ایمیلی دریافت میکنید که ظاهرش کاملاً آشناست. لوگوی شرکت درست است، لحن پیام طبیعی به نظر میرسد و موضوع ایمیل شبیه پیامهایی است که قبلاً از آن برند دیدهاید. تنها تفاوت اینجاست که لینک یا فایل داخل ایمیل، با یک نسخه مسموم جایگزین شده است. اینجا نقطه شروع «کلون فیشینگ» (Clone Phishing) است؛ حملهای که به جای فریب ناشیانه، روی اعتماد شما به پیامهای آشنا حساب میکند.
کلون فیشینگ چیست؟
کلون فیشینگ یکی از فریبندهترین گونههای فیشینگ است. در این روش، مهاجم متوجه میشود که ایمیلی از یک منبع معتبر برای شما ارسال شده است، سپس نسخهای بسیار شبیه به آن میسازد و فقط یک یا چند جزء مهم را تغییر میدهد؛ مثلاً لینک اصلی را با یک لینک جعلی عوض میکند یا بهجای پیوست سالم، فایلی آلوده را جایگزین میکند.
گاهی این ایمیلها در قالب نسخه بهروزرسانی شده پیامهای قبلی طراحی میشوند؛ با این بهانه که لینک قبلی منقضی شده و باید از لینک جدید برای تایید اطلاعات استفاده کنید.
تفاوت کلون فیشینگ با فیشینگ معمولی چیست؟
مانند فیشینگ معمولی، در اینجا هم از تکنیکهای مهندسی اجتماعی برای ایجاد حس فوریت یا بیخیالی در قربانی استفاده میشود؛ مثلاً از کاربر میخواهند به دلیل به خطر افتادن حسابش، رمز عبور خود را تغییر دهد یا برای جلوگیری از مسدود شدن حساب، اطلاعات پرداخت خود را بهروز کند، ولی تفاوتهایی هم دارند.
مثلا در فیشینگ ساده گاهی غلط املایی، طراحی بیکیفیت یا لحن غیرطبیعی فوراً جلب توجه میکند؛ اما در کلون فیشینگ بسیاری از این نشانهها اصلاً وجود ندارند و با ایمیلی روبهرو هستید که:
- شبیه یک پیام واقعی است
- از نام آشنایی استفاده میکند
- دقیقاً همان قالب قبلی را دارد
- چیزی از شما میخواهد که در گذشته هم مشابه آن را انجام دادهاید.
در چنین شرایطی ذهن انسان روی حالت خودکار قرار گرفته و ناخودآگاه احتیاط را کنار میگذارد. این موضوع سه پیامد مهم دارد:
- ایمیل باورپذیرتر میشود.
- گیرنده کمتر به ظاهر و متن آن شک میکند.
- احتمال کلیک روی لینک یا باز کردن فایل بیشتر میشود.
نشانههای خطر: چگونه متوجه کلون فیشینگ شویم؟

هرچند کلون فیشینگ اغلب واقعی به نظر میرسد، اما ممکن است ردپاهایی از خود به جا بگذارد.
با دقت به این نشانهها میتوانید از دام هکرها فرار کنید:
- لینکهای غیرعادی: اگر انگشتتان را برای چند لحظه روی لینک یا دکمه موجود در ایمیل نگه دارید (بدون ضربه زدن)، آدرس واقعی وبسایت به نمایش درمیآید. اگر این آدرس با سایت رسمی همخوانی نداشت، ایمیل را مسدود کنید.
- درخواست فوری: اگر ایمیل از شما میخواهد فوراً رمز عبور را عوض کنید، اطلاعات پرداخت وارد کنید یا فایل خاصی را باز کنید، کمی مکث کنید. بسیاری از حملات فیشینگ دقیقاً با همین بهانهها اجرا میشوند.
- فایل پیوست مخرب: حتی اگر فرستنده آشنا به نظر میرسد، باز هم نباید فایل غیرمنتظره را بیدرنگ اجرا کنید. بهخصوص اگر پسوند فایل غیرمعمول است یا برای باز شدن نیاز به فعال کردن ماکرو، مجوز اضافی یا دانلود نرمافزار دیگر دارد.
- زمان و زمینه ایمیل: اگر ناگهان ایمیلی درباره موضوعی دریافت کردید که منتظرش نبودهاید، یا نسخه «جدید» یک ایمیل قبلی برایتان آمده اما دلیل مشخصی ندارد، باید محتاطتر باشید.
چطور در برابر کلون فیشینگ از خودمان محافظت کنیم؟
قوانین کلی امنیت مثل استفاده از «احراز هویت دو مرحلهای» (2FA) یا ابزارهای مدیریت رمز عبور همیشه به قوت خود باقیاند؛ اما از آنجایی که در کلون فیشینگ با یک «کپی برابر اصل» روبهرو هستیم، باید استراتژی دفاعی متفاوتی بچینیم. برای خنثی کردن تلههای شبیهسازیشده، چند قانون ساده اما حیاتی را به عادت تبدیل کنید.
به ایمیلهای «اصلاحشده» حساس باشید
مهاجم برای اینکه نسخه شبیهسازی شده خود را به شما قالب کند، به یک بهانه نیاز دارد. به همین دلیل، ایمیلهای کلون با عباراتی مثل: «لینک قبلی منقضی شده است»، «لطفاً فاکتور اصلاحشده را دانلود کنید» یا «خطا در پردازش قبلی» همراه هستند. اگر ایمیلی دریافت کردید که تکرار پیام قبلی با درخواست جدید است، هشیار باشید.
نسخه کپی را با اصل مقایسه کنید
نقطه ضعف کلون فیشینگ شده این است که معمولاً نسخه «اورجینال» آن جایی در صندوق ورودی شما وجود دارد. اگر به یک ایمیل خاص شک کردید، آنرا با پیامهای قبلی و معتبر همان شرکت مقایسه کنید:
- آیا آدرس فرستنده در نسخه جدید حتی یک حرف با نسخه اصلی تفاوت دارد؟
- آیا آدرس پاسخدهی تغییر کرده است؟
- آیا اطلاعات تماس یا شماره حساب متفاوت است؟
- آیا نوع درخواستها با دفعات قبلی کاملاً فرق دارد؟
هر تفاوتی در این زمینهها باید شما را به محتوای ایمیل جدید مشکوک کند.
از مسیری دیگر برای پاسخ یا تایید استفاده کنید
کلون فیشینگ در محیطهای کاری بسیار خطرناکتر است؛ چون کاربر ممکن است واقعاً منتظر قرارداد، فاکتور، گزارش، فایل اکسل یا لینک پرداخت باشد. اگر در یک مکاتبه کاری فایل جدید، لینک تازه، شماره حساب متفاوت یا نسخه اصلاحشده دریافت کردید، به همان ایمیل پاسخ ندهید و با تماس تلفنی یا از مسیری دیگر تایید بگیرید.
تغییر ناگهانی لحن پیام را نادیده نگیرید
گاهی مهاجمان موفق میشوند به ایمیل یکی از همکاران یا شرکتهای طرف قرارداد شما نفوذ کنند. آنها مستقیماً در ادامه همان مکالمات قبلی برای شما پیام میفرستند و مثلاً میگویند: «شماره حساب تغییر کرده، مبلغ را به حساب جدید واریز کنید.» از آنجا که پیام در دل یک مکالمه واقعی است، به شدت فریبنده است. در این مواقع اگر احساس کردید لحن مکالمه خشکتر، عجولانهتر یا غیرعادی شده، مستقیماً با شخص مورد نظر تماس تلفنی بگیرید.
اگر قربانی کلون فیشینگ شدیم، چه کنیم؟
صرفِ باز کردن ایمیل معمولاً خطری به همراه ندارد. خطر زمانی آغاز میشود که اقدام خاصی انجام داده باشید:
- افشای اطلاعات ورود: از مسیر رسمی وارد سرویس شوید و رمز عبور را تغییر دهید. نشستهای فعال ناشناس را لغو کنید. اگر احراز هویت دومرحلهای (2FA) ندارید، آن را فعال کنید.
- درج اطلاعات مالی: سریعاً با پشتیبانی بانک یا ارائهدهنده خدمات مالی تماس بگیرید. رمزهای بانکی را تغییر داده و در صورت مشاهده تراکنش ناشناس، بلافاصله آن را گزارش دهید.
- باز کردن فایل مخرب: اتصال اینترنت دستگاه را فوراً قطع کنید. سیستم را با نرمافزارهای امنیتی معتبر اسکن کنید. در سیستمهای کاری سریعاً تیم فنی یا امنیت را در جریان بگذارید.
- انجام تراکنش و پرداخت: فوراً به بانک، صرافی یا پلتفرم پرداخت اطلاع دهید. در پرداختهای رمزارزی بازگشت وجه تقریباً ناممکن است، اما گزارش سریع به پلتفرمها میتواند به مسدودسازی حساب مهاجم کمک کند.
در آخر
در کلون فیشینگ مهاجم برای سرقت دارایی یا اطلاعات حساس کاربر روی اعتماد او به پلتفرمهای معتبر دست میگذارد. بهترین سلاح شما در برابر این نوع حملات، کمی مکث و بررسی دقیقتر فرستنده و محتوای پیام است؛ حتی اگر ایمیل از طرف همکار یا دوست شما باشد.
آیا تا به حال ایمیلی دریافت کردهاید که در نگاه اول کاملاً معتبر به نظر برسد، اما در واقع یک تله باشد؟ تجربه خود را در بخش نظرات برای ما بنویسید تا با هم از ترفندهای مهاجمان بیشتر یاد بگیریم.
پرسشهای متداول
-
آیا روش کلونکردن پیام فقط در ایمیل استفاده میشود؟
اصطلاح «کلون فیشینگ» در معنای دقیق به کپی و دستکاری یک ایمیل معتبر اشاره دارد؛ اما مهاجمان میتوانند همین شگرد اعتمادسازی را در کانالهای دیگر نیز به کار ببرند. اگر حمله از طریق پیامک انجام شود، «اسمیشینگ» (Smishing) و اگر با تماس تلفنی یا پیام صوتی باشد، «ویشینگ» (Vishing) نامیده میشود. فیشینگ مبتنی بر کد QR هم «کویشینگ» (Quishing) نام دارد.
-
آیا آنتیویروسها یا فیلترهای اسپم این ایمیلها را تشخیص میدهند؟
همیشه نه. چون این ایمیلها کاملاً شبیه پیامهای قانونی هستند و معمولاً از آدرسهای به ظاهر معتبر ارسال میشوند، فیلترهای امنیتی به راحتی فریب میخورند و آنها را مسدود نمیکنند.
-
آیا ممکن است ایمیل جعلی دقیقاً از آدرس واقعی همکارم ارسال شود؟
بله، اگر حساب کاربری همکارتان هک شده باشد، مهاجم میتواند از همان ایمیل واقعی برای ارسال پیام کلونشده استفاده کند. در این شرایط تشخیص حمله بسیار دشوارتر خواهد بود.
-
اگر روی لینک یک ایمیل کلونشده کلیک کردم چه کار کنم؟
فوراً اینترنت را قطع کنید، رمز عبور حسابهای حساس را از دستگاهی دیگر تغییر داده و سیستم را با یک آنتیویروس قدرتمند و بهروز اسکن کنید. پیشتر در مطلب «روی لینک کلاهبرداری کلیک کردم؛ حالا باید چه کار کنم؟» کامل به این موضوع پرداختیم.
-
بهترین راه برای بررسی امنیت لینکهای داخل ایمیل چیست؟
پیش از کلیک، نشانگر موس را روی لینک نگه دارید تا آدرس واقعی آن در گوشه تصویر نمایش داده شود. آدرسهای طولانی، عجیب یا دارای غلط املایی خطرناک هستند.
-
آیا تایید دو مرحلهای (2FA) مانع موفقیت کلون فیشینگ میشود؟
این قابلیت یک لایه امنیتی عالی است و معمولاً احتمال تصاحب حساب را کاهش میدهد؛ اما هیچ چیز در امنیت دیجیتال صددرصدی نیست.
