انواع روشهای فیشینگ رمزارز و ترفندهای مقابله با آنها
کسپراسکای (Kaspersky)، شرکت بینالمللی امنیت سایبری، بهتازگی گزارش حیرتانگیزی منتشر کرده است. براساس گزارش این شرکت، در سال ۲۰۲۲ بیش از ۵میلیون حمله فیشینگ در بازار رمزارزها رخ داده است. این عدد درمقایسهبا سال ۲۰۲۱، رشد حدوداً ۴۰درصدی را نشان میدهد. در نظرسنجی این شرکت از مخاطبان مشخص شد که از هر هفت فعال بازار رمزارزها، یک نفر سابقه آسیبدیدن از حملههای فیشینگ را دارد.
همهی این آمارها از خطری جدی و فراگیر در بازار کریپتوکارنسی حکایت میکنند. اگر میخواهید سدی محکم برای محافظت از داراییهای خود دربرابر حملههای فیشینگ رمزارز بسازید، حتماً تا پایان این مقاله از بلاگ تترلند با ما همراه باشید.
فیشینگ رمزارز (Crypto Phishing) چیست؟
اولین نکتهای که باید بدانید، این است که فیشینگ مختص بازار رمزارزها نیست؛ بلکه تهدیدی فراگیر برای دنیای دیجیتال است. نکته مهم دیگر اینکه فقط اموال افراد درمعرض تهدید این حملهها قرار ندارند؛ بلکه گاهی اوقات سودجویان اطلاعات شخصی کاربران را در فضای مجازی هدف قرار میدهند.
در سال ۲۰۲۲ ،بیش از ۵میلیون حمله فیشینگ در بازار رمزارزها رقم خورده است.
هرچند روشهای مختلفی برای فیشینگ رمزارز وجود دارند، ایده اصلی همه آنها یک چیز است: سودجویان تلاش میکنند تا سوژههایشان را ازطریق لینکهای آلوده در وبسایتها، پیامرسانها، شبکههای اجتماعی و پیامهای ایمیل بهدام بیندازند. با کلیککردن روی این لینکهای آلوده، افراد وارد وبسایتهایی میشوند که بهصورت هوشمندانه شبیه وبسایتهای معتبر طراحی شدهاند.
برای مثال، وبسایت تترلند به نشانی tetherland.com را در نظر بگیرید. ممکن است وبسایت دیگری دقیقاً با شکل ظاهری مشابه تترلند به نشانی teterland.com برای حمله فیشینگ طراحی شود. تفاوت این دو URL، تنها در حرف «h» است که اگر دقت نکنید، احتمالاً متوجه نخواهید شد.
کافی است در وبسایت تقلبی اطلاعات حساب کاربریتان را وارد کنید تا بهراحتی با حمله فیشینگ روبهرو شوید. درواقع، با دو دست خود اطلاعات ارزشمندتان را دراختیار سارقان قرار دادهاید. سپس، آنان میتوانند از این اطلاعات برای ورود به حساب کاربری واقعی شما در تترلند و دستبرد داراییهایتان استفاده کنند.
انواع فیشینگ رمزارز
آنچه باعث میشود روزانه افراد زیادی قربانی حملههای فیشینگ رمزارز شوند، تنوع روشهایی است که هکرها برای این منظور استفاده میکنند. متأسفانه دائماً شیوههای جدیدی نیز در این زمینه ابداع میشوند. درادامه مطلب، به تعدادی از روشهای فیشینگی اشاره میکنیم که تاکنون شناسایی شدهاند.
۱. کلون فیشینگ (Clone Phishing)
رایجترین روش فیشینگ رمزارز حمله کلون است. در این حمله، طیف گستردهای از افراد هدف قرار میگیرند تا بالاخره تعدادی از آنان بهدام بیفتند. در این روش، معمولاً پیامی شناختهشده و رسمی از طرف صرافیها یا توسعهدهندههای کیفپول رمزارز کپی و سپس تغییرات جزئی در آنها اعمال میشود. بدینترتیب، افراد بدون دقتکردن متوجه تغییرات اِعمالشده نمیشوند و پسازآن، بهاشتباه میافتند و روی لینکهای آلوده کلیک میکنند. درادامه با واردکردن اطلاعات شخصی خود در وبسایت جعلی، زمینه را برای سوءاستفاده هکرها فراهم میکنند.
در کلون فیشینگ، حتماً لازم نیست که پیامی از طرف هکرها دریافت کنید؛ بلکه گاهی اوقات آنها دامی پهن میکنند و منتظر شما میمانند. شاید معروفترین مثال این ماجرا داستان عرضه نسخه جعلی اپلیکیشن موبایل کیفپول اتمیک والت در گوگل پلی باشد. در این نمونه، بدافزاری دقیقاً با نام Atomic Wallet در گوگل پلی عرضه شد که حتی بالاتر از اپلیکیشن اصلی برای کاربران بهنمایش درمیآمد. هزاران نفر این نرمافزار آلوده را نصب کردند و گرفتار حمله فیشینگ شدند. پیشنهاد میکنیم که حتماً برای دانلود نرمافزارها از وبسایت رسمی صرافیها و کیفپولها اقدام کنید.
۲. فارمینگ (Pharming)
ممکن است برخی فارمینگ را زیرمجموعه فیشینگ رمزارز بهحساب نیاورند؛ اما بهدلیل شباهت زیاد ماهیت آن ها، بد نیست که در همینجا به این روش کلاهبرداری نیز اشاره کنیم. وقتی URL وبسایتی را در مرورگر وارد میکنید، این نشانی به آدرس عددی تبدیل میشود و سپس سرور شما را به وبسایت پذیرنده منتقل میکند.
این فرایند بهواسطه سیستم نامگذاری DNS صورت میگیرد. گاهی هکرها با دستکاری این سیستم کاری میکنند که کاربر بهجای رفتن به وبسایت اصلی، به وبسایت جعلی ارجاع داده شود. درادامه با واردکردن اطلاعات در این وبسایت، زمینه برای سوءاستفاده فراهم میشود. این روش بسیار پیچیده است و تشخیص آن برای کاربران عادی اصلاً ساده نیست.
۳. اسپیر فیشینگ (Spear Phishing)
یکی از روشهای پیچیده و برنامهریزیشده فیشینگ «حمله اسپیر» یا «حملهی نیزهای» است. برخلاف سایر روشها که معمولاً بهصورت کور و تصادفی اجرا میشوند، در این شیوه هکرها کاملاً فرد حقیقی یا حقوقی خاصی را هدف قرار میدهند. وقتی قرار است روی هدفی مشخص تمرکز شود، باید اطلاعات ویژهای درباره او جمعآوری شود.
با جمعآوری این اطلاعات میتوان از پوششهایی برای ضربهزدن به افراد استفاده کرد. بهعنوان مثال، ممکن است هکرها خود را بهعنوان دوست یا یکی از اعضای خانوادهتان جا بزنند. متأسفانه هوش مصنوعی حتی امکان تقلید صدای انسانها را نیز فراهم کرده است و هکرها از همه این ابزارها برای شکار طعمه خود استفاده میکنند.
در اسپیر فیشینگ، هکرها بهسراغ طعمههایی میروند که از قبل انتخاب کردهاند و آنان را زیرنظر میگیرند.
معمولاً اسپیر فیشینگ از چند جهت مختلف صورت میگیرد. برای این منظور از ارسال ایمیل و پیامک موبایل گرفته تا فرستادن پیام خصوصی در شبکههای اجتماعی و پیامرسانها استفاده میشود. بدینترتیب، احتمال خطای فرد مدنظر بهدلیل دریافت پیام خاص بهمراتب افزایش پیدا میکند؛ درنتیجه، راحتتر اعتماد میکند و با کلیک روی لینک آلوده بهدام میافتد.
۴. فیشینگ تایپواسکواتینگ (TypoSquatting)
همیشه هکرها از ارسال لینک آلوده به کاربران استفاده نمیکنند و گاهی نیز شاهد هستیم که حتی با تولید محتوا و بهینهسازی وبسایت، تلاش میکنند تا در نتایج موتورهای جستوجو رتبههای برتر را کسب کنند. نکته دیگر اینکه آنان حتی از تبلیغات کلیکی در گوگل نیز برای رتبهگرفتن در برخی کلمات کلیدی خاص بهره میبرند.
بدینترتیب، ممکن است کاربر با جستوجوی کلیدواژهای در گوگل نیز وارد وبسایتهای جعلی شود؛ بنابراین، به نتایج جستوجوی گوگل نباید چشمبسته اعتماد کنید. درضمن، حتماً URL وبسایتها را در نتایج جستوجوی گوگل بهدقت بررسی کنید. تبلیغات جعلی در شبکههای اجتماعی و پیامرسانها نیز پای ثابت این نوع حملههای فیشینگ رمزارز هستند که درادامه، به آنها اشاره میکنیم.
۵. فیشینگ ریدایرکت (Redirect Phishing)
ریدایرکتشدن وبسایتی روی وبسایت دیگر یکی از موضوعات رایج در فضای وب است. ممکن است وبسایت صرافی یا کیفپول رمزارزی شما نیز به هر دلیل روزی این اتفاق را تجربه کند. داستان وقتی خطرناک میشود که هکرها از این روش برای حمله فیشینگ استفاده کنند.
اگر سرورهای وبسایت ضعفی داشته باشند، هکرها از این شکاف امنیتی برای ریدایرکتکردن کاربران به وبسایت جعلی مدنظرشان استفاده میکنند. درواقع، شما روی لینک درست کلیک میکنید؛ اما به وبسایت دیگری ریدایرکت میشوید. نکته مهم این است که در قسمت آدرس بار، URL وبسایت جعلی با اصلی متفاوت خواهد بود؛ بنابراین، با کمی دقت میتوانید از این حمله جلوگیری کنید.
۶. فیشینگ تبلیغاتی (Advertisement Phishing)
تبلیغات در شبکههای اجتماعی و پیامرسانها نیز یکی دیگر از روشهای رایج برای حملههای فیشینگ رمزارزها هستند. گاهی اوقات حتی ممکن است که تبلیغات در صفحهها و کانالهای خبرگزاریها و چهرههای سرشناس منتشر شوند. حتی گاهی احتمال دارد که صفحههای جعلی به نام برخی افراد مشهور در فضای مجازی ایجاد شوند و دچار سوءاستفاده اینچنینی شوید. توصیه میکنیم که برای ورود به وبسایت بهجای کلیککردن روی این لینکها، URL اصلی آن را پیدا کنید و ازطریق جستوجو در مرورگر وارد آن شوید.
در فیشینگ به روش تبلیغات، معمولاً از ایده اعطای پاداشهای وسوسهکننده برای فریبدادن افراد نیز استفاده میشود. نمونه بارز فیشینگ تبلیغاتی را میتوان در هفتههای اخیر و بعد از ماجرای هکشدن پلتفرم مولتیچین مشاهده کرد. در پی این اتفاق، تعداد زیادی از کاربران شبکه اجتماعی توییتر دچار حملههای فیشینگ مرتبط با پلتفرم مولتیچین شدهاند.
۷. فیشینگ واترینگ هول (Watering Hole)
روش دیگری از حملههای فیشینگ رمزارز وجود دارد که تنها در وبسایتهای آسیبپذیر ازنظر امنیتی اجرا میشوند. در این روش، هکر میداند که تعدادی کاربر مشخص بهصورت منظم از وبسایت استفاده میکنند. این موضوع از رصد رفتار آنان مشخص میشود.
سپس با شناسایی نقاط آسیبپذیر در وبسایت مدنظر، کدهای آلوده را ازطریق وبسایت پس از ورود کاربران به سیستمشان منتقل میکند و بدینترتیب عملاً کنترل سیستم کاربران در وبسایت را دراختیار میگیرد. پیشنهاد میکنیم برای درامانماندن از این حمله بههیچوجه صرافیها و کیفپولهای فاقد سابقه امنیتی مناسب را انتخاب نکنید.
آیا میتوان از حملههای فیشینگ جلوگیری کرد؟
با مطالعه مباحث مطرحشده تا اینجای مطلب، شاید ترس و واهمه شدیدی به شما دست داده باشد. همانقدرکه ورود به دنیای دیجیتال اجتنابناپذیر است، حملههای فیشینگ و سایر روشهای کلاهبرداری نیز در کمین همه ما هستند. باوجوداین، راهکارهایی وجود دارند که با استفاده از آنها میتوانید تا حد زیادی از حملههای فیشینگ جلوگیری کنید. برخی از این راهکارها عبارتاند از:
- لینکهای ناشناس در فضای مجازی را بههیچعنوان باز نکنید.
- تا قبل از مطمئنشدن از هویت افراد در فضای مجازی به کسی اعتماد نکنید.
- نرمافزارها را فقط از وبسایتهای رسمی صرافیها و کیفپولهای رمزارزی دانلود کنید.
- URL وبسایتهای اینترنتی را بهدقت بررسی کنید.
- ارسال پیامک و ایمیل اطلاعرسانی را در حسابهای کاربری خود فعال کنید تا در لحظه از اتفاقات مطلع شوید.
درکنار پنج راهکار گفتهشده، دو راهکار دیگر هم وجود دارند که باید کمی درباره آنها توضیح دهیم:
- در بار اول برای ورود به حساب کاربری، میتوانید رمزعبور را اشتباه وارد کنید. اگر وارد پنل کاربری شدید، تردید نکنید که با وبسایت یا اپلیکیشن جعلی روبهرو هستید.
- قابلیت تأیید دومرحلهای (2FA) را در حساب کاربری صرافیها و کیفپولها را فعال کنید. برای این منظور از اپلیکیشن Google Authenticator میتوانید استفاده کنید. با فعالکردن این قابلیت، هنگام ورود به حساب کاربری علاوهبر رمزعبور، باید رمز اختصاصی این اپلیکیشن را وارد کنید که هر دقیقه یک بار تغییر میکند. بدینترتیب، امنیت حساب خود را تا حد زیادی ارتقا خواهید داد.