فیشینگ چیست؟
فیشینگ (Phishing) نوعی کلاهبرداری اینترنتی است که در آن مهاجم خود را به جای یک سرویس معتبر مثل بانک، درگاه پرداخت، شرکت میزبانی یا حتی یکی از همکاران شما جا میزند تا شما با دست خودتان رمز عبور، اطلاعات کارت یا کد تأیید دومرحلهای را در اختیارش بگذارید. برخلاف بیشتر حملههای فنی، فیشینگ به آسیبپذیری نرمافزار کاری ندارد و مستقیم سراغ اعتماد کاربر میرود؛ به همین دلیل هم آنتیویروس و فایروال بهتنهایی جلوی آن را نمیگیرند.
فیشینگ چگونه کار میکند؟
الگوی تقریباً همیشگی این حمله سه مرحله دارد: یک پیام که حس فوریت میسازد، یک لینک که کاربر را به صفحهای شبیهسازیشده میبرد، و یک فرم که اطلاعات واردشده را به جای سرور واقعی برای مهاجم ارسال میکند. ساخت صفحهٔ جعلی کار سختی نیست؛ مهاجم کافی است HTML و CSS صفحهٔ اصلی را ذخیره کند و فقط مقصد فرم را عوض کند. به همین خاطر ظاهر صفحه هیچوقت معیار خوبی برای تشخیص نیست.
واژهٔ Phishing از fishing (ماهیگیری) گرفته شده و در متنهای قدیمیتر گاهی آن را کوتاهشدهٔ عبارت Password Harvesting Fishing معرفی میکنند؛ منطق حمله هم دقیقاً همان ماهیگیری است.
وجود HTTPS به معنی امن بودن سایت نیست
اگر ظاهر صفحه معیار نیست، قفل کنار نوار آدرس هم بهتنهایی معیار نیست؛ و همین نکته بیشترین سوءتفاهم را ایجاد میکند. درست است که درگاههای بانکی و سایتهای معتبر همگی از https استفاده میکنند، اما قفل مرورگر فقط میگوید ارتباط رمزنگاری شده و گواهی برای همان دامنه صادر شده است؛ نه اینکه صاحب دامنه آدم درستی است. گواهیهای اعتبارسنجی دامنه (DV) تنها مالکیت دامنه را بررسی میکنند و صدورشان خودکار است، بنابراین صفحهٔ فیشینگ هم میتواند HTTPS داشته باشد. پس نبود HTTPS یک هشدار جدی است، اما بودنش تأییدیه نیست.
از سمت دیگر، اگر صاحب سایت هستید، داشتن گواهینامه SSL معتبر دستکم کار کاربر را برای تشخیص سایت واقعی شما آسانتر میکند؛ آنلاین سرور این گواهی را در انواع DV، Wildcard و EV عرضه میکند و طبق توضیح همان صفحه، نصب آن روی کنترلپنلهای cPanel و DirectAdmin رایگان انجام میشود.
رایجترین شکلهای فیشینگ
این حمله در عمل چند الگوی پرتکرار دارد و شناختن همین چند شکل، بخش بزرگی از موارد را پوشش میدهد:
- صفحهٔ ورود جعلی: کپی دقیق صفحهٔ لاگین ایمیل، کنترلپنل هاست یا اینترنتبانک. کاربر رمز را وارد میکند، صفحه او را به سایت واقعی منتقل میکند و متوجه چیزی نمیشود.
- جعل فرستنده: نام نمایشی ایمیل «پشتیبانی» یا نام شرکت شماست، اما دامنهٔ واقعی فرستنده در هدر پیام چیز دیگری است؛ نام نمایشی کاملاً قابل تغییر است.
- پرداخت یا اقدام فوری: «حساب شما بهزودی مسدود میشود» یا «فاکتور سررسید شده». فوریت ساختگی برای این است که فرصت فکر کردن از شما گرفته شود.
- دامنهٔ شبیهسازیشده: یک حرف جابهجا یا پسوند عوضشده؛ مثل تبدیل
rnبهm، اضافه شدن خط تیره، یا استفاده از پسوندی متفاوت با دامنهٔ اصلی سرویس. - فیشینگ تلفنی و پیامکی: همهٔ حملهها به وبسایت جعلی نیاز ندارند. پیامی بهظاهر از طرف بانک میخواهد به دلیل «ایراد در حساب» با شمارهای تماس بگیرید؛ آن شماره روی بستر VoIP در اختیار مهاجم است و در تماس، شمارهٔ حساب و رمز پرسیده میشود.
چطور یک پیام یا صفحهٔ فیشینگ را تشخیص دهیم؟
مهمترین کار، خواندن آدرس واقعی است، نه متن لینک. در رایانه نشانگر ماوس را روی لینک نگه دارید تا مقصد در نوار پایین مرورگر دیده شود؛ در موبایل انگشت را روی لینک نگه دارید تا آدرس کامل نمایش داده شود. در نوار آدرس هم فقط بخشی اهمیت دارد که درست پیش از اولین اسلش قرار میگیرد؛ شناخت ساختار نام دامنه دقیقاً همینجا به کار میآید. هر چیزی بعد از آن را صاحب همان دامنه ساخته است.
همین نگاه از بیرون را برای دامنهٔ خودتان هم میشود انجام داد: ابزار رایگان بررسی سلامت سایت صادرکنندهٔ گواهی SSL، تاریخ اعتبار آن، هدایت خودکار http به https و رکوردهای DNS دامنه را بدون نیاز به دادن دسترسی سرور یا هاست نشان میدهد؛ یعنی دقیقاً همان چیزی که یک بازدیدکنندهٔ عادی میبیند.
سه قاعدهٔ ساده که تقریباً همیشه جواب میدهد: هیچ سرویس معتبری رمز عبور کامل، رمز دوم کارت یا کد پیامکی را از شما نمیپرسد؛ دامنهٔ فرستندهٔ ایمیل را با دامنهٔ واقعی سرویس مقایسه کنید؛ و اگر پیام شما را عجول کرد، به جای کلیک روی لینک، آدرس سایت را دستی در مرورگر تایپ کنید.
اگر مدیر یک وبسایت هستید
حفاظت از کاربران و از حساب خودتان چند لایه دارد. تمام دامنه را روی HTTPS ببرید و ریدایرکت دائمی از http به https را فعال کنید تا آدرس واقعی همیشه یکدست باشد. روی کنترلپنل هاست، ایمیل سازمانی و پنل ثبت دامنه، احراز هویت دومرحلهای را روشن کنید؛ همین یک گزینه در بسیاری از موارد لو رفتن رمز را به اتفاقی بیخطر تبدیل میکند. برای هر سرویس رمز یکتا بسازید و آن را در یک مدیر رمز نگه دارید، نه در فایل متنی یا ایمیل.
لایهٔ بعدی آموزش تیم است: قرار بگذارید هیچ رمز یا کد تأییدی از طریق ایمیل، پیامرسان یا تماس تلفنی منتقل نشود، حتی وقتی درخواستکننده مدیر مجموعه به نظر میرسد. یک قاعدهٔ ساده هم کمک میکند: هر درخواست غیرمنتظره را از راهی که خودتان میشناسید تأیید کنید، نه از راهی که خود آن پیام پیشنهاد داده است.
وقتی صفحهٔ فیشینگ روی هاست خودِ شما ساخته میشود
سناریوی رایج این است: مهاجم از راه یک افزونهٔ قدیمی یا رمز لو رفته وارد هاست میشود و پوشهای شامل صفحهٔ جعلی یک بانک را در سایت شما میسازد تا از اعتبار دامنهٔ شما استفاده کند. نشانهها معمولاً افزایش ناگهانی ترافیک، هشدار مرورگرها یا ایمیل abuse از دیتاسنتر است؛ گاهی هم آیپی سرور در فهرستهای سیاه ایمیل مینشیند و ارسال نامههای سایت مختل میشود.
بستر میزبانی در همین نقطه خودش را نشان میدهد؛ برای سرویسهای هاست وب آنلاین سرور مواردی مثل فایروال، بکاپ منظم و گواهی SSL جزو امکانات اعلامشده است و وجود یک نسخهٔ پشتیبان سالم، تفاوت میان برگرداندن سایت و ساختن دوبارهٔ آن از صفر است.
برای یافتن فایلهای تازه تغییرکرده در هفتهٔ گذشته:
find /home/USER/public_html -type f -name '*.php' -mtime -7 -ls
برای پیدا کردن الگوهای رایج در کیتهای فیشینگ و شلها:
grep -rIl --include='*.php' -E 'base64_decode|eval\(|gzinflate|str_rot13' /home/USER/public_html
و برای دیدن اینکه درخواستها از کجا میآیند، لاگ دسترسی را بررسی کنید. مسیر لاگ به کنترلپنل بستگی دارد؛ در cPanel معمولاً /home/USER/access-logs/ و در DirectAdmin زیر /var/log/httpd/domains/ قرار میگیرد:
grep -i 'POST' /home/USER/access-logs/example.com | tail -n 50
هشدار: پیش از حذف هر چیزی، از کل پوشه و لاگها یک نسخهٔ فشرده بگیرید. اگر بعداً لازم شد به گزارش abuse پاسخ دهید یا مسیر نفوذ را پیدا کنید، بدون آن نسخه دستتان خالی است. دستور rm -rf هیچ راه بازگشتی ندارد.
پس از پاکسازی، رمز کنترلپنل، FTP، پایگاه داده و کاربران مدیر سایت را عوض کنید، هستهٔ CMS و افزونهها را بهروز کنید و زمانبندیهای ناشناخته را با crontab -l -u USER بررسی کنید.
گزارش دادن و ادامهٔ کار
اگر قربانی شدهاید، اول رمزهای درگیر را عوض کنید و در صورت وارد کردن اطلاعات بانکی، بلافاصله با بانک تماس بگیرید و کارت را مسدود کنید. اگر صفحهٔ جعلی روی سرویس شما میزبانی میشده، حذف فایل کافی نیست؛ تا مسیر ورود مهاجم بسته نشود، همان صفحه دوباره برمیگردد. صفحههای جعلی را هم میتوان به مرورگرها و به بخش abuse سرویسدهندهٔ میزبان آنها گزارش کرد.
اگر پاکسازی و مقاومسازی سرور خارج از تخصص تیم شماست، پشتیبانی فنی سرور آنلاین سرور کارهایی مثل هاردنینگ، پیکربندی فایروال و مقابله با نفوذ را بهصورت مدیریتشده یا موردی انجام میدهد. در نهایت مؤثرترین دفاع در برابر فیشینگ همان عادت ساده است: قبل از وارد کردن هر رمزی، یک ثانیه مکث کنید و آدرس نوار مرورگر را بخوانید.
