SHET16
English

فیشینگ و دردسر‌های آن برای کسب‌و‌کارهای اینترنتی

حتماً تا حالا این جمله‌ها به گوشتون خورده: «فلانی حسابش فیشینگ شده»، «یه نفر فیشینگ کرده»، یا اون یکی که برای صاحب‌های سایت کابوسه: «یه مدیر سایت با یه خرید فیشینگ بدجوری به دردسر افتاد».

خب راستش این موضوع اون‌قدرها هم که فکر می‌کنین دور نیست. اگه خودتون یه فروشگاه اینترنتی وردپرسی دارین یا فکر راه‌انداختنشین، این ماجرا مستقیم به شما ربط داره. پس بیاین با هم ببینیم اصلاً فیشینگ چیه، چرا انقدر برای صاحب‌های سایت خطرناکه، و مهم‌تر از همه، چطوری می‌شه جلوش رو گرفت.

فیشینگ چیست؟

اسم «فیشینگ» در اصل مخفف عبارت Password Harvesting Fishing هست. اسمش هم از خودش داستان داره؛ درست مثل ماهیگیری. یکی رو که تازه‌کاره و حواسش نیست، مثل یه ماهی با قلاب می‌گیرن و ازش سوءاستفاده می‌کنن.

توی دنیای اینترنت هم دقیقاً همینه. یه نفر با یه ترفند حواستون رو پرت می‌کنه و اطلاعاتتون رو ازتون می‌دزده، بدون اینکه اصلاً بفهمین چی شد. نکته‌ش هم اینجاست که فیشینگ فقط یه روش نداره؛ از راه‌های خیلی مختلفی می‌تونه اتفاق بیفته.

یه سفر به گذشته؛ ماجرای یاهو مسنجر

بذارین یه مثال قدیمی براتون بزنم که مفهومش قشنگ جا بیفته. یادتونه اون موقع‌ها که همه با یاهو مسنجر چت می‌کردیم؟ اون دوران خیلی راحت می‌شد حساب آدم‌ها رو فیشینگ کرد.

روشش چی بود؟ طرف یه فرم جعلی می‌ساخت و می‌ذاشتش توی یه سایت قلابی، مثلاً یه چیزی شبیه yahoooo (با چند تا «o» اضافه که حواستون نباشه فرقش رو نمی‌فهمیدین). بعد ازتون می‌خواست که برین توی اون سایت، اطلاعاتتون رو وارد کنین تا مثلاً «نسخه‌ی جدید یاهو مسنجر» رو بهتون بده!

خب خیلی از آدم‌های تازه‌وارد به دنیای نت هم گول می‌خوردن، اطلاعاتشون رو وارد می‌کردن، و بعدش… تمام! اطلاعات یاهو مسنجرشون می‌افتاد دست یه غریبه.

انواع دیگه‌ی فیشینگ

فیشینگ فقط همون فرم جعلی نیست. امروز چند مدل مختلف داره که خوبه بشناسینشون:

فیشینگ ایمیلی: یه ایمیل براتون میاد که انگار از طرف بانکتونه یا یه شرکت معتبر. می‌گه «حساب شما مشکل داره، سریع روی این لینک کلیک کن». شما هم که نگران می‌شین کلیک می‌کنین و می‌رین تو دام.

فیشینگ پیامکی (اسمیشینگ): همون داستان، ولی این بار با پیامک. یه لینک آلوده براتون می‌فرستن با یه بهونه‌ی جذاب، مثل «شما برنده شدید» یا «بسته‌ی پستی شما منتظره».

فیشینگ تلفنی (ویشینگ): این یکی حضوری‌تره! یه نفر بهتون زنگ می‌زنه، خودش رو پشتیبان بانک یا یه شرکت جا می‌زنه و کم‌کم اطلاعاتتون رو ازتون می‌کشه بیرون.

دیدین؟ قلاب همه‌جا هست، فقط شکلش عوض می‌شه.

فیشینگ حساب‌های بانکی

حالا برسیم به جایی که ماجرا جدی می‌شه. همون اتفاقی که برای یاهو مسنجر می‌افتاد، دقیقاً می‌تونه سر حساب بانکیتون هم بیاد.

یه نفر میاد یه درگاه پرداخت جعلی می‌سازه که عین درگاه واقعیه. شما فکر می‌کنین دارین یه خرید عادی انجام می‌دین، ولی در واقع دارین اطلاعات کارتتون رو تقدیم یه کلاهبردار می‌کنین. اطلاعات کارت، رمز دوم، همه‌چی!

بعدش چی می‌شه؟ اون شخص با اطلاعات کارت شما می‌ره سراغ یه سایت فروشگاهی دیگه و مثلاً یه محصول ۵ میلیونی سفارش می‌ده. پول از حساب شما می‌ره، جنس هم دست اون. و اینجاست که یه صاحب سایت بی‌گناه هم وسط این ماجرا گیر می‌افته.

چرا مدیر سایت مقصر شناخته می‌شود؟

اینجا یه نکته‌ی مهم هست که خیلی‌ها ازش خبر ندارن. قانون توی این ماجرا میگه: اگه یه خرید فیشینگ روی سایتتون انجام شد، مدیر همون سایت مقصره، چون احراز هویت درست انجام نداده!

یعنی چی؟ یعنی اگه یه کلاهبردار با کارت دزدیده‌شده‌ی یکی دیگه بیاد و از سایت شما خرید کنه، وقتی صاحب اصلی کارت شکایت کنه، انگشت اتهام سمت شماست. چون شما باید مطمئن می‌شدین که خریدار همون صاحب واقعی کارته.

پس احراز هویت یه انتخاب نیست، یه الزامه. یه چیزی که حتماً باید توی سایتتون داشته باشینش.

البته یه نکته مهم: چند سالی هست که روش‌های فیشینگ کمی سخت‌تر شده بخاطر اینکه تمام تراکنش‌های بانکی دیگه نیاز به یه کد پویا دارن که فقط به دارنده حساب بانکی پیامک می‌شه که به هیچ وجع نباید این کد رو به افراد غریبه بدید.

احراز هویت چیه و چرا انقدر مهمه؟

احراز هویت یعنی اینکه خریدار اطلاعاتش رو براتون بفرسته، شماره موبایلش رو با یه پیامک تأیید کنه، و با کارتی خرید کنه که به نام خودشه. اینجوری مطمئن می‌شین طرف همونیه که ادعا می‌کنه.

ولی یه نکته‌ی ظریف اینجا هست: باید تعادل رو رعایت کنین!

  • اگه احراز هویت رو ضعیف یا ناقص بذارین، دوباره در معرض خرید فیشینگ قرار می‌گیرین و به دردسر می‌افتین.
  • اگه هم بیش از حد سخت‌گیری کنین و کلی مرحله بذارین، خیلی از مشتری‌ها وسط راه خسته می‌شن و می‌رن. یعنی فروشتون میاد پایین.

پس هنر کار اینجاست که هم امن باشه، هم اونقدر آسون که مشتری فراری نشه.

جلوگیری از خریدهای جعلی در سایت

بریم سر اصل مطلب. چند تا اصل کلی هست که کمکتون می‌کنه اول از همه، احراز هویت رو جدی بگیرین و کامل پیاده‌ش کنین؛ نه سرسری. تأیید شماره موبایل، تطبیق نام کارت با نام کاربر، همه‌ی این‌ها باید سر جاشون باشن.

ولی یه ایده‌ی کلیدی هست که خیلی‌ها بهش فکر نمی‌کنن: کاری کنین که حتی اگه اطلاعات کارت لو رفت و یه نفر تونست باهاش خرید کنه، حداقل نتونه احراز هویت رو به اسم شما انجام بده. یعنی زنجیره رو جوری بچینین که شما همیشه یه لایه‌ی محافظ داشته باشین.

راستش این‌ها یه سری تکنیک دقیق و مرحله‌به‌مرحله دارن که توی یه مقاله نمی‌گنجه. اگه دوست دارین این جزئیات رو کامل یاد بگیرین، توی دوره‌ی «سایت برتر» که این روزها روی سایت میهن وردپرس منتشر می‌شه، دقیقاً بهتون یاد می‌دیم چطوری کاربر رو درست احراز هویت کنین و جلوی خریدهای فیشینگ رو بگیرین.

چند تا سؤال که شاید براتون پیش اومده باشه (FAQ)

آیا درگاه پرداخت رسمی هم قابل فیشینگ هست؟

خودِ درگاه رسمی امنه، ولی کلاهبردارها یه نسخه‌ی جعلی از ظاهرش می‌سازن که عین اصلیه. پس همیشه آدرس سایت رو چک کنین که واقعاً همون بانکه.

اگه اطلاعات کارتم لو رفت چیکار کنم؟

سریع‌ترین کار: کارتتون رو مسدود کنین. با بانک تماس بگیرین یا از اپلیکیشن بانک خودتون رمزها رو عوض کنین و کارت رو ببندین. هر چی سریع‌تر، ضررتون کمتر.

فرق فیشینگ و هک چیه؟

توی هک، مهاجم با زور و ترفند فنی وارد سیستم می‌شه. توی فیشینگ ولی، این خودِ شمایین که با دست خودتون اطلاعاتتون رو تحویل می‌دین، چون گول ظاهر قلابی رو خوردین. یعنی فیشینگ بیشتر بازی با اعتماد و حواس‌پرتیه تا نفوذ فنی.

چطوری بفهمم یه سایت یا درگاه جعلیه؟

به آدرس سایت دقت کنین (حروف اضافه یا غلط املایی مثل همون yahoooo)، ببینین قفل امنیتی (https) داره یا نه، و به لینک‌هایی که از ایمیل و پیامک براتون میان اعتماد نکنین. بهتره خودتون آدرس بانک رو دستی تایپ کنین.

جمع‌بندی

ببینین، راستش دنیای وب امروز پر از خطره؛ این رو نمی‌شه انکار کرد. فیشینگ هم یکی از همون خطرهاست که هم می‌تونه سر کاربر عادی بیاد، هم صاحب یه کسب‌وکار اینترنتی رو به دردسر بندازه.

ولی خبر خوب اینه که با رعایت یه سری اصل ساده، مثل احراز هویت درست و حواس‌جمعی، خیلی راحت می‌شه از این فضا در امان موند و حتی ازش درآمد خوبی هم داشت.

پس حرف آخرم اینه که احراز هویت رو جدی بگیرین و امنیت سایتتون رو کامل کنین. همین یه کار جلوی کلی دردسر رو ازتون می‌گیره. شاد و سربلند باشید.🙂

نظر شما در این مورد چیه؟

  1. U19322۷ مرداد ۱۳۹۸

    سلام
    اگه درگاه سایتمون درگاه واسط باشه اون وقت مقصر کیه

    • تیم پشتیبانیتیم پشتیبانی۷ مرداد ۱۳۹۸

      سلام باز هم شما 🙂

      • U19322۷ مرداد ۱۳۹۸

        اگه شماره تلفن و نام داشته باشیم کافیه

        • تیم پشتیبانیتیم پشتیبانی۷ مرداد ۱۳۹۸

          خیر یکسری موارد را باید رعایت کنید که به زودی در دوره کسب و کار اینترنتی ثروت ساز توضیح خواهیم داد.

گفتگو با تیم فروشسلام! دنبال پاسخ برای سوالات خود هستید؟ ما اینجا آماده کمک به شما هستیم...

در حال بارگذاری مقالات...

پشتیبانگفتگو با تیم فروش
پشتیبانگفتگو با تیم فروش در حال حاضر آفلاین هستیم. لطفاً پیام بگذارید تا در اولین فرصت پاسخ دهیم. آفلاین

در حال بارگذاری...

سوالی درباره محصولات سایت دارید؟از ما بپرسید.