حملات مهندسی اجتماعی

مهندسی اجتماعی به مجموعهای از فعالیتهای مخرب گفته میشود که از تعاملات انسانی برای فریب دادن کاربران به منظور انجام اشتباهات امنیتی یا افشای اطلاعات حساس استفاده میکند.
مهندسی اجتماعی به مجموعهای از فعالیتهای مخرب گفته میشود که از تعاملات انسانی برای فریب دادن کاربران به منظور انجام اشتباهات امنیتی یا افشای اطلاعات حساس استفاده میکند. این نوع حملات معمولاً به شکلهای مختلف در مراحل مختلف اجرا میشوند و معمولاً با جمعآوری اطلاعات پیشزمینه و جلب اعتماد قربانیان همراه است. در این حملات، مهاجم تلاش میکند از ضعفهای انسانی برای دسترسی به اطلاعات یا منابع حساس استفاده کند. آنچه که مهندسی اجتماعی را خطرناک میسازد، این است که به جای بهرهبرداری از آسیبپذیریهای نرمافزاری و سیستمعاملی، به اشتباهات انسانی متکی است. این اشتباهات معمولاً غیرقابل پیشبینی هستند و شناسایی و خنثیسازی آنها دشوارتر از حملات مبتنی بر بدافزار است. تکنیکهای حمله مهندسی اجتماعی حملات مهندسی اجتماعی میتوانند در اشکال مختلفی ظاهر شوند و در هر جایی که تعاملات انسانی وجود دارد، اجرا شوند. در اینجا به پنج تکنیک رایج حملات مهندسی اجتماعی اشاره میشود: 1. طعمهگذاری (Baiting) طعمهگذاری از وعدههای دروغین برای تحریک طمع یا کنجکاوی قربانی استفاده میکند. مهاجمان با قرار دادن رسانههای آلوده به بدافزار در مکانهای عمومی یا تبلیغاتی که برای قربانیان جذاب به نظر میرسند، طعمهها را آماده میکنند. به عنوان مثال، مهاجم ممکن است یک درایو فلش آلوده به بدافزار را در مکانی عمومی قرار دهد که برچسب "لیست حقوق و دستمزد شرکت" بر آن چسبیده باشد. قربانیان با برداشتن آن و وارد کردن در سیستم خود، بدافزار را فعال میکنند. 2. ترس افزار (Scareware) ترس افزار بدافزاری است که قربانیان را با هشدارهای جعلی و تهدیدات ساختگی ترسانده و مجبور به نصب نرمافزارهای جعلی میکند. این نرمافزارها یا هیچ فایدهای ندارند یا خود بدافزارهایی هستند که سیستم را آلوده میکنند. از ترس افزار به عنوان نرمافزار فریب یا نرمافزار اسکنر سرکش نیز یاد میشود. این نرمافزارها اغلب به صورت تبلیغاتی در مرورگرها یا ایمیلها ظاهر میشوند و کاربران را به سایتهای مخرب هدایت میکنند. 3. بهانهسازی (Pretexting) در این حملات، مهاجم با جعل هویت و طرح دروغهای هوشمندانه سعی میکند اطلاعات حساس را از قربانیان به دست آورد. بهانهسازان ممکن است خود را به عنوان مقامات دولتی، همکاران کاری، یا اعضای شرکتهای معتبر معرفی کرده و از قربانی بخواهند که اطلاعات شخصی مانند شمارههای تأمین اجتماعی، آدرسها یا سوابق بانکی را فاش کنند. 4. فیشینگ (Phishing) فیشینگ یکی از رایجترین انواع حملات مهندسی اجتماعی است که از ایمیلها یا پیامهای فوری برای ترغیب قربانیان به افشای اطلاعات حساس، کلیک روی لینکهای مخرب یا بارگیری پیوستهای آلوده به بدافزار استفاده میکند. برای مثال، ممکن است ایمیلی از یک سرویس آنلاین دریافت کنید که به شما هشدار میدهد که حساب شما نیاز به بهروزرسانی فوری دارد و شما را به یک وبسایت جعلی هدایت میکند. 5. فیشینگ نیزهای (Spear Phishing) فیشینگ نیزهای نسخه هدفمندتر حملات فیشینگ است که مهاجم بر اساس ویژگیها، موقعیت شغلی و ارتباطات قربانیان، پیامهای خود را شخصیسازی میکند. این حملات معمولاً نیاز به زمان و تلاش بیشتری دارند، اما موفقیت آنها به مراتب بالاتر است. در این نوع حملات، ممکن است مهاجم خود را به عنوان یک مشاور IT در سازمان معرفی کرده و ایمیلی ارسال کند که در آن از قربانی بخواهد تا اطلاعات حساسی را وارد کند یا به لینکی آلوده هدایت شود. پیشگیری از مهندسی اجتماعی برای مقابله با حملات مهندسی اجتماعی و حفاظت از اطلاعات شخصی و سازمانی، باید اقدامات احتیاطی زیر را انجام داد: ایمیل و پیوستها را از منابع مشکوک باز نکنید: اگر فرستنده ایمیل را نمیشناسید، از باز کردن آن خودداری کنید. حتی اگر فرستنده را میشناسید، از صحت پیام مطمئن شوید و در صورت لزوم از منابع دیگر مانند تلفن یا سایت رسمی تأیید کنید. از احراز هویت چندعاملی استفاده کنید: این کار میتواند از اطلاعات شما در برابر حملات مهندسی اجتماعی محافظت کند، زیرا مهاجمان تنها با دسترسی به رمز عبور قادر به نفوذ نخواهند بود. از رمزهای عبور قوی و برنامههای مدیریت رمز عبور استفاده کنید: استفاده از رمزهای عبور پیچیده و منحصر به فرد برای هر حساب کاربری میتواند امنیت شما را افزایش دهد. همچنین میتوانید از برنامههای مدیریت رمز عبور برای ذخیره و مدیریت امن آنها استفاده کنید. مراقب پیشنهادات وسوسهانگیز باشید: اگر یک پیشنهاد به نظر خیلی خوب یا جذاب میرسد، قبل از پذیرفتن آن خوب فکر کنید و در صورت نیاز تحقیق کنید. نرمافزار آنتیویروس را بهروزرسانی کنید: مطمئن شوید که نرمافزار آنتیویروس شما بهروز است و از اسکن منظم سیستم خود برای شناسایی بدافزارها استفاده کنید. با انجام این اقدامات و حفظ هوشیاری در برابر تهدیدات مهندسی اجتماعی، میتوان تا حد زیادی از خطرات ناشی از این حملات جلوگیری کرد.