0

حملات فیشینگ پیشرفته (کلاهبرداری اینترنتی) علیه شهروندان ایرانی

 
mosadegh
mosadegh
کاربر طلایی3
تاریخ عضویت : بهمن 1388 
تعداد پست ها : 1778
محل سکونت : ایران

حملات فیشینگ پیشرفته (کلاهبرداری اینترنتی) علیه شهروندان ایرانی

محققان اجرای چندین حمله فیشینگ (کلاهبرداری اینترنتی) پیشرفته را گزارش کرده اند که هدف بسیاری از آنها شهروندان ایرانی بوده است. در گزارشی که توسط آزمایشگاه تحقیقاتی Citizen Lab منتشر شده نحوه اجرای این حملات و عبور از سد گذرواژه های دو مرحله ای در حساب های کاربری Gmail تشریح شده است.

بر طبق این گزارش، برخی از این حملات با ارسال یک پیامک به قربانی آغاز می شود. در پیامک، که در ظاهر از سمت Gmail فرستاده شده به کاربر هشدار داده می شود که تلاشی برای ورود غیرمجاز به حساب کاربری او مشاهده و ثبت شده است.

در ادامه، نفوذگر ایمیلی کاملاً مشابه ایمیل های Gmail که حاوی لینکی برای تغییر گذرواژه است، به قربانی ارسال می کند. لینک درون ایمیل، کاربر را به صفحه جعلی Gmail هدایت می کند که در آن از کاربر خواسته می شود تا گذرواژه خود را وارد کرده و برای ادامه کار بر روی دگمه ای که او را به صفحه دوم هدایت می کند، کلیک کند. با این کار، گذرواژه ایمیل به دست نفوذگر می رسد. نفوذگر نیز اقدام به ورود به ایمیل قربانی با گذرواژه سرقت شده می کند. در صورت فعال بودن اصالت سنجی دو مرحله ای Gmail، یک کد امنیتی به کاربر واقعی – در اینجا قربانی – پیامک می شود. در این مرحله در صفحه دوم سایت جعلی از قربانی خواسته می شود تا کد امنیتی را نیز وارد کند. در این صورت نفوذگر که اکنون کد را نیز در اختیار دارد، به حساب کاربری ایمیل قربانی دسترسی کامل خواهد داشت.

در نمونه دیگری که در این گزارش به آن اشاره شده، با قربانی تماس تلفنی برقرار می شود و فردی در پشت تلفن ابراز تمایل می کند تا در خصوص کسب و کار قربانی، که ظاهراً به خوبی به آن آگاه است، یک طرح تجاری چند هزار دلاری ارسال کند. در ادامه، ایمیلی از سمت نفوذگر به Gmail قربانی ارسال می شود. در ایمیل، لینکی جعلی به سرویس Google Drive قرار دارد. زمانی که کاربر بر روی لینک کلیک می کند به صفحه طراحی شده توسط نفوذگر هدایت می شود و در آن از کاربر خواسته می شود تا به حساب کاربری Google خود وارد شود. ادامه کار همانند حمله با استفاده از پیامک است.

سالهاست که بسیاری از کارشناسان امنیتی استفاده از اصالت سنجی دو مرحله ای را به عنوان روشی امن به سرویس دهندگان اینترنتی پیشنهاد می کنند؛ اما اجرای این گونه حملات نشان می دهد که این روش نیز می تواند آسیب پذیری باشد.

مشروح گزارش Citizen Lab در اینجا قابل مشاهده است.

فسا-پسا

 

.تفکر از تخصص مهمتر است📌

شنبه 14 شهریور 1394  11:15 AM
تشکرات از این پست
1332214 mhzahraee ehsan007060
mhzahraee
mhzahraee
کاربر طلایی3
تاریخ عضویت : اسفند 1389 
تعداد پست ها : 2617
محل سکونت : اصفهان

پاسخ به:حملات فیشینگ پیشرفته (کلاهبرداری اینترنتی) علیه شهروندان ایرانی

بهترین راه جلوگیری از فیشینگ "جمع بودن حواس کاربر" است. چون همیشه صفحات جعلی از اصلی قابل تشخیص هستند.

شنبه 14 شهریور 1394  11:35 AM
تشکرات از این پست
ehsan007060 mosadegh
ehsan007060
ehsan007060
کاربر طلایی1
تاریخ عضویت : فروردین 1393 
تعداد پست ها : 10952
محل سکونت : خراسان رضوی

پاسخ به:حملات فیشینگ پیشرفته (کلاهبرداری اینترنتی) علیه شهروندان ایرانی

بهترین راه جلو گیری فیشینگ کلیک نکردن روی لینک های مشکوک است!



 

شنبه 14 شهریور 1394  12:10 PM
تشکرات از این پست
mosadegh
دسترسی سریع به انجمن ها