بعد از یک روز شلوغ کاری تازه رسیدهاید خانه و میخواهید خستگی در کنید که گوشی زنگ میخورد. شماره ناآشناست، اما جواب میدهید. صدایی جدی و رسمی از آن سوی خط میگوید از مراجع قضایی یا بانک تماس میگیرد و حسابتان به دلیل یک مشکل امنیتی در حال مسدود شدن است. ضربان قلبتان بالا میرود و ناخودآگاه آماده میشوید تا هر اطلاعاتی که میخواهد را بدهید تا مشکل حل شود؛ غافل از اینکه در حال افتادن به دام تلهای هستید که در دنیای امنیت دیجیتال به آن «ویشینگ» میگویند.
آشنایی با ویشینگ (Vishing)
«ویشینگ»، فیشینگ صوتی (ترکیب دو کلمه Phishing و Voice) است. در این روش، کلاهبردار از طریق تماس تلفنی یا پیام صوتی خودش را جای یک فرد یا سازمان معتبر جا میزند تا شما را فریب دهد. برخلاف ویروسها و بدافزارها که به دنبال یک حفره فنی در سیستم شما میگردند، ویشینگ اعتماد و تصمیمگیری انسان را هدف میگیرد. کلاهبردار با چربزبانی، ایجاد ترس یا وعدههای جذاب، شما را متقاعد میکند تا اطلاعاتی مثل نام و نام خانوادگی، تاریخ تولد، رمز عبور، اطلاعات کارت بانکی یا کدهای امنیتی پیامکشده را دو دستی تقدیمش کنید.
ویشینگ همیشه هم به اطلاعات ختم نمیشود. گاهی هدف کلاهبردار این است که مستقیماً پولی از شما بگیرد؛ مثلاً قانعتان کند همین حالا برای «رفع مشکل» یا «دریافت جایزه»، مبلغی را کارتبهکارت کنید.
تفاوت ویشینگ با فیشینگ و پیامکهای جعلی در چیست؟
اگر از مخاطبان «نوشدارو» باشید تا حالا بارها اسم فیشینگ به گوشتان خورده و با آن آشنایی دارید. همانطور که گفتیم اگر کلاهبردار فیشینگ را از طریق یک تماس یا پیام صوتی انجام دهد، به آن «ویشینگ» میگوییم. اگر همین تله را در قالب پیامک برای شما بفرستد (مثل پیامکهای معروف ابلاغیه قضایی یا قطع یارانه که لینک دارند)، به آن «اسمیشینگ» (Smishing) میگویند که ترکیب پیامک و فیشینگ است. اخیراً حتی روشی به نام «کویشینگ» هم مد شده که کلاهبردارها کدهای QR جعلی را روی در و دیوار میچسبانند تا با اسکن کردن آنها، وارد سایتهای مخرب شوید.
مهندسی اجتماعی؛ سلاح اصلی در ویشینگ
شاید فکر کنید کسانی که فریب این تماسها را میخورند سادهلوح هستند؛ اما واقعیت این است که قربانیان این کلاهبرداری اغلب افراد باهوش و آگاهی هستند و فقط در لحظهای نامناسب غافلگیر شدهاند. راز موفقیت کلاهبردار در تکنیکی به نام «مهندسی اجتماعی» نهفته است. مهندسی اجتماعی یعنی هنر دستکاری احساسات انسان برای مختل کردن قدرت تصمیمگیری منطقی فرد.
کلاهبردار خوب میداند وقتی احساسات شما تحریک شود، عقل و منطق برای لحظهای کنار میرود و در همان لحظه طلایی، کار خودش را میکند. مجرمان سایبری معمولاً روی این احساسات انسانی دست میگذارند:
- ترس: تماس میگیرند و میگویند اگر تا یک ساعت آینده مالیات معوقه را ندهید یا جریمه را پرداخت نکنید، حکم جلب شما صادر میشود.
- طمع: با هیجان به شما خبر میدهند که برنده یک جایزه بزرگ یا لاتاری شدهاید و فقط باید هزینه ارسال یا مالیات آن را پیشپرداخت کنید.
- عشق و دلسوزی: خودشان را جای یکی از اعضای خانواده یا دوستانتان جا میزنند که در جاده تصادف کرده یا گرفتار شده و فوراً به پول نیاز دارد.
- اقتدار: در روزهای پرالتهاب از شما میخواهند برای حمایت از یک کمپین یا جریان خاص، مبلغی را اهدا کنید.
نقطهی مشترک همهی این موارد «ایجاد حس فوریت» است. کلاهبردار نمیخواهد به شما فرصت فکر کردن بدهد، چون میداند اگر یک دقیقه مهلت پیدا کنید، تمام نقشهاش نقش بر آب میشود.
یک سناریوی ویشینگ در عمل چطور پیش میرود؟
یک داستان واقعی راجع به کلاهبرداری و فریب با صدای هوش مصنوعی
فرض کنید وسط یک روز شلوغ کاری تلفن زنگ میزند و فردی با لحنی رسمی خود را کارمند بانک معرفی میکند. او حتی نام کوچک شما را هم میداند و همین باعث میشود کمی به او اعتماد کنید. میگوید یک تراکنش مشکوک از حساب شما در حال انجام است و برای جلوگیری از آن، باید هویتتان را تأیید کنید. بعد از شما میخواهد شمارهی کارت، تاریخ انقضا و رمز پویایی که همان لحظه برایتان پیامک شده را بخوانید. به محض اینکه رمز را در اختیارش بگذارید، کار تمام است؛ پول از حساب شما خارج شده و دیگر راه بازگشتی نیست.
ظهور ابزارهای شبیهسازی صدا، ویشینگ را پیچیدهتر کرده است. مهاجم میتواند با استفاده از نمونههای صوتی منتشرشده در شبکههای اجتماعی، صدایی شبیه یکی از اعضای خانواده یا مدیر شرکت بسازد و درخواست فوری پول یا اطلاعات کند. بنابراین حتی آشنا بودن صدا نیز دیگر برای تأیید هویت کافی نیست.
گاهی هم از نرمافزارهای تماس اینترنتی (VoIP) استفاده میکنند که به آنها اجازه میدهد شمارهی نمایشدادهشده روی گوشی شما را جعل کنند. بله، درست خواندید؛ شمارهای که روی صفحهی گوشیتان میبینید لزوماً شمارهی واقعی تماسگیرنده نیست و قابل دستکاری است.
قربانیان ویشینگ همیشه افراد عادی نیستند. گاهی کلاهبردار شرکتها و سازمانها را هدف میگیرند تا با یک تماس و جا زدن خود بهجای یک همکار یا مدیر، اطلاعات حساس داخلی آن مجموعه را به دست بیاورند.
چطور جلوی ویشینگ را بگیریم؟
دفاع در برابر ویشینگ به دانش فنی پیچیدهای نیاز ندارد و کافی است چند عادت ساده را در خودتان نهادینه کنید:
- به درخواست تماسگیرنده دقت کنید: معتبر بودن تماس را از روی لحن، صدای آشنا یا شماره نمایشدادهشده تشخیص ندهید. درخواست رمز، کد تأیید، انتقال فوری پول، نصب برنامه یا دادن دسترسی به گوشی و رایانه از مهمترین نشانههای خطر است.
- نفس عمیق بکشید و عجله نکنید: ویشینگ بر پایه ایجاد «حس فوریت» دروغین بنا شده است. حتی اگر موضوع واقعاً فوری باشد، لازم نیست درخواست تماسگیرنده را همان لحظه اجرا کنید.
- خودتان تماس بگیرید: اگر کسی در پوشش بانک یا سازمانی خاص با شما تماس گرفت و نگرانتان کرد، خیلی محترمانه گوشی را قطع کنید. بعد خودتان با شمارهی رسمی آن سازمان (نه شمارهای که با شما تماس گرفته شده) تماس بگیرید.
- فریب اطلاعات شخصی را نخورید: اگر کسی پشت خط نام کامل، آدرس منزل یا حتی شماره ملیتان را میدانست، به این معنی نیست که حتماً آدم معتبری است. امروز بخش زیادی از اطلاعات ما در اینترنت پراکنده است و هکرها با جمعآوری آنها، خودشان را موجه جلوه میدهند.
- هیچ برنامهای به درخواست تماسگیرنده نصب نکنید: بانک، پلیس یا پشتیبانی واقعی نباید از شما بخواهد برای رفع مشکل، برنامه کنترل از راه دور نصب کنید، صفحه خود را به اشتراک بگذارید یا دسترسی کامل دستگاه را در اختیار فردی ناشناس قرار دهید.
- بدون تعارف قطع کنید: بهترین دفاع در برابر یک کلاهبردار تلفنی، فشار دادن دکمه قرمز پایان تماس است. هیچ نیازی به توضیح دادن یا بحث کردن نیست؛ فقط قطع کنید.
در دنیای دیجیتال، هیچکس جز خود شما نمیتواند بهتر از داراییها و اطلاعاتتان محافظت کند. کافی است کمی بیاعتماد باشید و قبل از هر اقدامی، چند ثانیه فکر کنید.
جمعبندی
ویشینگ یا کلاهبرداری صوتی، چیزی جز سرقت اطلاعات ارزشمند شما با استفاده از سلاح احساسات و ایجاد استرس کاذب نیست. کلاهبردارانِ پشت تلفن روی غفلت، ترس و شتابزدگی ما حساب باز کردهاند تا بدون زحمت به اهدافشان برسند. بهترین راهکار دفاعی این است که خونسردی خود را حفظ کنید، فریب شمارههای تماس یا اطلاعات شخصی افشا شده را نخورید و هر زمان که احساس کردید مکالمهای مشکوک است، بدون هیچ تعارفی تماس را قطع کنید. امنیت دیجیتال شما، تنها در گرو همین چند ثانیه مکث و هوشیاری است. حالا نوبت شماست. تا حالا تجربهی چنین تماسهایی را داشتهاید؟ واکنشتان آن لحظه چه بوده است؟
