هنگام مقایسه IP اختصاصی در مقابل IP اشتراکی برای ایمیل، تفاوتها در کنترلی که دارید، سرعت ارسال و ... خود را نشان میدهند.
نکات کلیدی
- اسمیشینگ ترکیبی از «اساماس» و «فیشینگ» است. در این روش از پیامهای متنی برای جعل هویت سازمانهای مورد اعتماد استفاده میشود و گیرندگان را مجبور به باز کردن لینکها، به اشتراک گذاشتن اطلاعات یا ارسال پول میکند.
- شش نوع رایج اسمیشینگ عبارتند از کلاهبرداریهای تحویل، هشدارهای بانکی، جعل هویت دولتی، کلاهبرداریهای تأیید حساب، کلاهبرداریهای جایزهداری و جعل هویت رئیس/همکار.
- امنترین واکنش به یک پیامک غیرمنتظره، اجتناب از لینکها و اطلاعات تماس آن و سپس تأیید ادعا از طریق وبسایت، اپلیکیشن یا شماره تلفن رسمی سازمان است.
- کسبوکارها باید آگاهیرسانی پیامکی را با محافظت از ایمیل ترکیب کنند. SPF, DKIMو DMARC به جلوگیری از جعل دامنه کمک میکند، در حالی که DeBounce اعتبارسنجی ایمیل از کیفیت لیست و اعتبار فرستنده پشتیبانی میکند.
اسمیشینگ به منبع اصلی کلاهبرداری در ایالات متحده تبدیل شده است، زیرا کلاهبرداران تلفنهای همراه را هدف قرار میدهند، جایی که کنترلهای امنیتی اغلب ضعیفتر هستند و پیامها معمولاً توجه فوری را به خود جلب میکنند. طبق گفته آخرین گزارش FTC در مورد کلاهبرداریهای پیامکی، مصرفکنندگان گزارش دادند که در سال ۲۰۲۴، ۴۷۰ میلیون دلار را به دلیل کلاهبرداریهایی که با یک پیامک شروع میشدند، از دست دادهاند که این رقم بیش از پنج برابر مبلغ گزارش شده در سال ۲۰۲۰ است. ایمیل دههها زیرساخت فیلترینگ هرزنامه را در پشت خود دارد، در حالی که پیامک هنوز برای بسیاری از کاربران مستقیم و قابل اعتماد به نظر میرسد و همین امر آن را به کانالی جذاب برای مهاجمان تبدیل میکند.
اسمیشینگ چیست؟
اسمیشینگ یک حمله فیشینگ است که از طریق پیامکهای متنی انجام میشود، جایی که مهاجم خود را به عنوان یک منبع معتبر جعل میکند تا گیرنده را فریب دهد تا روی یک لینک کلیک کند، اطلاعات شخصی خود را به اشتراک بگذارد یا پول منتقل کند. این کلمه ترکیبی از «اساماس» (سرویس پیام کوتاه) و «فیشینگ» (نام حملات فریبندهای است که از ارتباطات جعلی برای سرقت اطلاعات یا پول استفاده میکنند) است.
مانند همه حملات فیشینگ، اسمیشینگ نوعی مهندسی اجتماعی است. این حمله از آسیبپذیری نرمافزاری سوءاستفاده نمیکند، بلکه از اعتماد انسانی، فوریت و غریزه واکنش سریع در مواقعی که چیزی مهم به نظر میرسد، بهره میبرد. پیام، سناریویی ایجاد میکند که واقعی و حساس به زمان به نظر میرسد، سپس لینک یا درخواستی را ارائه میدهد که مهاجم آن را کنترل میکند.
نحوه کار اسمیشینگ
این مکانیزم صرف نظر از اینکه مهاجم خود را به جای کدام برند یا موسسه جا میزند، از یک الگوی ثابت پیروی میکند:
- مهاجم متنی را ارسال میکند که خود را به جای یک بانک، پیک، سازمان دولتی یا شخصی که گیرنده میشناسد، جا میزند.
- این پیام باعث ایجاد فوریت میشود: هشدار کلاهبرداری، تحویل ناموفق، گواهینامه تعلیقشده، عوارض پرداختنشده، هشدار امنیتی.
- گیرنده روی لینکی کلیک میکند یا با اطلاعات شخصی پاسخ میدهد.
- این لینک به یک وبسایت جعلی منتهی میشود که اطلاعات ورود به سیستم، جزئیات کارت پرداخت یا نصب بدافزار روی دستگاه را ضبط میکند.
- مهاجم از دادههای دزدیده شده برای کلاهبرداری مالی، تصاحب حساب یا سرقت هویت استفاده میکند.
چرا اسمایسینگ در سالهای ۲۰۲۵ و ۲۰۲۶ اینقدر خوب جواب میدهد؟
پیامکهای اسمیشینگ موفق هستند زیرا پیامهای متنی هنوز نسبت به ایمیل، فوریتر و شخصیتر به نظر میرسند. اکثر افراد پیامهای SMS را ظرف چند دقیقه پس از دریافت میخوانند، در حالی که پیامهای موبایلی مکانیسمهای فیلتر و هشدار کمتری نسبت به ایمیل دارند، ایمیلی که از دههها تشخیص هرزنامه و احراز هویت فرستنده بهره میبرد.
مهاجمان همچنین به لینکهای کوتاهی تکیه میکنند که مقصد را پنهان میکنند و قضاوت در مورد قانونی بودن وبسایت را قبل از کلیک کردن برای گیرندگان دشوارتر میکنند. پس از باز شدن لینک، قربانیان به احتمال زیاد با یک صفحه ورود جعلی، پورتال پرداخت یا وبسایت تحویل کالا مواجه میشوند.
انواع رایج حملات اسمیشینگ
پیامهای لبخند اشکال مختلفی دارند، اما موارد زیر از رایجترین آنها هستند:
- کلاهبرداریهای تحویل و بستهبندی: این پیامکها خود را به جای سرویسهای پستی USPS، UPS، FedEx، DHL، Amazon یا سایر سرویسهای تحویل جا میزنند. آنها ادعا میکنند که بسته تحویل داده نشده و به یک صفحه جعلی تغییر زمان یا پرداخت هزینه لینک میدهند که جزئیات کارت و سایر اطلاعات شخصی را جمعآوری میکند. مشکلات جعلی تحویل بسته، بیشترین کلاهبرداری پیامکی گزارش شده در ... دادههای FTC برای سال ۲۰۲۴.
- هشدارهای بانکی و مالی: این پیامها ادعا میکنند که فعالیت مشکوکی در یک حساب بانکی، کارت اعتباری یا سرویس پرداخت مانند PayPal، Venmo یا Cash App شناسایی شده است. این لینک به یک صفحه ورود کپی شده منتهی میشود که اطلاعات ورود وارد شده توسط گیرنده را ثبت میکند.
- جعل هویت دولت و عوارض: کلاهبرداران خود را به عنوان آژانسها یا خدماتی مانند IRS، DMV ایالتی یا E-ZPass معرفی میکنند. این پیام ممکن است وعده بازپرداخت مالیات، تهدید به تعلیق گواهینامه یا درخواست پرداخت عوارض پرداخت نشده را بدهد. صفحه لینک شده برای جمعآوری اطلاعات پرداخت، جزئیات شناسایی یا اعتبارنامه حساب طراحی شده است.
- کلاهبرداریهای تأیید حساب و OTP: این پیامکها گزارش تلاش برای ورود ناشناس به حساب کاربری اپل، گوگل، ارز دیجیتال یا حساب بانکی را میدهند. گیرنده ممکن است به یک صفحه جعلی تنظیم مجدد رمز عبور هدایت شود یا از او خواسته شود رمز عبور یکبار مصرف ارائه دهد. مهاجمی که کد را به دست میآورد، ممکن است بتواند یک تلاش واقعی برای ورود به سیستم انجام دهد، به همین دلیل است که CISA کدهای پیامکی را یکی از ضعیفترین اشکال احراز هویت چندعاملی میداند.
- کلاهبرداری با جایزه و قرعهکشی: این پیامها ادعا میکنند که گیرنده برنده یک گوشی، کارت هدیه، مسابقه یا جایزه دیگری شده است. برای دریافت آن، از فرد خواسته میشود که هزینه ارسال کمی بپردازد یا اطلاعات شخصی خود را ارائه دهد. جایزهای وجود ندارد و جزئیات آن به کلاهبردار میرسد.
- تقلید صدای رئیس و همکار: کلاهبردار از یک شماره ناشناس استفاده میکند و ادعا میکند که یک مدیر ارشد، مدیر یا همکار است. آنها یک وضعیت اضطراری کاری ایجاد میکنند و درخواست کارت هدیه، انتقال وجه، اعتبارنامه یا فایلهای حساس شرکت را میکنند. کارمندان و کارکنان جدیدی که پرداختها را پردازش میکنند ممکن است هدف قرار گیرند زیرا با ارتباطات داخلی و رویههای تأیید کمتر آشنا هستند.
چگونه یک پیام لبخندآمیز را تشخیص دهیم
بیشتر پیامهای اسمایسینگ حاوی علائم هشدار دهنده هستند. قبل از پاسخ دادن یا باز کردن لینک، هرگونه متن غیرمنتظره را با دقت بررسی کنید:
- فرستنده ناشناس: پیام از شمارهای میآید که شما نمیشناسید، یا از یک کد عددی طولانی به جای یک شناسه فرستنده کوتاه الفبایی-عددی که شما آن را به برند مرتبط میدانید، میآید.
- فوریت یا تهدید: این پیامک شما را تحت فشار قرار میدهد تا فوراً اقدام کنید تا از کسر وجه، بسته شدن حساب، عدم تحویل، جریمه یا سایر عواقب جلوگیری شود. کلاهبرداران از فوریت استفاده میکنند تا دریافتکنندگان را از بررسی اولیه ادعا بازدارند.
- لینکهای مشکوک: دامنه غلط املایی دارد، با وبسایت رسمی سازمان مطابقت ندارد، یا پشت یک نام کوتاهشده پنهان شده است. URLفرض نکنید که چون بقیهی پیام حرفهای به نظر میرسد، لینک امن است.
- درخواست اطلاعات شخصی یا مالی: به پیامکهایی که درخواست رمز عبور، رمز یکبار مصرف، شماره تأمین اجتماعی، جزئیات کارت، اطلاعات بانکی، کارتهای هدیه، ارزهای دیجیتال یا هزینههای مربوط به آزادسازی بسته را دارند، مشکوک باشید. سازمانهای قانونی از شما نمیخواهند که رمز یکبار مصرف را از طریق پیامک ارسال کنید.
- تبریکات عمومی: متن ممکن است از یک خوشامدگویی مبهم استفاده کند، نام شما را حذف کند، به حسابی که شما ندارید اشاره کند یا اطلاعاتی ارائه دهد که با یک سفارش یا تراکنش واقعی مطابقت نداشته باشد. این تناقضات نشان میدهد که همان پیام برای بسیاری از گیرندگان ارسال شده است.
- اشتباهات دستوری و عبارات نامفهوم: اشتباهات املایی، عبارات غیرطبیعی، حروف بزرگ غیرمعمول یا برندسازی متناقض ممکن است نشاندهنده کلاهبرداری باشد. با این حال، این دیگر به خودی خود یک آزمایش قابل اعتماد نیست، زیرا پیامهای کلاهبرداری را میتوان اصلاح و متقاعد کرد.
در صورت شک، مستقیماً از طریق وبسایت رسمی سازمان یا شماره تلفنی که به آن اعتماد دارید با آن تماس بگیرید. هرگز از اطلاعات تماس ارائه شده در پیام مشکوک استفاده نکنید.
اسمیشینگ در مقابل فیشینگ در مقابل ویشینگ: سه کانال
فیشینگ، اسمیشینگ و ویشینگ حملات مهندسی اجتماعی مرتبطی هستند که از طریق کانالهای ارتباطی مختلف انجام میشوند. مهاجمان از هر سه برای جعل هویت سازمانهای معتبر، ایجاد فوریت و ترغیب افراد به افشای اطلاعات یا ارسال پول استفاده میکنند.
| فیشینگ | له کردن | کاش | |
| کانال | پست الکترونیک | پیامک / متن | تماس صوتی یا پیام صوتی |
| جعل هویتهای رایج | بانکها، کارفرمایان، خدمات آنلاین، تیمهای فناوری اطلاعات | پیکها، بانکها، سازمانهای دولتی، مخاطبین شخصی | بانکها، سازمانهای دولتی، پشتیبانی فنی، کارفرمایان |
| سوال اولیه | باز کردن یک لینک، دانلود یک فایل یا وارد کردن اطلاعات ورود | پیوندی را باز کنید، با اطلاعات پاسخ دهید یا با شمارهای تماس بگیرید | به اشتراک گذاشتن رمز عبور، انتقال پول، افشای اطلاعات یا نصب نرمافزار |
| چرا کار می کند | حجم و آشنایی | نرخ باز شدن بالا، فیلترینگ ضعیف موبایل | فشار لحظهای، قطع کردنش سختتره |
| دفاعهای اولیه | فیلتر کردن هرزنامه، SPF, DKIM, DMARCو تأیید مستقل | فیلتر کردن پیامها، مسدود کردن و گزارش متون مشکوک و تأیید مستقل | بررسی تماسها، امتناع از افشای رمز عبور و تماس مجدد از طریق یک شماره رسمی |
فیشینگ اصلیترین و هنوز هم رایجترین شکل از نظر حجم کل است. حملات مبتنی بر ایمیل، اطلاعات ورود به سیستم بانکی، حسابهای کاری یا پلتفرمهای شخصی را هدف قرار میدهند. دفاعهای اولیه شامل احراز هویت فرستنده، فیلتر کردن هرزنامه و آگاهی کاربر است. آمار هرزنامههای ایمیلی نشان میدهد که فیشینگ همچنان کانال تهدید غالب در سطح جهان است.
له کردن در هر تلاش، نسبت به فیشینگ ایمیل، موفقیت بیشتری حاصل میشود، زیرا فیلترینگ موبایل ضعیفتر و نرخ کلیک روی پیامک بالاتر است. این حملات معمولاً کوتاهتر و سادهتر از ایمیلهای فیشینگ هستند: اکثر پیامکهای فیشینگ حاوی یک لینک واحد هستند.
کاش از تماسهای صوتی استفاده میکند که اغلب در حملات بین کانالی با اسمایسینگ ترکیب میشود، جایی که یک پیامک گیرنده را به تماس با یک شماره ترغیب میکند، جایی که یک مهاجم زنده کلاهبرداری را ادامه میدهد. مکث و ارزیابی فشار صوتی در زمان واقعی دشوارتر از پیامک یا ایمیل است، که باعث میشود ویشینگ به ویژه در برابر اهدافی که از قبل نگران سناریویی هستند که مهاجم ساخته است، مؤثر باشد.
چگونه از خود در برابر لبخند زدن محافظت کنیم
هیچ اقدام واحدی نمیتواند جلوی تمام تلاشهای مربوط به اسمیسینگ را بگیرد، اما ترکیب چندین لایه حفاظتی احتمال قربانی شدن شما را بسیار کمتر میکند.
- قانون هرگز کلیک نکنید: روی لینکهای موجود در پیامکهای غیرمنتظره از فرستندههای ناشناس کلیک نکنید، صرف نظر از اینکه پیام چقدر فوری به نظر میرسد. اگر سناریوی موجود در پیامک واقعی باشد (بستهای که انتظار دارید، بانکی که استفاده میکنید)، با مراجعه مستقیم به وبسایت یا برنامه رسمی شرکت، آن را تأیید کنید، نه با لمس لینک موجود در پیامک.
- فیلتر کردن پیامک در دستگاه شما: هر دو پلتفرم اصلی موبایل ابزارهای فیلترینگ داخلی دارند. در آیفون، به تنظیمات > پیامها بروید و «فیلتر کردن فرستندههای ناشناس» را فعال کنید. در اندروید، پیامها را باز کنید، به تنظیمات بروید و محافظت در برابر هرزنامه را فعال کنید. این ابزارها هر تلاش برای ارسال پیامک را شناسایی نمیکنند، اما بسیاری از موارد آشکار را قبل از رسیدن به لیست پیامهای اصلی شما فیلتر میکنند.
- گزارش به ۷۷۲۶: در ایالات متحده، پیامکهای مشکوک را به ۷۷۲۶ ارسال کنید، که روی صفحه کلید به معنی هرزنامه (SPAM) است. این کد گزارشدهی اپراتور است که توسط همه اپراتورهای اصلی ایالات متحده برای شناسایی و مسدود کردن شمارههای smishing استفاده میشود. در بریتانیا نیز همین کد اعمال میشود. گزارش دادن چند ثانیه طول میکشد و به اپراتورها کمک میکند تا از افراد دیگر در برابر همان فرستنده محافظت کنند.
- استفاده از احراز هویت چند عاملی (MFA): فعال کردن احراز هویت چندعاملی (MFA) در حسابهای مهم، به خصوص حسابهای ایمیل، بانکی و کاری. هر زمان که ممکن بود، به جای کدهای تأیید پیامکی، از یک برنامه تأیید هویت یا یک کلید امنیتی سختافزاری استفاده کنید، زیرا خود پیامهای متنی میتوانند مورد رهگیری یا هدف حملات مهندسی اجتماعی قرار گیرند.
- نرمافزارهای امنیتی موبایل: برنامههای امنیتی موبایل معتبر، بدافزارهای شناختهشده را شناسایی میکنند URLو میتوانند سایتهای کلاهبرداری را قبل از بارگذاری صفحه مسدود کنند. آنها همچنین اگر لینک مخربی قبلاً لمس شده باشد، آن را برای یافتن بدافزار اسکن میکنند. برنامههای شرکتهای امنیتی معتبر، یک لایه تشخیص اضافی ارائه میدهند که فیلترینگ اپراتور و تنظیمات دستگاه آن را پوشش نمیدهند.
- مراقب کلاهبرداریهای تولید شده توسط هوش مصنوعی باشید: مجرمان به طور فزایندهای از هوش مصنوعی برای تولید پیامهای متنی قانعکننده با کلمات واقعی، برندسازی دقیق و جزئیات جمعآوریشده از نقضهای داده قبلی یا اطلاعات عمومی استفاده میکنند. دستور زبان ضعیف دیگر یک علامت هشدار قابل اعتماد نیست، بنابراین روی منطقی بودن خود درخواست تمرکز کنید و پیامهای غیرمنتظره را بهطور مستقل تأیید کنید.
اگر در دام کلاهبرداری اسمیشینگ افتادید، چه کاری باید انجام دهید؟
به محض اینکه متوجه شدید چه اتفاقی افتاده است، اقدام کنید. این مراحل را به ترتیب انجام دهید:
- مرحله ۱: تعامل با کلاهبردار را متوقف کنید: پاسخ ندهید، با شمارههای داخل متن تماس نگیرید و دوباره به لینک سر نزنید. تعامل بیشتر به مهاجم اطلاعات بیشتر و زمان بیشتری برای اقدام میدهد.
- مرحله ۲: ایمنسازی حسابهای کاربری آسیبدیده: اگر در یک صفحه ورود جعلی رمز عبور وارد کردهاید، فوراً آن رمز عبور را در سرویس اصلی تغییر دهید. همچنین، رمز عبور هر حساب دیگری که از همان اعتبارنامه استفاده میکند را تغییر دهید، زیرا استفاده مجدد از اعتبارنامه به مهاجمان اجازه میدهد تا از یک رخنه به چندین حساب دسترسی پیدا کنند.
- مرحله ۳: مستقیماً با موسسه مربوطه تماس بگیرید: اگر پیامک جعلی، بانک شما، یک برنامه پرداخت یا سرویسی که واقعاً از آن استفاده میکنید را جعل کرده است، با استفاده از شماره روی کارت یا وبسایت رسمی آنها با آنها تماس بگیرید. اتفاق افتاده را گزارش دهید و از آنها بخواهید حساب شما را به دلیل فعالیتهای مشکوک علامتگذاری کنند.
- مرحله ۴: در صورت افشای اطلاعات حساس هویتی، اعتبار خود را مسدود کنید: اگر شماره تأمین اجتماعی، تاریخ تولد یا سایر اطلاعات تأیید هویت را وارد کردهاید، با دفاتر اعتباری اصلی (Equifax، Experian و TransUnion) تماس بگیرید و اعتبار خود را مسدود کنید. این کار مانع از باز شدن حسابهای جدید به نام شما در مدت زمان رسیدگی به مشکل میشود.
- مرحله ۵: گزارش حادثه: این حادثه را از طریق ReportFraud.ftc.gov به FTC گزارش دهید و متن اصلی را به ۷۷۲۶ در ایالات متحده ارسال کنید. اگر پولی به سرقت رفته است، با بانک مربوطه یا ارائه دهنده خدمات پرداخت نیز تماس بگیرید و گزارش حادثه به نیروی انتظامی محلی را در نظر بگیرید.
- مرحله ۶: حسابها و گزارشهای اعتباری را حداقل به مدت ۹۰ روز زیر نظر داشته باشید: مهاجمان گاهی اوقات قبل از استفاده از اعتبارنامههای دزدیده شده، آنها را هفتهها نگه میدارند. صورتحسابهای بانکی و کارت اعتباری را مرتباً بررسی کنید، مراقب هشدارهای حسابهای کاربری ناآشنا باشید و یک گزارش اعتباری رایگان تهیه کنید تا فعالیتهای غیرمجاز را جستجو کنید.
اگر روی لینکی کلیک کردید و به بدافزار مشکوک شدید، فوراً اسکن امنیتی موبایل را اجرا کنید، هر برنامه ناآشنایی را که پس از حادثه ظاهر شده است حذف کنید و اگر دستگاه شما رفتار عجیبی دارد، تنظیم مجدد کارخانه را در نظر بگیرید. این میتواند شامل تخلیه غیرمنتظره باتری، برنامههای جدیدی که نصب نکردهاید یا افزایش ناگهانی مصرف داده باشد که همگی میتوانند نشان دهنده نصب چیزی باشند.
یک قدم جلوتر از کلاهبرداران پیامکی باشید
اسمیشینگ به این دلیل جواب میدهد که از موقعیتهای آشنا، نامهای مورد اعتماد و فشار برای اقدام قبل از بررسی پیام استفاده میکند. متنها ممکن است ساده باشند، اما همچنان میتوانند قانعکننده باشند. تشخیص یک درخواست غیرمنتظره و مکث برای تأیید آن میتواند از ادامه بیشتر تلاشها جلوگیری کند.
مؤثرترین اقدامات احتیاطی ساده هستند: لینکهای موجود در متون غیرمنتظره را باز نکنید، فیلتر پیام را فعال کنید، پیامهای مشکوک را به ۷۷۲۶ گزارش دهید و هرگونه ادعا را از طریق تماس رسمی سازمان تأیید کنید.
امنیت پیامک تنها بخشی از حفاظت از مشتریان و ارتباطات تجاری است. سازمانها باید ایمیل را نیز ایمن کنند. SPF, DKIMو DMARC ضمن اینکه فهرست مخاطبین خود را مرتب نگه دارید. DeBounce اعتبار ایمیل قبل از ارسال، آدرسهای نامعتبر، یکبار مصرف و پرخطر را شناسایی میکند و به کاهش بازگشت ایمیل و محافظت از اعتبار فرستنده کمک میکند. با ۱۰۰ تأیید رایگان شروع کنید تا کیفیت لیست خود را قبل از کمپین بعدی خود بررسی کنید.
