فیشینگ: پیامی که میخواد عجله کنی
دستور پخت تقریباً همهی پیامهای فیشینگ رو بشناس، از روی لینک بفهم واقعاً مال کیه، و از عادتی استفاده کن که حتی جعلیهای بینقص رو هم شکست میده: دور زدن لینک.
فیشینگ (Phishing)
پیامی که وانمود میکنه از طرف کسیه که بهش اعتماد داری، تا تو رو وادار کنه کلیک کنی، وارد شی، پول بدی یا یه کد رو بدی. میتونه با ایمیل، پیامک، پیامرسان یا تماس تلفنی بیاد. هدف همیشه کاریه که یه چیزی دست مهاجم بده: رمز، شمارهی کارت، کد، یا راهی به گوشیت.
ایمیلی «از طرف بانکت» که میخواد اطلاعاتت رو تأیید کنی، پیامکی دربارهی بستهای که منتظر پرداخت هزینهست، یا دایرکتی از یه «برند» که میگه برندهی جایزه شدی.
دستور پخت
اسم آشنا + حس قوی + یه کار سریع
تقریباً هر پیام فیشینگی سه چیز رو قاطی میکنه. یه اسم آشنا (بانکت، یه شرکت پست، یه دوست). یه حس قوی: ترس، عجله، هیجان یا کنجکاوی. و یه کار سریع: کلیک کن، وارد شو، پرداخت کن، کد رو بفرست. حس قوی موتور ماجراست؛ اونجاست که قبل از فکر کردن کاری بکنی.
«حسابت تا ۲ ساعت دیگه مسدود میشه. همین الان تأیید کن.» اسم آشنا: بانک. حس: ترس بهاضافهی مهلت. کار: بزن و وارد شو. هر وقت هر سه رو با هم دیدی، سرعتت رو کم کن.
خودت رو امتحان کن
برای سینا ایمیل اومده: «حساب اینستاگرامت بهخاطر نقض کپیرایت تا ۲۴ ساعت دیگه حذف میشه. اگه اشتباه شده، اینجا اعتراض کن.» لوگوی اینستاگرام و ظاهر مرتبی داره. قویترین نشونهی هشدار چیه؟
- به انگلیسی نوشته شده، در حالی که زبان اینستاگرامش فارسیه
- با یه مهلت کوتاه هلش میده از یه لینک وارد بشه
- بالای ایمیل لوگوی اینستاگرام هست
- ایمیل هیچ غلط املاییای نداره
جواب رو ببین
با یه مهلت کوتاه هلش میده از یه لینک وارد بشه
درسته. مهلت بهاضافهی «اینجا وارد شو» همون دستور پخته. لوگو و ظاهر مرتب رو مجانی میشه کپی کرد، پس هیچی رو ثابت نمیکنن.
لینک رو بخون
این آدرس واقعاً مال کیه؟
به بخشی از آدرس نگاه کن که بین https:// و اولین / تکیه. از راست بخونش. صاحبش اسمیه که درست قبل از پسوند (.com، .ir، .co.ir و مثل اینها) اومده. هر چی سمت چپ اون اسمه، برچسبیه که صاحب آدرس میتونه هر چیزی بذاره، حتی اسم بانک تو. رو گوشی، انگشتت رو روی لینک نگه دار تا بدون باز کردنش آدرسش رو ببینی.
یه بانک خیالی رو در نظر بگیر: سپید بانک با آدرس sepidbank.ir. آدرس sepidbank.ir.secure-login24.com مال secure-login24.com ـه. اسم بانک سمت چپ فقط تزئینه.
The real site of the made-up Sepid Bank is sepidbank.ir
https://sepidbank.ir/login owner: sepidbank.ir
https://ib.sepidbank.ir/accounts owner: sepidbank.ir
https://sepidbank.ir.secure-login24.com/ owner: secure-login24.com
https://sepidbank-ir.com/login owner: sepidbank-ir.com
https://sepldbank.ir/login owner: sepldbank.ir (l, not i)فقط دوتای اول مال بانکن.یه زیردامنه مثل ib. مشکلی نداره، به شرطی که اسم درست قبل از پسوند همون اسم واقعی باشه.
خودت رو امتحان کن
سایت واقعی sepidbank.ir ـه. هر لینک رو به صاحب واقعیش وصل کن
جواب رو ببین
- https://pay.sepidbank.ir/card → خود بانک
- https://sepidbank.ir.verify-now-account.net/ → verify-now-account.net
- https://sepidbank-support.com/ → sepidbank-support.com
- https://sepidbamk.ir/login → یه بدلی با m به جای n
عادت
لینک رو دور بزن
خوندن لینک به درد میخوره، ولی جعلیهای خوب رو روی صفحهی کوچیک گوشی سخت میشه تشخیص داد. پس این عادت همیشه جواب میده: از لینک یا شمارهای که تو پیامه استفاده نکن. اپ رسمی رو باز کن، آدرسی رو که میشناسی تایپ کن یا از بوکمارک ذخیرهشده برو. اگه واقعاً حسابت مشکلی داشته باشه، اونجا هم میبینیش.
یه پیامک میگه کارت بانکیت مسدود شده. آوا به جای زدن روی لینک، اپ بانکش رو باز میکنه. همهچی عادیه، پس پیامک جعلی بوده، و اصلاً لازم نشد تصمیم بگیره لینک درست به نظر میاد یا نه.
خودت رو امتحان کن
یه ایمیل امید رو با اسم کاملش صدا میزنه و دقیقاً شماره سفارش قاب گوشیای رو که هفتهی پیش خریده میگه. ازش میخواد اطلاعات کارتش رو دوباره وارد کنه چون پرداخت «ناموفق بوده». چون شماره سفارشش رو میدونه، حتماً واقعیه.
جواب رو ببین
نادرست
غلطه. جزئیات سفارش میتونه از نشت اطلاعات فروشگاه، شرکت پست یا یه اسکرینشات پخششده بیاد. چیزی که مهمه درخواستشه: وارد کردن دوبارهی اطلاعات کارت از لینک یه ایمیل دقیقاً همون چیزیه که فیشینگ میخواد. باید سفارش رو تو اپ یا سایت خود فروشگاه چک کنه.
نشونههایی که ارزش یه نگاه دوباره رو دارن
- مهلت یا تهدید: مسدود میشه، حذف میشه، جریمه میشی، «تا ۲۴ ساعت».
- درخواست رمز، اطلاعات کارت، کد یکبارمصرف یا پرداخت.
- لینکی که صاحبش (اسم قبل از پسوند) اون شرکتی که ادعا میکنه نیست.
- فایل پیوست یا فایل نصبی اپ که انتظارش رو نداشتی، مخصوصاً اگه بگن نصبش کن.
- جایزه، بازپرداخت یا پیشنهادی که هیچوقت براش شرکت نکردی. یادت باشه: جعلیهای خوب ممکنه هیچکدوم از غلطهای تایپیای که آدمها انتظار دارن رو نداشته باشن.
خودت رو امتحان کن
همینجوری میشه بهش عمل کرد، یا باید لینک رو دور زد؟
- پیامک: «بستهت توقیف شده، هزینهی گمرک رو اینجا پرداخت کن»
- خودت آدرس بانکت رو تایپ کردی و داری وارد میشی
- ایمیل: «ورود مشکوک، رمزت رو اینجا تأیید کن»
- ایمیل بازیابی درست بعد از اینکه خودت «رمز رو فراموش کردم» رو زدی میاد
- دایرکت: «یه گوشی بردی! برای هزینهی ارسال کارتت رو وارد کن»
جواب رو ببین
دورش بزن: از یه راه دیگه چک کن: پیامک: «بستهت توقیف شده، هزینهی گمرک رو اینجا پرداخت کن», ایمیل: «ورود مشکوک، رمزت رو اینجا تأیید کن», دایرکت: «یه گوشی بردی! برای هزینهی ارسال کارتت رو وارد کن»
همینجوری اوکیه: خودت آدرس بانکت رو تایپ کردی و داری وارد میشی, ایمیل بازیابی درست بعد از اینکه خودت «رمز رو فراموش کردم» رو زدی میاد
مرور درس
- فیشینگ یه اسم آشنا، یه حس قوی و یه کار سریع رو با هم قاطی میکنه.
- صاحب لینک اسمیه که درست قبل از پسوند و قبل از اولین / تکی میاد.
- عادتی که همیشه جواب میده: لینک رو دور بزن و از اپ رسمی یا آدرسی که خودت تایپ میکنی استفاده کن.
- پیامی که اطلاعاتت رو میدونه هنوز میتونه جعلی باشه؛ از روی چیزی که ازت میخواد قضاوتش کن.