پث‌وایز

امنیتت رو تو اینترنت حفظ کن (Stay Safe Online) · درس ۴ از ۱۲ · ۱۲ دقیقه

فیشینگ: پیامی که می‌خواد عجله کنی

دستور پخت تقریباً همه‌ی پیام‌های فیشینگ رو بشناس، از روی لینک بفهم واقعاً مال کیه، و از عادتی استفاده کن که حتی جعلی‌های بی‌نقص رو هم شکست می‌ده: دور زدن لینک.

فیشینگ (Phishing)

اسم · امنیت

پیامی که وانمود می‌کنه از طرف کسیه که بهش اعتماد داری، تا تو رو وادار کنه کلیک کنی، وارد شی، پول بدی یا یه کد رو بدی. می‌تونه با ایمیل، پیامک، پیام‌رسان یا تماس تلفنی بیاد. هدف همیشه کاریه که یه چیزی دست مهاجم بده: رمز، شماره‌ی کارت، کد، یا راهی به گوشیت.

ایمیلی «از طرف بانکت» که می‌خواد اطلاعاتت رو تأیید کنی، پیامکی درباره‌ی بسته‌ای که منتظر پرداخت هزینه‌ست، یا دایرکتی از یه «برند» که می‌گه برنده‌ی جایزه شدی.

دستور پخت

اسم آشنا + حس قوی + یه کار سریع

تقریباً هر پیام فیشینگی سه چیز رو قاطی می‌کنه. یه اسم آشنا (بانکت، یه شرکت پست، یه دوست). یه حس قوی: ترس، عجله، هیجان یا کنجکاوی. و یه کار سریع: کلیک کن، وارد شو، پرداخت کن، کد رو بفرست. حس قوی موتور ماجراست؛ اونجاست که قبل از فکر کردن کاری بکنی.

«حسابت تا ۲ ساعت دیگه مسدود می‌شه. همین الان تأیید کن.» اسم آشنا: بانک. حس: ترس به‌اضافه‌ی مهلت. کار: بزن و وارد شو. هر وقت هر سه رو با هم دیدی، سرعتت رو کم کن.

خودت رو امتحان کن

برای سینا ایمیل اومده: «حساب اینستاگرامت به‌خاطر نقض کپی‌رایت تا ۲۴ ساعت دیگه حذف می‌شه. اگه اشتباه شده، اینجا اعتراض کن.» لوگوی اینستاگرام و ظاهر مرتبی داره. قوی‌ترین نشونه‌ی هشدار چیه؟

  1. به انگلیسی نوشته شده، در حالی که زبان اینستاگرامش فارسیه
  2. با یه مهلت کوتاه هلش می‌ده از یه لینک وارد بشه
  3. بالای ایمیل لوگوی اینستاگرام هست
  4. ایمیل هیچ غلط املایی‌ای نداره
جواب رو ببین

با یه مهلت کوتاه هلش می‌ده از یه لینک وارد بشه

درسته. مهلت به‌اضافه‌ی «اینجا وارد شو» همون دستور پخته. لوگو و ظاهر مرتب رو مجانی می‌شه کپی کرد، پس هیچی رو ثابت نمی‌کنن.

لینک رو بخون

این آدرس واقعاً مال کیه؟

به بخشی از آدرس نگاه کن که بین https:// و اولین / تکیه. از راست بخونش. صاحبش اسمیه که درست قبل از پسوند (.com، .ir، .co.ir و مثل اینها) اومده. هر چی سمت چپ اون اسمه، برچسبیه که صاحب آدرس می‌تونه هر چیزی بذاره، حتی اسم بانک تو. رو گوشی، انگشتت رو روی لینک نگه دار تا بدون باز کردنش آدرسش رو ببینی.

یه بانک خیالی رو در نظر بگیر: سپید بانک با آدرس sepidbank.ir. آدرس sepidbank.ir.secure-login24.com مال secure-login24.com ـه. اسم بانک سمت چپ فقط تزئینه.

The real site of the made-up Sepid Bank is sepidbank.ir

https://sepidbank.ir/login                  owner: sepidbank.ir
https://ib.sepidbank.ir/accounts            owner: sepidbank.ir
https://sepidbank.ir.secure-login24.com/    owner: secure-login24.com
https://sepidbank-ir.com/login              owner: sepidbank-ir.com
https://sepldbank.ir/login                  owner: sepldbank.ir (l, not i)

خروجی

فقط دوتای اول مال بانکن.

یه زیردامنه مثل ib. مشکلی نداره، به شرطی که اسم درست قبل از پسوند همون اسم واقعی باشه.

خودت رو امتحان کن

سایت واقعی sepidbank.ir ـه. هر لینک رو به صاحب واقعیش وصل کن

جواب رو ببین
  • https://pay.sepidbank.ir/card → خود بانک
  • https://sepidbank.ir.verify-now-account.net/ → verify-now-account.net
  • https://sepidbank-support.com/ → sepidbank-support.com
  • https://sepidbamk.ir/login → یه بدلی با m به جای n

عادت

لینک رو دور بزن

خوندن لینک به درد می‌خوره، ولی جعلی‌های خوب رو روی صفحه‌ی کوچیک گوشی سخت می‌شه تشخیص داد. پس این عادت همیشه جواب می‌ده: از لینک یا شماره‌ای که تو پیامه استفاده نکن. اپ رسمی رو باز کن، آدرسی رو که می‌شناسی تایپ کن یا از بوک‌مارک ذخیره‌شده برو. اگه واقعاً حسابت مشکلی داشته باشه، اونجا هم می‌بینیش.

یه پیامک می‌گه کارت بانکیت مسدود شده. آوا به جای زدن روی لینک، اپ بانکش رو باز می‌کنه. همه‌چی عادیه، پس پیامک جعلی بوده، و اصلاً لازم نشد تصمیم بگیره لینک درست به نظر میاد یا نه.

خودت رو امتحان کن

یه ایمیل امید رو با اسم کاملش صدا می‌زنه و دقیقاً شماره سفارش قاب گوشی‌ای رو که هفته‌ی پیش خریده می‌گه. ازش می‌خواد اطلاعات کارتش رو دوباره وارد کنه چون پرداخت «ناموفق بوده». چون شماره سفارشش رو می‌دونه، حتماً واقعیه.

جواب رو ببین

نادرست

غلطه. جزئیات سفارش می‌تونه از نشت اطلاعات فروشگاه، شرکت پست یا یه اسکرین‌شات پخش‌شده بیاد. چیزی که مهمه درخواستشه: وارد کردن دوباره‌ی اطلاعات کارت از لینک یه ایمیل دقیقاً همون چیزیه که فیشینگ می‌خواد. باید سفارش رو تو اپ یا سایت خود فروشگاه چک کنه.

نشونه‌هایی که ارزش یه نگاه دوباره رو دارن

  • مهلت یا تهدید: مسدود می‌شه، حذف می‌شه، جریمه می‌شی، «تا ۲۴ ساعت».
  • درخواست رمز، اطلاعات کارت، کد یک‌بارمصرف یا پرداخت.
  • لینکی که صاحبش (اسم قبل از پسوند) اون شرکتی که ادعا می‌کنه نیست.
  • فایل پیوست یا فایل نصبی اپ که انتظارش رو نداشتی، مخصوصاً اگه بگن نصبش کن.
  • جایزه، بازپرداخت یا پیشنهادی که هیچ‌وقت براش شرکت نکردی. یادت باشه: جعلی‌های خوب ممکنه هیچ‌کدوم از غلط‌های تایپی‌ای که آدم‌ها انتظار دارن رو نداشته باشن.

خودت رو امتحان کن

همین‌جوری می‌شه بهش عمل کرد، یا باید لینک رو دور زد؟

  • پیامک: «بسته‌ت توقیف شده، هزینه‌ی گمرک رو اینجا پرداخت کن»
  • خودت آدرس بانکت رو تایپ کردی و داری وارد می‌شی
  • ایمیل: «ورود مشکوک، رمزت رو اینجا تأیید کن»
  • ایمیل بازیابی درست بعد از اینکه خودت «رمز رو فراموش کردم» رو زدی میاد
  • دایرکت: «یه گوشی بردی! برای هزینه‌ی ارسال کارتت رو وارد کن»
جواب رو ببین

دورش بزن: از یه راه دیگه چک کن: پیامک: «بسته‌ت توقیف شده، هزینه‌ی گمرک رو اینجا پرداخت کن», ایمیل: «ورود مشکوک، رمزت رو اینجا تأیید کن», دایرکت: «یه گوشی بردی! برای هزینه‌ی ارسال کارتت رو وارد کن»

همین‌جوری اوکیه: خودت آدرس بانکت رو تایپ کردی و داری وارد می‌شی, ایمیل بازیابی درست بعد از اینکه خودت «رمز رو فراموش کردم» رو زدی میاد

مرور درس

  • فیشینگ یه اسم آشنا، یه حس قوی و یه کار سریع رو با هم قاطی می‌کنه.
  • صاحب لینک اسمیه که درست قبل از پسوند و قبل از اولین / تکی میاد.
  • عادتی که همیشه جواب می‌ده: لینک رو دور بزن و از اپ رسمی یا آدرسی که خودت تایپ می‌کنی استفاده کن.
  • پیامی که اطلاعاتت رو می‌دونه هنوز می‌تونه جعلی باشه؛ از روی چیزی که ازت می‌خواد قضاوتش کن.

فقط نخونش، نگهش دار

پث‌وایز هر ایده رو درست قبل از اینکه فراموشش کنی با یه سؤال کوتاه برمی‌گردونه. رایگان روی اندروید و وب، به فارسی و انگلیسی.

Cafe Bazaar Myket باز کردن نسخه‌ی وب

همه‌ی درس‌های این دوره

  1. حساب‌ها واقعاً چطوری دزدیده می‌شن
  2. رمزهای قوی‌ای که لازم نیست حفظشون کنی
  3. ورود دومرحله‌ای: رمز دزدیده‌شده دیگه کافی نیست
  4. فیشینگ: پیامی که می‌خواد عجله کنی
  5. صفحه‌ی جعلی، درگاه پرداخت جعلی و اپ جعلی
  6. کلاهبرداری با پیامک، تماس و پیام‌رسان
  7. پرداخت کن، بدون اینکه کارتت رو دو دستی تقدیم کنی
  8. وای‌فای عمومی و شبکه‌ی خونه
  9. کمتر به اشتراک بذار، از قصد
  10. دیگه «بعداً» رو نزن
  11. پشتیبان‌گیری: قانون ۳-۲-۱
  12. اگه هک شدی: ساعت اول