۱۴۰۳/۰۸/۱۳
نوین ترین حملات مهندسی اجتماعی (2024)
در دنیای رو به رشد تهدیدات سایبری، حملات مهندسی اجتماعی بهعنوان یکی از خطرناکترین روشهای نفوذ برای دور زدن دفاعهای فناوری اطلاعات برجستهتر شدهاند. در این مقاله، جدیدترین روشهایی را بررسی میکنیم که توسط مهاجمان برای فریب افراد مورد استفاده قرار میگیرند—روشهایی که مبتنی بر سوءاستفاده از احساسات، اعتماد یا عدم آگاهی انسانهاست. با آشنایی با شیوههای نوین فیشینگ، تلهگذاری احساسی، حملات شخصیسازیشده و تکنیکهای پیچیدهتر، میتوانیم راهکارهای پیشگیرانه اثربخشتری برای محافظت از خود و سازمانها اتخاذ کنیم.
حملات مهندسی اجتماعی با بهرهگیری از ضعفها و واکنشهای انسانی، به شکلی هوشمندانه و هدفمند قربانیان را فریب میدهند تا اقدامات مورد نظر مهاجمان را انجام دهند. برخلاف حملات فنی پیچیده، این روش بیشتر بر ایجاد اعتماد، القای اضطرار یا سوءاستفاده از ناآگاهی افراد تکیه دارد و بههمین دلیل بسیار مؤثر و سریع است. هکرها معمولاً با شناسایی هدف، جمعآوری اطلاعات شخصی و طراحی سناریوهای متقاعدکننده، قربانی را به اشتراکگذاری دادهها، کلیک روی لینکهای مخرب یا انجام اقدامات حساس ترغیب میکنند. نمونهای شاخص از این نوع حمله، نفوذ به سیستم توییتر بود؛ جایی که مهاجمان با فریب کارکنان داخلی، به ابزارهای مدیریتی دسترسی یافتند و سپس حسابهای کاربری افراد مشهور مانند جو بایدن، ایلان ماسک و کانیه وست را هک کرده و از طرفداران آنها درخواست بیتکوین کردند، که نشاندهنده قدرت و تأثیرگذاری بالای مهندسی اجتماعی در دنیای امروز است.
هدف اصلی حملات مهندسی اجتماعی دسترسی به اطلاعات حساس است و همین امر اهمیت ایجاد سیاستهای امنیت اطلاعات در هر سازمان را پررنگ میکند. سازمانهایی که استراتژیهای امنیتی مؤثر را پیادهسازی میکنند میتوانند از محافظت دادههای حیاتی مانند حسابهای بانکی، اطلاعات شرکتی، شمارههای تأمین اجتماعی و سایر اطلاعات محرمانه اطمینان حاصل کنند. هرچه فرد دسترسی بیشتری به دادههای ارزشمند داشته باشد، جذابیت بیشتری برای مجرمان سایبری خواهد داشت. برخی از قربانیان اصلی این حملات عبارتند از:
افراد با ارزش بالا، کارمندان با پروفایل بالا و رهبران سازمانی: مهاجمان به دنبال کسانی هستند که سطح دسترسی بالایی به دادهها و اطلاعات حساس دارند؛ بنابراین محافظت از این افراد در اولویت قرار دارد.
شخصیتهای محبوب آنلاین: افرادی که حجم بالایی از اطلاعات شخصی خود را در فضای مجازی به اشتراک میگذارند، بیشتر در معرض حمله قرار میگیرند.
نسلهای جوانتر و کارمندان ناآگاه از تهدیدات سایبری: مطالعات نشان میدهد که ۴۵ درصد از کارمندان نسل هزاره با مفهوم فیشینگ آشنا نیستند، در حالی که فیشینگ یکی از رایجترین اشکال حملات مهندسی اجتماعی است. علاوه بر این، تنها ۲۷ درصد از شرکتها آموزشهای کافی در زمینه آگاهی از مهندسی اجتماعی ارائه میدهند.
با این وجود، هر فردی میتواند هدف حملات مهندسی اجتماعی باشد و اهمیت آموزش و تقویت آگاهی امنیتی برای همه اعضای سازمان غیرقابل انکار است.
یک حمله مهندسی اجتماعی معمولاً از چهار مرحله کلیدی تشکیل شده است که هر کدام به شکل دقیق برای افزایش شانس موفقیت مهاجم طراحی میشوند:
کشف و بررسی: در این مرحله، کلاهبرداران ابتدا اهداف خود را شناسایی میکنند و منابع مورد نظرشان را مشخص میسازند. این منابع میتواند شامل مدارک حساس، دادهها، دسترسی به سیستمها، پول، یا اطلاعات محرمانه باشد.
بررسی آنلاین قربانیان بالقوه: مهاجمان به دنبال جمعآوری اطلاعات در دسترس عمومی درباره قربانیان هستند، از جمله شغل، محل کار، فعالیتهای آنلاین و پروفایلهای شبکههای اجتماعی. این اطلاعات به آنها کمک میکند تا سناریوهای فریبدهندهتری طراحی کنند.
فریب و تلهگذاری: پس از جمعآوری اطلاعات، مهاجمان نقاط ورودی احتمالی را شناسایی میکنند؛ مانند آدرس ایمیل، شماره تلفن یا حسابهای شبکههای اجتماعی قربانی. این مسیرها به عنوان دروازههای شروع حمله عمل میکنند.
جذب و حمله: در این مرحله، مهاجم با ایجاد تلهای هدفمند، توجه قربانی را جلب میکند و او را به انجام اقدامی مانند کلیک روی لینک، دانلود فایل یا افشای اطلاعات حساس ترغیب میکند. برای مثال، اگر فردی به تازگی عنوان شغلی جدیدی در لینکدین منتشر کرده باشد، ممکن است ایمیلی جعلی از یک وبسایت معتبر صنعت دریافت کند که او را به مصاحبه دعوت میکند.
این ساختار مرحلهای نشان میدهد که مهندسی اجتماعی، فراتر از حملات فنی، بر روانشناسی و رفتار انسانی تکیه دارد و پیشگیری از آن نیازمند آگاهی و آموزش مداوم است.
حملات مهندسی اجتماعی با تکامل فناوری و تغییر رفتار کاربران، روزبهروز پیچیدهتر و هدفمندتر میشوند. از جمله جدیدترین و رایجترین روشهای این حملات میتوان به موارد زیر اشاره کرد:
حملات فیشینگ: ارسال ایمیلها یا پیامهای جعلی برای سرقت اطلاعات حساس.
فیشینگ هدفمند (Spear phishing): حملاتی که به صورت اختصاصی برای یک فرد یا سازمان طراحی میشوند.
فیشینگ نهنگ (Whaling): هدف قرار دادن مدیران ارشد و افراد با دسترسی بالا به اطلاعات حساس.
اسمیشینگ (Smishing) و ویشینگ (Vishing): استفاده از پیامک یا تماس صوتی برای فریب قربانیان.
طعمهگذاری (Baiting): ارائه وسایل فیزیکی یا دیجیتال جذاب بهعنوان طعمه برای جلب توجه و فریب افراد.
سوار شدن (Piggybacking/Tailgating): ورود غیرمجاز به محیطهای فیزیکی با دنبال کردن افراد مجاز.
پیشمتنسازی (Pretexting): ایجاد سناریوهای جعلی برای دریافت اطلاعات محرمانه.
نقض ایمیل تجاری (Business Email Compromise - BEC): نفوذ به حسابهای ایمیل شرکتی برای انجام تراکنشهای مالی یا سرقت اطلاعات.
تبادل متقابل (Quid Pro Quo): ارائه خدمات یا پاداش در ازای اطلاعات حساس.
تلههای عاطفی (Honeytraps): فریب افراد از طریق ایجاد روابط عاطفی یا تعاملات شخصی.
ترسافزایی (Scareware): استفاده از تهدید و هشدارهای کاذب برای وادار کردن کاربران به اقدام ناخواسته.
حملات حوضچه آب (Watering Hole Attacks): آلوده کردن وبسایتهای مورد بازدید گروه هدف برای نفوذ به سیستم آنها.
این فهرست نشان میدهد که حملات مهندسی اجتماعی طیف وسیعی از تکنیکها را شامل میشوند و مقابله با آنها نیازمند آگاهی، آموزش و اتخاذ راهکارهای امنیتی چندلایه است.
مقابله با حملات مهندسی اجتماعی نیازمند آگاهی، دقت و رعایت مجموعهای از اقدامات پیشگیرانه است. در ادامه مهمترین راهکارها آورده شده است:
بررسی دقیق ایمیلها: همواره نام فرستنده، آدرس ایمیل و متن پیام را با دقت بررسی کنید. اشتباهات املایی یا گرامری، یا تفاوتهای کوچک در آدرس ایمیل مانند "vwong@example.com" در مقابل "vVVong@example.com" میتوانند نشانهای از فیشینگ باشند.
شناسایی خطوط موضوع رایج در ایمیلهای فیشینگ: ایمیلهای فیشینگ معمولاً از خطوط موضوع جذاب و احساسی برای جلب توجه قربانی استفاده میکنند؛ بنابراین به محتوای موضوع توجه ویژه داشته باشید.
اجتناب از باز کردن ایمیلهای مشکوک: هرگز ایمیلهای فرستندگان ناشناس یا پیامهای موجود در پوشه اسپم را باز نکنید و از کلیک روی لینکها یا دانلود پیوستهای مشکوک خودداری کنید.
ارزیابی احساسات برانگیختهشده توسط پیام: حملات مهندسی اجتماعی از غرایز انسانی مانند ترس، هیجان، طمع و کنجکاوی سوءاستفاده میکنند. اگر با یک پیام واکنش احساسی شدیدی داشتید، مکث کنید و به صورت منطقی شرایط را بررسی کنید.
تأیید هویت افراد ناشناس: اگر کسی از طریق تلفن خود را نماینده بانک یا سازمان معرفی کرد، بدون ارائه اطلاعات حساس، تماس را قطع کرده و با شماره رسمی سازمان تماس بگیرید تا صحت ادعا را بررسی کنید.
اجتناب از پرداخت وجه به هکرها و گزارش حملات باجافزار: پرداخت پول به مهاجمان باعث تشویق آنها به ادامه حملات میشود. در صورت مواجهه با باجافزار یا سرقت هویت، با پلیس، مراکز شکایات جرایم اینترنتی و سازمانهای مربوطه تماس بگیرید و گزارشهای لازم را ثبت کنید.
رعایت این نکات میتواند شانس موفقیت حملات مهندسی اجتماعی را به طور قابل توجهی کاهش دهد و امنیت شخصی و سازمانی را افزایش دهد.
حملات مهندسی اجتماعی عمدتاً بر خطاهای انسانی متکی هستند و با افزایش آگاهی و رعایت نکات امنیتی میتوان از آنها پیشگیری کرد. برای حفاظت از خود و خانواده، اقدامات زیر توصیه میشود:
رد پای آنلاین خود را کاهش دهید: با اشتراکگذاری کمتر اطلاعات شخصی در شبکههای اجتماعی و فضای آنلاین، دسترسی هکرها به دادههای شما محدود میشود و هدفگیری شما دشوارتر میگردد.
نصب نرمافزار آنتیویروس: با نصب آنتیویروس، دستگاههای شما در برابر باجافزار، بدافزار و نرمافزارهای جاسوسی محافظت میشوند.
بررسی منظم صورتحسابها و گزارش اعتبار: بررسی مرتب حسابهای بانکی و کارتهای اعتباری، به شناسایی هرگونه فعالیت مشکوک یا سرقت هویت کمک میکند.
استفاده از VPN هنگام مرور و خرید آنلاین: اتصال امن از طریق VPN دادهها و فعالیتهای آنلاین شما را از دسترسی غیرمجاز محافظت میکند.
فعالسازی احراز هویت دو یا چند مرحلهای (2FA/MFA): این روش یک لایه امنیتی اضافی ایجاد میکند و برای امنیت بیشتر، بهتر است از برنامههای احراز هویت به جای پیامک استفاده شود.
نظارت بر وضعیت دادهها در دارک وب: هکرها ممکن است اطلاعات شخصی شما را در دارک وب بفروشند؛ نظارت منظم بر این فضا به شناسایی سرقت اطلاعات و اقدامات پیشگیرانه کمک میکند.
با رعایت این اقدامات، میتوان به شکل مؤثری خطر حملات مهندسی اجتماعی را کاهش داد و امنیت دیجیتال شخصی و خانوادگی را بهبود بخشید.
چگونه از کسبوکار خود در برابر حملات مهندسی اجتماعی محافظت کنیم؟
حملات مهندسی اجتماعی تنها به اطلاعات شخصی افراد محدود نمیشوند؛ بسیاری از مهاجمان هدفشان دسترسی به دادهها و اطلاعات حساس کسبوکارها است. برای محافظت از سازمان و تیم خود در برابر این تهدیدات، اقدامات زیر توصیه میشود:
ایجاد فرهنگ امنیتی مثبت: تنها ۳٪ از قربانیان حملات سایبری، ایمیلهای مخرب را به مدیریت گزارش میدهند، و در اغلب موارد، آسیبها قبل از گزارش وارد سیستم شدهاند. کارکنان را تشویق کنید بدون ترس از عواقب، هرگونه حادثه سایبری احتمالی را گزارش دهند تا مشکلات سریعتر شناسایی و حل شوند.
تعهد به آموزش مداوم آگاهی امنیتی: بیش از ۶۰٪ متخصصان IT معتقدند که استخدامهای جدید بیشترین آسیبپذیری را در برابر حملات مهندسی اجتماعی دارند. بنابراین آموزش آگاهی امنیتی باید از ابتدای ورود کارکنان به سازمان الزامی باشد.
آزمایش منظم تیم: از خدمات خارجی استفاده کنید که حملات مهندسی اجتماعی شبیهسازیشده ارائه میدهند و چند آزمایش نفوذ داخلی سازماندهی کنید. هدف این آزمایشها، نشان دادن آسیبپذیریها و اهمیت دقت است، نه شرمنده کردن کارکنان.
بهروزرسانی سایت، برنامه و سختافزار: هکرها از نقصهای موجود در وبسایتها و نرمافزارها برای آلوده کردن سیستمها و اجرای حملات آبشخور (watering hole attacks) استفاده میکنند. اطمینان حاصل کنید که ابزارهای ضدبدافزار، فیلترهای اسپم و فایروالها همیشه بهروز هستند.
نظارت مستمر بر دادهها: فایلها و اطلاعات حساس سازمان را تحت نظر داشته باشید. سوابق دسترسی، دانلود و به اشتراکگذاری فایلها را بررسی کنید و رفتارهای غیرعادی مانند دانلود اطلاعات مهم در ساعات غیرکاری را شناسایی کنید.
اجرای این اقدامات میتواند امنیت سازمان را در برابر تهدیدات مهندسی اجتماعی تقویت کند و احتمال نفوذ به دادهها و سیستمهای حساس را به حداقل برساند.
نکته پایانی: هک انسانی قابل اجتناب است
بیشتر افراد با وجود آگاهی از حملات مهندسی اجتماعی، هنوز تأثیر این تهدیدات بر شهرت، خانواده و کسبوکار خود را دستکم میگیرند. هر کسی میتواند قربانی تکنیکهای پیشرفته مهندسی اجتماعی شود و خطاهای ساده انسانی میتواند خسارات جدی ایجاد کند. نخستین قدم برای محافظت، یادگیری نحوه شناسایی انواع حملات و استفاده از ابزارهای حفاظت از سرقت هویت است تا خطرات بالقوه کاهش یابد.
نتیجهگیری
حملات مهندسی اجتماعی با پیچیدگی و خلاقیت بیشتری نسبت به گذشته اجرا میشوند و میتوانند خسارات جدی به افراد و سازمانها وارد کنند. افزایش آگاهی، پیادهسازی اقدامات امنیتی بهروز و انجام تستهای نفوذ مهندسی اجتماعی، مؤثرترین روشها برای حفاظت از اطلاعات و داراییهای حساس هستند. به همین دلیل، آموزش مستمر و ارتقای امنیت سایبری بیش از هر زمان دیگری ضروری است و خدمات تخصصی شرکت امن افزار گستر آپادانا میتواند راهکاری حرفهای برای ایمن نگهداشتن سازمانها ارائه دهد.