شاید فکر کنید هکرها برای حمله به سراغ آدمهای مهم میروند؛ مدیر یک شرکت، صاحب یک حساب بانکی پرپول یا کسی که اطلاعات ارزشمندی در اختیار دارد. اگر چنین تصوری دارید، یک خبر بد برایتان داریم: برای قربانی شدن لازم نیست که فرد مشهور یا ثروتمندی باشید.
گاهی یک پیام فیشینگ برای هزاران نفر ارسال میشود و مهاجم فقط منتظر یک کلیک، یک پاسخ یا یک ورود اشتباه میماند. در چنین حملاتی، مهم نیست که چه کسی هستید. مهم این است که آیا همان لحظهای که پیام به دستتان میرسد، حواستان جمع هست یا نه.
همچنین مشکل اینجاست که تهدیدهای اینترنتی همیشه با یک صفحهی عجیب، ایمیلی پر از غلط املایی یا فایل مشکوک خودشان را نشان نمیدهند. بنابراین در این مقاله، سراغ چند باور اشتباه امنیت سایبری میرویم.
من آنقدر مهم نیستم که هدف حمله قرار بگیرم!
تصویر بعضی افراد از کلاهبرداران سایبری اینگونه است: تعدادی هکر که فهرستی از قربانیان دارند و به هم میگویند: «نه، این یکی را بیخیال شو. ارزشش را ندارد.»
اما ماجرا اینطور نیست. بسیاری از حملات و کلاهبرداری ها در مقیاسی گسترده انجام میشوند. مهاجم لازم نیست شما را شخصاً بشناسد یا تصمیم بگیرد که «شما» هدف مناسبی هستید. کافی است که پیام را برای افراد زیادی ارسال کند. سپس منتظر بماند تا کسی روی لینک کلیک کند، پاسخ بدهد یا بدون دقت وارد حسابش شود.
همچنین افراد عادی جامعه، طعمهی بسیار مناسبتری برای هکرها هستند. بسیاری از سازمانها و شرکتها گروههای امنیتی، سامانههای تشخیص حمله و فرایندهای مشخصی برای مقابله با تهدیدها دارند. اما یک کاربر عادی با یک اشتباه ساده، حساب یا اطلاعات شخصی خود را در معرض خطر قرار میدهد.
بنابراین هکرهای خردهپا و متوسط به جای اینکه با گروههای امنیت سایبری شرکتهای بزرگ درگیر شوند، دنبال قربانیان دردسترس میگردند.
البته حملهی سایبری همیشه هم به معنی «هک کردن» پیچیده و فنی نیست. مهاجمان معمولاً روی اشتباههای کوچک حساب میکنند، نه تصمیمهای عجیب و غیرمنطقی. مثلا پیامی در زمانی به دستتان میرسد که عجله دارید، نگران یک موضوع مالی هستید یا منتظر یک پیام مهم هستید. در چنین شرایطی، احتمال اینکه بدون بررسی دقیق روی یک لینک کلیک کنید، بیشتر میشود.
چطور هدف آسانی برای مهاجمان نباشیم؟
طوری رفتار کنید که انگار هر لحظه قرار است هدف یکی از حملات اینترنتی قرار بگیرید. در واقع احتمالاً در مقطعی هدف یکی از همین تلاشهای گسترده قرار خواهید گرفت.
اول از همه، ایمیل خود را جدی بگیرید. ایمیل شما کلید ورود به بسیاری از حسابهای دیگر است، چون لینکهای بازنشانی رمز عبور معمولاً به ایمیل ارسال میشوند. برای حساب ایمیل خود احراز هویت چندمرحلهای را فعال کنید و از یک رمز عبور منحصربهفرد استفاده کنید.
همچنین اطلاعات بازیابی حسابها را بررسی کنید و آنها را بهروز نگه دارید. شماره تلفنهای قدیمی و آدرسهای ایمیلی را که دیگر به آنها دسترسی ندارید، اصلاح کنید. باید مطمئن شوید که روشهای بازیابی فعلی واقعاً در اختیار خودتان هستند.
هشدارهای ورود به حساب را نیز فعال کنید. این هشدارها در صورت ورود از یک دستگاه یا مکان جدید، شما را باخبر میکنند و فرصت واکنش را برای شما فراهم میکنند.
در نهایت، مقدار اطلاعات شخصیای را که بهصورت عمومی منتشر میکنید، محدود کنید. هرچه اطلاعات کمتری درباره شما در دسترس باشد، کلاهبرداران ابزار کمتری برای ساختن پیامهای متقاعدکننده و هدفمند در اختیار خواهند داشت.
من از وبسایتهای پرخطر استفاده نمیکنم، پس در امانم!
این طرز فکر کمی شبیه این است که بگویید: «من وارد کوچههای تاریک نمیشوم، پس کسی نمیتواند از من دزدی کند.»؛ در حالی که ممکن است راه ورود به خانه را خودتان باز گذاشته باشید!
برای هک شدن هم لازم نیست که سراغ وبسایتهای مشکوک یا گوشههای عجیب اینترنت بروید. حتی هنگام گشتوگذار در سایتهای کاملاً معمولی هم ممکن است که با یک تهدید روبهرو شوید.
گاهی یک صفحه ورود جعلی از طریق پیامک برایتان ارسال میشود. بعضی مواقع یک لینک مشکوک در یک ایمیل قرار دارد. گاهی هم یک نتیجه جستوجو آنقدر معتبر به نظر میرسد که فقط برای چند ثانیه به آن اعتماد میکنید. همان چند ثانیه هم برای هک شدن شما کافی است. تبلیغات مخرب، پاپآپها و تغییر مسیرهای ناخواسته (Redirect) هم گاهی کاربران را به صفحات جعلی یا محتوای خطرناک هدایت میکنند.
بنابراین مسئله فقط این نیست که کجا میروید؛ مهم است که هنگام کلیک کردن، دانلود کردن و وارد کردن اطلاعات هم دقت کنید.
چطور امنیت خودمان را در اینترنت حفظ کنیم؟
فکر نکنید که وبسایتهای پرخطر تنها تهدید موجود در اینترنت هستند. حتی در سایتهای ظاهراً عادی، گاهی با نتایج جستوجوی جعلی، تبلیغات مشکوک و صفحات ورود تقلبی روبهرو میشوید.
پس مرورگر، سیستمعامل و نرمافزارهای خود را بهروز نگه دارید. همچنین روی لینکها یا فایلهایی که انتظارشان را نداشتهاید، بیدلیل کلیک نکنید.
اگر سایتی ناگهان از شما رمز عبور، اطلاعات بانکی یا کد تأیید میخواهد، یک لحظه مکث کنید. سپس بررسی کنید که واقعاً در وبسایت موردنظر هستید یا به یک صفحهی جعلی هدایت شدهاید. به آدرس سایت دقت کنید و اگر چیزی غیرعادی به نظر میرسد، اطلاعاتی وارد نکنید.
به ظاهر یک صفحه هم بیش از حد اعتماد نکنید. لوگوی آشنا، طراحی حرفهای یا حتی وجود نام یک شرکت معتبر، بهتنهایی نشانهی واقعی بودن یک وبسایت نیست. مهاجمان میتوانند صفحهای بسازند که از نظر ظاهری تقریباً هیچ تفاوتی با نمونهی اصلی نداشته باشد.
در هنگام دانلود هم همین احتیاط را داشته باشید. اگر فایل یا برنامهای را از منبعی ناشناس دریافت کردهاید، صرفاً به این دلیل که نام یا آیکن آشنایی دارد، آن را باز نکنید. بهتر است که نرمافزارها و فایلهای موردنیاز خود را از منابع رسمی و قابل اعتماد دریافت کنید.
یک رمز عبور قوی بهتنهایی کافی است!
بسیاری تصور میکنند که اگر رمز عبوری چندکاراکتری که از ارقام، حروف بزرگ و کوچک و نشانهها تشکیل شده داشته باشند، دیگر حسابشان امن است. درست است که رمز عبور طولانی و قوی، لازم است اما کافی نیست. حتی قویترین رمز عبورها هم اگر لو بروند، در اختیار دیگران قرار بگیرند یا در چند حساب مختلف استفاده شوند، نمیتوانند از حساب شما محافظت کنند.
و البته مهاجمان امروزی خیلی وقتها اصلاً نیازی ندارند که رمز عبور شما را بشکنند. ممکن است که:
- آن را از یک رخنه امنیتی به دست بیاورند.
- با یک حمله فیشینگ از شما بگیرند.
- از رمز عبوری که در سایت دیگری استفاده کردهاید، سوءاستفاده کنند.
- شما را به صفحه ورود جعلیای بکشانند که درست شبیه صفحه واقعی به نظر میرسد.
چطور امنیت حسابهایمان را بیشتر کنیم؟
اول از همه، برای هر حساب مهم، بهویژه ایمیل، از یک رمز عبور منحصربهفرد استفاده کنید. اگر حفظ کردن چندین رمز عبور برایتان دشوار است، از یک نرمافزار مدیریت رمز عبور معتبر کمک بگیرید.
احراز هویت چندمرحلهای را هم فعال کنید. در این حالت، حتی اگر رمز عبورتان لو برود، مهاجم برای ورود به حساب به تأیید دیگری هم نیاز دارد. برای حسابهای مهم، این لایهی امنیتی، اهمیت زیادی دارد.
از رمز عبورهای ساده و قابل حدس هم فاصله بگیرید. نام، تاریخ تولد، شماره تلفن یا ترکیبهایی مانند ۱۲۳۴۵۶ و Password انتخابهای مناسبی نیستند. از یک رمز عبور برای چند حساب استفاده نکنید. چون افشای آن در یک سرویس حسابهای دیگر شما را هم در معرض خطر قرار میدهد.
اگر متوجه شدید رمز عبورتان افشا شده یا فعالیت مشکوکی در حساب مشاهده کردید، سریع اقدام کنید: رمز عبور را تغییر دهید، دستگاهها و نشستهای فعال را بررسی کنید، دسترسی برنامهها و سرویسهای متصل را مرور کنید و در صورت امکان، احراز هویت چندمرحلهای را فعال کنید.
دستگاههای اپل ویرویسی نمیشوند!
حتماً کسی را میشناسید که با اطمینان میگوید مکها در برابر ویروس و بدافزار «نفوذناپذیر» هستند. خب، خبر بد این است که اینطور نیست. هیچ دستگاهی کاملاً در برابر تهدیدات سایبری، از کلاهبرداری و بدافزار گرفته تا حملات مختلف، مصون نیست.
درست است که macOS و iOS قابلیتهای امنیتی قدرتمندی دارند اما کاملا هم آسیبناپذیر نیستند. نرمافزارهای تبلیغاتی مزاحم همچنان میتوانند مشکلساز شوند و سارقان اطلاعات هم راههای مختلفی برای فریب کاربران پیدا میکنند. فیشینگ هم دستگاه و سیستمعامل نمیشناسد. در واقع برای مهاجم اینترنتی فرقی ندارد روی لپتاپ شما لوگوی اپل باشد یا لوگوی شرکت دیگری.
مهمتر اینکه بسیاری از حملات واقعی با یک نقص فنی پیچیده شروع نمیشوند؛ بلکه از یک اشتباه سادهی انسانی آغاز میشوند. گاهی کاربر روی یک لینک جعلی کلیک میکند، فایل ناشناسی را باز میکند یا اطلاعات حسابش را در صفحهای وارد میکند که کاملاً شبیه یک سایت معتبر به نظر میرسد.
چطور امنیت دستگاه اپل خود را بیشتر کنیم؟
با مک خود مثل یک دستگاه معمولی رفتار کنید، نه یک شیء مقدس از معبد اپل!
سیستمعامل و برنامهها را مرتب بهروز نگه دارید و قابلیتهای امنیتی داخلی دستگاه را بیدلیل غیرفعال نکنید. برنامهها را از منابع معتبر و قابل اعتماد دریافت کنید. فقط به این دلیل که یک پنجره یا درخواست دسترسی ظاهر رسمی و آشنایی دارد، روی «مجاز بودن» کلیک نکنید.
اگر فایل، لینک یا پنجرهای مشکوک به نظر میرسد، آن را باز نکنید. همچنین جلوی کنجکاوی خود را بگیرید و صرفاً برای اینکه ببینید «چه اتفاقی میافتد»، سراغش نروید. بسیاری از دردسرهای امنیتی نه بهخاطر ضعف خود دستگاه، بلکه بهدلیل یک کلیک اشتباه اتفاق میافتند.
به زبان ساده، در بسیاری از حملات، نقطهی ضعف نه خود دستگاه، بلکه تصمیمی است که کاربر در یک لحظهی حساس میگیرد.
حذف کردن یک فایل، آن را برای همیشه از بین میبرد!
تا حالا شده روی دکمه «حذف» کلیک کنید و تصور کنید فایل، درست مثل یک صحنه از فیلم مأموریت غیرممکن، نابود میشود و هیچ ردی از آن باقی نمیماند؟ متأسفانه ماجرا اینطور نیست.
حذف یک فایل لزوماً به معنای نابود شدن کامل آن نیست. بیشتر شبیه این است که آن را زیر فرش هل بدهید و امیدوار باشید که دیگر کسی پیدایش نکند. فایل ممکن است که هنوز در سطل بازیافت، فضای ذخیرهسازی ابری یا یکی از نسخههای پشتیبان شما وجود داشته باشد. اگر آن را با دیگران به اشتراک گذاشته باشید، با وجود حذف فایل از دستگاه شما، نسخههای دیگر همچنان وجود خواهند داشت.
و در بسیاری شرایط با نرمافزارهای معمولی میتوان فایلهای حذفشده را دوباره به دست آورد.
چطور مطمئن شویم که یک فایل واقعاً حذف شده است؟
اگر فایل حساسی را حذف کردهاید، سطل زباله را هم خالی کنید. همچنین فضای ابری را بررسی کنید و نگاهی به نسخههای پشتیبان و نسخههای قدیمیتر فایل بیندازید.
بخش اشتراکگذاری را هم فراموش نکنید. گاهی فایل حذفشده هنوز از طریق یک پوشهی مشترک یا دسترسی اشتراکی در دسترس است. بنابراین دسترسیهای دیگران و نسخههایی را که در پوشههای مشترک قرار دارند، بررسی کنید.
اگر با فایلی سروکار دارید که افشای آن پیامدهای جدی به همراه دارد، استفاده از ابزارهای حذف امن گزینهی مناسبی است. و در نهایت همیشه این احتمال را در نظر بگیرید که هیچ فایلی برای همیشه از بین نمیرود.
آنتیویروس همه تهدیدها را خنثی میکند!
بعضیها با نرمافزارهای آنتیویروس مثل یک نیروی جادویی رفتار میکنند. آنها تصور میکنند که با خرید و نصب یک آنتیویروس، دستگاهشان کاملا شکستناپذیر میشود. اما در واقعیت، ماجرا کاملا متفاوت است.
آنتیویروسها ابزارهای مفیدی هستند اما قرار نیست که به جای شما جلوی تمام گلولهها بایستند. آنتیویروسها بسیاری از تهدیدهای شناختهشده را شناسایی و مسدود میکنند. اما پیشبینی هر حمله جدید یا هر تصمیم اشتباه کاربر هم برایشان آسان نیست.
مهاجمان امروزی هم همیشه با چیزی به نام «ویروس» سراغ شما نمیآیند. ممکن است یک ایمیل کاملاً متقاعدکننده بفرستند که ظاهراً از طرف رئیس شماست. یا یک صفحه ورود جعلی شبیه Gmail بسازند.
برای مقابله با تهدیدهایی که ممکن است از دید آنتیویروس پنهان بمانند، ترفندهایی را که در بخشهای پیشین توضیح دادیم، مرور کنید.
لینکها و ایمیلهای فیشینگ همیشه واضح هستند!
یادتان هست زمانی که ایمیلهای فیشینگ آنقدر تابلو بودند که قبل از زدن دکمه «حذف»، میتوانستید کمی بهشان بخندید؟ پر از غلط املایی، قالببندی عجیبوغریب و جملاتی مثل «مشتری گرامی، لطفاً هر کاری لازم است انجام دهید»؟
فیشینگ هم مثل هر صنعت دیگری پیشرفت کرده است. مهاجمان حالا به ابزارهای بهتر، قالبهای حرفهایتر و حتی هوش مصنوعی دسترسی دارند. ابزارهایی که به آنها کمک میکنند تا پیامهایی بنویسند که خیلی طبیعیتر و متقاعدکنندهتر از ایمیلهای ناشیانه قدیمی به نظر برسند.
بدتر اینکه هوش مصنوعی و ابزارهای خودکار به مهاجمان اجازه میدهند تا:
- این پیامها را در مقیاس بسیار بزرگتری ارسال کنند.
- سناریوهای مختلف را امتحان کنند.
- افراد بیشتری را هدف بگیرند.
چگونه با فیشینگ مقابله کنیم؟
فیشینگ همیشه پر از غلط املایی و ظاهر ناشیانه نیست. نبودن غلط املایی، نشانهی معتبر بودن پیام نیست! همانطور که وجود غلط املایی هم بهتنهایی ثابت نمیکند که پیام جعلی است.
بنابراین بهترین دفاع، مکث کردن و بررسی کردن قبل از کلیک است. اول ببینید که پیام از شما چه میخواهد: ورود به حساب، پرداخت پول، دانلود فایل یا ارائه اطلاعات؟
اگر پیام شما را تحت فشار میگذارد یا برای انجام کاری عجله ایجاد میکند، بیشتر دقت کنید.
قبل از کلیک، فرستنده و آدرس واقعی لینک را بررسی کنید. اگر شک دارید، روی لینک پیام کلیک نکنید و خودتان آدرس سایت را وارد کنید.
HTTPS به معنای یک وبسایت کاملا مطمئن است!
آن قفل کوچک HTTPS در نوار آدرس، بیشتر از آنچه فکر میکنید، به مردم حس امنیت میدهد. اما یک نکته مهم وجود دارد: HTTPS فقط از ارتباط شما با وبسایت محافظت میکند؛ نه اینکه خود وبسایت را قابل اعتماد کند.
HTTPS یعنی ارتباط بین مرورگر شما و وبسایت رمزگذاری شده است. به عبارت سادهتر، اطلاعاتی که بین شما و سایت ردوبدل میشود، بهراحتی قابل خواندن نخواهد بود. اما HTTPS نمیگوید که سایت واقعی، معتبر یا حتی بیخطر است.
کلاهبرداران هم میتوانند از HTTPS استفاده کنند. ساختن یک وبسایت فیشینگ با گواهی HTTPS کار سختی نیست. همین هم باعث میشود که یک صفحه ورود جعلی، در نگاه اول کاملاً قانونی و قابل اعتماد به نظر برسد.
قبل از ورود، مقصد را بررسی کنید!
قبل از وارد کردن اطلاعات حساس، یک لحظه مکث کنید و نام دامنه را با دقت بررسی کنید. آیا واقعاً همان سایتی است که قصد ورود به آن را داشتید؟ تغییرات کوچک در نام دامنه، حروف اضافه یا آدرسهای عجیب را جدی بگیرید.
اگر مرورگر درباره یک سایت هشدار امنیتی داد، آن را نادیده نگیرید. البته نبودن هشدار هم به معنی امن بودن سایت نیست. حتی یک سایت فیشینگ هم میتواند از HTTPS استفاده کند.
روی لینک تصادفی داخل ایمیل یا پیامک کلیک نکنید. اگر پیام دربارهی حساب، پرداخت یا امنیت شماست، بهتر است خودتان به سایت بروید. آدرس را مستقیماً وارد کنید یا از یک نشانک (Bookmark) مطمئن استفاده کنید.
و در پایان
برای امن ماندن در فضای دیجیتال، لازم نیست که متخصص امنیت سایبری باشید. کافی است بدانید که مهاجمان روی چه اشتباههایی حساب میکنند. همچنین عادت کنید که قبل از کلیک، دانلود یا وارد کردن اطلاعات حساس، چند ثانیه مکث کنید. گاهی همین چند ثانیه، فاصلهی میان یک پیام معمولی و یک دردسر جدی است.



پیام شما به ما