بر طبق گفته محققان حملات فیشینگ در زمان واقعی رو به رشد است، مهاجمان از طریق حملات فیشینگ قصد دارند امنیت رمز ورود دو مرحله ای را دور بزنند. این حملات محدود به ایمیل های جعلی نمیباشد، مهاجمان از طریق تماسها و پیامکهای جعلی نیز قصد دارند کاربران را ترغیب به انجام کارهای آنان کنند. در این بین حملات فیشینگ زیادی مربوط به مهاجمان ایرانی است که سعی در دزدیدن اطلاعات حساب کاربری از جمله حساب کاربری جیمیل آنها دارند.
رمز عبور دو مرحله ای چیست :
اگر رمز عبور دو مرحله ای را فعال کرده باشیم برای ورود به حساب کاربریمان علاوه بر وارد کردن رمز عبور یک رمز عبور دیگری هم معمولا به صورت پیامک به تلفن همراه ما فرستاده میشود، که این رمز دوم تاریخ انقضای کوتاه مدتی دارد و به سرعت منقضی میشود.
نمونههایی از انواع حملات فیشینگ مشاهده شده :
حمله اول: “ایران” تلاش دارد به حساب کاربری شما وارد شود
مهاجمان برای دزدیدن اطلاعات جیمیل کاربر از فرستادن پیامکهای جعلی استفاده میکنند و اخطار تلاش برای ورود به حساب جیمیل کاربر را میدهند. بعد از گذشت چند دقیقه ایمیلی شامل اخطاری که در پیامک فرستاده شده بود به همراه اطلاعات پروفایل کاربر برای جلب اعتماد وی فرستاده میشود. بدین ترتیب ممکن است کاربر نگران از دست دادن اطلاعاتش شود و روی دکمه تغییر رمز عبور کلیک کند و بدین ترتیب وارد صفحه فیشینگ میشود.
حمله دوم: راحت باش، من همین حالا هم خیلی از تو میدانم
نوع دیگری از حملات مشاهده شده شامل یک تماس و ایمیل برای ارسال پروپوزال است. در این حمله شخصی که احتمالا هکر است با هدف تماس میگیرد و اطلاعات بسیاری از حرفه و علاقه مندیهای هدف از خود نشان میدهد. و در انتها به قربانی کاری را پیشنهاد میدهد که مرتبط با فعالیتهای او است. مکالمه با قول ارسال پروپوزال به اتمام میرسد.
بعد از تماس، قربانی ایمیلی دریافت میکند که نام ارسال کننده با نام تماس گیرنده یکسان است و به پیوست آن پروپوزال تماس گیرنده فرستاده شده است.
با کلیک بر روی pdf که در گوگل درایو به اشتراک گذاشته شده است قربانی به صفحه فیشینگ هدایت میشود. که با اطلاعات کاربر هدف همخوانی دارد و از کاربر رمز عبور را میخواهد.
حمله سوم: من یک روزنامه نگارم، فقط فایل را باز کن
این حمله مشابه حمله قبلی است، با این تفاوت که فرد تماس گیرنده خود را روزنامه نگار معرفی میکند.
نتیجه :
هر چند با توجه به عدم دسترسی به رمز عبور دوم و منقضی شدن سریع آن، مهاجمان نمیتوانند به سادگی این رمز عبور را داشته باشند با این حال اگر هوشیار نباشید با گسترش حملات فیشینگ حتی این رمز عبور هم نمیتواند امنیتتان را تضمین کند.
در این لینک لیست سرویسهایی که از رمز عبور دو مرحلهای پشتیبانی میکنند، آورده شده است. همچنین گوگل پیشنهاد کرده است برای امنیت بیشتر به جای پیامک از Google Authenticatorاستفاده کنید.
برای رهایی از حملات فیشینگ مشابه هم میتوانید از کلیدهای سخت افزاری U2F Key به جای گرفتن پیامک برای حسابهای کاربری سازگاراستفاده کنید.
یک راه ساده برای شناسایی صفحات جعلی
زمانی که ميخواهید وارد حساب کاربری جیمیلتان شوید توجه داشته باشید که حتما آدرس صفحه با https شروع میشود نه با http.
در عکس زیر، سمت راست نمونه صفحه جعلی گوگل (فیشینگ) و سمت چپ صفحه واقعی آن را مشاهده مینمائید.
منبع: London Calling: Two-Factor Authentication Phishing From Iran