6 نکته ضد فیشینگ؛ چگونه ایمیل و سایت‌های جعلی را تشخیص دهیم؟

6 نکته ضد فیشینگ؛ چگونه ایمیل و سایت‌های جعلی را تشخیص دهیم؟
با 6 روش کاربردی تشخیص فیشینگ آشنا شوید. یاد بگیرید چگونه ایمیل‌های جعلی، لینک‌های مشکوک را شناسایی کنید و از اطلاعات شخصی محافظت نمایید.

راهنمای عملی تشخیص حملات فیشینگ قبل از سرقت اطلاعات

تقریباً همه کاربران اینترنت حداقل یک بار با پیام‌هایی مانند «حساب شما مسدود شده است»، «برنده جایزه شده‌اید» یا «برای جلوگیری از حذف حساب فوراً وارد شوید» روبه‌رو شده‌اند. هدف این پیام‌ها معمولاً هدایت شما به یک وب‌سایت جعلی و سرقت اطلاعاتی مانند رمز عبور، اطلاعات بانکی یا کدهای تأیید است.

اگر هنوز با مفهوم فیشینگ آشنایی ندارید، پیشنهاد می‌کنیم ابتدا مقاله فیشینگ چیست؟ را مطالعه کنید. در این آموزش قصد نداریم دوباره درباره انواع حملات فیشینگ صحبت کنیم؛ بلکه یاد می‌گیرید چگونه قبل از کلیک روی لینک‌ها، نشانه‌های یک حمله فیشینگ را تشخیص دهید و از اطلاعات شخصی خود محافظت کنید.

در ادامه 6 نکته کاربردی را بررسی می‌کنیم که رعایت آن‌ها احتمال گرفتار شدن در حملات فیشینگ را تا حد زیادی کاهش می‌دهد.

نکات ضد فیشینگ

1. قبل از هر اقدامی، ایمیل را با دقت بررسی کنید

بیشتر حملات فیشینگ از طریق ایمیل آغاز می‌شوند. مهاجمان تلاش می‌کنند با ایجاد حس اضطرار یا هیجان، شما را وادار کنند بدون بررسی روی لینک یا فایل پیوست کلیک کنید. به همین دلیل، قبل از هر اقدامی چند ثانیه برای بررسی ایمیل وقت بگذارید.

نشانه‌های زیر معمولاً می‌توانند یک ایمیل فیشینگ را آشکار کنند:

  • عنوان‌های اضطراری یا ترسناک مانند «حساب شما مسدود شد»، «آخرین اخطار»، «پرداخت ناموفق» یا «برای جلوگیری از حذف حساب همین حالا وارد شوید».

  • درخواست انجام فوری یک کار؛ مهاجمان معمولاً زمان کمی برای تصمیم‌گیری تعیین می‌کنند تا فرصت بررسی نداشته باشید.

  • اشتباهات نگارشی یا ترجمه نامناسب که در بسیاری از ایمیل‌های جعلی مشاهده می‌شود.

  • آدرس فرستنده غیرعادی؛ ممکن است نام شرکت معتبر باشد اما دامنه ایمیل هیچ ارتباطی با آن سازمان نداشته باشد.

  • وجود لینک‌های مشکوک یا فایل‌های پیوست ناشناس که از شما می‌خواهند اطلاعات حساب یا رمز عبور خود را وارد کنید.

برای بررسی لینک‌ها، بدون کلیک کردن نشانگر ماوس را روی لینک نگه دارید تا آدرس واقعی آن نمایش داده شود. اگر نام دامنه با وب‌سایت رسمی مطابقت ندارد یا دارای حروف و اعداد غیرعادی است، از باز کردن آن خودداری کنید.

نکته امنیتی: بانک‌ها، شرکت‌های پرداخت، شبکه‌های اجتماعی و سرویس‌های معتبر معمولاً از طریق ایمیل از شما درخواست وارد کردن رمز عبور، کد تأیید یا اطلاعات کارت بانکی نمی‌کنند. در صورت تردید، آدرس وب‌سایت را به صورت دستی در مرورگر وارد کنید یا از طریق راه‌های رسمی با آن سازمان تماس بگیرید.

3. قبل از وارد کردن اطلاعات بانکی، آدرس سایت را بررسی کنید

بخش زیادی از حملات فیشینگ زمانی موفق می‌شوند که کاربر بدون بررسی، اطلاعات کارت بانکی یا رمز عبور خود را در یک صفحه جعلی وارد کند. بنابراین قبل از هرگونه پرداخت یا ورود به حساب کاربری، فقط چند ثانیه برای بررسی آدرس وب‌سایت زمان بگذارید.

بررسی آدرس سایت قبل از وارد کردن اطلاعات بانکی

ابتدا نوار آدرس مرورگر را بررسی کنید. دامنه باید دقیقاً متعلق به همان سایتی باشد که انتظار دارید. مجرمان سایبری معمولاً با تغییر یک یا دو حرف، استفاده از خط تیره، اضافه کردن کلمات اضافی یا انتخاب دامنه‌های مشابه، کاربران را فریب می‌دهند.

وجود علامت قفل (HTTPS) به معنی معتبر بودن وب‌سایت نیست. امروزه حتی بسیاری از سایت‌های جعلی نیز از گواهی SSL استفاده می‌کنند. بنابراین علاوه بر قفل، نام دامنه را نیز با دقت بررسی کنید.

نکته مهم: اگر صفحه‌ای از شما اطلاعات کارت بانکی، رمز عبور، کد پیامکی یا کد احراز هویت دو مرحله‌ای درخواست کرد و کوچک‌ترین تردیدی نسبت به آدرس آن داشتید، صفحه را ببندید و آدرس وب‌سایت را به صورت دستی در مرورگر وارد کنید.

برای خریدهای اینترنتی نیز بهتر است از یک کارت بانکی با موجودی محدود یا کارت مخصوص خرید آنلاین استفاده کنید. این کار باعث می‌شود حتی در صورت افشای اطلاعات کارت، میزان خسارت احتمالی به حداقل برسد.

4. برای هر حساب کاربری یک رمز عبور منحصربه‌فرد انتخاب کنید

یکی از رایج‌ترین اشتباهات کاربران، استفاده از یک رمز عبور برای چندین حساب کاربری است. اگر مهاجمان از طریق یک صفحه فیشینگ رمز عبور شما را به دست آورند، اولین کاری که انجام می‌دهند امتحان کردن همان رمز در سرویس‌های دیگر مانند ایمیل، شبکه‌های اجتماعی، فروشگاه‌های اینترنتی و حتی حساب‌های بانکی است.

برای کاهش این خطر، بهتر است برای هر حساب کاربری یک رمز عبور متفاوت و قدرتمند انتخاب کنید. در این صورت، حتی اگر اطلاعات یکی از حساب‌ها افشا شود، سایر حساب‌های شما همچنان ایمن خواهند ماند.

اگر به خاطر سپردن رمزهای عبور متعدد برایتان دشوار است، می‌توانید از یک مدیر رمز عبور (Password Manager) معتبر استفاده کنید تا رمزهای پیچیده را به‌صورت ایمن ذخیره و مدیریت کند.

پیشنهاد: رمز عبور مناسب باید حداقل ۱۲ کاراکتر داشته باشد و ترکیبی از حروف بزرگ و کوچک، اعداد و نمادها باشد. همچنین از استفاده از اطلاعات قابل حدس مانند تاریخ تولد، شماره تلفن یا نام خودداری کنید.

5. احراز هویت دو مرحله‌ای (2FA) را برای حساب‌های مهم فعال کنید

فعال کردن احراز هویت دو مرحله‌ای یکی از مؤثرترین روش‌ها برای محافظت از حساب‌های کاربری است. در این روش، علاوه بر رمز عبور، برای ورود به حساب به یک کد تأیید نیز نیاز خواهید داشت که معمولاً از طریق برنامه‌های احراز هویت، پیامک یا اعلان امنیتی دریافت می‌شود.

فعال سازی احراز هویت دو مرحله‌ای

به این ترتیب، حتی اگر مهاجم بتواند رمز عبور شما را از طریق یک حمله فیشینگ به دست آورد، بدون داشتن کد تأیید امکان ورود به حساب را نخواهد داشت.

برای حساب‌های مهم مانند ایمیل، حساب گوگل، اپل آیدی، شبکه‌های اجتماعی، سرویس‌های ابری و حساب‌های بانکی، فعال کردن احراز هویت دو مرحله‌ای به شدت توصیه می‌شود.

توجه: کدهای یکبارمصرف احراز هویت را نیز در اختیار افراد دیگر قرار ندهید. برخی صفحات جعلی علاوه بر نام کاربری و رمز عبور، این کدها را نیز درخواست می‌کنند.

6. از یک آنتی ویروس معتبر با قابلیت Anti-Phishing استفاده کنید

حتی اگر همیشه با دقت لینک‌ها و ایمیل‌ها را بررسی کنید، باز هم ممکن است با وب‌سایت‌های جعلی یا صفحات فیشینگ بسیار حرفه‌ای روبه‌رو شوید. به همین دلیل استفاده از یک آنتی ویروس مجهز به فناوری Anti-Phishing می‌تواند یک لایه امنیتی مهم برای محافظت از اطلاعات شما ایجاد کند.

محافظت در برابر فیشینگ با آنتی ویروس

راهکارهای امنیتی ESET هنگام بازدید از صفحات مشکوک، آدرس وب‌سایت را بررسی کرده و در صورت شناسایی صفحات جعلی، قبل از وارد کردن اطلاعات شخصی، دسترسی به آن‌ها را مسدود می‌کنند. این قابلیت خطر سرقت رمز عبور، اطلاعات بانکی و سایر داده‌های حساس را تا حد زیادی کاهش می‌دهد.

البته هیچ نرم‌افزار امنیتی جایگزین دقت کاربر نیست. بهترین نتیجه زمانی حاصل می‌شود که از یک آنتی ویروس به‌روز در کنار رعایت نکات امنیتی مانند بررسی آدرس سایت، استفاده از رمزهای عبور قوی و فعال کردن احراز هویت دو مرحله‌ای استفاده کنید.

پیشنهاد: اگر هنوز از راهکار امنیتی مناسبی استفاده نمی‌کنید، استفاده از خرید نود 32 می‌تواند با فعال‌سازی قابلیت Anti-Phishing و محافظت لحظه‌ای از مرور وب، امنیت شما را در برابر بسیاری از حملات اینترنتی افزایش دهد.

جمع‌بندی

بیشتر حملات فیشینگ از یک اشتباه ساده آغاز می‌شوند؛ کلیک روی یک لینک بدون بررسی یا وارد کردن اطلاعات در یک صفحه جعلی. خوشبختانه با رعایت چند نکته ساده مانند بررسی آدرس وب‌سایت، دقت به فرستنده ایمیل، استفاده از رمزهای عبور منحصربه‌فرد، فعال کردن احراز هویت دو مرحله‌ای و استفاده از یک آنتی ویروس معتبر، می‌توانید احتمال موفقیت این حملات را به حداقل برسانید.

همیشه قبل از وارد کردن اطلاعات حساس، چند ثانیه برای بررسی آدرس سایت و اعتبار آن زمان بگذارید. همین چند ثانیه می‌تواند از سرقت اطلاعات شخصی یا مالی شما جلوگیری کند.

سوالات متداول

اگر روی یک لینک فیشینگ کلیک کردم چه کاری باید انجام دهم؟

اگر فقط روی لینک کلیک کرده‌اید اما هیچ اطلاعاتی وارد نکرده‌اید، صفحه را ببندید و سیستم خود را با یک آنتی ویروس به‌روز اسکن کنید. اگر نام کاربری، رمز عبور یا اطلاعات بانکی را وارد کرده‌اید، بلافاصله رمز عبور حساب مربوطه را تغییر دهید و در صورت نیاز با بانک یا ارائه‌دهنده سرویس تماس بگیرید.

آیا وجود قفل HTTPS به معنی امن بودن وب‌سایت است؟

خیر. قفل HTTPS فقط نشان می‌دهد ارتباط شما با وب‌سایت رمزنگاری شده است. بسیاری از صفحات فیشینگ نیز از گواهی SSL استفاده می‌کنند، بنابراین علاوه بر مشاهده قفل، همیشه نام دامنه را نیز با دقت بررسی کنید.

چگونه قبل از وارد کردن اطلاعات شخصی از معتبر بودن سایت مطمئن شویم؟

آدرس دامنه را بررسی کنید، از وجود غلط‌های املایی یا دامنه‌های مشابه مطمئن شوید و در صورت امکان، آدرس سایت را به‌صورت دستی در مرورگر وارد کنید. همچنین از کلیک روی لینک‌های ناشناس در ایمیل‌ها و پیام‌رسان‌ها خودداری کنید.

آیا آنتی ویروس می‌تواند صفحات فیشینگ را شناسایی کند؟

بله. بسیاری از آنتی ویروس‌های معتبر مانند ESET دارای فناوری Anti-Phishing هستند و هنگام ورود به صفحات جعلی یا مشکوک، دسترسی به آن‌ها را مسدود کرده و به کاربر هشدار می‌دهند. البته رعایت نکات امنیتی توسط کاربر همچنان ضروری است.

آیا فعال کردن احراز هویت دو مرحله‌ای از سرقت حساب جلوگیری می‌کند؟

احراز هویت دو مرحله‌ای امنیت حساب را به‌طور قابل توجهی افزایش می‌دهد. حتی اگر رمز عبور شما در اختیار مهاجم قرار بگیرد، بدون کد تأیید مرحله دوم امکان ورود به حساب وجود نخواهد داشت.

سایت نادمارکت