مهندسی اجتماعی: چگونه هکرها با حرف زدن ما را فریب میدهند؟
۱. مهندسی اجتماعی چیست و چه تفاوتی با هک فنی دارد؟
در دنیای امنیت سایبری، بسیاری تصور میکنند هکرها حتماً باید نرمافزارهای پیچیده بنویسند یا از آسیبپذیریهای نرمافزاری استفاده کنند. اما مهندسی اجتماعی[1] اصلاً به کدنویسی نیاز ندارد. به زبان ساده، مهندسی اجتماعی ترفندی است که در آن هکر یا کلاهبردار، با حرف زدن، دروغ گفتن، وانمود کردن به شخص دیگر یا ساختن یک موقعیت اضطراری، شما را مجبور میکند تا خودتان اطلاعات محرمانه را در اختیار او بگذارید.
برای مثال، فرض کنید ایمیلی دریافت میکنید با عنوان «هشدار امنیتی: رمز عبور شما منقضی شده است». در این ایمیل از شما خواسته میشود روی لینکی کلیک کنید و رمز جدید وارد کنید. صفحهای که باز میشود، دقیقاً شبیه صفحهٔ ورود به سرویس ایمیل شماست. این یک حملهٔ فیشینگ[2] است، یعنی نوعی مهندسی اجتماعی که در آن هویت یک شرکت معتبر جعل میشود. تفاوت اصلی هک فنی با مهندسی اجتماعی در جدول زیر آمده است:
| ویژگی | هک فنی | مهندسی اجتماعی |
|---|---|---|
| ابزار اصلی | کد، بدافزار، آسیبپذیری نرمافزار | تلفن، ایمیل، گفتگو، اعتماد روانی |
| هدف | سیستم، شبکه، نرمافزار | ذهن و احساسات انسان |
| نیاز به مهارت فنی | بالا (نیازمند دانش برنامهنویسی) | پایین (نیازمند مهارت ارتباطی) |
همانطور که مشاهده میکنید، مهندسی اجتماعی از ضعیفترین حلقهٔ امنیت یعنی «انسان» بهره میبرد. به همین دلیل برخی کارشناسان میگویند: امنترین دیوار آتش نیز در برابر یک تماس تلفنی دوستانه از طرف «پشتیبانی بانک» فرو میریزد.
۲. رایجترین روشهای فریب در مهندسی اجتماعی
هکرهای حوزهٔ مهندسی اجتماعی از تکنیکهای روانشناختی متنوعی استفاده میکنند. در این بخش به چهار روش بسیار رایج اشاره میکنیم که هر روزه میلیونها نفر را هدف قرار میدهند.
فیشینگ از طریق ایمیل: هکر یک ایمیل رسمی به نظر میرسد که از طرف یک سازمان معتبر (مانند اداره پست، بانک یا شبکهٔ اجتماعی) ارسال شده است. در ایمیل لینکی قرار دارد که شما را به سایت جعلی هدایت میکند. این روش را میتوان با فرمول ریاضی سادهای نیز نشان داد. احتمال موفقیت فیشینگ به تعداد ایمیلهای ارسالی بستگی دارد:
در اینجا $p$ احتمال کلیک یک نفر روی لینک جعلی و $n$ تعداد افرادی است که ایمیل را دریافت میکنند. اگر $p = 0.01$ و $n = 10000$ باشد، آنگاه $P_{success} \approx 1$ یعنی تقریباً حتماً حداقل یک نفر فریب میخورد.
کیفیشینگ (Voice Phishing): در این روش هکر با شما تماس میگیرد و وانمود میکند که از طرف یک سازمان امنیتی یا بانک صحبت میکند. او میگوید: «کارت بانکی شما مسدود شده، لطفاً شماره کارت و رمز دوم را اعلام کنید.» فرد اضطرابی میشود و اطلاعات را میدهد.
پیشمتنسازی (Pretexting): هکر ابتدا یک داستان یا سناریوی جعلی میسازد. برای مثال، خود را به عنوان همکار جدید شرکت معرفی میکند و از شما میخواهد رمز وایفای یا شمارهٔ داخلی مدیر را به او بگویید.
طعمه گذاری (Baiting): هکر یک حافظهٔ فلش (یواسبی) را در پارکینگ شرکت رها میکند. روی آن برچسب «لیست حقوق ماهیانه» زده شده. یک کارمند کنجکاو آن را به رایانهٔ خود وصل میکند و بدافزار نصب میشود.
۳. داستان واقعی: چگونه یک نوجوان یک شرکت مخابراتی را فریب داد؟
در سال ۲۰۲۰ یک نوجوان ۱۷ ساله با تلفن با پشتیبانی یک اپراتور مخابراتی تماس گرفت. او خود را مهندس ارشد شبکه معرفی کرد و گفت که برای رفع یک خرابی فوری، نیاز به کد تأیید دارد که به گوشی مدیرعامل شرکت فرستاده شده است. او با اعتماد به نفس و استفاده از اصطلاحات تخصصی، مأمور پشتیبانی را متقاعد کرد که کد را برایش بخواند. کمتر از یک ساعت بعد، تمام تماسهای تلفنی مدیرعامل به شمارهٔ هکر هدایت میشد. این مثال نشان میدهد که حتی کارمندان آموزشدیده نیز ممکن است قربانی مهندسی اجتماعی مبتنی بر جعل هویت شوند.
نکتهٔ جالب این است که هکرها از اصل کمکرسانی در روانشناسی استفاده میکنند. بیشتر انسانها دوست دارند به دیگران کمک کنند، بهویژه وقتی طرف مقابل با اعتمادبهنفس و به زبان فنی صحبت میکند. این میل درونی به کمک، بزرگترین نقطهٔ نفوذ برای حملات مهندسی اجتماعی است.
۴. چالشهای مفهومی: سوالاتی که شاید برایتان پیش بیاید
❓ آیا فقط افراد بیسواد یا کمتجربه فریب مهندسی اجتماعی را میخورند؟
خیر. آمارها نشان داده که حتی متخصصان امنیت سایبری نیز در شرایط خستگی، استرس یا عجله میتوانند فریب بخورند. بسیاری از حملات موفق، مدیران ارشد و مهندسان ارشد را هدف قرار دادهاند. هکر از هر احساسی مانند ترس، طمع یا کنجکاوی استفاده میکند. در یک حملهٔ معروف، هکری خود را به عنوان کارمند بخش فناوری اطلاعات معرفی کرد و از مدیر مالی خواست رمز خود را «برای بهروزرسانی امنیتی» دوباره وارد کند. مدیر مالی که فردی تحصیلکرده بود، این کار را انجام داد.
❓ آیا آنتیویروس یا فایروال میتواند جلوی مهندسی اجتماعی را بگیرد؟
به هیچ وجه. آنتیویروس فقط فایلهای مخرب را شناسایی میکند، در حالی که مهندسی اجتماعی شما را متقاعد میکند خودتان اطلاعات را بدهید یا بدافزار را اجرا کنید. تنها راه دفاع، آگاهی، آموزش و رعایت پروتکلهای اعتبارسنجی هویت است. مثلاً اگر کسی تلفنی از شما رمز خواست، بگویید بعداً خودتان با شماره رسمی سازمان تماس میگیرید.
❓ چرا مهندسی اجتماعی این قدر موفق است؟ از نظر ریاضی چه تحلیلی دارد؟
دلیل اصلی این است که هرچه تعداد دفعات تلاش هکر بیشتر شود، احتمال فریب حداقل یک نفر به عدد $1$ نزدیک میشود. فرمول موفقیت در حملات گسترده چنین است:
این حد ریاضی نشان میدهد اگر هکر به اندازهٔ کافی پیام بفرستد یا با افراد زیادی تماس بگیرد، تقریباً حتماً موفق میشود. همچنین اصول روانشناختی مانند اقتدار (حرف فرد مسئول را گوش میدهیم)، کمیابی (پیشنهاد محدود) و تعهد (وقتی قبول کردیم، ادامه میدهیم) در موفقیت این روش نقش دارند.
۵. راهکارهای عملی و ساده برای مصون ماندن از حملات مهندسی اجتماعی
محافظت در برابر مهندسی اجتماعی نیازمند تغییر عادات رفتاری است. در ادامه یک جدول از کارهای «هرگز انجام ندهید» و «همیشه انجام دهید» ارائه شده است:
| رفتار پرخطر (هرگز انجام ندهید) | رفتار ایمن (همیشه انجام دهید) |
|---|---|
| کلیک روی لینکهای مشکوک ایمیل | قبل از کلیک، آدرس لینک را بررسی کنید |
| گفتن رمز عبور تلفنی به کسی | قاطعانه بگویید بعداً خودم تماس میگیرم |
| وصل کردن حافظهٔ فلش ناشناس به رایانه | فقط از وسایل ذخیرهسازی شخصی و ضدعفونی شده استفاده کنید |
| پرکردن فرمهای آنلاین با اطلاعات محرمانه بدون بررسی امنیت صفحه | حتماً از وجود قفل سبز رنگ (گواهی اساسال) در نوار آدرس اطمینان حاصل کنید |
یک قاعدهٔ طلایی نیز وجود دارد: هیچ سازمان قانونی و هیچ بانکی هرگز از شما نمیخواهد رمز عبور، شماره کارت یا کدهای پیامکی را از طریق تلفن، ایمیل یا پیامک اعلام کنید. اگر کسی چنین درخواستی کرد، بدون شک در حال اجرای یک حملهٔ مهندسی اجتماعی است.
پاورقی
1مهندسی اجتماعی (Social Engineering): مجموعه تکنیکهای مبتنی بر فریب و دستکاری روانی برای ترغیب افراد به افشای اطلاعات محرمانه یا انجام اقدامات امنیتی خطرناک.
2فیشینگ (Phishing): روشی که در آن هکر با جعل هویت یک نهاد معتبر، از طریق ایمیل یا پیامک، کاربر را به سامانهٔ جعلی هدایت میکند تا اطلاعات ورود، مشخصات کارت بانکی یا سایر دادههای حساس را وارد کند. کلمهٔ «فیشینگ» برگرفته از واژهٔ Fishing به معنای ماهیگیری است، زیرا هکر مانند یک ماهیگیر طعمه پهن میکند.
3کیفیشینگ (Vishing - ترکیبی از Voice و Phishing): نوعی حملهٔ مهندسی اجتماعی از طریق تماس تلفنی که در آن هکر با ایجاد یک وضعیت اضطراری و جعلی، قربانی را مجبور به افشای اطلاعات میکند.
4پیشمتنسازی (Pretexting): ساختن یک سناریوی دروغین و قابل باور برای فریب قربانی. هکر وارد نقش یک شخص خاص (همکار، افسر پلیس، کارمند پشتیبانی) میشود و با این پیشزمینه درخواست اطلاعات میکند.
5طعمه گذاری (Baiting): روشی که در آن هکر یک رسانهٔ فیزیکی مانند حافظهٔ فلش یا یک فایل جذاب (مثلاً آهنگ رایگان) را در دسترس قربانی قرار میدهد تا او را به اجرای بدافزار ترغیب کند.