فیشینگ چیست؟ انواع phishing ، روش های تشخیص و مقابله با آن
5 / 7/1404
چکیده: فیشینگ (Phishing) یک نوع کلاهبرداری آنلاین است که مهاجم سعی میکند با تظاهر به هویت یک فرد، سازمان یا سایت معتبر، از قربانی اطلاعات حساس مثل نام کاربری، رمز عبور، شماره کارت بانکی، یا اطلاعات هویتی کسب کند.
فیشینگ چیست؟ انواع phishing ، روش های تشخیص و مقابله با آن
در دنیای امروز که بخش بزرگی از زندگی ما به فضای دیجیتال و اینترنت گره خورده است، تهدیدات امنیت سایبری نیز روزبهروز پیچیدهتر میشوند. یکی از رایجترین و خطرناکترین این تهدیدها، فیشینگ (Phishing) است؛ نوعی کلاهبرداری آنلاین که مهاجم در آن با مهندسی اجتماعی و جعل هویت افراد یا سازمانهای معتبر، تلاش میکند قربانی را فریب دهد و به اطلاعات محرمانه او دسترسی پیدا کند. این اطلاعات میتواند شامل نام کاربری، رمز عبور، شماره کارت بانکی، رمز دوم پویا، یا دادههای هویتی باشد.
فیشینگ در ظاهر ساده است، اما پیامدهای آن میتواند فاجعهآمیز باشد. مهاجمان با استفاده از تکنیکهای روانشناسی مانند ایجاد احساس اضطرار، تهدید، وعده پاداش، یا اعتماد به ظاهر رسمی قربانی را به کلیک روی لینکهای مخرب یا افشای اطلاعات حساس ترغیب میکنند.
فیشینگ پیامکی چیست و چرا خطرناک است؟
- اطلاعات بهسرقترفته میتواند برای سرقت مالی، خریدهای غیرمجاز، جعل هویت یا حتی نفوذ به شبکههای سازمانی مورد استفاده قرار گیرد.
- حملات فیشینگ اغلب در قالب ایمیلهای جعلی، پیامکهای فیشینگ (Smishing)، تماسهای تلفنی (Vishing) یا حتی صفحات پرداخت بانکی جعلی انجام میشوند.
- در بسیاری موارد، یک ایمیل یا پیامک ساده میتواند به نقض امنیت اطلاعات سازمانی، افشای دادههای مشتریان یا حتی حملات گستردهتر سایبری منجر شود.
- به زبان ساده، فیشینگ «قفلها را نمیشکند» بلکه انسانها را فریب میدهد تا کلید قفل را داوطلبانه تحویل دهند. به همین دلیل، آشنایی با این حمله و روشهای پیشگیری از آن برای هر فرد و سازمانی ضروری است.

انواع حملات فیشینگ پیامکی چیست؟
در ادامه هر نوع را توضیح میدهم، علامتها و نمونهها را میزنم و راههای عملی برای پیشگیری/اقدام را میدهم.
فیشینگ ایمیلی چیست؟
ایمیلهای جعلی که ظاهرشان شبیه پیامهای رسمی از بانک، سرویسهای آنلاین (مثلاً پلتفرم ایمیل، خدمات ابری)، شرکتهای شناختهشده یا حتی همکاران است و هدفشان کلیک روی لینکهای فیشینگ یا دانلود پیوست آلوده است.
نشانهها / مثالها:
- آدرسی که نام فرستنده را جعل میکند ولی دامنهاش مشکوک است (مثل bank-support.example.com بجای bank.com).
- پیام با فوریت بالا: «حساب شما مسدود شد — همین حالا کلیک کنید».
- اشکالات نگارشی یا ترجمهی بد (گرچه بعضی حملات حرفهای هم بدون خطا هستند).
- لینکهایی که هنگام هاور کردن (ماوس روی لینک) به آدرس دیگری اشاره میکنند.
- پیوستهایی با پسوند اجرایی (.exe, .scr) یا اسناد دارای ماکرو که درخواست فعالسازی میکنند.
پیشگیری و اقدام:
- هر لینک مشکوک را مستقیم باز نکن؛ بهجای آن وارد سایت رسمی شوید یا از اپ موبایل رسمی استفاده کنید.
- قبل از وارد کردن اطلاعات، URL را با دقت بررسی کن (https، دامنه دقیق).
- از تنظیمات ایمیل برای فعالسازی SPF/DKIM/DMARC در سازمان (برای مدیران IT).
- فعالسازی احراز هویت دومرحلهای (2FA) برای حسابها.
- اگر روی لینک کلیک کردی و اطلاعات را وارد کردی: رمز را فوراً تغییر بده، 2FA را فعال کن، و در صورت کارت بانکی تماس با بانک بگیر.
فیشینگ پیامکی (Smishing) چیست؟
فیشینگ از طریق پیامک — پیامهایی که شامل لینک یا درخواست تماس هستند و معمولاً وانمود میکنند از بانک، پست، شرکت پیک یا سرویس پیامکی هستند.
نشانهها / مثالها:
- پیامک با محتوای «ارسال مجدد بسته»، «مسدودی حساب»، یا «برنده شدید — برای دریافت جایزه کلیک کنید».
- لینک کوتاهشده که مقصد آن مشخص نیست.
- ارسالکننده ناشناس یا شمارهای که شبیه شمارههای رسمی نیست.
پیشگیری و اقدام:
- لینکهای پیامکی را باز نکن؛ اگر پیام به نظر از بانک میآید، با شماره رسمی بانک تماس بگیر.
- هرگز اطلاعات حساس را از طریق پیامک نفرست.
- روی دستگاه موبایل یک برنامه ضدبدافزار قابلاعتماد نصب کن و مجوزها را کنترل کن.
- در صورت کلیک و مشکوک شدن، اپهای بانکی را باز و لاگها را چک کن، و کارتها را مسدود کن در صورت نیاز.
.webp)
فیشینگ از طریق تماس تلفنی (Vishing) چیست؟
فیشینگ صوتی: مهاجم تلفنی وانمود میکند نماینده بانک، اداره، پشتیبانی شرکت یا حتی یک همکار است تا اطلاعات محرمانه (رمز، شماره کارت، کدهای OTP) را بگیرد یا قربانی را به انجام عملی مثل انتقال پول قانع کند.
نشانهها / مثالها:
- تماس با لحن اضطراری: «فردا باید مبلغ X را انتقال دهید یا حساب مسدود میشود».
- درخواست کدهای OTP یا رمز عبور ، مؤسسات معتبر هیچوقت رمز یا OTP را از شما نمیخواهند.
- اطلاعات عمومی دربارهٔ شما که عمداً برای جلب اعتماد استفاده میشود (گاهی از منابع عمومی یا شبکههای اجتماعی گرفته شده).
پیشگیری و اقدام:
- هیچگاه کد OTP یا رمز را تلفنی اعلام نکن.
- در تماسهای مشکوک، شماره را قطع کن و از طریق شماره رسمی سازمان تماس بگیر.
- برای سازمانها: آموزش کارکنان در برابر مهندسی اجتماعی و تعیین پروتکل تأیید هویت تلفنی.
انواع فیشینگ با استفاده از اینترنت
با گسترش استفاده از اینترنت، انواع جدیدی از حملات فیشینگ نیز ظهور کردهاند که هرکدام با تکنیکهای خاص خود به فریب کاربران پرداخته و تلاش دارند اطلاعات حساس را بهدست آورند. این حملات معمولاً از روشهایی مانند سایتهای جعلی، آگهیهای فریبنده، صفحات ورود تقلبی و فیشینگ از طریق شبکههای اجتماعی بهره میبرند. مهاجمان با سوءاستفاده از اعتماد کاربران به وبسایتهای معتبر، میتوانند به راحتی اطلاعات شخصی و مالی قربانیان را سرقت کنند. بنابراین، آگاهی از این حملات و شناخت انواع آنها میتواند به شما کمک کند تا از خطرات اینترنتی در امان بمانید.
Spear Phishing (فیشینگ هدفدار) چیست؟
Spear Phishing یک نوع حمله فیشینگ است که بهطور خاص برای یک فرد یا سازمان طراحی میشود. مهاجم برای افزایش احتمال فریب، از اطلاعات شخصی یا دادههای داخلی برای ساخت یک ایمیل یا پیام قابل اعتماد استفاده میکند. این اطلاعات میتواند شامل نام فرد، تاریخ جلسه، پروژه خاص، یا حتی تعاملات قبلی باشد. هدف مهاجم این است که بهطور خاص آن فرد یا سازمان را فریب دهد.
مثال:
فرض کنید مهاجم ایمیلی ارسال میکند که به نظر میرسد از همکار نزدیک شما باشد، اما این ایمیل در واقع حاوی لینکهای مخرب است. مثلاً ایمیلی که در آن تاریخ جلسه یا پروژهای ذکر شده که فقط شما و مدیرتان از آن مطلع هستید.
پیشنهادات پیشگیری:
- آموزش امنیت برای افراد کلیدی سازمان (مثل مدیران، تیم IT و کارکنان رده بالا) ضروری است.
- بررسی آدرس فرستنده به دقت؛ حتی اگر به نظر میرسد ایمیل از یک منبع معتبر است.
- تأیید هویت از طریق کانالهای دوم (مثلاً تماس تلفنی یا پیام از پلتفرم معتبر) پیش از انجام هر اقدامی.

Whaling (حملات به مدیران ارشد) چیست؟
Whaling نوعی از spear phishing است که بهطور ویژه برای هدف قرار دادن افرادی با قدرت تصمیمگیری بالا، مانند مدیرعاملها، مدیران مالی، یا اعضای هیئت مدیره طراحی میشود. این حملات معمولاً با هدف دسترسی به اطلاعات مالی حساس، قراردادها، یا دادههای مهم سازمانی صورت میگیرند.
مثال:
یک مهاجم ممکن است به مدیرعامل سازمان ایمیلی ارسال کند که به نظر میرسد از حساب مالی معتبر باشد و در آن درخواست انتقال وجه یا انجام کاری فوری برای جلوگیری از ضررهای مالی مطرح شود.
پیشنهادات پیشگیری:
- پیشنهاد میشود در ایمیلهای مالی و تراکنشی از سیاستهای چندمرحلهای (مثلاً استفاده از امضای دیجیتال یا تایید از طریق تماس تلفنی) استفاده کنید.
- تأیید تلفنی برای درخواستهای مالی، مخصوصاً انتقال وجه یا اطلاعات حساس، از جمله موارد ضروری است.
Clone Phishing چیست؟
Clone Phishing یکی از تکنیکهای پیچیده فیشینگ است که در آن مهاجم یک ایمیل واقعی را کپی میکند. سپس تنها لینکها یا پیوستها را به نسخه مخرب تغییر میدهد و دوباره همان ایمیل را به گیرنده ارسال میکند. این حمله به دلیل شباهت ظاهری آن به ایمیل اصلی، برای کاربر سخت است که متوجه تقلبی بودن آن شود.
مثال:
مهاجم یک ایمیل قدیمی که قبلاً از یک وبسایت معتبر دریافت کردهاید را کپی کرده و در آن پیوست یا لینک جدیدی قرار میدهد که به یک سایت مخرب هدایت میکند.
پیشنهادات پیشگیری:
- دقت به تاریخ/زمان ایمیلها و لینکها: اگر ایمیلی قدیمی دوباره ارسال شد، حتماً با فرستنده واقعی آن تماس بگیرید و از صحت ایمیل اطمینان حاصل کنید.
- چک کردن دقیق لینکها؛ قبل از کلیک روی هر لینک، آن را با دقت بررسی کنید. حتی ممکن است ظاهر سایت مشابه باشد، اما URL آن جعلی باشد.
.webp)
Pharming چیست؟
Pharming حملهای است که در آن مهاجم با تغییر مسیر ترافیک اینترنتی (بهطور مثال با مسموم کردن DNS یا نصب بدافزار روی دستگاه شما)، شما را به سایتی جعلی هدایت میکند که ظاهراً شبیه سایت اصلی است. این حمله ممکن است حتی زمانی رخ دهد که شما آدرس صحیح سایت را وارد کنید.
مثال:
شما آدرس رسمی بانک خود را وارد میکنید، اما بهطور ناخودآگاه به صفحه جعلی هدایت میشوید که اطلاعات کارت بانکیتان را میدزدد.
پیشنهادات پیشگیری:
- استفاده از پروتکل HTTPS در سایتها و اطمینان از وجود گواهینامههای معتبر SSL.
- بروزرسانی سیستمعامل و روتر بهطور منظم، برای محافظت در برابر حملات pharming.
- استفاده از DNS معتبر یا سرویسهای DNS امن برای کاهش خطرات ناشی از مسموم کردن DNS.
Social Media Phishing چیست؟
Social Media Phishing به حملات فیشینگ اطلاق میشود که از شبکههای اجتماعی به عنوان وسیلهای برای فریب کاربران استفاده میکند. در این نوع فیشینگ، مهاجم از روشهایی مثل ارسال لینکهای جعلی، صفحات فیک، یا حتی پیامهای خصوصی برای بهدست آوردن اطلاعات شخصی کاربران استفاده میکند.
مثال:
مهاجم ممکن است در یک پیام خصوصی از شما بخواهد که روی یک لینک کلیک کنید که به نظر میرسد به صفحهای رسمی است، اما در واقع این صفحه برای سرقت اطلاعات طراحی شده است.
پیشنهادات پیشگیری:
- تنظیمات حریم خصوصی خود را بهطور کامل مدیریت کنید و فقط اطلاعات ضروری را به اشتراک بگذارید.
- لینکها را قبل از کلیک به دقت بررسی کنید و از منابع مشکوک اجتناب کنید.
- از اطلاعات شخصی بهویژه اطلاعات حساس خود را در پروفایلها به حداقل برسانید و در صورت امکان از اشتراکگذاری آنها با دیگران در شبکههای اجتماعی جلوگیری کنید.

OAuth Phishing / Token Phishing چیست؟
OAuth Phishing یا Token Phishing یکی از تکنیکهای پیچیده فیشینگ است که در آن مهاجم بهجای درخواست رمز عبور از قربانی، تلاش میکند تا دسترسی غیرمجاز به حسابهای کاربری قربانی پیدا کند. در این حمله، مهاجم از قربانی میخواهد که به یک اپ جعلی (که ظاهراً معتبر به نظر میرسد) اجازه دسترسی بدهد، معمولاً از طریق پروتکلهای احراز هویت محبوب مانند ورود با گوگل، مایکروسافت، فیسبوک یا دیگر سرویسهای مشابه. زمانی که قربانی اجازه دسترسی میدهد، یک توکن دسترسی صادر میشود که مهاجم میتواند از آن برای ورود به حساب قربانی استفاده کند، بدون اینکه نیازی به دانستن رمز عبور داشته باشد.
مثال:
فرض کنید مهاجم یک ایمیل به شما ارسال میکند که از شما میخواهد وارد یک سایت جعلی شوید و از طریق حساب گوگل یا مایکروسافت وارد شوید. پس از ورود، به جای وارد شدن به حساب واقعی خود، شما به مهاجم دسترسی کامل به حسابتان را میدهید.
پیشنهادات پیشگیری:
- بررسی دقیق دامنه و اپلیکیشنها: هنگام اعطای دسترسی به برنامهها، همیشه دامنه و آدرس URL را با دقت بررسی کنید و اطمینان حاصل کنید که سایت یا اپ، رسمی و معتبر است.
- احتیاط در هنگام استفاده از ورود یکپارچه (Single Sign-On): تنها به اپهایی که کاملاً میشناسید و به آنها اعتماد دارید اجازه دهید به اطلاعات شما دسترسی داشته باشند.
- تنظیمات امنیتی: در صورت امکان، از احراز هویت دو مرحلهای برای سرویسهایی که از OAuth استفاده میکنند بهره ببرید تا در صورت سوءاستفاده از توکنها، لایه امنیتی اضافهتری وجود داشته باشد.
Malvertising (آگهی مخرب) چیست؟
Malvertising به تبلیغات آلوده و مخربی اطلاق میشود که در وبسایتهای معتبر و قانونی ظاهر میشوند. این تبلیغات معمولاً در قالب بنرهای تبلیغاتی یا پاپآپها ظاهر میشوند و هدفشان هدایت کاربر به صفحات فیشینگ یا دانلود بدافزار است. مهاجمان از این تبلیغات برای پنهان کردن لینکهای مخرب یا آلودگی سیستمها به بدافزارها استفاده میکنند. حتی اگر شما روی یک وبسایت امن باشید، ممکن است با کلیک روی تبلیغات آلوده، به صفحات ناخواسته و خطرناک منتقل شوید.
مثال:
شما به یک وبسایت خبری معتبر وارد میشوید و به طور تصادفی روی بنری کلیک میکنید که شما را به یک صفحه جعلی هدایت میکند که از شما میخواهد اطلاعات کارت بانکیتان را وارد کنید. یا ممکن است بدافزاری به طور خودکار دانلود شود.
پیشنهادات پیشگیری:
- استفاده از افزونههای مسدودکننده تبلیغات: افزونههای Ad Blocker میتوانند تبلیغات مشکوک و مخرب را شناسایی و مسدود کنند.
- بهروزرسانی مرورگر و پلاگینها: مرورگر و افزونههای خود را بهطور مرتب بهروز نگه دارید تا از آسیبپذیریهای احتمالی جلوگیری شود.
- دقت در کلیک کردن: قبل از کلیک روی هر بنر یا تبلیغ، مطمئن شوید که از منبع معتبر و امن است. حتی در صورت ظاهر قانونی، اگر تبلیغی پیشنهاد پاداشهای وسوسهانگیز یا محصولات رایگان بدهد، باید مشکوک باشید.
فیشینگ از طریق Wi-Fi عمومی (Wi-Fi Phishing)
در این نوع فیشینگ، کلاهبرداران شبکه Wi-Fi عمومی جعلی ایجاد میکنند و کاربران تصور میکنند که به شبکهای امن متصل شدهاند. وقتی کاربر وارد شبکه میشود، اطلاعات حساس آنها مثل گذرواژهها و اطلاعات بانکی میتواند به سرقت برود.
فیشینگ از طریق نرمافزارهای تقلبی (Fake App Phishing)
در این روش، کلاهبرداران اپلیکیشنهای تقلبی ایجاد میکنند که شبیه به اپلیکیشنهای معتبر هستند. وقتی کاربر این اپلیکیشنها را دانلود و نصب میکند، اطلاعات شخصی آنها سرقت میشود.
فیشینگ به وسیله جلب اعتماد (Pretexting)
در این نوع فیشینگ، فرد کلاهبردار یک داستان جعلی ایجاد میکند تا بهطور غیرمستقیم اطلاعات شخصی قربانی را بهدست آورد. مثلا ممکن است کلاهبردار خود را به عنوان یک همکار یا فردی در موقعیت قانونی معرفی کند و از قربانی بخواهد که اطلاعات محرمانهای را ارائه دهد.
فیشینگ از طریق حفرههای امنیتی (Exploits Phishing)
در این روش، کلاهبرداران از آسیبپذیریهای نرمافزاری یا سیستمهای آنلاین استفاده میکنند تا بدون نیاز به همکاری کاربر، اطلاعات او را سرقت کنند.
فیشینگ از طریق URL مخفی (URL Spoofing)
در این نوع، کلاهبرداران سعی میکنند URL سایتهای معتبر را تغییر داده و آن را شبیه به سایتهای قانونی کنند. برای مثال، ممکن است در URL حرفی را جابجا کنند یا به جای www از "http" استفاده کنند تا بهطور ناخودآگاه کاربران را به سایت جعلی هدایت کنند.
فیشینگ از طریق آگهیهای جعلی (Ad Phishing)
در این نوع فیشینگ، تبلیغاتی که در وبسایتها ظاهر میشوند، ممکن است به سایتهای تقلبی هدایت کنند که هدف آنها جمعآوری اطلاعات یا آلوده کردن دستگاهها به بدافزار است.
فیشینگ از طریق پرسشنامههای جعلی (Survey Phishing)
در این روش، کلاهبرداران از طریق پرسشنامهها و نظرسنجیهای جعلی سعی میکنند اطلاعات شخصی کاربران را بهدست آورند. این نظرسنجیها معمولاً بهعنوان هدیه یا جوایز تقلبی ارائه میشوند.
فیشینگ با استفاده از نرمافزارهای کنترل از راه دور (Remote Access Phishing)
در این نوع، کلاهبرداران از کاربران میخواهند که نرمافزارهای کنترل از راه دور را نصب کنند تا از راه دور به سیستم آنها دسترسی پیدا کنند. در این روش، اطلاعات حساس به سرقت میرود.

شاخص های عمومی برای تشخیص فیشینگ پیامکی (چکلیست سریع)
- آدرس فرستنده با دامنه رسمی همخوانی دارد؟
- لینک مقصد با متن همخوانی دارد؟ (ماوس روی لینک = بررسی URL)
- آیا پیام فوریت یا تهدید غیرمنطقی دارد؟
- آیا درخواست برای اطلاعات حساسی (رمز، OTP، شماره کارت) مطرح شده؟
- آیا پیوست عجیب یا اجرایی وجود دارد؟
- آیا پیام املایی یا نگارشی مشهود دارد؟
اگر به هر یک «بله» است: محتاط باش.
اگر دچار فیشینگ شدیم چیکار کنیم؟
1. قطع اتصال: اگر امکانش هست اینترنت را قطع کن تا فرآیند ارتباط مهاجم متوقف شود.
2. تغییر رمز: رمز حسابهای در معرض را فوراً تغییر بده (از دستگاه امنی انجام شود).
3. لغو نشستها: در سرویسهای مهم، نشستهای فعال را ببند و خروج از همه جا (Sign out all devices) را اجرا کن.
4. فعالسازی 2FA: اگر قبلاً فعال نکردهای، همین حالا فعال کن.
5. تماس با بانک/سرویس: در مورد کارت یا تراکنشهای مشکوک با بانک یا ارائهدهنده تماس بگیر.
6. اسکن دستگاه: با آنتیویروس بررسی کن و در صورت نیاز از یک متخصص کمک بخواه.
7. گزارش: به نهادهای مربوط (بانک، پلتفرم ایمیل، پلیس یا مرکز گزارش جرایم سایبری) گزارش بده.
8. آموزش: همکاران/دوستان را آگاه ساز تا حمله تکثیر نشود.
راهکارهای سازمانی (برای مدیران امنیت / IT)
- پیادهسازی SPF، DKIM و DMARC برای ایمیل سازمانی.
- فایروال ایمیل، فیلترینگ محتوا، و sandboxing پیوستها.
- آموزش دورهای کارکنان (تمرینهای phishing simulation).
- سیاستهای پرداخت امن: تأیید چندمرحلهای برای انتقالات بزرگ.
- بررسی و لاگینگ گسترده برای کشف رفتارهای غیرمعمول.
phishing در دنیای واقعی
- فیشینگ یک مشکل فنی صرف نیست؛ مشکلِ رفتار انسانی است. بنابراین «آموزشِ مستمر» و «فرهنگِ تردیدِ سالم» همانقدر مهم است که فناوریهای فنی.
- شک سالم: اگر پیامی بسیار عجیب یا فوریتی دارد، اولین واکنش خوب «تردید معقول» است.
- اطلاعات کمتر در دسترس عموم = سطح هدفگیری بالاتر؛ هرچه اطلاعات شخصیات در شبکه عمومی بیشتر باشد، هدف آسانتری برای spear phishing خواهی بود.
- سرمایهگذاری در پیشگیری (آموزش، ابزار، سیاستها) معمولاً بسیار کمهزینه تر از رسیدگی به عواقب یک حمله موفق است.
نحوۀ شناسایی ایمیل ها و پیام های فیشینگ چیست؟
بعد از شناختن انواع مختلف فیشینگ، مهم است یاد بگیریم چطور پیامها، لینکها و فایلهای مشکوک را تشخیص دهیم. این آگاهی به شما کمک میکند تا جلوی نفوذ هکرها و سرقت اطلاعات حساستان را بگیرید و سطح امنیت شخصی یا سازمانی خود را بالاتر ببرید.
مجرمان سایبری هر روز روشهای تازهای برای فریب کاربران پیدا میکنند، اما اولین و سادهترین اقدام برای شناسایی پیامهای جعلی، بررسی هویت ارسالکننده است. اگر فردی ادعا میکند از طرف یک بانک یا سازمان معتبر برایتان پیام فرستاده، باید نام دامنه یا شمارهای که استفاده کرده را بهدقت کنترل کنید. گاهی یک تغییر کوچک در نام سازمان یا آدرس ایمیل (مثلاً جابهجایی یک حرف یا اضافه شدن یک کاراکتر) میتواند نشاندهندۀ جعلی بودن پیام باشد. همچنین اگر پیام از طرف شخصی حقیقی ارسال شده، میتوانید با یک جستوجوی ساده در شبکههای اجتماعی یا پایگاههای رسمی، هویت و اطلاعات تماس او را بررسی کنید.
یکی از ترفندهای رایج فیشینگ پیامکی، استفاده از شمارههای شبیه به سرشمارههای رسمی است. ممکن است تاکنون پیامهای واقعی زیادی از طرف بانکها، اپراتورهای تلفن همراه یا سازمانهای دولتی دریافت کرده باشید. سودجویان دقیقاً از همین اعتماد عمومی سوءاستفاده میکنند و با جعل سرشماره، پیامهای فریبنده ارسال میکنند. بهترین راه پیشگیری این است که با سرشمارههای معتبر و رسمی آشنا باشید و هر زمان پیام مشکوکی دریافت کردید، آن را با شمارههای واقعی مقایسه کنید.
- لینکهای مشکوک در پیامک و ایمیل
مهاجمان سایبری معمولاً برای فریب کاربران از لینکهای جعلی استفاده میکنند. این لینکها در نگاه اول طبیعی و بیخطر بهنظر میرسند، اما با کمی دقت میتوان نشانههایی از جعلی بودنشان پیدا کرد. هدف آنها این است که شما روی آدرس کلیک کنید و وارد وبسایتی شوید که اطلاعات شخصی یا بانکیتان را سرقت میکند.
قبل از پاسخ دادن به هر ایمیل یا پیامکی که مشکوک بهنظر میرسد، باید لینکهای موجود در متن را با دقت بررسی کنید:
- مطمئن شوید آدرس از نظر دامنه، املاء و ساختار با سایت اصلی تفاوتی ندارد.
- به پسوند دامنه (.com، .ir و …) توجه کنید؛ کوچکترین تغییر میتواند نشانهای از جعلی بودن باشد.
- لینکها را از نظر شباهت به آدرسهای برندها یا سازمانهای معتبر کنترل کنید.
- اگر بهموقع بتوانید لینک تقلبی را شناسایی کنید، از دست رفتن اطلاعات حساس و حتی خسارتهای مالی بزرگ جلوگیری خواهید کرد.
نمونههایی از لینک های جعلی و مشکوک
- وجود غلط تایپی یا تغییر جزئی:
www.facebok.com یا www.faceb00k.com بهجای www.facebook.com
aparat.om بهجای aparat.com
- جمع بستن یا تغییر کوچک در کلمه:
jobsinja.ir بهجای jobinja.ir

مراقب پاپ آپ ها pop up باشید
یکی دیگر از روشهای رایج فیشینگ، استفاده از پنجرههای پاپ آپ pop up است. شاید برایتان پیش آمده باشد هنگام جستجو در اینترنت، صفحهای ناگهانی باز شود و پیامی وسوسهانگیز نمایش دهد؛ مثل «شما برنده جایزه شدید» یا «برای دریافت تخفیف ویژه کلیک کنید».
در گذشته میشد این صفحات را بهسادگی بست، اما امروزه کلاهبرداران دکمه بستن را طوری طراحی میکنند که مخفی باشد یا حتی با کلیک روی آن، همچنان صفحه فعال بماند. در چنین شرایطی بهترین کار این است که کل صفحه مرورگر را ببندید و از آن سایت خارج شوید.
چگونه پاپ آپ های جعلی را بشناسیم؟
- معمولاً دارای URLهای عجیب و غیرعادی هستند.
- در آدرس یا متن آنها غلط املایی یا ترکیب حروف و اعداد دیده میشود.
- پیشنهادهای غیرمنطقی یا بیشازحد وسوسهانگیز ارائه میدهند.
بهخاطر داشته باشید: هرگاه محتوای یک پاپ آپ با عقل جور درنمیآمد، احتمالاً با یک دام فیشینگ روبهرو هستید. در این مواقع، هیچگاه اطلاعات شخصی یا بانکی خود را در اختیار آن صفحات قرار ندهید.
درخواست اطلاعات شخصی
بانکها، مؤسسات مالی، سازمانهای معتبر و حتی مدیران یا همکاران نزدیک شما، بهطور طبیعی به بخشی از اطلاعات شخصیتان دسترسی دارند. بنابراین اگر ایمیل، پیامک یا حتی تماسی دریافت کردید که از شما خواست فوراً اطلاعات محرمانه مثل رمز عبور، کد تأیید یا شماره حساب بانکی را ارسال کنید، باید به آن شک کنید؛ چرا که احتمالاً هدف یک حملۀ فیشینگ قرار گرفتهاید.
نشانه های پیام های مشکوک
یکی از نکات مهم در تشخیص این نوع حملات، توجه به لحن پیام است. بسیاری از ایمیلها و پیامکهای جعلی با عباراتی کلی مانند «کاربر عزیز» یا «همکار محترم» آغاز میشوند. در حالیکه سازمانهای واقعی معمولاً پیامهای شخصیسازیشده برای شما ارسال میکنند و نام و نام خانوادگیتان را ذکر میکنند. پس اگر پیام دریافتی فاقد این جزئیات بود، آن را جدی بگیرید.
فیشینگ از طریق حساب های آشنایان
گاهی مهاجمان سایبری برای جلب اعتماد، از حسابهای هکشده دوستان یا آشنایان شما در شبکههای اجتماعی سوءاستفاده میکنند. ممکن است پیامی از طرف دوستتان دریافت کنید که از شما اطلاعات شخصی یا حتی کمک مالی میخواهد. در این مواقع بهترین کار این است که مستقیماً با فرد مورد نظر تماس بگیرید و از او درباره صحت پیام پرسوجو کنید.
روش های پیشگیری از فیشینگ
هر روز هزاران حملۀ فیشینگ در سراسر جهان انجام میشود، اما همهی آنها موفقیتآمیز نیستند. دلیلش این است که بسیاری از کاربران با روشهای مقابله آشنا هستند. پرسش اصلی اینجاست: چطور میتوانیم جلوی این نوع کلاهبرداریها را بگیریم؟ در ادامه، مهمترین راهکارهای مقابله با فیشینگ را بررسی میکنیم.
استفاده از نرم افزارهای ضد فیشینگ
یکی از سادهترین ابزارهای محافظتی، نرمافزارهای ضد فیشینگ هستند. این برنامهها را میتوانید روی تلفن همراه یا کامپیوتر نصب کنید تا پیش از وارد کردن اطلاعات بانکی یا شخصی، لینک مورد نظر را بررسی کنند. ابزارهایی مثل آنتیویروسهای بهروز یا اپلیکیشنهای امنیت پرداخت به شما کمک میکنند لینک جعلی را از لینک معتبر تشخیص دهید و مانع سرقت اطلاعات شوید.
آموزش و ارتقای آگاهی
دانش و تجربه کاربران، بزرگترین سد در برابر حملات فیشینگ است. هر چه اطلاعات افراد دربارۀ روشهای کلاهبرداری اینترنتی بیشتر باشد، احتمال قربانی شدنشان کاهش پیدا میکند. اگر مدیر سازمان یا صاحب کسبوکار هستید، لازم است کارکنان خود را با این تهدیدات آشنا کنید. حتی به اشتراکگذاری یک مقاله آموزشی میتواند جان بسیاری از اطلاعات محرمانه را نجات دهد.
بیاعتنایی به پیشنهادهای وسوسه انگیز
مجرمان اینترنتی معمولاً با وعدههای اغراقآمیز شما را فریب میدهند. برای مثال، پیامی ناگهانی دریافت میکنید که نوشته: «برنده آیفون ۱۵ شدید!» در حالیکه هیچ اقدامی برای شرکت در چنین قرعهکشی نکردهاید. همین تضاد کافی است تا متوجه شوید این پیام ساختگی است.
توجه به غلط های املایی و تایپی
بسیاری از پیامهای فیشینگ حاوی غلطهای نوشتاریاند. هرچند بعضی حملات بسیار حرفهای طراحی میشوند، اما همچنان وجود اشتباه در متن میتواند زنگ خطر باشد. برای نمونه:
- ثبت نام کارت سوخت : آخرین محلت تکمیل مدارک تا تاریخ (لینک جعلی)
- وجود واژهی «محلت» به جای «مهلت» نشانهای آشکار از فیشینگ است.
مقایسۀ سرشماره با شماره های رسمی
سازمانها معمولاً از یک شماره مشخص برای ارسال پیامک استفاده میکنند. اگر پیام جدیدی با سرشمارهای متفاوت دریافت کردید، بهتر است آن را با شمارههای قبلی مقایسه کنید.
- مثال: کلاهبردار ممکن است با سوءاستفاده از نام «دیوار» و یک سرشماره جعلی برای شما پیام ارسال کند:
- «همین حالا آگهی دیوارت رو با ۲۰۰۰ تومان تمدید کن!»
چنین لینکهایی اغلب به درگاههای تقلبی منتهی میشوند.
.webp)
مراقب کدهای تأیید ناخواسته باشید
اگر بدون اینکه در سایتی ثبتنام کرده باشید، پیامکی حاوی کد تأیید از سوی سامانههایی مانند دیوار، اسنپ یا شاپرک دریافت کردید، به هیچ وجه آن را وارد نکنید یا در اختیار دیگران قرار ندهید. این اتفاق معمولاً زمانی رخ میدهد که مهاجم اطلاعات شما را در سایتی جعلی وارد کرده تا حسابی به نام شما ایجاد کند.
بررسی پروتکل لینکها
یکی از نشانههای اصلی امنیت، استفاده از پروتکل https است. اگر لینکی با http ساده شروع شد، یعنی از سطح امنیت پایینتری برخوردار است. مرورگرها هم معمولاً قبل از باز کردن چنین صفحات هشداری نشان میدهند. همیشه ترجیح دهید تنها به لینکهایی وارد شوید که در کنار آدرس آنها قفل سبز رنگ یا نماد امنیتی دیده میشود.
شناسایی درگاه های پرداخت جعلی
بسیاری از حملات فیشینگ کاربران را به صفحات پرداخت تقلبی هدایت میکنند. در ایران، درگاههای معتبر همیشه به سامانهی شاپرک (shaparak.ir) متصلاند. پس اگر آدرس صفحه پرداخت شما فاقد واژه shaparak بود، به آن اعتماد نکنید.
توجه به دامنه های اینترنتی
دامنههای معتبر و رایج در ایران شامل .ir، .org و .com هستند. در مقابل، استفاده از پسوندهایی مانند .shop یا .xyz در بسیاری موارد با سایتهای جعلی همراه است. هنگام مواجهه با این آدرسها باید دقت بیشتری داشته باشید.
بررسی نماد اعتماد الکترونیکی (اینماد)
سایتهای قانونی که خدمات پرداخت ارائه میدهند، باید دارای نماد اعتماد الکترونیکی باشند. این نماد به آدرس رسمی https://trustseal.enamad.ir/ متصل است. هنگام خرید اینترنتی، قبل از وارد کردن اطلاعات کارت بانکی روی این نماد کلیک کنید و از صحت آن مطمئن شوید.
تأیید دومرحلهای
یکی از مطمئنترین روشها برای مقابله با فیشینگ، استفاده از احراز هویت دومرحلهای (Two-Step Verification) است. در این روش، تنها داشتن رمز عبور کافی نیست و برای ورود به حساب، مرحلهای اضافه مثل کد یکبار مصرف یا رمز پویا نیاز است. این لایهی دوم امنیتی باعث میشود حتی اگر رمز اصلی شما فاش شود، باز هم دسترسی مهاجم به حساب کاربریتان غیرممکن یا بسیار دشوار باشد.
تقریباً همهی سرویسها از جمله شبکههای اجتماعی، نرمافزارهای پیامرسان و وبسایتهای مالی امکان فعالسازی این قابلیت را فراهم کردهاند. توصیه میشود در هر جایی که این گزینه وجود دارد، آن را فعال کنید. در حوزهی بانکی نیز استفاده از رمز دوم پویا گام مهمی در جلوگیری از سرقت اطلاعات است.
- برای فعالسازی رمز پویا، کافی است به وبسایت بانک خود مراجعه کنید و اپلیکیشن رسمی تولید رمز یکبار مصرف را دانلود و نصب کنید. به یاد داشته باشید که تنها به پیامکهایی اعتماد کنید که خودتان برای دریافتشان اقدام کردهاید؛ چرا که هکرها ممکن است با سوءاستفاده از اطلاعات شما، تلاش کنند کدی را بهجای شما دریافت کنند.
بهروزرسانی مداوم نرمافزارها
یکی دیگر از اقدامات کلیدی برای مقابله با فیشینگ، آپدیت منظم نرمافزارها و سیستمها است. نسخههای جدید مرورگرها و اپلیکیشنها علاوه بر امکانات بیشتر، اغلب شامل قابلیتهای امنیتی و ماژولهای ضد فیشینگ هستند که جلوی بسیاری از تهدیدات را میگیرند.
برای دانلود یا بهروزرسانی، همیشه از منابع معتبر استفاده کنید:
- کاربران اندروید: Google Play Store یا فروشگاههای معتبر ایرانی مانند بازار و مایکت.
- کاربران iOS: App Store یا مارکتهای معتبر داخلی مانند سیبچه و سیباپ.
نکته مهم این است که اپلیکیشنهای حساس بهویژه برنامههای مالی و پرداخت مانند «همراه کارت» یا «آسانپرداخت» را صرفاً از لینکها و فروشگاههای رسمی دریافت کنید. نصب نسخههای غیررسمی یا دانلود از وبسایتهای ناشناس، خطر بزرگی برای امنیت مالی شما ایجاد خواهد کرد.
در چه مشاغلی احتمال فیشینگ بیشتر است؟
پس از آشنایی با انواع فیشینگ و روشهای مقابله با آن، بد نیست بدانید که برخی حوزهها و کسبوکارها بیش از سایرین هدف حملات قرار میگیرند. آگاهی از این مشاغل و دقت بیشتر هنگام استفاده از خدمات آنها، میتواند مانع از سرقت اطلاعات حساس و داراییهای شما شود.
نمونههایی از کسبوکارهایی که ریسک فیشینگ در آنها بالاتر است:
- وبسایتهای اعتبارسنجی غیررسمی
- فروشگاههای اینترنتی نامعتبر که پوشاک یا لوازم مصرفی ارائه میکنند
- پلتفرمهای فروش اعتبار و شارژ
- سایتهای حراجی و مزایده آنلاین
- وبسایتهایی که نماد اعتماد الکترونیکی (اینماد) ندارند
- صفحات تبلیغاتی با عنوان قرعهکشی و جوایز اغواکننده
- سایتهای شرطبندی و قمار اینترنتی (مثل شرطبندی فوتبال)
- وبسایتهای طالعبینی، فالگیری و سرویسهای مشابه
در زمان استفاده از چنین سایتهایی، رعایت اصول امنیتی و توجه به جزئیات اهمیت دوچندان پیدا میکند.

مهم ترین اقدامات برای جلوگیری از فیشینگ
- هوشیار باشید: ایمیلها، پیامکها و لینکهای ناشناس یا مشکوک را با دقت بررسی کنید.
- اطلاعات شخصی را محرمانه نگه دارید: هیچگاه رمز عبور یا اطلاعات بانکی را از طریق لینکهای مشکوک ارسال نکنید.
- از نرمافزارهای امنیتی استفاده کنید: آنتیویروسها و ابزارهای ضدبدافزار را همیشه بهروز نگه دارید.
- تأیید دومرحلهای فعال کنید: برای حسابهای حساس خود از احراز هویت دومرحلهای استفاده کنید.
- دیگران را آگاه کنید: خانواده و همکارانتان را نسبت به تهدیدات فیشینگ آموزش دهید.
با رعایت این توصیهها و ارتقای سطح آگاهی عمومی، میتوانیم به شکل مؤثری با فیشینگ مقابله کنیم و امنیت دادهها و داراییهای شخصی را افزایش دهیم.
جمع بندی
فیشینگ یکی از رایجترین و خطرناکترین حملات سایبری است که در آن مهاجمان بهدنبال فریب کاربران برای دسترسی به اطلاعات حساس همچون رمز عبور، اطلاعات بانکی و شماره کارتهای اعتباری هستند. این حملات معمولاً از طریق ایمیل، پیامک و حتی تماسهای تلفنی انجام میشوند و هدف آنها بهرهبرداری از اعتماد قربانی برای سرقت اطلاعات است. یکی از خطرناکترین انواع فیشینگ که این روزها بهویژه در پیامکها مشاهده میشود، فیشینگ پیامکی یا Smishing است. در این حمله، مهاجمان با ارسال پیامکهایی از شمارههای جعلی یا شبیه به شمارههای رسمی، کاربران را فریب داده و آنها را به سایتهای جعلی هدایت میکنند یا از آنها خواسته میشود که اطلاعات حساس خود را وارد کنند.
برای جلوگیری از اینگونه حملات، آگاهی و هوشیاری بسیار مهم است. پیش از هرگونه پاسخ به پیامهای مشکوک یا کلیک روی لینکهای پیامکهای دریافتی، باید با دقت بررسی کرد که آیا پیام واقعاً از یک منبع معتبر است یا خیر. همچنین استفاده از نرمافزارهای امنیتی معتبر و فعالسازی احراز هویت دو مرحلهای میتواند از نفوذ مهاجمان به حسابهای آنلاین جلوگیری کند. به یاد داشته باشید، هیچگاه اطلاعات شخصی یا بانکی خود را از طریق پیامک یا ایمیلهای مشکوک ارسال نکنید.
مقالات مرتبط
اس ام اس بمبر چیست؟
MMS چیست ؟
پیامک BTS چیست؟
قرعه کشی پیامکی چیست؟
تفاوت وب سرویس و API در چیست؟
وب سرویس rest چیست؟
دایورت چیست؟
کاراکتر چیست؟
رمز یکبار مصرف یا OTP چیست؟
نظری یافت نشد