امنیت شخصی2 دقیقه مطالعه

فیشینگ چیست و چطور ایمیل و پیام جعلی را تشخیص دهیم؟

بیشترِ نفوذهای بزرگ نه با یک کدِ پیچیده، بلکه با یک پیامِ ساده‌ی فریبنده شروع می‌شوند. فیشینگ همین است: مهاجم به‌جای شکستنِ قفل، تو را قانع می‌کند که خودت در را باز کنی. به همین دلیل رایج‌ترین و موفق‌ترین روشِ حمله در دنیای واقعی است.

نوشته‌ی مدرس امنیت سایبری و هک اخلاقی

کارشناسی امنیت سایبری از دانشگاه Manchester Metropolitan (درجه‌ی ممتاز) — تست نفوذ، امنیت شبکه، OSINT و گجت‌های سخت‌افزاری.

این مطلب چطور نوشته و بازبینی می‌شود؟

این مقاله بخشی از راهنمای کامل هک کردن چیست و چطور هک یاد بگیریم؟ راهنمای کامل و قانونی است

فیشینگ چیست و چطور ایمیل و پیام جعلی را تشخیص دهیم؟

فیشینگ چیست؟

فیشینگ (Phishing) نوعی کلاهبرداری است که در آن مهاجم خود را به‌جای یک نهادِ معتبر — بانک، یک شبکه‌ی اجتماعی، یک شرکتِ معروف یا حتی یک همکار — جا می‌زند تا تو را فریب دهد که اطلاعاتِ حساست (رمز، شماره‌ی کارت، کدِ تأیید) را لو بدهی یا روی یک لینک/فایلِ مخرب کلیک کنی. اسمش از واژه‌ی fishing (ماهیگیری) گرفته شده: مهاجم طعمه می‌اندازد و منتظرِ گاز گرفتن می‌ماند.

انواع رایج فیشینگ

  • فیشینگِ ایمیلی: پرشمارترین نوع؛ ایمیلی که وانمود می‌کند از یک سرویسِ معتبر است.
  • اسمیشینگ (Smishing): فیشینگ از طریقِ پیامک، مثلاً «بسته‌ی پستیِ شما معطل مانده، اینجا کلیک کنید».
  • فیشینگِ هدفمند (Spear Phishing): پیامی که مخصوصِ یک فردِ خاص و با اطلاعاتِ شخصیِ او ساخته شده تا باورپذیرتر باشد.
  • فیشینگِ صوتی (Vishing): تماسِ تلفنی که خود را پشتیبانیِ بانک یا یک شرکت جا می‌زند.

نشانه‌های یک پیام فیشینگ

  • حس فوریت و ترس: «حسابت تا یک ساعتِ دیگر مسدود می‌شود!»
  • آدرسِ فرستنده یا لینکی که کمی با آدرسِ اصلی فرق دارد (مثلاً یک حرفِ جابه‌جا).
  • درخواستِ اطلاعاتِ حساس مثل رمز یا کدِ تأیید — که هیچ سازمانِ معتبری هرگز نمی‌پرسد.
  • غلط‌های نگارشی، لحنِ غیرحرفه‌ای یا سلامِ عمومی به‌جای نامِ تو.
  • پیوستِ غیرمنتظره یا لینکی که به صفحه‌ی ورودِ جعلی می‌رود.
قانون طلایی

هیچ بانک یا سرویسِ معتبری هرگز رمز یا کدِ تأییدِ تو را از طریقِ ایمیل، پیامک یا تماس نمی‌پرسد. اگر کسی این را خواست، صددرصد کلاهبرداری است. در شک، مستقیم و با آدرسِ رسمی وارد سایت شو، نه از روی لینکِ پیام.

اگر طعمه شدی چه کنی؟

اگر رمزت را در یک صفحه‌ی جعلی وارد کردی، بلافاصله از یک دستگاهِ سالم آن رمز و هر حسابِ مشابهی که همان رمز را داشت عوض کن، احراز هویتِ دو مرحله‌ای را فعال کن، و اگر پای کارتِ بانکی در میان بود با بانک تماس بگیر. سرعتِ عمل در دقایقِ اول تفاوتِ اصلی را می‌سازد.

سؤال‌های پرتکرار

فرق فیشینگ و مهندسی اجتماعی چیست؟

مهندسیِ اجتماعی مفهومِ کلیِ فریبِ انسان برای دسترسی است؛ فیشینگ یکی از رایج‌ترین روش‌های آن است که معمولاً از طریقِ ایمیل، پیامک یا صفحه‌ی جعلی انجام می‌شود.

چطور مطمئن شوم یک لینک امن است؟

قبل از کلیک، نشانگر را روی لینک نگه دار تا آدرسِ واقعی‌اش را ببینی و با آدرسِ رسمی مقایسه کن. در شک، به‌جای کلیک، خودت آدرسِ رسمی را در مرورگر تایپ کن.

احراز هویت دو مرحله‌ای جلوی فیشینگ را می‌گیرد؟

تا حدِ زیادی کمک می‌کند، چون حتی اگر رمزت لو برود، مهاجم بدونِ عاملِ دوم نمی‌تواند وارد شود. اما در برابرِ فیشینگِ پیشرفته باید مراقب باشی کدِ دو مرحله‌ای را هم در صفحه‌ی جعلی وارد نکنی.

سؤالی داری یا نمی‌دانی از کجا شروع کنی؟ یک مشاوره‌ی رایگان بگیر تا مسیرت را با هم مشخص کنیم.

درخواست مشاوره‌ی رایگان