این نوع سایتها اغلب جعلی هستند و به محض اینکه کاربر اطلاعات شخصی و بانکی خود را برای خرید کالا وارد کند، هکرها به این اطلاعات دسترسی پیدا میکنند.
رمزهای عبور قوی، رمزهای طولانی و ترکیبی از حروف بزرگ و کوچک، اعداد و دیگر نشانهها هستند. این رمزها نباید بر اساس واژههای لغتنامهای و یا اطلاعات شخصی از قبیل تاریخ تولد باشند
چگونه یک اکانت ایمیل هک میشود
کلید لاگینگ (Keylogging)
کلید لاگینگ، آسانترین راه برای هک کردن ایمیل است. در این فرایند، هر کلیکی که کاربران بر روی صفحه کلید یک رایانه خاص میکنند، ثبت میشود. این ثبت اطلاعات با نرمافزار کوچکی به نام keylogger که همچنین با عنوان “نرمافزار جاسوسی” نیز شناخته میشود، امکانپذیر است.
به محض اینکه شما این برنامه را بر روی رایانه هدف نصب کنید، این نرمافزار به طور خودکار فعال شده و هر نوع کلیک و یا ضربهای که بر روی صفحه کلید انجام میشود را ثبت میکند. از آنجا که این ضربهها شامل نوشتن رمز عبور و نام کاربری نیز میشود، بنابراین با این نرمافزار، هکر میتواند به راحتی این اطلاعات را سرقت کند.
برای استفاده از این نرمافزار به دانش هکری بالایی نیاز نیست. هر کسی با یک آگاهی نسبی از رایانه قادر خواهد بود این نرمافزار را نصب و از آن استفاده کند. بنابراین، احتمال اینکه با استفاده از این برنامه، اطلاعات شما از سوی افراد آشنا سرقت شود، بسیار بالاست.
“کمینگر جاسوسی” (SniperSpy)
این نرمافزار به استفادهکننده اجازه میدهد که از راه دور رایانه شخصی شما را تحت کنترل بگیرد و تمام کارهایی را که بر روی رایانه خود انجام میدهید، به صورت زنده و همزمان بر روی نمایشگر رایانه خود مشاهده کند.
این نرمافزار کاملا با هر نوع دیوار آتش (firewall) ویندوز “ایکس پی”، ویستا، ویندوز ۷، ویندوز ۲۰۰۰ و سیستم عاملهای “مک” سازگاری دارد. این برنامه، فعالیتهای کاربر را ثبت میکند و اطلاعات جمعآوری شده را به اکانت آنلاین هکر ارسال میکند.
با این برنامه، کاربر میتواند به تمام رمزهای عبور شامل رمز عبور شبکههای اجتماعی و اکانتهای ایمیل دسترسی پیدا کند و بدون دسترسی فیزیکی، به صورت از راه دور و مجازی به رایانه هدف وارد شود. هکر در این صورت میتواند برای مثال از جریان مکالمات روی چت و یا اطلاعات شخصی کاربر مطلع شود، وارد پست الکترونیک کاربر شده و ایمیلهای جعلی ارسال کند.
کلید لاگینگ، آسانترین راه برای هک کردن ایمیل است. در این فرایند، هر کلیکی که کاربران بر روی صفحه کلید یک رایانه خاص میکنند، ثبت میشود
فیشینگ (Phishing)
در مفهوم انفورماتیکی، این اصطلاح که هم تلفظ واژه fishing به معنی “ماهیگیری” است، فعالیتی غیرقانونی است که با استفاده از یک تکنیک مهندسی اجتماعی میتواند به اطلاعات شخصی کاربر دسترسی پیدا کند. به خصوص هویت کاربران را در ارتباطات الکترونیکی به ویژه پیامهای پست الکترونیک، سرویسهای چت و حتی تماسهای تلفنی سرقت کند.
در حملات فیشینگ، هکر پیامهایی را از سوی سایتهای جعلی که از گرافیک و لوگوی سایتهای رسمی تقلید کرده است، برای آدرس ایمیل کاربر ارسال میکند. به این ترتیب، کاربر فریب میخورد و اطلاعات شخصی به ویژه شماره حساب جاری، شماره کارت اعتباری، کدهای شناسایی و … را وارد این سایتها میکند.
به این ترتیب، تمام این اطلاعات از طریق سایت جعلی به یک در پشتی (back door) وارد میشود و برای مصارف جنایتکاری انفورماتیکی به ویژه جعل هویت و دسترسی به موجودی حسابهای بانکی، در اختیار هکر قرار میگیرد.
فرایند استاندارد حملات فیشینگ در پنج مرحله
۱- فیشر (هکر فیشینگ) یک پیام ایمیل را برای کاربر قربانی ارسال میکند. گرافیک و محتوای این پیام شبیه به پیامهایی است که معمولاً از سوی بانک و یا سایت معتبر خریدهای آنلاینی که کاربر در آن ثبتنام کرده است، برای قربانی ارسال میشود. به این ترتیب کاربر بدون آنکه متوجه جعلی بودن پیام شود، آن را باز میکند.
۲- این ایمیل تقریباً همیشه مربوط به موقعیتهای ویژه و یا بررسی رفع مشکلات ساده بر روی حساب جاری/ اکانت کاربر (مثل تمدید تاریخ کارت اعتباری) است و یا به کاربر پیشنهاد وسوسهکننده عرضه پول (مثل برنده شدن حساب بانکی و یا یک جایزه) را میدهد.
۳- ایمیلی که به مقصد ارسال شده، محتوی یک لینک است. متن این ایمیل برای گیرنده توضیح میدهد که برای حل مشکل خود با سازمان و یا شرکتی که گرافیک و لوگوی سایت آن جعل شده، بر روی این لینک کلیک کند(Fake login).
4- لینک ارائه شده کاربر را به سایت رسمی آن سازمان هدایت نمیکند؛ بلکه با یک پوشش ظاهری که از سایت اصلی کپی شده است، کاربر را به سروری که توسط “فیشر” کنترل میشود، میرساند و از قربانی میخواهد که برای “تائید” بار دیگر اطلاعات اولیهای چون نام، نام کاربری، رمزعبور، آدرس، شماره حساب، شماره کارت اعتباری و … را وارد کند. به این ترتیب تمام این اطلاعات در دستان فیشر قرار خواهد گرفت.
۵- “فیشر” از این اطلاعات برای خرید کالا، انتقال وجه و یا حتی به عنوان پلی برای انجام حملات بیشتر به افراد دیگر استفاده میکند.
دفاع در برابر این حملات
پیشگیری همیشه بهتر از علاج است. بنابراین بهترین توصیه این است که در بازدید سایتهای غیرمعتبر نهایت دقت را بکنید.
در مواردی که سایت از کاربر اطلاعات شخصی، شماره حساب، رمز عبور و یا شماره کارت اعتباری را خواست، پیش از وارد کردن این اطلاعات، یک کپی از آدرس سایت را برای مقامات ذیصلاح (بخش انفورماتیک بانک و یا سایت حراجهای آنلاینی که عضو هستید) ارسال کنید تا از صحت آنها مطمئن شوید.
کاربر میتواند گردش مالی حساب خود را از طریق عابربانک و یا بر روی پروفایل حساب آنلاین خود مشاهده کند.
بسیاری از بانکها یک سرویس “اساماس” نیز در اختیار مشتریان خود میگذارند. از طریق این سرویس که SMS alert نام دارد، بانک تمام گردشهای مالی حساب مشتری را برای وی ارسال میکند. به این ترتیب، در صورتی که سارقان انفورماتیکی به موجودی حساب کاربر دسترسی پیدا کرده باشند، مشتری متوجه خواهد شد.
رمز عبور ساده استفاده نکنید
یکی دیگر از روشهای دسترسی هکرها به رمز عبور کاربران، استفاده از رمزهای عبور ساده است. انتخاب رمزهای نامناسب موجب میشود که هکرها با انجام گزینههای آزمون و خطا پس از چند بار امتحان کردن، به رمزعبور کاربر دسترسی پیدا کنند.
در سال ۲۰۰۹ مؤسسه “ایمپروا” متخصص در بخش امنیت در شبکه در تحقیقات خود نشان داد که میلیونها کاربر اینترنت از یک رمز عبور استفاده میکنند!
نتایج این بررسیها حاکی از آن بود که کاراکترهای کلیدی مثل ۱۲۳۴۵۶، ۰، password و abc123 رایجترین کلماتی هستند که توسط تعداد بسیار زیادی کاربر به عنوان رمز عبور اطلاعات محرمانه استفاده میشوند.
به گفته این محققان، استفاده از کلمات و یا اعدادی که به آسانی قابل شناسایی هستند، یک خطر جدی برای کاربران به شمار میروند و هکرها به راحتی میتوانند آنها را شناسایی کرده، وارد اکانتهای کاربران شده و اطلاعات شخصی آنها را سرقت کنند و یا به نام آنها ایمیل ارسال کنند.
خطر بزرگتر زمانی رخ میدهد که این رمزهای عبور رایج برای حسابهای جاری و یا کارتهای اعتباری مورد استفاده قرار گرفته باشند.
برخی از سایتها برای حمایت از کاربران خود و جلوگیری از حمله هکرها، بلافاصله پس از چند نوبت مشخص که رمز عبور اشتباه وارد شد، اکانت را مسدود میکنند.
سایتهای دیگر نیز به کاربران خود توصیه میکنند که رمزعبور خود را ترکیبی از اعداد و حروف مختلف انتخاب کنند.
“جف ماس” هکر سابق که اکنون با این شرکت امنیت انفورماتیکی همکاری میکند، توصیه کرده است که کاربران حداقل باید از دوازده کاراکتر به جای شش حرفی که به طور نرمال به کار میرود، استفاده کنند. به این ترتیب کشف این کلمات کلیدی برای هکرها دشوار می شود.
همچنین شرکت مایکروسافت نیز اعلام کرده است که قصد دارد استفاده از رمز عبور “??????? و “ilovecats” را که به راحتی قابل شناسایی و نفوذ هستند، ممنوع کرده و به این شکل امکان نفوذ هکرها و استفاده از تکنیک آزمون و خطا برای ورود به اکانت کاربران سرویس Hotmail را کاهش دهد.
رمزهای عبور قوی، رمزهای طولانی و ترکیبی از حروف بزرگ و کوچک، اعداد و دیگر نشانهها هستند. این رمزها نباید بر اساس واژههای لغتنامهای و یا اطلاعات شخصی از قبیل تاریخ تولد باشند.
در هر صورت بهترین کار بعد از هک شدن، تغییر سیستم عامل و سادهترین کار، تغییر رمز عبور است.