گواهی امنیتی تهیه کند و علامت قفل نمایش دهد.
برای تشخیص اعتبار، باید دامنه را بررسی کنید و از نشانی یا اپلیکیشنی استفاده کنید که مستقلاً از منبع رسمی پیدا کردهاید. FTC و FBI توصیه میکنند بهجای استفاده از اطلاعات داخل پیام مشکوک، خودتان از مسیر شناختهشده با سازمان تماس بگیرید.
روش بررسی لینک مشکوک بدون افتادن در دام

اگر پیام از شما میخواهد وارد حسابی شوید، بهترین روش این است که اصلاً از لینک همان پیام استفاده نکنید.
نشانی را خودتان وارد کنید
مرورگر را باز کنید و آدرس رسمی سرویس را دستی بنویسید یا از نشانک ذخیرهشده استفاده کنید.
از اپلیکیشن رسمی وارد شوید
اگر بانک یا سرویس موردنظر اپلیکیشن رسمی دارد، اعلان و وضعیت حساب را از داخل همان برنامه بررسی کنید.
با سازمان تماس بگیرید
شماره تماس را از کارت بانکی، قرارداد، سایت رسمی یا منبعی که قبلاً میشناسید پیدا کنید. از شماره داخل پیام مشکوک استفاده نکنید.
درخواست را از کانال دیگری تأیید کنید
اگر مدیر یا همکارتان در پیامرسان درخواست انتقال پول داده است، تلفنی یا حضوری تأیید بگیرید.
دامنه را حرفبهحرف بخوانید
به پسوند، املای نام، خط تیره، حروف مشابه و قسمت اصلی دامنه توجه کنید.
فیشینگ بانکی چگونه انجام میشود؟
در فیشینگ بانکی، مهاجم معمولاً قربانی را به صفحهای شبیه درگاه پرداخت یا اینترنت بانک هدایت میکند.
کاربر اطلاعات کارت، رمز پویا یا اطلاعات ورود را وارد میکند و این دادهها برای مهاجم ارسال میشوند. گاهی صفحه پیام خطا نمایش میدهد تا قربانی تصور کند پرداخت انجام نشده است.
در حملات دیگر، برنامه جعلی روی گوشی نصب میشود و ممکن است پیامکها، اعلانها یا اطلاعات دستگاه را بخواند.
موضوع پیام فیشینگ بانکی میتواند ارتباط مستقیمی با بانک نداشته باشد. برای مثال، مهاجم به بهانه مشاهده ابلاغیه، دریافت بسته، ثبتنام، پرداخت عوارض یا دریافت جایزه، مبلغ بسیار کمی درخواست میکند. هدف اصلی ممکن است گرفتن اطلاعات کارت یا نصب برنامه مخرب باشد.
مرکز ماهر ایران امکان گزارش لینکهای مشکوک به فیشینگ را فراهم کرده است. همچنین بهترین روش برای بررسی پیام بانکی، مراجعه مستقیم به اپلیکیشن یا سایت رسمی بانک است، نه دنبال کردن لینک داخل پیام.
آیا رمز پویا جلوی فیشینگ را میگیرد؟
رمز پویا امنیت تراکنش را افزایش میدهد، اما فیشینگ را بهطور کامل متوقف نمیکند.
اگر کاربر اطلاعات کارت و رمز یکبارمصرف را در همان لحظه داخل صفحه جعلی وارد کند، مهاجم ممکن است پیش از منقضی شدن رمز از آن استفاده کند.
همچنین ممکن است فیشینگ به جای اطلاعات بانکی، رمز ایمیل، شبکه اجتماعی یا حساب کاری را هدف قرار دهد.
رمز یکبارمصرف را فقط در درگاه یا اپلیکیشن رسمی و برای تراکنشی که خودتان آغاز کردهاید وارد کنید. مبلغ و نام پذیرنده را نیز بررسی کنید.
برای ایمنتر کردن حسابها و دستگاههای شخصی، راهنماهای گذاشتن رمز عبور برای لپتاپ و نکات رمزگذاری، بهترین آنتیویروسهای کامپیوتر و لپتاپ و آموزش بهروزرسانی سیستمعامل اندروید نکات تکمیلی مفیدی در اختیارتان قرار میدهند.
چگونه از فیشینگ جلوگیری کنیم؟
امنیت کامل با یک ابزار به دست نمیآید. ترکیب عادتهای درست، تنظیمات امنیتی و نرمافزار بهروز احتمال موفقیت حمله را کاهش میدهد.
برای هر حساب رمز متفاوت بسازید

اگر یک رمز را برای چند حساب استفاده کنید، سرقت آن میتواند تمام حسابها را در معرض خطر قرار دهد.
برای ایمیل، بانک، شبکه اجتماعی و حساب کاری رمزهای جداگانه داشته باشید.
رمز مناسب بهتر است طولانی باشد و بهراحتی حدس زده نشود. استفاده از عبارت عبور میتواند به ساخت رمز طولانی و قابل یادآوری کمک کند.
از مدیر رمز عبور استفاده کنید
مدیر رمز عبور میتواند برای هر سایت رمز متفاوت بسازد و آن را ذخیره کند.
یکی از مزیتهای مهم آن این است که معمولاً رمز را فقط در دامنهای وارد میکند که برای آن ذخیره شده است. اگر وارد صفحه جعلی شوید، پر نشدن خودکار رمز میتواند یک هشدار مهم باشد.
احراز هویت چندمرحلهای را فعال کنید
در احراز هویت چندمرحلهای، ورود فقط با رمز عبور انجام نمیشود و عامل دیگری مانند برنامه تأیید، کلید امنیتی یا ویژگی زیستی لازم است.
این قابلیت میتواند در صورت سرقت رمز، مانع ورود ساده مهاجم شود. NIST استفاده از احراز هویت چندمرحلهای را یک لایه مهم امنیتی میداند.
با این حال، همه روشهای احراز هویت به یک اندازه در برابر فیشینگ مقاوم نیستند. کد پیامکی، رمز یکبارمصرف و تأییدهای ساده نیز ممکن است با فریب از قربانی گرفته شوند.
از Passkey یا کلید امنیتی استفاده کنید
Passkey و کلیدهای مبتنی بر استاندارد FIDO میتوانند هویت سایت را بهصورت رمزنگاریشده بررسی کنند و در برابر بسیاری از صفحات ورود جعلی مقاومتر باشند.
NIST روشهای رمزنگاریشده متصل به دامنه را برای مقاومت واقعی در برابر فیشینگ مطرح میکند. گوگل نیز کلیدهای امنیتی را روشی مقاوم در برابر فیشینگ معرفی کرده است.
در سرویسهایی که Passkey ارائه میشود، فعال کردن آن میتواند از رمز و کد پیامکی امنتر باشد.
سیستمعامل و برنامهها را بهروز نگه دارید
بعضی پیامهای فیشینگ فقط دنبال رمز نیستند و میخواهند از آسیبپذیری مرورگر، برنامه یا سیستمعامل استفاده کنند.
بهروزرسانیها نقصهای امنیتی شناختهشده را اصلاح میکنند. برنامهها را از فروشگاهها و منابع رسمی دریافت کنید.
روی پیامهای غیرمنتظره توقف کنید
قبل از هر کلیک چند ثانیه مکث کنید و این سؤالها را بپرسید:
- آیا منتظر چنین پیامی بودم؟
- آیا درخواست با رفتار معمول این سازمان هماهنگ است؟
- چرا باید فوراً اقدام کنم؟
- آیا از من رمز، کد یا اطلاعات بانکی خواسته شده است؟
- آیا میتوانم موضوع را از داخل برنامه رسمی بررسی کنم؟
- آیا فرستنده واقعاً همان کسی است که ادعا میکند؟
اطلاعات شخصی کمتری منتشر کنید
اطلاعات عمومی شبکههای اجتماعی میتوانند برای ساخت پیام هدفمند استفاده شوند.
نام همکاران، سمت شغلی، سفر، تاریخ تولد، نام حیوان خانگی، پروژههای شرکت و اطلاعات خانوادگی ممکن است برای قانعکنندهتر کردن حمله کاربرد داشته باشند.
تنظیمات حریم خصوصی را بررسی کنید و اطلاعاتی را که برای عموم ضروری نیستند محدود سازید.
پرداختها را از کانال دوم تأیید کنید
هر درخواست تغییر شماره حساب، پرداخت فوری یا خرید غیرمعمول باید با تماس یا روش مستقلی تأیید شود.
در شرکتها بهتر است پرداختهای مهم به تأیید بیش از یک نفر نیاز داشته باشند.
از ابزارهای امنیتی استفاده کنید
فیلتر اسپم، محافظت مرورگر و آنتیویروس میتوانند بخشی از لینکها، فایلها و سایتهای مخرب را شناسایی کنند.
اما هیچ ابزار امنیتی تمام حملات را تشخیص نمیدهد. هشدار ندادن مرورگر به معنای سالم بودن صفحه نیست.
اگر پیام فیشینگ دریافت کردیم چه کنیم؟
اگر فقط پیام را دریافت کردهاید و هیچ اقدامی انجام ندادهاید:
- روی لینک کلیک نکنید.
- پیوست را باز نکنید.
- پاسخ ندهید.
- شماره داخل پیام را نگیرید.
- کد QR را اسکن نکنید.
- پیام را از طریق گزینه گزارش فیشینگ یا اسپم گزارش کنید.
- در صورت نیاز تصویر پیام و مشخصات فرستنده را نگه دارید.
- پس از گزارش، پیام را حذف کنید.
- موضوع را به فرد یا سازمانی که جعل شده اطلاع دهید.
در ایران میتوان لینک مشکوک را از طریق مرکز ماهر گزارش کرد. در محیط کاری نیز پیام را برای واحد فناوری اطلاعات یا امنیت سازمان ارسال کنید.
اگر روی لینک فیشینگ کلیک کردیم چه کنیم؟
کلیک کردن همیشه به معنای هک شدن قطعی نیست، اما باید براساس اتفاقی که پس از کلیک رخ داده اقدام کنید.
فقط صفحه را باز کردهاید
اگر هیچ اطلاعاتی وارد نکردهاید و فایلی دانلود یا نصب نشده است:
- صفحه را ببندید.
- دوباره روی لینک کلیک نکنید.
- فایلهای دانلودشده را بررسی کنید.
- مرورگر و سیستمعامل را بهروز کنید.
- یک اسکن امنیتی انجام دهید.
- فعالیت حسابهای حساس را بررسی کنید.
پاک کردن تاریخچه مرورگر بهتنهایی مشکل امنیتی را حل نمیکند. تمرکز باید روی بررسی دانلود، ورود اطلاعات و رفتار غیرعادی دستگاه باشد.
رمز عبور وارد کردهاید
اگر رمز خود را در صفحه مشکوک وارد کردهاید:
- از دستگاه مطمئن وارد سایت رسمی شوید.
- رمز حساب را فوراً تغییر دهید.
- اگر همان رمز را جای دیگری استفاده کردهاید، رمز آن حسابها را نیز عوض کنید.
- تمام نشستها و دستگاههای ناشناس را از حساب خارج کنید.
- احراز هویت چندمرحلهای را فعال کنید.
- ایمیل و شماره بازیابی را بررسی کنید.
- قوانین انتقال خودکار ایمیل را کنترل کنید.
- برنامهها و دسترسیهای متصل به حساب را بازبینی کنید.
- فعالیتهای اخیر را بررسی کنید.
گوگل نیز در صورت مشاهده فعالیت مشکوک، بررسی رویدادهای امنیتی، تغییر رمز و امنسازی حساب را توصیه میکند.
کد احراز هویت را دادهاید
ممکن است مهاجم همان لحظه وارد حساب شده باشد. علاوه بر تغییر رمز، تمام نشستهای فعال را ببندید و روشهای احراز هویت ثبتشده را بررسی کنید.
اگر مهاجم شماره تلفن، ایمیل بازیابی یا دستگاه خود را اضافه کرده باشد، فقط تغییر رمز کافی نیست.
اطلاعات بانکی وارد کردهاید
در سریعترین زمان با بانک و از طریق شماره رسمی تماس بگیرید. براساس وضعیت، ممکن است لازم باشد کارت یا دسترسی بانکداری اینترنتی مسدود و رمزها تغییر داده شوند.
تراکنشها و پیامهای بانکی را بررسی کنید. رسید، نشانی صفحه جعلی، پیامک و زمان رخداد را نگه دارید.
اگر برداشت یا انتقالی انجام شده، موضوع را سریع از طریق بانک و مراجع رسمی پیگیری کنید. سرعت واکنش میتواند در کاهش خسارت مؤثر باشد.
برنامه مشکوک نصب کردهاید
اگر فایل یا اپلیکیشنی نصب کردهاید:
- اینترنت دستگاه را موقتاً قطع کنید.
- برنامه را باز نکنید.
- مجوزهای آن را بررسی و در صورت امکان لغو کنید.
- برنامه مشکوک را حذف کنید.
- با نرمافزار امنیتی معتبر اسکن کامل انجام دهید.
- رمزها را از یک دستگاه سالم تغییر دهید.
- حسابها و تراکنشها را بررسی کنید.
- در صورت ادامه رفتار غیرعادی، از متخصص کمک بگیرید.
- در آلودگی جدی ممکن است بازنشانی کارخانهای لازم شود.
اگر برنامه به پیامک، اعلانها، دسترسیپذیری یا مدیریت دستگاه دسترسی داشته باشد، خطر بیشتر است.
عبارت بازیابی کیف پول را وارد کردهاید
عبارت بازیابی کیف پول را نمیتوان مانند رمز عبور تغییر داد. اگر آن را در اختیار سایت یا فرد دیگری قرار دادهاید، کیف پول باید ناامن تلقی شود.
دارایی باید در سریعترین زمان و با رعایت اصول امنیتی به کیف پول جدیدی منتقل شود که عبارت بازیابی تازهای دارد. عبارت بازیابی را هرگز برای پشتیبانی یا سایت احراز هویت ارسال نکنید.
نشانههای احتمالی هک شدن پس از فیشینگ

پس از یک حمله مشکوک، موارد زیر را بررسی کنید:
- ورود از دستگاه یا مکان ناشناس
- تغییر رمز بدون اطلاع شما
- پیامهای ارسالشدهای که نمیشناسید
- حذف یا انتقال ایمیلها
- تغییر اطلاعات بازیابی
- نصب برنامه ناشناس
- مصرف غیرعادی اینترنت یا باتری
- نمایش تبلیغات و پنجرههای غیرعادی
- تراکنش مالی ناشناس
- دریافت کدهای ورود مکرر
- غیرفعال شدن آنتیویروس
- تغییر تنظیمات مرورگر
- اضافه شدن افزونه ناشناس
- درخواست پول از دوستان با حساب شما
وجود یک مورد الزاماً اثباتکننده حمله نیست، اما باید بررسی شود.
راههای جلوگیری از فیشینگ در شرکتها
آموزش کارمند لازم است، اما نباید تنها لایه دفاع باشد. حتی کاربر آگاه نیز ممکن است در شرایط خستگی، فشار یا حمله بسیار حرفهای اشتباه کند.
سازمانها به مجموعهای از کنترلهای انسانی و فنی نیاز دارند.
آموزش کاربردی کارکنان
آموزش باید بر موقعیتهای واقعی شرکت تمرکز کند:
- فاکتور و تغییر شماره حساب
- درخواست مدیر
- فایل منابع انسانی
- پیام سرویس ابری
- بازیابی رمز
- درخواست اطلاعات مشتری
- دعوت جلسه جعلی
- لینک اشتراکگذاری سند
کارمند باید بداند پیام مشکوک را به چه کسی و از چه روشی گزارش کند.
ایجاد فرهنگ بدون سرزنش
اگر فردی پس از کلیک از ترس تنبیه موضوع را پنهان کند، مهاجم زمان بیشتری برای سوءاستفاده خواهد داشت.
سازمان باید گزارش سریع را تشویق کند. هدف نخست باید مهار حادثه باشد، نه تحقیر کارمند.
تأیید چندمرحلهای پرداخت
تغییر شماره حساب فروشنده یا انتقال مبالغ مهم نباید فقط با یک ایمیل تأیید شود.
تماس با شماره قبلی تأمینکننده، تأیید مدیر دوم و استفاده از فرایند ثبتشده میتواند خطر جعل ایمیل تجاری را کاهش دهد.
محدود کردن سطح دسترسی

هر کارمند فقط باید به اطلاعات و سامانههای مورد نیاز خود دسترسی داشته باشد. در این صورت، سرقت یک حساب خسارت محدودتری ایجاد میکند.
حسابهای مدیریتی و روزمره نیز بهتر است از یکدیگر جدا باشند.
امنیت دامنه و ایمیل
استانداردهایی مانند SPF، DKIM و DMARC به سازمانها کمک میکنند جعل ایمیل با دامنه خود را دشوارتر کنند.
فیلتر پیوست، تحلیل لینک، مسدود کردن فرمتهای خطرناک و هشدار برای ایمیلهای خارج از سازمان نیز مفید هستند. CISA استفاده از SPF، DKIM و DMARC را بخشی از دفاع در برابر جعل و فیشینگ معرفی میکند.
آمادهسازی برنامه واکنش به حادثه
سازمان باید از قبل بداند اگر حسابی سرقت شد چه اقداماتی انجام میشوند:
- غیرفعال کردن حساب
- بستن نشستهای فعال
- لغو توکنها
- تغییر رمز
- بررسی صندوق ایمیل
- شناسایی پیامهای ارسالشده
- هشدار به مخاطبان
- ثبت شواهد
- بررسی تراکنشها
- بازگردانی سیستم
- گزارش رخداد
برای بررسی عمیقتر امنیت کسبوکار و ارتباطات آنلاین، مطالعه مطالب نقشه راه یادگیری هک و امنیت شبکه و ایمنترین پیامرسانهای دنیا و معیارهای امنیت آنها میتواند تصویر کاملتری از روشهای محافظت از اطلاعات ارائه دهد.
نقش هوش مصنوعی در فیشینگ
هوش مصنوعی میتواند به مهاجمان کمک کند پیامهایی روانتر و شخصیتر بسازند. غلطهای نگارشی که زمانی نشانه مهمی بودند، دیگر معیار مطمئنی نیستند.
مهاجم میتواند اطلاعات عمومی فرد را جمعآوری و متنی متناسب با شغل، علایق و روابط او تولید کند. همچنین امکان ساخت صدا یا تصویر مصنوعی میتواند جعل تماس مدیر، همکار یا اعضای خانواده را قانعکنندهتر کند.
این تغییر به معنای بیفایده شدن آموزش نیست. معیار تشخیص باید از ظاهر پیام فراتر برود و بر فرایند متمرکز شود:
- آیا درخواست از مسیر معمول انجام شده است؟
- آیا هویت فرد از کانال دوم تأیید شده؟
- آیا پرداخت براساس رویه سازمان انجام میشود؟
- آیا سایت از طریق نشانی رسمی باز شده؟
- آیا درخواست ارائه رمز یا کد تأیید دارد؟
اشتباهات رایج در برخورد با فیشینگ
پاسخ دادن برای اطمینان
پرسیدن «شما چه کسی هستید؟» از همان پیام مشکوک، اعتبار فرستنده را ثابت نمیکند. همچنین ممکن است فعال بودن شماره یا ایمیل شما را تأیید کند.
کلیک برای لغو عضویت
در پیامهای ناشناس، لینک لغو عضویت نیز ممکن است جعلی باشد. پیام را از طریق امکانات خود سرویس ایمیل بهعنوان اسپم گزارش کنید.
اعتماد به نام فرستنده
نام نمایشی ایمیل یا پیامرسان بهراحتی قابل جعل است. آدرس کامل و رفتار حساب را بررسی کنید.
ارسال رمز یکبارمصرف
رمز یکبارمصرف نیز رمز محرمانه است. هیچ پشتیبان واقعی برای ورود به حساب شما به آن نیاز ندارد.
استفاده از یک رمز در چند حساب
این کار باعث میشود یک حمله فیشینگ به زنجیرهای از سرقت حسابها تبدیل شود.
اعتماد کامل به آنتیویروس
ابزار امنیتی مهم است، اما نمیتواند تمام صفحات جعلی و پیامهای تازه ساختهشده را تشخیص دهد.
پنهان کردن اشتباه
بسیاری از افراد به دلیل شرمندگی حادثه را گزارش نمیکنند. تأخیر میتواند خسارت را بیشتر کند. فیشینگ بر فریب روانی متکی است و قربانی شدن به معنای ناآگاهی کامل یا بیدقتی همیشگی نیست.
تغییر دادن فقط یک رمز
پس از سرقت حساب باید نشستها، اطلاعات بازیابی، برنامههای متصل، قوانین ایمیل و سایر حسابهای دارای رمز مشابه نیز بررسی شوند.
چکلیست سریع تشخیص فیشینگ

پیش از کلیک، پرداخت یا ارسال اطلاعات این موارد را بررسی کنید:
- فرستنده را واقعاً میشناسم؟
- منتظر این پیام بودهام؟
- آدرس ایمیل دقیقاً درست است؟
- دامنه لینک با سایت رسمی مطابقت دارد؟
- پیام من را میترساند یا عجله ایجاد میکند؟
- درخواست رمز یا کد تأیید دارد؟
- درخواست مالی غیرمعمول است؟
- فایل غیرمنتظرهای پیوست شده؟
- میتوانم موضوع را از اپلیکیشن رسمی بررسی کنم؟
- میتوانم از کانال دیگری هویت فرستنده را تأیید کنم؟
اگر یک یا چند مورد مشکوکاند، اقدام را متوقف کنید.
آموزش فیشینگ به کودکان و سالمندان
آموزش باید ساده و بدون ایجاد ترس دائمی باشد.
میتوان چند قانون روشن تعیین کرد:
- روی لینک جایزه و هدیه کلیک نکن.
- کد پیامک را برای کسی نخوان.
- قبل از نصب برنامه سؤال کن.
- برای پرداخت از فرد قابل اعتماد کمک بگیر.
- پیام تهدیدآمیز را فوراً باور نکن.
- اگر اشتباه کردی، بدون ترس اطلاع بده.
سرزنش کردن باعث میشود فرد در حمله بعدی موضوع را پنهان کند. هدف باید ایجاد عادت توقف، بررسی و درخواست کمک باشد.
پرسشهای متداول درباره فیشینگ
فیشینگ به زبان ساده چیست؟
فیشینگ یعنی فردی با جعل هویت یک منبع قابل اعتماد تلاش کند شما را فریب دهد تا رمز، اطلاعات بانکی، پول یا دسترسی به دستگاهتان را در اختیار او قرار دهید.
آیا باز کردن پیام فیشینگ خطرناک است؟
خواندن متن ساده پیام معمولاً مانند کلیک روی لینک یا باز کردن پیوست خطر ندارد. با این حال، روی لینک، تصویر ناشناس، فایل و کد QR کلیک نکنید و پیام را گزارش دهید.
آیا فقط با کلیک روی لینک هک میشویم؟
همیشه نه. بعضی لینکها فقط صفحه جعلی باز میکنند و تا زمانی که اطلاعات وارد نکنید، سرقت رمز اتفاق نمیافتد. اما برخی لینکها ممکن است فایل مخرب دانلود کنند یا از آسیبپذیری دستگاه استفاده کنند؛ بنابراین باید کلیک را جدی گرفت.
چگونه بفهمیم درگاه پرداخت جعلی است؟
نشانی دامنه، منبع لینک، ظاهر غیرعادی، درخواست نصب برنامه و مسیر ورود را بررسی کنید. ظاهر زیبا و علامت قفل اثباتکننده اعتبار نیستند. پرداخت را فقط از مسیر رسمی فروشگاه یا اپلیکیشن معتبر آغاز کنید.
آیا بانک رمز پویا را تلفنی درخواست میکند؟
رمز یکبارمصرف برای تأیید اقدام خود کاربر است و نباید برای تماسگیرنده یا پشتیبان خوانده شود.
آیا پیام فیشینگ میتواند از شماره یک آشنا بیاید؟
بله. ممکن است حساب فرد هک شده باشد یا نام و شماره فرستنده جعل شده باشند. درخواست غیرعادی را از طریق تماس مستقل تأیید کنید.
اگر رمز را وارد کردیم ولی حساب هنوز باز است چه کنیم؟
منتظر نشانه هک نمانید. رمز را فوراً از سایت رسمی تغییر دهید، نشستهای ناشناس را ببندید، احراز هویت چندمرحلهای را فعال و اطلاعات بازیابی را بررسی کنید.
فیشینگ هدفمند چیست؟
حملهای است که برای فرد یا سازمان مشخصی طراحی میشود و از اطلاعات واقعی قربانی برای قانعکنندهتر شدن پیام استفاده میکند.
آیا کد QR میتواند فیشینگ باشد؟
بله. کد QR میتواند شما را به صفحه جعلی هدایت کند. کدهای داخل ایمیلها، پیامها و برچسبهای ناشناس را با احتیاط اسکن کنید.
چگونه لینک فیشینگ را گزارش کنیم؟
میتوان آن را به سرویس ایمیل، سازمانی که هویتش جعل شده، واحد امنیت محل کار و مراجع رسمی مانند مرکز ماهر گزارش کرد. اگر خسارت مالی رخ داده، بانک و مراجع رسیدگی به جرایم سایبری را نیز در جریان قرار دهید.
جمعبندی
فیشینگ حملهای است که بیش از هر چیز بر اعتماد، ترس، هیجان و عجله انسان تکیه دارد. مهاجم ممکن است خود را بانک، مدیر، دوست، فروشگاه، شرکت پستی یا پشتیبان یک سرویس معرفی کند و از قربانی بخواهد روی لینک بزند، اطلاعات وارد کند یا مبلغی انتقال دهد.
این حملات فقط از طریق ایمیل انجام نمیشوند. پیامک، تماس تلفنی، شبکههای اجتماعی، کد QR، تبلیغات اینترنتی، اپلیکیشن جعلی و حتی حساب واقعی یک آشنای هکشده میتوانند برای فیشینگ استفاده شوند.
همانطور که در این مقاله از روزانه بررسی شد، بهترین دفاع این است که درخواستهای حساس را از مسیری مستقل تأیید کنید. نشانی سایت را خودتان وارد کنید، از اپلیکیشن رسمی استفاده کنید، رمز و کد ورود را در اختیار کسی قرار ندهید و درخواست پرداخت یا تغییر شماره حساب را از کانال دوم بررسی کنید.
استفاده از رمزهای منحصربهفرد، مدیر رمز عبور، احراز هویت چندمرحلهای، Passkey، بهروزرسانی دستگاه و ابزارهای امنیتی نیز احتمال موفقیت حمله را کاهش میدهند.
اگر روی لینک مشکوک کلیک کردید یا اطلاعاتی ارائه دادید، موضوع را پنهان نکنید. تغییر سریع رمز، بستن نشستها، تماس با بانک، اسکن دستگاه و گزارش رخداد میتوانند جلوی گسترش خسارت را بگیرند. در امنیت دیجیتال، چند دقیقه توقف پیش از کلیک و چند دقیقه اقدام سریع پس از اشتباه، ممکن است تفاوت بزرگی ایجاد کنند.










