مهندسی اجتماعی چیست؟ هک ذهن انسان
میتوانی قویترین فایروال و پیچیدهترین رمزنگاری را داشته باشی، اما یک تماس تلفنی ساده همه را دور بزند. مهندسی اجتماعی هنرِ هک کردنِ انسانهاست، نه ماشینها — و به همین دلیل خطرناکترین بردار حمله است.
نوشتهی اسماعیل قائدی — مدرس امنیت سایبری و هک اخلاقی
کارشناسی امنیت سایبری از دانشگاه Manchester Metropolitan (درجهی ممتاز) — تست نفوذ، امنیت شبکه، OSINT و گجتهای سختافزاری.
این مقاله بخشی از راهنمای کامل امنیت شبکه چیست؟ آموزش کامل امنیت شبکه از صفر تا حرفهای است

مهندسی اجتماعی یعنی چه؟
مهندسی اجتماعی (Social Engineering) یعنی فریب دادنِ افراد برای اینکه خودشان اطلاعات محرمانه را لو بدهند یا کاری را انجام دهند که امنیت را به خطر میاندازد. مهاجم به جای شکستن سیستم، اعتماد قربانی را میشکند. آمار نشان میدهد بخش بزرگی از نفوذهای موفق، ریشه در همین خطای انسانی دارند، نه ضعف فنی.
تکنیکهای رایج
- فیشینگ (Phishing): ایمیل یا پیام جعلی که وانمود میکند از یک منبع معتبر است تا رمز یا اطلاعات بانکیات را بگیرد.
- بهانهسازی (Pretexting): مهاجم یک هویت جعلی میسازد (مثلاً کارمند پشتیبانی) تا اعتماد بگیرد.
- طعمهگذاری (Baiting): گذاشتن یک طعمهی وسوسهانگیز مثل یک فلشمموری «رهاشده» یا یک فایل رایگان آلوده.
- دنبالهروی (Tailgating): ورود فیزیکی به یک محیط امن با دنبال کردنِ یک فرد مجاز.
چرا اینقدر مؤثر است؟
چون مهندسی اجتماعی روی احساسات پایهای انسان بازی میکند: ترس («حسابت مسدود میشود!»)، طمع («جایزه بردی!»)، فوریت («همین حالا اقدام کن!») و اعتماد به قدرت («من از طرف مدیریت تماس میگیرم»). وقتی احساسات فعال شوند، تفکر منطقی کنار میرود — و دقیقاً همان لحظه است که آدمها اشتباه میکنند.
هر پیامی که تو را به «اقدام فوری» و «دور زدن روال عادی» تشویق میکند، مشکوک است. مکث کن، از مسیر رسمی و مستقل تأیید بگیر، و هرگز اطلاعات حساس را در پاسخ به یک درخواست ناخواسته نده.
چطور در برابرش مقاوم شویم؟
بهترین دفاع، آگاهی است. لینکها را قبل از کلیک بررسی کن، آدرس فرستنده را با دقت بخوان، احراز هویت دو مرحلهای را فعال کن، و در سازمانها فرهنگ «پرسیدن بدون خجالت» را جا بینداز. یک کارمندِ آگاه، قویترین فایروال سازمان است.
سؤالهای پرتکرار
فیشینگ همان مهندسی اجتماعی است؟
فیشینگ رایجترین شکلِ مهندسی اجتماعی است، اما مهندسی اجتماعی گستردهتر است و شامل تماس تلفنی، نفوذ فیزیکی و روشهای دیگر هم میشود.
چطور بفهمم یک ایمیل فیشینگ است؟
به آدرس دقیق فرستنده، اشتباهات نگارشی، لینکهای مشکوک، حس فوریت غیرعادی و درخواست اطلاعات حساس دقت کن. در صورت شک، مستقیم از مسیر رسمی سازمان تأیید بگیر.
سؤالی داری یا نمیدانی از کجا شروع کنی؟ یک مشاورهی رایگان بگیر تا مسیرت را با هم مشخص کنیم.
درخواست مشاورهی رایگان