فیشینگ نوعی کلاهبرداری اینترنتی است که در آن مجرمان با جعل هویت یک سازمان قابلاعتماد، مثل بانک، اپراتور تلفن همراه یا یک فروشگاه شناختهشده، شما را فریب میدهند تا رمز عبور، رمز پویا یا اطلاعات کارت بانکی خود را در اختیارشان بگذارید. راه اصلی امان ماندن از آن، بررسی دقیق آدرس فرستنده و لینک پیش از هر کلیک و اشتراکنگذاشتن هیچ کد یکبارمصرفی با کسی است.
- فیشینگ با جعل هویت بانک، فروشگاه یا سازمانهای معتبر، کاربر را به افشای اطلاعات حساس ترغیب میکند.
- رایجترین شکل آن در ایران، پیامکهای جعلی درباره بهروزرسانی همراهبانک یا برندهشدن جایزه است.
- طبق گزارش گروه ضدفیشینگ APWG، فقط در سهماهه نخست سال ۲۰۲۵ میلادی بیش از یک میلیون حمله فیشینگ در جهان ثبت شده است.
- هیچ بانک یا سازمان معتبری هرگز رمز پویا، CVV۲ یا کد فعالسازی را از طریق پیامک یا تماس تلفنی درخواست نمیکند.
- بررسی دقیق آدرس واقعی یک لینک پیش از کلیک، سادهترین و مؤثرترین راه شناسایی فیشینگ است.
- فعال بودن تأیید دومرحلهای و استفاده از یک پسوردمنیجر معتبر، حتی در صورت افشای رمز عبور نیز از حساب شما محافظت میکند.
فیشینگ چیست و چگونه کار میکند؟
فیشینگ حملهای مهندسیاجتماعی است که در آن مهاجم خود را بهجای یک نهاد قابلاعتماد جا میزند و از طریق ایمیل، پیامک یا تماس تلفنی، قربانی را وادار به کلیک روی لینک جعلی یا افشای اطلاعات حساس میکند؛ هدف نهایی معمولاً سرقت پول، هویت دیجیتال یا دسترسی به حسابهای آنلاین است.
در یک حمله فیشینگ معمولی، مهاجم یک ایمیل، پیامک یا پیام شبکه اجتماعی میسازد که ظاهر آن دقیقاً شبیه پیامهای رسمی یک بانک، فروشگاه اینترنتی، اپراتور تلفن همراه یا حتی یک همکار است. در متن پیام معمولاً یک بهانه فوری مثل تعلیق حساب، واریزنشدن سود یا بهروزرسانی امنیتی همراهبانک مطرح میشود تا کاربر بدون فکر کردن زیاد روی لینک همراه پیام کلیک کند.
این لینک معمولاً به یک صفحه جعلی هدایت میشود که از نظر ظاهری کپی دقیق صفحه ورود سایت اصلی است؛ رنگ، لوگو و حتی پیامهای خطای آن صفحه طوری طراحی شده که کاربر متوجه تفاوت نشود. بهمحض اینکه کاربر نام کاربری، رمز عبور یا شماره کارت و رمز دوم را در این صفحه وارد میکند، اطلاعات مستقیماً برای مهاجم ارسال میشود، نه برای سرویس واقعی.
برخی حملات فیشینگ بهصورت انبوه و برای هزاران گیرنده همزمان ارسال میشود، در حالی که نوع هدفمندتر آن، که اسپیر فیشینگ نام دارد، با تحقیق درباره یک فرد یا سازمان خاص طراحی میشود و به همین دلیل قانعکنندهتر و خطرناکتر است. نسخه ویژهای از آن که مدیران ارشد سازمانها را هدف میگیرد نیز با نام Whaling شناخته میشود و معمولاً خسارت مالی بسیار بزرگتری به همراه دارد.
انواع رایج فیشینگ کداماند؟
فیشینگ در قالبهای مختلفی از جمله ایمیل، پیامک، تماس صوتی، پیام در شبکههای اجتماعی و صفحات ورود جعلی ظاهر میشود؛ در ایران رایجترین نوع آن فیشینگ پیامکی با موضوع بانک، گمرک یا برندهشدن جایزه است که قربانی را به کلیک روی یک لینک کوتاهشده مشکوک ترغیب میکند.
بر اساس گزارش گروه ضدفیشینگ APWG، تنها در سهماهه نخست سال ۲۰۲۵ میلادی بیش از یک میلیون حمله فیشینگ، دقیقاً ۱٬۰۰۳٬۹۲۴ مورد، در سطح جهان ثبت شده که بالاترین رقم از اواخر سال ۲۰۲۳ تاکنون بوده است؛ نزدیک به سیویک درصد از این حملات هم بخش مالی و پرداخت را هدف قرار داده بودند. این آمار نشان میدهد حجم حملات فیشینگ هر سال روند رشد پیوستهای دارد و محدود به یک منطقه یا زبان خاص نیست.
فیشینگ ایمیلی
ایمیل فیشینگ قدیمیترین و همچنان رایجترین شکل این کلاهبرداری است. در این روش مهاجم ایمیلی با آدرس فرستنده جعلی یا بسیار شبیه به آدرس رسمی یک شرکت ارسال میکند و کاربر را به کلیک روی لینک، دانلود یک فایل پیوست آلوده یا وارد کردن اطلاعات در یک فرم جعلی دعوت میکند.
فیشینگ پیامکی (Smishing)
فیشینگ پیامکی یا اسمیشینگ در سالهای اخیر در ایران بسیار رایج شده و معمولاً با موضوعاتی مثل واریز یارانه، مسدودشدن کارت بانکی، ابلاغیه قضایی یا برندهشدن قرعهکشی همراه است. این پیامکها یک لینک کوتاه یا شماره تماس ضمیمه دارند که کاربر را به صفحهای شبیه سایت همراهبانک یا اپلیکیشنهای دولتی هدایت میکند. بانک ملی ایران بهصراحت اعلام کرده که هیچگاه کد فعالسازی، رمز پویا، CVV۲ یا مشخصات شناسنامهای را از طریق پیامک یا تماس تلفنی از مشتریان درخواست نمیکند.
صفحات ورود جعلی
صفحات ورود جعلی معمولاً از طریق لینکهای همراه ایمیل یا پیامک به کاربر میرسند و ظاهری تقریباً یکسان با صفحه اصلی بانک، ایمیل یا شبکه اجتماعی دارند. تنها نشانه قابلاعتماد برای تشخیص این صفحات، آدرس دقیق نوار مرورگر است، نه شباهت ظاهری صفحه؛ حتی یک حرف اضافه یا جایگزینشده در نام دامنه میتواند نشانه جعلی بودن صفحه باشد.
فیشینگ صوتی (Vishing)
در فیشینگ صوتی، مهاجم با تماس تلفنی و معمولاً با معرفی خود بهعنوان کارمند بانک، پلیس فتا یا اپراتور تلفن همراه، سعی میکند قربانی را متقاعد کند که رمز پویا یا اطلاعات کارت خود را تلفنی اعلام کند یا نرمافزار کنترل از راه دور روی گوشی خود نصب کند. لحن آرام و رسمی مهاجم در این تماسها معمولاً باعث میشود قربانی گارد خود را پایین بیاورد.
جعل هویت در شبکههای اجتماعی
در این روش، مهاجم یک حساب جعلی شبیه به حساب یک دوست، فروشگاه معتبر یا چهره شناختهشده میسازد و از طریق پیام خصوصی، لینک فیشینگ یا درخواست واریز پول ارسال میکند. اعتماد قربانی به هویت ظاهری حساب، معمولاً دلیل اصلی موفقیت این نوع کلاهبرداری است، بهخصوص وقتی درخواست از طرف کسی میآید که قربانی او را میشناسد.
| نوع فیشینگ | کانال رایج | نشانه هشدار اصلی |
|---|---|---|
| فیشینگ ایمیلی | ایمیل | آدرس فرستنده جعلی یا فایل پیوست ناشناس |
| فیشینگ پیامکی (Smishing) | پیامک | لینک کوتاهشده و درخواست فوری کلیک |
| صفحه ورود جعلی | مرورگر وب | آدرس دامنه متفاوت با سایت اصلی |
| فیشینگ صوتی (Vishing) | تماس تلفنی | درخواست رمز پویا یا CVV۲ بهصورت تلفنی |
| جعل هویت در شبکه اجتماعی | پیام خصوصی | درخواست غیرمعمول واریز یا اطلاعات شخصی |
چه نشانههایی هشدار فیشینگ را نشان میدهند؟
پیامهای فیشینگ معمولاً چند ویژگی مشترک دارند: ایجاد حس فوریت یا ترس، فرستنده یا شمارهای ناشناس، لینکی که آدرس واقعی آن با متن نمایشی تفاوت دارد و درخواست مستقیم رمز عبور، رمز پویا یا اطلاعات کارت بانکی؛ دیدن هر یک از این نشانهها باید هشدار جدی تلقی شود.
- ایجاد حس فوریت یا تهدید، مثل هشدار مسدودشدن حساب طی چند ساعت آینده.
- آدرس ایمیل یا شماره فرستندهای که با نام سازمان مورد ادعا همخوانی ندارد.
- لینکی که با نگهداشتن اشارهگر روی آن، آدرس واقعی کاملاً متفاوتی نمایش میدهد.
- درخواست مستقیم رمز عبور، رمز پویا، CVV۲ یا کد یکبارمصرف پیامکی.
- غلطهای املایی، طراحی نامتعارف یا کیفیت پایین تصاویر و لوگوی سازمان.
- وعده جایزه، سود غیرمنتظره یا مبلغ بازگشتی بدون دلیل مشخص و روشن.
چه عادتهای عملی از فیشینگ در امان نگهمان میدارد؟
بهترین راه محافظت در برابر فیشینگ، ترکیبی از بررسی دقیق لینک و فرستنده پیش از هر کلیک، اشتراکنگذاشتن رمز پویا یا CVV۲ با هیچکس، فعالسازی تأیید دومرحلهای روی حسابهای مهم و استفاده از یک پسوردمنیجر معتبر برای ساخت رمزهای یکتاست؛ رعایت این چند عادت ساده بیشتر حملات فیشینگ رایج را بیاثر میکند.
به گفته کارشناسان امنیتی شرکت کسپرسکی، مهمترین قاعده در برابر فیشینگ این است که پیش از هر اقدامی، درخواست را از یک مسیر مستقل تأیید کنید؛ یعنی بهجای کلیک مستقیم روی لینک پیام، آدرس رسمی سازمان را مستقیماً در مرورگر تایپ کنید یا از اپلیکیشن رسمی استفاده کنید و در صورت شک، با شماره پشتیبانی شناختهشده تماس بگیرید. کارشناسان امنیت سایبری معمولاً تأکید میکنند ضعیفترین حلقه در زنجیره امنیت دیجیتال، فناوری نیست، بلکه واکنش سریع و احساسی کاربر به یک پیام فوریتدار است؛ به همین دلیل یک مکث چند ثانیهای پیش از کلیک، گاهی مؤثرتر از هر نرمافزار امنیتی بهتنهایی عمل میکند.
- پیش از کلیک روی هر لینک، آدرس واقعی آن را با نگهداشتن اشارهگر یا انگشت روی آن بررسی کنید.
- هیچگاه رمز پویا، CVV۲ یا کد یکبارمصرف پیامکی را با هیچ فرد یا سازمانی، حتی اگر خود را کارمند بانک معرفی کند، به اشتراک نگذارید.
- بهجای کلیک روی لینک پیامک یا ایمیل، آدرس سایت را مستقیماً در مرورگر تایپ کنید یا از اپلیکیشن رسمی همان سرویس استفاده کنید.
- تأیید دومرحلهای را روی ایمیل، شبکههای اجتماعی و حسابهای مهم فعال کنید؛ برای آشنایی با روشهای مختلف آن میتوانید این راهنمای رمز دوعاملی را بخوانید.
- برای هر سرویس یک رمز عبور یکتا بسازید و همه رمزها را در یک پسوردمنیجر معتبر نگه دارید؛ این راهنمای اپلیکیشنهای مدیریت رمز عبور میتواند در انتخاب گزینه مناسب کمک کند.
- مرورگر، سیستمعامل و آنتیویروس گوشی و کامپیوتر خود را همیشه بهروز نگه دارید تا از آخرین فیلترهای ضدفیشینگ بهرهمند شوید.
- بهطور منظم از اطلاعات مهم گوشی و کامپیوتر خود نسخه پشتیبان تهیه کنید؛ این راهنمای بکاپگیری در صورت آلودهشدن دستگاه به بدافزار همراه فیشینگ، بازیابی اطلاعات را سادهتر میکند.
اگر قربانی یک کلاهبرداری فیشینگ شدیم چه باید کرد؟
در صورت واردکردن اطلاعات حساب یا رمز پویا در یک صفحه جعلی، باید بلافاصله با شماره پشتیبانی رسمی بانک تماس گرفت و درخواست مسدودسازی موقت کارت داد، سپس رمز عبور همان حساب و هر حساب دیگری که رمز مشابهی دارد را تغییر داد و در نهایت موضوع را به پلیس فتا گزارش کرد.
سرعت عمل در این مرحله اهمیت زیادی دارد، چون بسیاری از برداشتهای غیرمجاز در همان دقایق نخست پس از افشای اطلاعات انجام میشود. تماس با شماره رسمی پشتیبانی بانک، که روی پشت کارت یا در اپلیکیشن رسمی درج شده، نه شمارهای که در پیامک مشکوک آمده، اولین قدم ضروری است.
پس از مسدودسازی کارت، بهتر است رمز عبور ایمیل، شبکههای اجتماعی و هر سرویس دیگری که ممکن است از رمز یا اطلاعات مشابهی استفاده کرده باشید نیز تغییر یابد؛ چون مهاجمان اغلب اطلاعات بهدستآمده را برای ورود به چند حساب مختلف امتحان میکنند. گزارش رسمی حادثه به پلیس فتا با شماره ۰۹۶۳۸۰ نیز میتواند در پیگیری قانونی و جلوگیری از قربانیشدن افراد دیگر کمککننده باشد. در روزهای پس از حادثه، بهتر است صورتحساب بانکی و پیامکهای تراکنش خود را با دقت بیشتری زیر نظر داشته باشید تا هر تراکنش مشکوک را در همان ساعات اولیه شناسایی کنید.
در نهایت، فیشینگ نه یک نقص فنی در گوشی یا کامپیوتر شما، بلکه تلاشی برای فریب ذهن انسان است؛ به همین دلیل هیچ آنتیویروس یا فیلتری بهتنهایی نمیتواند صد در صد جلوی آن را بگیرد. بررسی دقیق آدرس فرستنده و لینک پیش از هر کلیک، اشتراکنگذاشتن رمز پویا یا CVV۲ با هیچکس، فعالبودن تأیید دومرحلهای و استفاده از یک پسوردمنیجر معتبر، مهمترین اقداماتی هستند که ریسک قربانیشدن شما را بهشدت کاهش میدهند. اگر هم زمانی قربانی چنین کلاهبرداریای شدید، سرعت عمل در تماس با بانک و تغییر رمزهای عبور، مهمترین عامل در محدودکردن خسارت خواهد بود. آگاهی مداوم از روشهای تازه کلاهبرداران، همچنان بهترین سرمایهگذاری برای امنیت دیجیتال هر فرد است.
تفاوت فیشینگ و اسمیشینگ چیست؟
آیا باز کردن یک لینک فیشینگ بهتنهایی خطرناک است؟
چطور بفهمم یک پیامک واقعاً از طرف بانک است؟
آیا تأیید دومرحلهای واقعاً از فیشینگ جلوگیری میکند؟
اگر رمز پویا یا CVV۲ خود را اشتباهی در یک صفحه جعلی وارد کرده باشم چه کنم؟
آیا فقط افراد کمتجربه قربانی فیشینگ میشوند؟
- راهنمای پیشگیری از فیشینگ، شرکت امنیتی Kaspersky
- گزارشهای روند فعالیت فیشینگ، گروه ضدفیشینگ APWG
- هشدار بانک ملی ایران درباره کلاهبرداری سایبری پیامکی و تماس جعلی


