ایتنا- تحقیقات آزمایشگاه Kaspersky نشان میدهد که ۲۲ درصد اهداف حملات صیادی متوجه کاربران معروف و شناخته شده شبکههای اجتماعی در دنیاست.
روزانه بیش از ۲۰ هزار حمله به شبکههای اجتماعی
4 اسفند 1394 ساعت 12:26
ایتنا- تحقیقات آزمایشگاه Kaspersky نشان میدهد که ۲۲ درصد اهداف حملات صیادی متوجه کاربران معروف و شناخته شده شبکههای اجتماعی در دنیاست.
تحقیقات آزمایشگاه Kaspersky که از معتبرترین مراکز تحقیق و توسعه در حوزه مقابله با حملات سایبری) است، نشان میدهد که روزانه بیش از ۲۰۰۰۰ حمله صیادی که هدفش شبکههای اجتماعی است، رصد میشود.
به گزارش ایتنا از مرکز ماهر، عبارت «حملات صیادی» مرتبط با پدیدهای اجتماعی است که در آن فرد یا گروهی در قالب فرم قابل اعتماد و شناخته شده خود را نمایانده و به این شکل سعی در جمعآوری اطلاعات حساس از کاربر را دارند.
دلیل نامگذاری این حملات به «حملات صیادی»، شباهت این روش با ماهیگیری است که در آن صیاد از طعمه برای به دام انداختن صید و شکار استفاده میکند. این فعالیتهای خرابکارانه عموما در قالب حملات صیادی ساماندهی و اجرا میشوند.
در تحقیقات آزمایشگاه Kaspersky نشان میدهد که ۲۲ درصد اهداف حملات صیادی متوجه کاربران معروف و شناخته شده شبکههای اجتماعی در دنیاست.
این آمار نشان از آن دارد که کاربران شبکههای اجتماعی نیازی ضروری به برنامههای آگاهیرسانی امنیتی برای مصونیت از چنین حملاتی دارند.
شبکههای اجتماعی به دلیل گستردگی کاربران و دسترسی آسان به اطلاعات حساس افراد، نسبت به اکثر سرویسهای اینترنتی، محل مناسبتری برای شناسایی و به دام انداختن قربانیان است.
شبکههای اجتماعی به عنوان ابزاری برای تسهیل ارتباطات نوین به منظور برقراری روابط شخصی و حرفهای شناخته شدهاند.
با این حال، هکرها و مهاجمان دنیای مجازی از این بستر برای اهداف سوء خود بهرهبرداری کرده و این شبکهها را محل مناسبی برای دستیابی به مقاصد و منافع خود یافتهاند.
خطر مواجه شدن با طعمههای صیادی (نظیر صفحات جعلی وب و رایانامههای آلوده) در سراسر دنیای مجازی وجود دارد؛ به ویژه در شبکههای اجتماعی که به دلیل گستردگی کاربران و دسترسی آسان به اطلاعات حساس افراد، نسبت به اکثر سرویسهای اینترنتی، محل مناسبتری برای شناسایی و به دام انداختن قربانیان است.
برخی توصیهها و راهکارهای پیشگیرانه برای جلوگیری از افتادن کاربران در دام حملات صیادی به شرح ذیل است:
حملات صیادی فریبنده (Deceptive Phishing)
حملات صیادی فریبنده، رایجترین نوع حملات صیادی در شبکههای اجتماعی است. در یک سناریوی متداول، مهاجم (که در حملات صیادی، اصطلاحاً صیاد نامیده می شود) با یک حساب کاربری ساختگی وارد شبکه اجتماعی شده، خود را به جای شخص دیگری جا زده و با دوستان وی در آن شبکه ارتباط برقرار میکند.
پس از آن، صیاد اقدام به ارسال پیامهائی برای این افراد مینماید که حاوی پیوندهای مخرب هستند؛ با این امید که تعداد هرچه بیشتری از آنها در دام بیفتند.
اغلب این پیوندها، حاوی مطالبی جعلی بوده که با قرار دادن قربانی در وضعیت حساس یا نگران کننده (مثل امکان ابتلا به ویروس، فرصت استثنایی برای کاهش هزینه و خرید با تخفیف و غیره)، وی را ترغیب میکند تا اطلاعات شخصی خود را وارد نماید؛ در حالی که این اطلاعات قرار است در اختیار صیاد قرار گیرند.
هدف اکثر این حملات، دسترسی صیاد به اطلاعات شخصی قربانیان (مثل اطلاعات بانکی)، برای سوءاستفادههائی مانند دزدی یا جعل هویت است.
با این حال در برخی مواقع، هدف صیاد ورود خسارت به قربانیان نیست، بلکه جمعآوری اطلاعات شخصی و فروش آنها به اشخاص یا گروههای دیگر است.
استفاده از نام و شهرت افراد معروف نیز یکی از ابزارهای مهاجمین برای اجرای حملات صیادی فریبنده است. صیادان با ایجاد حسابهای کاربری به نام افراد مشهور در شبکههای اجتماعی، انبوهی از کاربران را به سمت خود کشانده و به این ترتیب زمینه مناسبی برای حمله صیادی خود فراهم میکنند.
نکته جالب توجه، ساخت مجموعهای از حسابهای کاربری جعلی برای فریب بیشتر کاربران است. در این سناریو، صیاد به عنوان مجموعهای از افراد وارد شبکه اجتماعی شده و ارتباطات میان این حسابها را به گونهای تنظیم میکند که از دید کاربران دیگر، رفتارها و ارتباطات عادی و باورپذیر به نظر برسد.
به این ترتیب، قربانیان سادهتر به این کاربران جعلی اعتماد کرده و به احتمال بیشتری در دام حمله صیادی خواهد افتاد.
شایان ذکر است، افراد واقعی هیچگونه کنترلی روی این حسابهای جعلی که به نام آنها ساخته شده نخواهند داشت؛ مگر با همکاری متولیان شبکههای اجتماعی. به همین دلیل است که امروزه، اکثر شبکههای اجتماعی اقدام به ارائه سرویسهائی برای ارائه «نمایههای معتبر» کردهاند؛ به این صورت که افراد مشهور علاوه بر ایجاد حساب کاربری، هویت خود را برای شبکه اجتماعی احراز کرده و در مقابل، شبکه اجتماعی به کاربران اعلام میکند که صاحب این حساب کاربری، واقعاً همان فردی است که ادعا میشود.
حملات صیادی مبتنی بر بدافزارها
نوعی دیگر از انواع حملات صیادی، با استفاده از نرمافزارهای مخرب و بدافزارها انجام میشود. عموماً در این روش، صیاد ابتدا یک نرمافزار یا افزونه جعلی برای یک شبکه اجتماعی تولید کرده و پس از فریب یک قربانی به نصب آن، پیامهای مخربی حاوی آگهی نصب همین برنامه برای دیگران نیز میفرستد.
بهترین راه پیشگیری در برابر این نوع از حملات، حفظ آگاهی در هنگام نصب برنامههای ناشناس است؛ به ویژه برنامههائی که درخواست دسترسی گسترده به اطلاعات شخصی کاربر دارند.
روش متداولی که صیادان از آن برای فریب افراد به نصب نرمافزار مخرب استفاده میکنند، دادن وعده امکانات بیشتر و جذابتر در این نرمافزارها است؛ برای مثال، امکان مشاهده اطلاعاتی که شبکه اجتماعی به صورت پیش فرض اجازه مشاهده آنها را نمیدهد.
در برخی موارد نیز، صیادان از بدافزارهای پنهان شده در دیگر برنامهها مانند بازیهای رایانهای استفاده میکنند.
برای مثال، یک بازی معروف با هدف جمع آوری شناسههای کاربری و گذرواژه کاربران در شبکه اجتماعی تولید شده بود که پس از کشف و تشخیص این هدف سوء، کلیه فروشگاههای برنامههای موبایل (نظیر Google Play)، بازی مذکور را از فهرست نرمافزارهای خود حذف کردند.
بااین حال، برنامههای مخرب مشابهی ممکن است همچنان در دسترس باشند و با نصب آنها، کاربر در معرض خطر بدافزارها قرار گیرد.
حملات صیادی به روش تزریق محتوا (Content-injection phishing)
در این روش، مطالب حاوی محتوای مخرب به نقل از کاربران قربانی در شبکه اجتماعی قرار داده میشود.
این گونه مطالب، عمدتاً در قالب پیامهائی جعلی هستند که به نقل از کاربرانی منتشر میشوند که پیشتر هدف حمله قرار گرفتند؛ کاربرانی که حتی شاید از انتشار این مطالب به نام خودشان آگاه نباشند.
محتوای این مطالب، اغلب مسائلی غیرواقعی مانند درخواست کمک از سوی کاربر هستند؛ درخواستی که منجر به ورود و ثبت نام دیگران به وبگاههای جعلی میشود که با هدف جمعآوری اطلاعات شخصی آنها طراحی شدهاند.
یکی از مهمترین مثالها از این دسته حملات، پیامهائی است که در شبکههای اجتماعی موبایل منتقل میشوند.
برای مثال، پیامهائی که در شبکههائی نظیر وایبر و تلگرام به انبوهی از کاربران ارسال میشوند، معمولا از جانب فرستندههای گمنام هستند و در میان متنهای تبلیغاتی یا هشدارآمیزی که لزوما از جانب منابع موثق تائید نشده است، خواننده را ترغیب میکنند تا با مراجعه به یک آدرس اینترنتی، اطلاعات خود را وارد کند، ممکن است نمونههایی از طعمه حملات صیادی باشند.
حتی گاهی اوقات محتوای مخرب توسط خود کاربران و با میل آنها منتشر میشود؛ بدون آنکه متوجه باشند در حال کمک به گسترش یک حمله صیادی هستند.
اغلب در چنین سناریوهایی، مهاجم ابتدا یک محتوای متنی یا چندرسانهای (نظیر تصویر و ویدئو) تولید میکند که حاوی پیامی نگران کننده یا هیجانانگیز است که خواننده را ترغیب میکند که علاوه بر مطالعه و اجرای خواستههای پیام، آن را با دیگران نیز به اشتراک بگذارد.
صیاد در میان این پیام و در لابه لای محتوای فریبندهای که تولید کرده است، پیوندها و دستورالعملهائی قرار میدهد که خوانندگان را به سمت دامهای صیادی هدایت میکنند. کاربرانی که فریب محتوای پیام را خوردهاند و خود در دام صیادی گرفتارشدهاند، با انتشار پیام باعث فریب دیگران نیز میشوند.
حملات صیادی به روش واسطهای (Man-in-the middle phishing)
در این روش، صیاد خود را میان کاربر و وبگاه اصلی شبکه اجتماعی قرار میدهد و با روش سادهای، به هدف خود که سرقت اطلاعات شخصی قربانی است، دست مییابد.
در سناریوهای این گونه از حملات صیادی، مهاجم قربانی را به یک صفحه وب مشابه صفحه ورود به یک شبکه اجتماعی (یا هر صفحه دیگری که اطلاعات شخصی کاربر را دریافت می کند؛ مثل صفحه درگاه پرداخت یک بانک) هدایت کرده و کاربر با واردکردن اطلاعات خود، آنها را در اختیار صیاد قرار میدهد.
سپس صیاد با داشتن مشخصات کاربر، به سراغ وبگاه اصلی رفته، وارد حساب کاربری قربانی شده و اقدام به سرقت اطلاعات هویتی و شخصی وی استفاده میکند.
ضعفهای امنیتی در ساختار نرمافزاری شبکه اجتماعی، میتواند تسهیل کننده این شیوه از حملات صیادی باشد؛ ضمن آن که نبود توجه و آگاهی کاربر نیز بیش از هر عامل دیگری باعث افزایش تهدید این حملات میشود.
برای پیشگیری از چنین حملاتی لازم است کاربران در زمان استفاده از وبگاهها، توجه کافی به نحوه ارسال اطلاعات دسترسی خود داشته باشند و توجه داشته باشند که از برنامهها و وبگاههای رمزگذاری شده (وبگاه هایی که از پروتکل امنیتی HTTPS استفاده می کنند.) برای تبادل اطلاعات استفاده نمایند.
توجه به آدرس وب گاه در نرمافزار مرورگر در چنین شرایطی میتواند مفید باشد؛ هم از جهت معتبربودن آدرس (و تمایز آن با آدرسهای مشابهی که برای طعمهگذاری طراحی شدهاند) و هم از جهت پشتیبانی از پروتکل امن HTTPS است.
صیادان دنیای مجازی همواره در جستجوی روشهای جدید برای دستیابی به مقاصد سوء خود هستند و برای پیشگیری از افتادن در دام آنها، افراد و شرکتها میبایست آگاهی خود را از روشهای جدید حملات به روز نگه داشته تا مانع از موفقیت حملات صیادی شوند.
متولیان شبکههای اجتماعی نیز وظیفه دارند، آخرین روشهای مورد استفاده مهاجمان را با تولید محتوای آموزشی و قراردادن فیلمها و مطالب مرتبط در شبکههای اجتماعی به اطلاع کاربران خود برسانند و از این راه نه تنها از کاربرانشان در قبال حملات محافظت کرده، بلکه میزان اعتماد کاربر به محصولات خود را افزایش دهند.
کد مطلب: 41442
آدرس مطلب: https://www.itna.ir/news/41442/روزانه-بیش-۲۰-هزار-حمله-شبکه-های-اجتماعی