فیشینگ چیست و چطور ایمیل و پیام جعلی را تشخیص دهیم؟
بیشترِ نفوذهای بزرگ نه با یک کدِ پیچیده، بلکه با یک پیامِ سادهی فریبنده شروع میشوند. فیشینگ همین است: مهاجم بهجای شکستنِ قفل، تو را قانع میکند که خودت در را باز کنی. به همین دلیل رایجترین و موفقترین روشِ حمله در دنیای واقعی است.
نوشتهی اسماعیل قائدی — مدرس امنیت سایبری و هک اخلاقی
کارشناسی امنیت سایبری از دانشگاه Manchester Metropolitan (درجهی ممتاز) — تست نفوذ، امنیت شبکه، OSINT و گجتهای سختافزاری.
این مقاله بخشی از راهنمای کامل هک کردن چیست و چطور هک یاد بگیریم؟ راهنمای کامل و قانونی است

فیشینگ چیست؟
فیشینگ (Phishing) نوعی کلاهبرداری است که در آن مهاجم خود را بهجای یک نهادِ معتبر — بانک، یک شبکهی اجتماعی، یک شرکتِ معروف یا حتی یک همکار — جا میزند تا تو را فریب دهد که اطلاعاتِ حساست (رمز، شمارهی کارت، کدِ تأیید) را لو بدهی یا روی یک لینک/فایلِ مخرب کلیک کنی. اسمش از واژهی fishing (ماهیگیری) گرفته شده: مهاجم طعمه میاندازد و منتظرِ گاز گرفتن میماند.
انواع رایج فیشینگ
- فیشینگِ ایمیلی: پرشمارترین نوع؛ ایمیلی که وانمود میکند از یک سرویسِ معتبر است.
- اسمیشینگ (Smishing): فیشینگ از طریقِ پیامک، مثلاً «بستهی پستیِ شما معطل مانده، اینجا کلیک کنید».
- فیشینگِ هدفمند (Spear Phishing): پیامی که مخصوصِ یک فردِ خاص و با اطلاعاتِ شخصیِ او ساخته شده تا باورپذیرتر باشد.
- فیشینگِ صوتی (Vishing): تماسِ تلفنی که خود را پشتیبانیِ بانک یا یک شرکت جا میزند.
نشانههای یک پیام فیشینگ
- حس فوریت و ترس: «حسابت تا یک ساعتِ دیگر مسدود میشود!»
- آدرسِ فرستنده یا لینکی که کمی با آدرسِ اصلی فرق دارد (مثلاً یک حرفِ جابهجا).
- درخواستِ اطلاعاتِ حساس مثل رمز یا کدِ تأیید — که هیچ سازمانِ معتبری هرگز نمیپرسد.
- غلطهای نگارشی، لحنِ غیرحرفهای یا سلامِ عمومی بهجای نامِ تو.
- پیوستِ غیرمنتظره یا لینکی که به صفحهی ورودِ جعلی میرود.
هیچ بانک یا سرویسِ معتبری هرگز رمز یا کدِ تأییدِ تو را از طریقِ ایمیل، پیامک یا تماس نمیپرسد. اگر کسی این را خواست، صددرصد کلاهبرداری است. در شک، مستقیم و با آدرسِ رسمی وارد سایت شو، نه از روی لینکِ پیام.
اگر طعمه شدی چه کنی؟
اگر رمزت را در یک صفحهی جعلی وارد کردی، بلافاصله از یک دستگاهِ سالم آن رمز و هر حسابِ مشابهی که همان رمز را داشت عوض کن، احراز هویتِ دو مرحلهای را فعال کن، و اگر پای کارتِ بانکی در میان بود با بانک تماس بگیر. سرعتِ عمل در دقایقِ اول تفاوتِ اصلی را میسازد.
سؤالهای پرتکرار
فرق فیشینگ و مهندسی اجتماعی چیست؟
مهندسیِ اجتماعی مفهومِ کلیِ فریبِ انسان برای دسترسی است؛ فیشینگ یکی از رایجترین روشهای آن است که معمولاً از طریقِ ایمیل، پیامک یا صفحهی جعلی انجام میشود.
چطور مطمئن شوم یک لینک امن است؟
قبل از کلیک، نشانگر را روی لینک نگه دار تا آدرسِ واقعیاش را ببینی و با آدرسِ رسمی مقایسه کن. در شک، بهجای کلیک، خودت آدرسِ رسمی را در مرورگر تایپ کن.
احراز هویت دو مرحلهای جلوی فیشینگ را میگیرد؟
تا حدِ زیادی کمک میکند، چون حتی اگر رمزت لو برود، مهاجم بدونِ عاملِ دوم نمیتواند وارد شود. اما در برابرِ فیشینگِ پیشرفته باید مراقب باشی کدِ دو مرحلهای را هم در صفحهی جعلی وارد نکنی.
سؤالی داری یا نمیدانی از کجا شروع کنی؟ یک مشاورهی رایگان بگیر تا مسیرت را با هم مشخص کنیم.
درخواست مشاورهی رایگان