شماره: | IRCAR200910039 |
حمله های phishing یا سرقت هویت چیزی فراتر از هرزنامه های ناخواسته و مزاحم هستند. آنها می توانند منجر به دزدیده شدن شماره های اعتباری، کلمات عبور، اطلاعات حساب یا سایر اطلاعات شخصی کاربر شوند. این حمله ها در واقع نوعی از حملات مهندسی اجتماعی هستند که با استفاده از فریب کاربران سعی در به دست آوردن اطلاعات محرمانه از آنها دارند.
یک حمله مهندسی اجتماعی چیست؟برای انجام یک حمله مهندسی اجتماعی، مهاجم به تعامل با کاربر برای به دست آوردن اطلاعات در مورد سازمانها و یا سیستم های کامپیوتری نیاز دارد. فرد مهاجم معمولاً بسیار ساده و قابل احترام به نظر می رسد و ممکن است ادعا کند کارمند جدید، تعمیرکار و یا محقق است. حتی گاهی اوقات تاییدیه ای را به فرد قربانی نشان می دهد و ادعا می کند که برای پشتیبانی از وی فرستاده شده است. به هر حال با پرسیدن سؤالات، فرد مهاجم می تواند اطلاعات خرد به دست آمده را کنار هم گذاشته و به اطلاعات کافی برای شکستن سد دفاعی شبکه یک سازمان دست پیدا کند. این افراد معمولاً با به دست آوردن اطلاعات کمی از فردی در سازمان مورد نظر، بنا بر اطلاعات به دست آمده سعی می کنند تا با پرسیدن سؤالات تخصصی تر از افراد دیگر در همان سازمان، دامنه اطلاعات خود را گسترش دهند.
منظور از حمله سرقت هویت چیست؟همان طور که گفته شد، حملات سرقت هویت نوعی از حملات مهندسی اجتماعی هستند. حملات سرقت هویت از ایمیلها یا وب سایتهای خرابکاری که ظاهرا به یک سازمان قابل اطمینان تعلق دارند، برای به دست آوردن اطلاعات از افراد سوءاستفاده می کنند. برای مثال، فرد مهاجم یک ایمیل را برای فرد قربانی ارسال می کند که به نظر می رسد از یک شرکت صاحب کارت اعتباری و یا از یک مؤسسه مالی ارسال شده است و در آن از کاربر خواسته می شود اطلاعات حساب کاربری خود را به علت به وجود آمدن یک مشکل وارد کند. زمانی که کاربر اطلاعات خواسته شده را به خیال معتبر بودن ایمیل برای فرستنده ارسال می کند، مهاجم قادر است با استفاده از اطلاعات مذکور به حساب کاربری فرد قربانی دسترسی پیدا کند. حملات سرقت هویت می توانند از طریق دیگر مؤسسات نیز انجام شوند که اغلب مؤسسات خیریه می باشند و از وقایع روز یا مناسبتهای موجود در سال برای فریب کاربران استفاده می کنند. برای مثال می توان به مصائب طبیعی (سونامی اندونزی)، ترس از اپیدمی بیماریها (H1N1)، مسائل اقتصادی، انتخابات ها و تعطیلات اشاره کرد.
در زیر چندین راهکار برای اجتناب از قربانی شدن در حملات سرقت هویت آورده شده است:
این نشانه دلالت بر استفاده وب سایت از رمزنگاری برای کمک به محافظت از اطلاعات حساس دارد. (شماره کارت اعتباری، شماره کارت ملی و جزئیات پرداخت که کاربر وارد می کند.) اگر کاربر بر روی این علامت دوبار کلیک کند، گواهی امنیتی سایت نشان داده می شود. نام بعد از Issued to باید با سایتی که کاربر در آن حضور دارد، مطابقت کند و در صورتی که نام متفاوت است، احتمالاً در سایت جعلی قرار دارد.
|