با افزایش سایتهای فیشینگ و فعالیت اشخاص سودجو جهت دسترسی به اطلاعات شخصی و مالی افراد و خالی نمودن حسابهای بانکی آنها، نیاز به اجرای اقدامات پیشگیرانه جهت جلوگیری از بروز مشکلات و گرفتار شدن در دام وبسایتها و آدرسهای جعلی بیش از پیش احساس میشود. صرفه نظر از موارد موجود در این زمینه و توصیههای گوناگون، یکی از روشهایی که به عنوان سدی برای افزایش امنیت در برابر فیشینگ میتواند مطرح باشد اپلیکیشنهای مدیریت گذرواژههای عبوری (پسورد) همچون 1Password و ... و قابلیتهای اتوماسیونسازی فرآیندهای آنها میباشد، اما پیش از پرداختن به مبحث اصلی موضوع بهتر است تا ابتدا کمی بیشتر با فرآیند فیشینگ آشنایی پیدا کنیم.
اصطلاح فیشینگ به دسترسی به اطلاعات حسابهای بانکی، مالی، شخصی و ... افراد با طراحی وبسایتهای کپی برابر با اصل و یکسان گفته میشود. فرض کنید که ایمیلی را با مضمون "پسورد حساب شخصی شما لو رفته است! لطفاً در سریعترین زمان ممکن نسبت به تغییر رمز عبور خود اقدام کنید" را از جانب بانک مورد اعتماد خود دریافت میکنید. مطمئناً در اینگونه مواقع بسیاری از افراد به تلاطم افتاده و برای جلوگیری از هدر رفت سرمایه خود بلافاصله بر روی لینک موجود در ایمیل برای تغییر رمز عبور خود کلیک میکنند، اما غافل از اینکه حساب بانکی آنها به هیچ عنوان لو نرفته و با این عمل خود در حال ارائه اطلاعات مربوط به حساب خود به شخص سودجو میباشند. حال با کلیک نمودن بر روی لینک، شما به صفحهای کاملاً مشابه با وبسایت بانک خود، اما با آدرسی متفاوت (URL) هدایت شده و با درج شماره حساب، رمز عبور و ...، اطلاعات خود را مستقیماً در اختیار کلاهبردار قرار داده و به وی اجازه دسترسی و برداشت از حساب خود را اعطا میکنید، اما چگونه میتوان از فیشینگ جلوگیری کرده و یا وبسایتهای جعلی را تشخیص داد؟
همانطور که در ابتدا نوشته نیز اشاره شد، یکی از روشهای افزایش امنیت در برابر فیشینگ استفاده از نرمافزارهای مدیریت رمز عبور یا به عبارتی دیگر Password Manager میباشد. این دسته از برنامهها علاوه بر افزایش چشمگیر قدرت گذرواژههای انتخابی افراد و نمایش پیشنهادهای ویژه هنگام انتخاب پسورد، اطلاعات مرتبط نظیر نام کاربری (یوزر نیم) و پسورد را متناسب با وبسایتهای مربوطه در دیتابیس خود ذخیرهسازی کرده و در مراجعههای آینده، بهصورت کاملاً خودکار اطلاعات را وارد مینماید. در این حالت حتی اگر نام کاربری و یا رمز عبور خود را فراموش کرده باشید نیز با استفاده از نرمافزار مورد استفاده میتوانید بهراحتی به حساب کاربری شخصی مراجعه کرده و یا حتی اطلاعات خود را مجدداً مشاهده نمایید؛ اما ارتباط این دسته از نرمافزارها با فرآیندهای فیشینگ چیست؟
در دنیای پهناور اینترنت، امکان ثبت یک آدرس یا دامنه به نام دو نفر امکانپذیر نبوده و هر نشانی بهصورت کاملاً اختصاصی مربوط به یک شخص، شرکت، سازمان و ... بهخصوص میباشد. به عنوان امکان ثبت دامنه [تنها اعضای سایت قادر به دیدن لینکها هستند. ] به نام دو شخص در دو نقطه متفاوت از کره زمین میسر نبوده و اگر آدرس مورد نظر پیشتر ثبت شده باشد، دیگر امکان واگذاری آن در آینده به فرد دیگری وجود ندارد (مگر در صورت فروش، اجاره و ...). بر همین اساس کلاهبرداران اینترنتی و افراد سودجو هنگام طراحی صفحات مشابه و عینی با وبسایتهای رسمی کمپانیها، مؤسسات مالی و یا بانکها امکان ثبت دقیق و عینی دامنه آنها را نداشته و معمولاً از نشانیهای بسیار مشابه (به عنوان مثال [تنها اعضای سایت قادر به دیدن لینکها هستند. ]) استفاده میکنند. بر همین اساس امکان تشخیص وبسایتهای فیشینگ با مشاهده آدرسهای اینترنتی آنها، منوط به دانستن آدرس دقیق مورد نظر (به عنوان مثال بانک) بهراحتی امکانپذیر میباشد، اما اغلب افراد به هیچ عنوان به نشانی وبسایتهای مورد مراجعه خود دقت نکرده و از این طریق در دام افراد سودجو گرفتار میشوند (بهخصوص اگر ایمیلی همانند لو رفتن رمز حساب کاربری را نیز دریافت کرده باشند).
نرمافزارها و ابزارهای مدیریت پسورد، اطلاعات ورود به حساب کاربری اشخاص همچون یوزر نیم و رمز عبور را متناسب با آدرسهای اینترنتی ثبت و ذخیرهسازی میکنند. در این حالت هنگامی که شما در آینده مجدداً به همان صفحه مراجعه نمایید (به عنوان مثال صفحه ورود به حساب کاربری یاهو)، نرمافزار آدرس مراجعه شده را با ورودیهای ثبت شده در دیتابیس خود تطبیق داده و در صورت یافتن مورد مشابه، گزینه مناسب برای درج خودکار نام کاربری و رمز عبور را در اختیار شما قرار میدهد، اما! اگر نشانی وبسایت و یا دامنه مراجعه شده در دیتابیس نرمافزار ثبت نشده باشد، دیگر گزینه درج خودکار اطلاعات به نمایش در نمیآید.
همانطور که پیشتر نیز گفته شد، صفحات فیشینگ اغلب از دامنهای متفاوت، اما بسیار شبیه با آدرس وبسایتهای دیگر استفاده میکنند، اما از آنجایی که اغلب نرمافزارهای مدیریت پسورد به تطبیق عینی نشانیها با یکدیگر میپردازند، بنابراین دامنه وبسایت فیشینگ در دیتابیس آن ثبت نشده و لذا گزینه درج خودکار نام کاربری و رمز عبور در اختیار شما قرار نمیگیرد. این مهم مطمئناً نمایانگر وجود مشکلی است! در انتها ذکر این نکته ضروری است که اگرچه راهکار ارائه شده در این نوشته به عنوان یک سد امنیتی مستحکم در برابر فیشینگ مطرح نیست، اما به عنوان یک لایه محافظتی بیشتر میتواند مورد استفاده قرار گیرد (در صورت عدم نمایش و در دسترس قرار گرفتن گزینه درج خودکار اطلاعات، با بررسی دستی آدرس مراجعه شده میتوان دریافت که به یک صفحه فیشینگ و جعلی هدایت شدهاند).
sakhtafzar.com