6 نکته ضد فیشینگ؛ چگونه ایمیل و سایتهای جعلی را تشخیص دهیم؟
راهنمای عملی تشخیص حملات فیشینگ قبل از سرقت اطلاعات
تقریباً همه کاربران اینترنت حداقل یک بار با پیامهایی مانند «حساب شما مسدود شده است»، «برنده جایزه شدهاید» یا «برای جلوگیری از حذف حساب فوراً وارد شوید» روبهرو شدهاند. هدف این پیامها معمولاً هدایت شما به یک وبسایت جعلی و سرقت اطلاعاتی مانند رمز عبور، اطلاعات بانکی یا کدهای تأیید است.
اگر هنوز با مفهوم فیشینگ آشنایی ندارید، پیشنهاد میکنیم ابتدا مقاله فیشینگ چیست؟ را مطالعه کنید. در این آموزش قصد نداریم دوباره درباره انواع حملات فیشینگ صحبت کنیم؛ بلکه یاد میگیرید چگونه قبل از کلیک روی لینکها، نشانههای یک حمله فیشینگ را تشخیص دهید و از اطلاعات شخصی خود محافظت کنید.
در ادامه 6 نکته کاربردی را بررسی میکنیم که رعایت آنها احتمال گرفتار شدن در حملات فیشینگ را تا حد زیادی کاهش میدهد.

1. قبل از هر اقدامی، ایمیل را با دقت بررسی کنید
بیشتر حملات فیشینگ از طریق ایمیل آغاز میشوند. مهاجمان تلاش میکنند با ایجاد حس اضطرار یا هیجان، شما را وادار کنند بدون بررسی روی لینک یا فایل پیوست کلیک کنید. به همین دلیل، قبل از هر اقدامی چند ثانیه برای بررسی ایمیل وقت بگذارید.
نشانههای زیر معمولاً میتوانند یک ایمیل فیشینگ را آشکار کنند:
عنوانهای اضطراری یا ترسناک مانند «حساب شما مسدود شد»، «آخرین اخطار»، «پرداخت ناموفق» یا «برای جلوگیری از حذف حساب همین حالا وارد شوید».
درخواست انجام فوری یک کار؛ مهاجمان معمولاً زمان کمی برای تصمیمگیری تعیین میکنند تا فرصت بررسی نداشته باشید.
اشتباهات نگارشی یا ترجمه نامناسب که در بسیاری از ایمیلهای جعلی مشاهده میشود.
آدرس فرستنده غیرعادی؛ ممکن است نام شرکت معتبر باشد اما دامنه ایمیل هیچ ارتباطی با آن سازمان نداشته باشد.
وجود لینکهای مشکوک یا فایلهای پیوست ناشناس که از شما میخواهند اطلاعات حساب یا رمز عبور خود را وارد کنید.
برای بررسی لینکها، بدون کلیک کردن نشانگر ماوس را روی لینک نگه دارید تا آدرس واقعی آن نمایش داده شود. اگر نام دامنه با وبسایت رسمی مطابقت ندارد یا دارای حروف و اعداد غیرعادی است، از باز کردن آن خودداری کنید.
نکته امنیتی: بانکها، شرکتهای پرداخت، شبکههای اجتماعی و سرویسهای معتبر معمولاً از طریق ایمیل از شما درخواست وارد کردن رمز عبور، کد تأیید یا اطلاعات کارت بانکی نمیکنند. در صورت تردید، آدرس وبسایت را به صورت دستی در مرورگر وارد کنید یا از طریق راههای رسمی با آن سازمان تماس بگیرید.
3. قبل از وارد کردن اطلاعات بانکی، آدرس سایت را بررسی کنید
بخش زیادی از حملات فیشینگ زمانی موفق میشوند که کاربر بدون بررسی، اطلاعات کارت بانکی یا رمز عبور خود را در یک صفحه جعلی وارد کند. بنابراین قبل از هرگونه پرداخت یا ورود به حساب کاربری، فقط چند ثانیه برای بررسی آدرس وبسایت زمان بگذارید.

ابتدا نوار آدرس مرورگر را بررسی کنید. دامنه باید دقیقاً متعلق به همان سایتی باشد که انتظار دارید. مجرمان سایبری معمولاً با تغییر یک یا دو حرف، استفاده از خط تیره، اضافه کردن کلمات اضافی یا انتخاب دامنههای مشابه، کاربران را فریب میدهند.
وجود علامت قفل (HTTPS) به معنی معتبر بودن وبسایت نیست. امروزه حتی بسیاری از سایتهای جعلی نیز از گواهی SSL استفاده میکنند. بنابراین علاوه بر قفل، نام دامنه را نیز با دقت بررسی کنید.
نکته مهم: اگر صفحهای از شما اطلاعات کارت بانکی، رمز عبور، کد پیامکی یا کد احراز هویت دو مرحلهای درخواست کرد و کوچکترین تردیدی نسبت به آدرس آن داشتید، صفحه را ببندید و آدرس وبسایت را به صورت دستی در مرورگر وارد کنید.
برای خریدهای اینترنتی نیز بهتر است از یک کارت بانکی با موجودی محدود یا کارت مخصوص خرید آنلاین استفاده کنید. این کار باعث میشود حتی در صورت افشای اطلاعات کارت، میزان خسارت احتمالی به حداقل برسد.
4. برای هر حساب کاربری یک رمز عبور منحصربهفرد انتخاب کنید
یکی از رایجترین اشتباهات کاربران، استفاده از یک رمز عبور برای چندین حساب کاربری است. اگر مهاجمان از طریق یک صفحه فیشینگ رمز عبور شما را به دست آورند، اولین کاری که انجام میدهند امتحان کردن همان رمز در سرویسهای دیگر مانند ایمیل، شبکههای اجتماعی، فروشگاههای اینترنتی و حتی حسابهای بانکی است.
برای کاهش این خطر، بهتر است برای هر حساب کاربری یک رمز عبور متفاوت و قدرتمند انتخاب کنید. در این صورت، حتی اگر اطلاعات یکی از حسابها افشا شود، سایر حسابهای شما همچنان ایمن خواهند ماند.
اگر به خاطر سپردن رمزهای عبور متعدد برایتان دشوار است، میتوانید از یک مدیر رمز عبور (Password Manager) معتبر استفاده کنید تا رمزهای پیچیده را بهصورت ایمن ذخیره و مدیریت کند.
پیشنهاد: رمز عبور مناسب باید حداقل ۱۲ کاراکتر داشته باشد و ترکیبی از حروف بزرگ و کوچک، اعداد و نمادها باشد. همچنین از استفاده از اطلاعات قابل حدس مانند تاریخ تولد، شماره تلفن یا نام خودداری کنید.
5. احراز هویت دو مرحلهای (2FA) را برای حسابهای مهم فعال کنید
فعال کردن احراز هویت دو مرحلهای یکی از مؤثرترین روشها برای محافظت از حسابهای کاربری است. در این روش، علاوه بر رمز عبور، برای ورود به حساب به یک کد تأیید نیز نیاز خواهید داشت که معمولاً از طریق برنامههای احراز هویت، پیامک یا اعلان امنیتی دریافت میشود.

به این ترتیب، حتی اگر مهاجم بتواند رمز عبور شما را از طریق یک حمله فیشینگ به دست آورد، بدون داشتن کد تأیید امکان ورود به حساب را نخواهد داشت.
برای حسابهای مهم مانند ایمیل، حساب گوگل، اپل آیدی، شبکههای اجتماعی، سرویسهای ابری و حسابهای بانکی، فعال کردن احراز هویت دو مرحلهای به شدت توصیه میشود.
توجه: کدهای یکبارمصرف احراز هویت را نیز در اختیار افراد دیگر قرار ندهید. برخی صفحات جعلی علاوه بر نام کاربری و رمز عبور، این کدها را نیز درخواست میکنند.
6. از یک آنتی ویروس معتبر با قابلیت Anti-Phishing استفاده کنید
حتی اگر همیشه با دقت لینکها و ایمیلها را بررسی کنید، باز هم ممکن است با وبسایتهای جعلی یا صفحات فیشینگ بسیار حرفهای روبهرو شوید. به همین دلیل استفاده از یک آنتی ویروس مجهز به فناوری Anti-Phishing میتواند یک لایه امنیتی مهم برای محافظت از اطلاعات شما ایجاد کند.

راهکارهای امنیتی ESET هنگام بازدید از صفحات مشکوک، آدرس وبسایت را بررسی کرده و در صورت شناسایی صفحات جعلی، قبل از وارد کردن اطلاعات شخصی، دسترسی به آنها را مسدود میکنند. این قابلیت خطر سرقت رمز عبور، اطلاعات بانکی و سایر دادههای حساس را تا حد زیادی کاهش میدهد.
البته هیچ نرمافزار امنیتی جایگزین دقت کاربر نیست. بهترین نتیجه زمانی حاصل میشود که از یک آنتی ویروس بهروز در کنار رعایت نکات امنیتی مانند بررسی آدرس سایت، استفاده از رمزهای عبور قوی و فعال کردن احراز هویت دو مرحلهای استفاده کنید.
پیشنهاد: اگر هنوز از راهکار امنیتی مناسبی استفاده نمیکنید، استفاده از خرید نود 32 میتواند با فعالسازی قابلیت Anti-Phishing و محافظت لحظهای از مرور وب، امنیت شما را در برابر بسیاری از حملات اینترنتی افزایش دهد.
جمعبندی
بیشتر حملات فیشینگ از یک اشتباه ساده آغاز میشوند؛ کلیک روی یک لینک بدون بررسی یا وارد کردن اطلاعات در یک صفحه جعلی. خوشبختانه با رعایت چند نکته ساده مانند بررسی آدرس وبسایت، دقت به فرستنده ایمیل، استفاده از رمزهای عبور منحصربهفرد، فعال کردن احراز هویت دو مرحلهای و استفاده از یک آنتی ویروس معتبر، میتوانید احتمال موفقیت این حملات را به حداقل برسانید.
همیشه قبل از وارد کردن اطلاعات حساس، چند ثانیه برای بررسی آدرس سایت و اعتبار آن زمان بگذارید. همین چند ثانیه میتواند از سرقت اطلاعات شخصی یا مالی شما جلوگیری کند.
سوالات متداول
اگر روی یک لینک فیشینگ کلیک کردم چه کاری باید انجام دهم؟
اگر فقط روی لینک کلیک کردهاید اما هیچ اطلاعاتی وارد نکردهاید، صفحه را ببندید و سیستم خود را با یک آنتی ویروس بهروز اسکن کنید. اگر نام کاربری، رمز عبور یا اطلاعات بانکی را وارد کردهاید، بلافاصله رمز عبور حساب مربوطه را تغییر دهید و در صورت نیاز با بانک یا ارائهدهنده سرویس تماس بگیرید.
آیا وجود قفل HTTPS به معنی امن بودن وبسایت است؟
خیر. قفل HTTPS فقط نشان میدهد ارتباط شما با وبسایت رمزنگاری شده است. بسیاری از صفحات فیشینگ نیز از گواهی SSL استفاده میکنند، بنابراین علاوه بر مشاهده قفل، همیشه نام دامنه را نیز با دقت بررسی کنید.
چگونه قبل از وارد کردن اطلاعات شخصی از معتبر بودن سایت مطمئن شویم؟
آدرس دامنه را بررسی کنید، از وجود غلطهای املایی یا دامنههای مشابه مطمئن شوید و در صورت امکان، آدرس سایت را بهصورت دستی در مرورگر وارد کنید. همچنین از کلیک روی لینکهای ناشناس در ایمیلها و پیامرسانها خودداری کنید.
آیا آنتی ویروس میتواند صفحات فیشینگ را شناسایی کند؟
بله. بسیاری از آنتی ویروسهای معتبر مانند ESET دارای فناوری Anti-Phishing هستند و هنگام ورود به صفحات جعلی یا مشکوک، دسترسی به آنها را مسدود کرده و به کاربر هشدار میدهند. البته رعایت نکات امنیتی توسط کاربر همچنان ضروری است.
آیا فعال کردن احراز هویت دو مرحلهای از سرقت حساب جلوگیری میکند؟
احراز هویت دو مرحلهای امنیت حساب را بهطور قابل توجهی افزایش میدهد. حتی اگر رمز عبور شما در اختیار مهاجم قرار بگیرد، بدون کد تأیید مرحله دوم امکان ورود به حساب وجود نخواهد داشت.