بلاگ

اسمیشینگ چیست؟ مثال‌ها و نحوه جلوگیری از کلاهبرداری پیامکی

DeBounce
مقــالات
23 دقیقه خواندن

نکات کلیدی

  • اسمیشینگ ترکیبی از «اس‌ام‌اس» و «فیشینگ» است. در این روش از پیام‌های متنی برای جعل هویت سازمان‌های مورد اعتماد استفاده می‌شود و گیرندگان را مجبور به باز کردن لینک‌ها، به اشتراک گذاشتن اطلاعات یا ارسال پول می‌کند.
  • شش نوع رایج اسمیشینگ عبارتند از کلاهبرداری‌های تحویل، هشدارهای بانکی، جعل هویت دولتی، کلاهبرداری‌های تأیید حساب، کلاهبرداری‌های جایزه‌داری و جعل هویت رئیس/همکار.
  • امن‌ترین واکنش به یک پیامک غیرمنتظره، اجتناب از لینک‌ها و اطلاعات تماس آن و سپس تأیید ادعا از طریق وب‌سایت، اپلیکیشن یا شماره تلفن رسمی سازمان است.
  • کسب‌وکارها باید آگاهی‌رسانی پیامکی را با محافظت از ایمیل ترکیب کنند. SPF, DKIMو DMARC به جلوگیری از جعل دامنه کمک می‌کند، در حالی که DeBounce اعتبارسنجی ایمیل از کیفیت لیست و اعتبار فرستنده پشتیبانی می‌کند.

اسمیشینگ به منبع اصلی کلاهبرداری در ایالات متحده تبدیل شده است، زیرا کلاهبرداران تلفن‌های همراه را هدف قرار می‌دهند، جایی که کنترل‌های امنیتی اغلب ضعیف‌تر هستند و پیام‌ها معمولاً توجه فوری را به خود جلب می‌کنند. طبق گفته آخرین گزارش FTC در مورد کلاهبرداری‌های پیامکی، مصرف‌کنندگان گزارش دادند که در سال ۲۰۲۴، ۴۷۰ میلیون دلار را به دلیل کلاهبرداری‌هایی که با یک پیامک شروع می‌شدند، از دست داده‌اند که این رقم بیش از پنج برابر مبلغ گزارش شده در سال ۲۰۲۰ است. ایمیل دهه‌ها زیرساخت فیلترینگ هرزنامه را در پشت خود دارد، در حالی که پیامک هنوز برای بسیاری از کاربران مستقیم و قابل اعتماد به نظر می‌رسد و همین امر آن را به کانالی جذاب برای مهاجمان تبدیل می‌کند.

اسمیشینگ چیست؟

اسمیشینگ یک حمله فیشینگ است که از طریق پیامک‌های متنی انجام می‌شود، جایی که مهاجم خود را به عنوان یک منبع معتبر جعل می‌کند تا گیرنده را فریب دهد تا روی یک لینک کلیک کند، اطلاعات شخصی خود را به اشتراک بگذارد یا پول منتقل کند. این کلمه ترکیبی از «اس‌ام‌اس» (سرویس پیام کوتاه) و «فیشینگ» (نام حملات فریبنده‌ای است که از ارتباطات جعلی برای سرقت اطلاعات یا پول استفاده می‌کنند) است.

مانند همه حملات فیشینگ، اسمیشینگ نوعی مهندسی اجتماعی است. این حمله از آسیب‌پذیری نرم‌افزاری سوءاستفاده نمی‌کند، بلکه از اعتماد انسانی، فوریت و غریزه واکنش سریع در مواقعی که چیزی مهم به نظر می‌رسد، بهره می‌برد. پیام، سناریویی ایجاد می‌کند که واقعی و حساس به زمان به نظر می‌رسد، سپس لینک یا درخواستی را ارائه می‌دهد که مهاجم آن را کنترل می‌کند.

نحوه کار اسمیشینگ

این مکانیزم صرف نظر از اینکه مهاجم خود را به جای کدام برند یا موسسه جا می‌زند، از یک الگوی ثابت پیروی می‌کند:

  1. مهاجم متنی را ارسال می‌کند که خود را به جای یک بانک، پیک، سازمان دولتی یا شخصی که گیرنده می‌شناسد، جا می‌زند.
  2. این پیام باعث ایجاد فوریت می‌شود: هشدار کلاهبرداری، تحویل ناموفق، گواهینامه تعلیق‌شده، عوارض پرداخت‌نشده، هشدار امنیتی.
  3. گیرنده روی لینکی کلیک می‌کند یا با اطلاعات شخصی پاسخ می‌دهد.
  4. این لینک به یک وب‌سایت جعلی منتهی می‌شود که اطلاعات ورود به سیستم، جزئیات کارت پرداخت یا نصب بدافزار روی دستگاه را ضبط می‌کند.
  5. مهاجم از داده‌های دزدیده شده برای کلاهبرداری مالی، تصاحب حساب یا سرقت هویت استفاده می‌کند.

چرا اسمایسینگ در سال‌های ۲۰۲۵ و ۲۰۲۶ اینقدر خوب جواب می‌دهد؟

پیامک‌های اسمیشینگ موفق هستند زیرا پیام‌های متنی هنوز نسبت به ایمیل، فوری‌تر و شخصی‌تر به نظر می‌رسند. اکثر افراد پیام‌های SMS را ظرف چند دقیقه پس از دریافت می‌خوانند، در حالی که پیام‌های موبایلی مکانیسم‌های فیلتر و هشدار کمتری نسبت به ایمیل دارند، ایمیلی که از دهه‌ها تشخیص هرزنامه و احراز هویت فرستنده بهره می‌برد.

مهاجمان همچنین به لینک‌های کوتاهی تکیه می‌کنند که مقصد را پنهان می‌کنند و قضاوت در مورد قانونی بودن وب‌سایت را قبل از کلیک کردن برای گیرندگان دشوارتر می‌کنند. پس از باز شدن لینک، قربانیان به احتمال زیاد با یک صفحه ورود جعلی، پورتال پرداخت یا وب‌سایت تحویل کالا مواجه می‌شوند.

انواع رایج حملات اسمیشینگ

پیام‌های لبخند اشکال مختلفی دارند، اما موارد زیر از رایج‌ترین آنها هستند:

اسمیشینگ چیست؟
  • کلاهبرداری‌های تحویل و بسته‌بندی: این پیامک‌ها خود را به جای سرویس‌های پستی USPS، UPS، FedEx، DHL، Amazon یا سایر سرویس‌های تحویل جا می‌زنند. آن‌ها ادعا می‌کنند که بسته تحویل داده نشده و به یک صفحه جعلی تغییر زمان یا پرداخت هزینه لینک می‌دهند که جزئیات کارت و سایر اطلاعات شخصی را جمع‌آوری می‌کند. مشکلات جعلی تحویل بسته، بیشترین کلاهبرداری پیامکی گزارش شده در ... داده‌های FTC برای سال ۲۰۲۴.
  • هشدارهای بانکی و مالی: این پیام‌ها ادعا می‌کنند که فعالیت مشکوکی در یک حساب بانکی، کارت اعتباری یا سرویس پرداخت مانند PayPal، Venmo یا Cash App شناسایی شده است. این لینک به یک صفحه ورود کپی شده منتهی می‌شود که اطلاعات ورود وارد شده توسط گیرنده را ثبت می‌کند.
  • جعل هویت دولت و عوارض: کلاهبرداران خود را به عنوان آژانس‌ها یا خدماتی مانند IRS، DMV ایالتی یا E-ZPass معرفی می‌کنند. این پیام ممکن است وعده بازپرداخت مالیات، تهدید به تعلیق گواهینامه یا درخواست پرداخت عوارض پرداخت نشده را بدهد. صفحه لینک شده برای جمع‌آوری اطلاعات پرداخت، جزئیات شناسایی یا اعتبارنامه حساب طراحی شده است.
  • کلاهبرداری‌های تأیید حساب و OTP: این پیامک‌ها گزارش تلاش برای ورود ناشناس به حساب کاربری اپل، گوگل، ارز دیجیتال یا حساب بانکی را می‌دهند. گیرنده ممکن است به یک صفحه جعلی تنظیم مجدد رمز عبور هدایت شود یا از او خواسته شود رمز عبور یک‌بار مصرف ارائه دهد. مهاجمی که کد را به دست می‌آورد، ممکن است بتواند یک تلاش واقعی برای ورود به سیستم انجام دهد، به همین دلیل است که CISA کدهای پیامکی را یکی از ضعیف‌ترین اشکال احراز هویت چندعاملی می‌داند.
  • کلاهبرداری با جایزه و قرعه‌کشی: این پیام‌ها ادعا می‌کنند که گیرنده برنده یک گوشی، کارت هدیه، مسابقه یا جایزه دیگری شده است. برای دریافت آن، از فرد خواسته می‌شود که هزینه ارسال کمی بپردازد یا اطلاعات شخصی خود را ارائه دهد. جایزه‌ای وجود ندارد و جزئیات آن به کلاهبردار می‌رسد.
  • تقلید صدای رئیس و همکار: کلاهبردار از یک شماره ناشناس استفاده می‌کند و ادعا می‌کند که یک مدیر ارشد، مدیر یا همکار است. آنها یک وضعیت اضطراری کاری ایجاد می‌کنند و درخواست کارت هدیه، انتقال وجه، اعتبارنامه یا فایل‌های حساس شرکت را می‌کنند. کارمندان و کارکنان جدیدی که پرداخت‌ها را پردازش می‌کنند ممکن است هدف قرار گیرند زیرا با ارتباطات داخلی و رویه‌های تأیید کمتر آشنا هستند.

چگونه یک پیام لبخندآمیز را تشخیص دهیم

بیشتر پیام‌های اسمایسینگ حاوی علائم هشدار دهنده هستند. قبل از پاسخ دادن یا باز کردن لینک، هرگونه متن غیرمنتظره را با دقت بررسی کنید:

تعریف اسمیشینگ
  • فرستنده ناشناس: پیام از شماره‌ای می‌آید که شما نمی‌شناسید، یا از یک کد عددی طولانی به جای یک شناسه فرستنده کوتاه الفبایی-عددی که شما آن را به برند مرتبط می‌دانید، می‌آید.
  • فوریت یا تهدید: این پیامک شما را تحت فشار قرار می‌دهد تا فوراً اقدام کنید تا از کسر وجه، بسته شدن حساب، عدم تحویل، جریمه یا سایر عواقب جلوگیری شود. کلاهبرداران از فوریت استفاده می‌کنند تا دریافت‌کنندگان را از بررسی اولیه ادعا بازدارند.
  • لینک‌های مشکوک: دامنه غلط املایی دارد، با وب‌سایت رسمی سازمان مطابقت ندارد، یا پشت یک نام کوتاه‌شده پنهان شده است. URLفرض نکنید که چون بقیه‌ی پیام حرفه‌ای به نظر می‌رسد، لینک امن است.
  • درخواست اطلاعات شخصی یا مالی: به پیامک‌هایی که درخواست رمز عبور، رمز یکبار مصرف، شماره تأمین اجتماعی، جزئیات کارت، اطلاعات بانکی، کارت‌های هدیه، ارزهای دیجیتال یا هزینه‌های مربوط به آزادسازی بسته را دارند، مشکوک باشید. سازمان‌های قانونی از شما نمی‌خواهند که رمز یکبار مصرف را از طریق پیامک ارسال کنید.
  • تبریکات عمومی: متن ممکن است از یک خوشامدگویی مبهم استفاده کند، نام شما را حذف کند، به حسابی که شما ندارید اشاره کند یا اطلاعاتی ارائه دهد که با یک سفارش یا تراکنش واقعی مطابقت نداشته باشد. این تناقضات نشان می‌دهد که همان پیام برای بسیاری از گیرندگان ارسال شده است.
  • اشتباهات دستوری و عبارات نامفهوم: اشتباهات املایی، عبارات غیرطبیعی، حروف بزرگ غیرمعمول یا برندسازی متناقض ممکن است نشان‌دهنده کلاهبرداری باشد. با این حال، این دیگر به خودی خود یک آزمایش قابل اعتماد نیست، زیرا پیام‌های کلاهبرداری را می‌توان اصلاح و متقاعد کرد.

در صورت شک، مستقیماً از طریق وب‌سایت رسمی سازمان یا شماره تلفنی که به آن اعتماد دارید با آن تماس بگیرید. هرگز از اطلاعات تماس ارائه شده در پیام مشکوک استفاده نکنید.

اسمیشینگ در مقابل فیشینگ در مقابل ویشینگ: سه کانال

فیشینگ، اسمیشینگ و ویشینگ حملات مهندسی اجتماعی مرتبطی هستند که از طریق کانال‌های ارتباطی مختلف انجام می‌شوند. مهاجمان از هر سه برای جعل هویت سازمان‌های معتبر، ایجاد فوریت و ترغیب افراد به افشای اطلاعات یا ارسال پول استفاده می‌کنند.

فیشینگ له کردن کاش
کانال پست الکترونیک پیامک / متن تماس صوتی یا پیام صوتی
جعل هویت‌های رایج بانک‌ها، کارفرمایان، خدمات آنلاین، تیم‌های فناوری اطلاعات پیک‌ها، بانک‌ها، سازمان‌های دولتی، مخاطبین شخصی بانک‌ها، سازمان‌های دولتی، پشتیبانی فنی، کارفرمایان
سوال اولیه باز کردن یک لینک، دانلود یک فایل یا وارد کردن اطلاعات ورود پیوندی را باز کنید، با اطلاعات پاسخ دهید یا با شماره‌ای تماس بگیرید به اشتراک گذاشتن رمز عبور، انتقال پول، افشای اطلاعات یا نصب نرم‌افزار
چرا کار می کند حجم و آشنایی نرخ باز شدن بالا، فیلترینگ ضعیف موبایل فشار لحظه‌ای، قطع کردنش سخت‌تره
دفاع‌های اولیه فیلتر کردن هرزنامه، SPF, DKIM, DMARCو تأیید مستقل فیلتر کردن پیام‌ها، مسدود کردن و گزارش متون مشکوک و تأیید مستقل بررسی تماس‌ها، امتناع از افشای رمز عبور و تماس مجدد از طریق یک شماره رسمی

فیشینگ اصلی‌ترین و هنوز هم رایج‌ترین شکل از نظر حجم کل است. حملات مبتنی بر ایمیل، اطلاعات ورود به سیستم بانکی، حساب‌های کاری یا پلتفرم‌های شخصی را هدف قرار می‌دهند. دفاع‌های اولیه شامل احراز هویت فرستنده، فیلتر کردن هرزنامه و آگاهی کاربر است. آمار هرزنامه‌های ایمیلی نشان می‌دهد که فیشینگ همچنان کانال تهدید غالب در سطح جهان است.

له کردن در هر تلاش، نسبت به فیشینگ ایمیل، موفقیت بیشتری حاصل می‌شود، زیرا فیلترینگ موبایل ضعیف‌تر و نرخ کلیک روی پیامک بالاتر است. این حملات معمولاً کوتاه‌تر و ساده‌تر از ایمیل‌های فیشینگ هستند: اکثر پیامک‌های فیشینگ حاوی یک لینک واحد هستند.

کاش از تماس‌های صوتی استفاده می‌کند که اغلب در حملات بین کانالی با اسمایسینگ ترکیب می‌شود، جایی که یک پیامک گیرنده را به تماس با یک شماره ترغیب می‌کند، جایی که یک مهاجم زنده کلاهبرداری را ادامه می‌دهد. مکث و ارزیابی فشار صوتی در زمان واقعی دشوارتر از پیامک یا ایمیل است، که باعث می‌شود ویشینگ به ویژه در برابر اهدافی که از قبل نگران سناریویی هستند که مهاجم ساخته است، مؤثر باشد.

چگونه از خود در برابر لبخند زدن محافظت کنیم

هیچ اقدام واحدی نمی‌تواند جلوی تمام تلاش‌های مربوط به اسمیسینگ را بگیرد، اما ترکیب چندین لایه حفاظتی احتمال قربانی شدن شما را بسیار کمتر می‌کند.

  • قانون هرگز کلیک نکنید: روی لینک‌های موجود در پیامک‌های غیرمنتظره از فرستنده‌های ناشناس کلیک نکنید، صرف نظر از اینکه پیام چقدر فوری به نظر می‌رسد. اگر سناریوی موجود در پیامک واقعی باشد (بسته‌ای که انتظار دارید، بانکی که استفاده می‌کنید)، با مراجعه مستقیم به وب‌سایت یا برنامه رسمی شرکت، آن را تأیید کنید، نه با لمس لینک موجود در پیامک.
  • فیلتر کردن پیامک در دستگاه شما: هر دو پلتفرم اصلی موبایل ابزارهای فیلترینگ داخلی دارند. در آیفون، به تنظیمات > پیام‌ها بروید و «فیلتر کردن فرستنده‌های ناشناس» را فعال کنید. در اندروید، پیام‌ها را باز کنید، به تنظیمات بروید و محافظت در برابر هرزنامه را فعال کنید. این ابزارها هر تلاش برای ارسال پیامک را شناسایی نمی‌کنند، اما بسیاری از موارد آشکار را قبل از رسیدن به لیست پیام‌های اصلی شما فیلتر می‌کنند.
  • گزارش به ۷۷۲۶: در ایالات متحده، پیامک‌های مشکوک را به ۷۷۲۶ ارسال کنید، که روی صفحه کلید به معنی هرزنامه (SPAM) است. این کد گزارش‌دهی اپراتور است که توسط همه اپراتورهای اصلی ایالات متحده برای شناسایی و مسدود کردن شماره‌های smishing استفاده می‌شود. در بریتانیا نیز همین کد اعمال می‌شود. گزارش دادن چند ثانیه طول می‌کشد و به اپراتورها کمک می‌کند تا از افراد دیگر در برابر همان فرستنده محافظت کنند.
  • استفاده از احراز هویت چند عاملی (MFA): فعال کردن احراز هویت چندعاملی (MFA) در حساب‌های مهم، به خصوص حساب‌های ایمیل، بانکی و کاری. هر زمان که ممکن بود، به جای کدهای تأیید پیامکی، از یک برنامه تأیید هویت یا یک کلید امنیتی سخت‌افزاری استفاده کنید، زیرا خود پیام‌های متنی می‌توانند مورد رهگیری یا هدف حملات مهندسی اجتماعی قرار گیرند.
  • نرم‌افزارهای امنیتی موبایل: برنامه‌های امنیتی موبایل معتبر، بدافزارهای شناخته‌شده را شناسایی می‌کنند URLو می‌توانند سایت‌های کلاهبرداری را قبل از بارگذاری صفحه مسدود کنند. آن‌ها همچنین اگر لینک مخربی قبلاً لمس شده باشد، آن را برای یافتن بدافزار اسکن می‌کنند. برنامه‌های شرکت‌های امنیتی معتبر، یک لایه تشخیص اضافی ارائه می‌دهند که فیلترینگ اپراتور و تنظیمات دستگاه آن را پوشش نمی‌دهند.
  • مراقب کلاهبرداری‌های تولید شده توسط هوش مصنوعی باشید: مجرمان به طور فزاینده‌ای از هوش مصنوعی برای تولید پیام‌های متنی قانع‌کننده با کلمات واقعی، برندسازی دقیق و جزئیات جمع‌آوری‌شده از نقض‌های داده قبلی یا اطلاعات عمومی استفاده می‌کنند. دستور زبان ضعیف دیگر یک علامت هشدار قابل اعتماد نیست، بنابراین روی منطقی بودن خود درخواست تمرکز کنید و پیام‌های غیرمنتظره را به‌طور مستقل تأیید کنید.

اگر در دام کلاهبرداری اسمیشینگ افتادید، چه کاری باید انجام دهید؟

به محض اینکه متوجه شدید چه اتفاقی افتاده است، اقدام کنید. این مراحل را به ترتیب انجام دهید:

معنی اسمیشینگ
  • مرحله ۱: تعامل با کلاهبردار را متوقف کنید: پاسخ ندهید، با شماره‌های داخل متن تماس نگیرید و دوباره به لینک سر نزنید. تعامل بیشتر به مهاجم اطلاعات بیشتر و زمان بیشتری برای اقدام می‌دهد.
  • مرحله ۲: ایمن‌سازی حساب‌های کاربری آسیب‌دیده: اگر در یک صفحه ورود جعلی رمز عبور وارد کرده‌اید، فوراً آن رمز عبور را در سرویس اصلی تغییر دهید. همچنین، رمز عبور هر حساب دیگری که از همان اعتبارنامه استفاده می‌کند را تغییر دهید، زیرا استفاده مجدد از اعتبارنامه به مهاجمان اجازه می‌دهد تا از یک رخنه به چندین حساب دسترسی پیدا کنند.
  • مرحله ۳: مستقیماً با موسسه مربوطه تماس بگیرید: اگر پیامک جعلی، بانک شما، یک برنامه پرداخت یا سرویسی که واقعاً از آن استفاده می‌کنید را جعل کرده است، با استفاده از شماره روی کارت یا وب‌سایت رسمی آنها با آنها تماس بگیرید. اتفاق افتاده را گزارش دهید و از آنها بخواهید حساب شما را به دلیل فعالیت‌های مشکوک علامت‌گذاری کنند.
  • مرحله ۴: در صورت افشای اطلاعات حساس هویتی، اعتبار خود را مسدود کنید: اگر شماره تأمین اجتماعی، تاریخ تولد یا سایر اطلاعات تأیید هویت را وارد کرده‌اید، با دفاتر اعتباری اصلی (Equifax، Experian و TransUnion) تماس بگیرید و اعتبار خود را مسدود کنید. این کار مانع از باز شدن حساب‌های جدید به نام شما در مدت زمان رسیدگی به مشکل می‌شود.
  • مرحله ۵: گزارش حادثه: این حادثه را از طریق ReportFraud.ftc.gov به FTC گزارش دهید و متن اصلی را به ۷۷۲۶ در ایالات متحده ارسال کنید. اگر پولی به سرقت رفته است، با بانک مربوطه یا ارائه دهنده خدمات پرداخت نیز تماس بگیرید و گزارش حادثه به نیروی انتظامی محلی را در نظر بگیرید.
  • مرحله ۶: حساب‌ها و گزارش‌های اعتباری را حداقل به مدت ۹۰ روز زیر نظر داشته باشید: مهاجمان گاهی اوقات قبل از استفاده از اعتبارنامه‌های دزدیده شده، آنها را هفته‌ها نگه می‌دارند. صورت‌حساب‌های بانکی و کارت اعتباری را مرتباً بررسی کنید، مراقب هشدارهای حساب‌های کاربری ناآشنا باشید و یک گزارش اعتباری رایگان تهیه کنید تا فعالیت‌های غیرمجاز را جستجو کنید.

اگر روی لینکی کلیک کردید و به بدافزار مشکوک شدید، فوراً اسکن امنیتی موبایل را اجرا کنید، هر برنامه ناآشنایی را که پس از حادثه ظاهر شده است حذف کنید و اگر دستگاه شما رفتار عجیبی دارد، تنظیم مجدد کارخانه را در نظر بگیرید. این می‌تواند شامل تخلیه غیرمنتظره باتری، برنامه‌های جدیدی که نصب نکرده‌اید یا افزایش ناگهانی مصرف داده باشد که همگی می‌توانند نشان دهنده نصب چیزی باشند.

یک قدم جلوتر از کلاهبرداران پیامکی باشید

اسمیشینگ به این دلیل جواب می‌دهد که از موقعیت‌های آشنا، نام‌های مورد اعتماد و فشار برای اقدام قبل از بررسی پیام استفاده می‌کند. متن‌ها ممکن است ساده باشند، اما همچنان می‌توانند قانع‌کننده باشند. تشخیص یک درخواست غیرمنتظره و مکث برای تأیید آن می‌تواند از ادامه بیشتر تلاش‌ها جلوگیری کند.

مؤثرترین اقدامات احتیاطی ساده هستند: لینک‌های موجود در متون غیرمنتظره را باز نکنید، فیلتر پیام را فعال کنید، پیام‌های مشکوک را به ۷۷۲۶ گزارش دهید و هرگونه ادعا را از طریق تماس رسمی سازمان تأیید کنید.

امنیت پیامک تنها بخشی از حفاظت از مشتریان و ارتباطات تجاری است. سازمان‌ها باید ایمیل را نیز ایمن کنند. SPF, DKIMو DMARC ضمن اینکه فهرست مخاطبین خود را مرتب نگه دارید. DeBounce اعتبار ایمیل قبل از ارسال، آدرس‌های نامعتبر، یکبار مصرف و پرخطر را شناسایی می‌کند و به کاهش بازگشت ایمیل و محافظت از اعتبار فرستنده کمک می‌کند. با ۱۰۰ تأیید رایگان شروع کنید تا کیفیت لیست خود را قبل از کمپین بعدی خود بررسی کنید.

پرسش و پاسخهای متداول

پاسخ به سوالات رایج در مورد این موضوع.
01

آیا فیشینگ ایمیلی رایج‌تر از اسمیشینگ است؟

بله. فیشینگ ایمیلی همچنان از نظر حجم کل، کانال حمله غالب است، زیرا روزانه میلیاردها ایمیل فیشینگ ارسال می‌شود. اسمیشینگ به عنوان سهمی از حملات، با سرعت بیشتری در حال رشد است، اما ایمیل هنوز هم منشأ اکثر تلاش‌های فیشینگ است.

02

برای گزارش اسمیشینگ در آمریکا از چه شماره‌ای استفاده کنم؟

پیامک‌های مشکوک را به ۷۷۲۶ ارسال کنید، که در صفحه کلید استاندارد تلفن به معنای هرزنامه (SPAM) است. همه اپراتورهای اصلی ایالات متحده از این کد برای دریافت گزارش‌های اسمایسینگ و شناسایی فرستنده‌ها برای مسدود کردن استفاده می‌کنند. همین کد در بریتانیا نیز کار می‌کند.

03

آیا می‌توانم بدون کلیک روی لینک، از طریق پیامک‌های اسمیسی به بدافزار آلوده شوم؟

تقریباً در همه موارد، خیر. دریافت ساده یک پیامک اسمیشینگ بی‌خطر است. خطر از طریق لمس لینک، باز کردن پیوست یا نصب برنامه‌ای که لینک به آن منتهی می‌شود، ناشی می‌شود. سوءاستفاده‌های نادر و بسیار هدفمند "بدون کلیک" وجود دارد که می‌توانند دستگاه‌ها را بدون تعامل کاربر به خطر بیندازند، اما اینها حملات پیچیده‌ای هستند که معمولاً علیه اهداف خاص با ارزش بالا استفاده می‌شوند، نه کمپین‌های اسمیشینگ انبوه.

04

کلاهبرداران چگونه شماره تلفن من را بدست می‌آورند؟

شماره تلفن‌ها از طریق نقض‌های اطلاعاتی از سرویس‌هایی که استفاده کرده‌اید، لیست‌های خریداری شده از دلالان داده، سوابق عمومی و پروفایل‌های رسانه‌های اجتماعی به گردش در می‌آیند. مهاجمان همچنین از ابزارهای تولید شماره خودکار استفاده می‌کنند که بدون نیاز به لیست خاصی، پیامک‌ها را به شماره‌های متوالی یا تصادفی تولید شده ارسال می‌کنند.