مهندسی اجتماعی چیست و کلاهبرداران چگونه از خطای انسانی سوءاستفاده می‌کنند؟

تاریخ انتشار: 1405/07/06

نویسنده: alokomak-author
مهندسی اجتماعی چیست و کلاهبرداران چگونه از خطای انسانی سوءاستفاده می‌کنند؟

وقتی صحبت از امنیت سایبری می‌شود، معمولاً ذهن ما به سمت هک کردن سیستم‌ها، بدافزارها یا حمله به سرورها می‌رود. اما گاهی برای دسترسی به اطلاعات، مهاجم نیازی به شکستن هیچ سیستم پیچیده‌ای ندارد؛ کافی است یک فرد را متقاعد کند که خودش اطلاعات یا دسترسی موردنظر را در اختیار او قرار دهد.

به این روش مهندسی اجتماعی گفته می‌شود. در این نوع حمله، هدف اصلی سوءاستفاده از رفتار، اعتماد، ترس یا عجله افراد است. به همین دلیل، شناخت روش‌های مهندسی اجتماعی می‌تواند به اندازه استفاده از نرم‌افزارهای امنیتی اهمیت داشته باشد.

مهندسی اجتماعی چیست؟

مهندسی اجتماعی به مجموعه روش‌هایی گفته می‌شود که مهاجم با استفاده از فریب و دستکاری روانی، فرد را به انجام کاری وادار می‌کند که به نفع مهاجم است.

این کار می‌تواند شامل کلیک روی یک لینک، ارائه رمز عبور، ارسال یک کد تأیید، باز کردن فایل یا حتی انتقال وجه باشد.

نکته مهم این است که در بسیاری از این حملات، مهاجم ابتدا اطلاعاتی درباره قربانی جمع‌آوری می‌کند تا پیام یا تماس خود را باورپذیرتر نشان دهد.

چرا خطای انسانی اهمیت زیادی دارد؟

سیستم‌های امنیتی را می‌توان با ابزارهای مختلف تقویت کرد، اما انسان‌ها در شرایط مختلف تصمیم‌های متفاوتی می‌گیرند. ترس، عجله، اعتماد بیش از حد یا حتی تمایل به کمک کردن می‌تواند باعث شود فرد بدون بررسی کافی، درخواست مهاجم را قبول کند.

برای مثال، پیامی با مضمون «حساب شما تا چند دقیقه دیگر مسدود می‌شود» می‌تواند فرد را تحت فشار قرار دهد تا بدون بررسی دقیق روی لینک کلیک کند.

مهاجم در واقع تلاش می‌کند فرصت فکر کردن و بررسی کردن را از قربانی بگیرد.

روش‌های رایج مهندسی اجتماعی

فیشینگ

در فیشینگ، مهاجم معمولاً پیام یا ایمیلی شبیه پیام یک سازمان یا سرویس معتبر ارسال می‌کند. هدف می‌تواند سرقت اطلاعات ورود، اطلاعات بانکی یا هدایت کاربر به یک سایت جعلی باشد.

پیام ممکن است ظاهری کاملاً رسمی داشته باشد، اما لینک آن به یک صفحه جعلی منتهی شود.

جعل هویت

در این روش، فرد مهاجم خودش را شخص دیگری معرفی می‌کند؛ مثلاً کارمند بانک، مدیر شرکت، پشتیبان فنی یا حتی یکی از همکاران.

مهاجم ممکن است از نام، تصویر، لحن یا اطلاعات واقعی آن فرد استفاده کند تا اعتماد قربانی را جلب کند.

حمله تلفنی

مهندسی اجتماعی فقط به ایمیل محدود نیست. مهاجم ممکن است تلفنی تماس بگیرد و با ایجاد یک موقعیت اضطراری از فرد بخواهد اطلاعاتی را اعلام کند.

برای نمونه، ممکن است خود را پشتیبان یک سرویس معرفی کرده و درخواست کد تأیید ورود کند.

طعمه‌گذاری

در طعمه‌گذاری، مهاجم چیزی وسوسه‌کننده به قربانی ارائه می‌دهد تا او را به انجام یک کار مشخص ترغیب کند؛ برای مثال وعده یک فایل، پیشنهاد جذاب یا دسترسی رایگان.

هدف واقعی می‌تواند نصب نرم‌افزار مخرب یا سرقت اطلاعات باشد.

سوءاستفاده از موقعیت اضطراری

یکی از تکنیک‌های مؤثر، ایجاد احساس فوریت است. عباراتی مانند «همین حالا اقدام کنید»، «آخرین هشدار» یا «حساب شما در حال مسدود شدن است» باعث می‌شوند فرد کمتر درباره درخواست فکر کند.

کلاهبرداران چگونه اعتماد ایجاد می‌کنند؟

مهاجم معمولاً فقط یک دروغ ساده نمی‌گوید؛ بلکه تلاش می‌کند داستانی بسازد که منطقی به نظر برسد.

برای این کار ممکن است از اطلاعاتی استفاده کند که قبلاً از شبکه‌های اجتماعی، سایت شرکت یا منابع عمومی به دست آورده است.

مثلاً اگر نام مدیر یک شرکت و نام یکی از پروژه‌های آن را بداند، می‌تواند پیام خود را بسیار واقعی‌تر جلوه دهد.

به همین دلیل، انتشار اطلاعات بیش از حد درباره ساختار سازمان، کارکنان، پروژه‌ها و اطلاعات تماس در فضای عمومی می‌تواند به مهاجم کمک کند.

از کجا بفهمیم با یک حمله مهندسی اجتماعی روبه‌رو هستیم؟

هیچ نشانه‌ای به‌تنهایی اثبات نمی‌کند که یک پیام کلاهبرداری است، اما ترکیب چند علامت باید باعث احتیاط شود:

  • درخواست ناگهانی برای رمز عبور یا کد تأیید
  • ایجاد فشار زمانی غیرعادی
  • درخواست انتقال پول یا تغییر اطلاعات پرداخت
  • لینک یا آدرس اینترنتی مشکوک
  • درخواست اطلاعات محرمانه از طریق کانال غیرمعمول
  • ادعای هویت فرد یا سازمانی بدون امکان راستی‌آزمایی
  • ایجاد ترس، هیجان یا وعده یک منفعت غیرمنتظره

در چنین شرایطی، بهتر است قبل از هر اقدامی، درخواست را از طریق یک کانال مستقل بررسی کنید.

چگونه از خود و کسب‌وکارمان محافظت کنیم؟

مقابله با مهندسی اجتماعی فقط وظیفه واحد IT نیست. همه کارکنان باید بدانند چه اطلاعاتی حساس است و در چه شرایطی نباید آن را در اختیار دیگران قرار دهند.

چند عادت ساده می‌تواند احتمال موفقیت حملات را کاهش دهد:

  • هیچ‌گاه کدهای تأیید و رمزهای عبور را در اختیار دیگران قرار ندهید.
  • قبل از کلیک روی لینک‌ها، مقصد آن‌ها را بررسی کنید.
  • درخواست‌های مالی غیرعادی را از طریق یک روش ارتباطی دیگر تأیید کنید.
  • در برابر پیام‌های فوری و تهدیدآمیز عجله نکنید.
  • حساب‌های مهم را به احراز هویت دومرحله‌ای مجهز کنید.
  • اطلاعات غیرضروری درباره شرکت و کارکنان را عمومی نکنید.
  • آموزش امنیت سایبری را به‌صورت دوره‌ای برای کارکنان برگزار کنید.

اگر قربانی مهندسی اجتماعی شدیم چه کنیم؟

اگر اطلاعات حساب یا اطلاعات حساس را در اختیار فردی مشکوک قرار داده‌اید، منتظر نمانید. رمزهای عبور مرتبط را تغییر دهید، نشست‌های فعال را بررسی کنید و در صورت امکان دسترسی‌های مشکوک را لغو کنید.

اگر اطلاعات مالی یا بانکی در میان بوده است، باید سریعاً با ارائه‌دهنده خدمات مالی مربوطه تماس بگیرید.

در محیط کاری نیز لازم است حادثه بدون ترس از سرزنش گزارش شود. گزارش سریع می‌تواند به سایر افراد کمک کند تا در دام همان حمله گرفتار نشوند.

در آخر…

مهندسی اجتماعی نشان می‌دهد که امنیت سایبری فقط به فناوری وابسته نیست. مهاجمان می‌توانند با ایجاد ترس، عجله، اعتماد یا هیجان، افراد را به تصمیم‌هایی هدایت کنند که امنیت اطلاعات را به خطر می‌اندازد.

شناخت روش‌هایی مانند فیشینگ، جعل هویت و تماس‌های فریبکارانه، همراه با راستی‌آزمایی درخواست‌های حساس و آموزش مستمر، می‌تواند نقش مهمی در کاهش این خطر داشته باشد.

برای آشنایی بیشتر با روش‌های محافظت از اطلاعات و مدیریت ریسک‌های دیجیتال، می‌توانید با مشاوران حرفه‌ای ما در پلتفرم مشاوره جامع و آنلاین الوکمک در ارتباط باشید.

تا حالا با پیامی مواجه شده‌اید که در لحظه واقعی به نظر برسد اما بعداً متوجه شوید احتمالاً یک تلاش برای فریب شما بوده است؟

مقالاتی که شاید بپسندید