در دنیای امنیت سایبری، بسیاری از حملات نه با نفوذ به نرمافزارها یا سختافزارها، بلکه از طریق فریب انسانها انجام میشود. این دسته از حملات را «مهندسی اجتماعی» (Social Engineering) مینامند. در این روش، مهاجمان تلاش میکنند از طریق فریب، فریبکاری یا سوءاستفاده از اعتماد کاربران، به اطلاعات حساس یا دسترسیهای حیاتی دست یابند.
در این مقاله به بررسی انواع رایج حملات مهندسی اجتماعی، نمونههای واقعی و راهکارهای مؤثر برای مقابله با آنها میپردازیم.
مهندسی اجتماعی چیست؟
مهندسی اجتماعی به مجموعهای از تکنیکها گفته میشود که مهاجمان برای فریب افراد بهمنظور افشای اطلاعات، اجرای اقدامات خاص یا دسترسی غیرمجاز به منابع از آن استفاده میکنند. برخلاف حملات فنی که مستلزم دانش تخصصی در زمینه نفوذ به سیستمها هستند، مهندسی اجتماعی اغلب بر روانشناسی انسانی تکیه دارد.
تهدیدات رایج مهندسی اجتماعی
۱. فیشینگ (Phishing)
یکی از متداولترین انواع حملات مهندسی اجتماعی است. در این روش، مهاجم با جعل هویت یک نهاد معتبر (مثل بانک، شرکتهای بزرگ یا همکاران کاری)، از طریق ایمیل یا پیامک، کاربر را فریب میدهد تا اطلاعات حساس مانند رمز عبور یا اطلاعات کارت بانکی را وارد کند.
✅ نمونه: ایمیلی با عنوان “بروز رسانی فوری حساب کاربری شما” از طرف بانک، که کاربر را به صفحه جعلی هدایت میکند.
۲. ویشینگ (Vishing)
در این نوع حمله، مهاجم از طریق تماس صوتی وانمود میکند که نماینده بانک، پلیس، پشتیبانی فناوری یا شرکت خدماتی است تا قربانی را وادار به افشای اطلاعات حساس کند.
✅ نمونه: تماس با کاربر و ادعای اینکه حساب بانکی او دچار مشکل شده و نیاز به دریافت اطلاعات کارت برای بررسی دارد.
۳. اسمیشینگ (Smishing)
نوعی فیشینگ مبتنی بر پیامک است. در این روش، پیامکی با لینک مشکوک یا پیام هشداردهنده ارسال میشود و کاربر برای رفع مشکل یا دریافت جایزه، به لینک آلوده مراجعه میکند.
✅ نمونه: «شما برنده جایزه ۵ میلیون تومانی شدید. برای دریافت جایزه روی لینک زیر کلیک کنید.»
۴. پیشمتکنی (Pretexting)
مهاجم با ساختن یک داستان جعلی (پیشزمینهی قانعکننده) اعتماد قربانی را جلب میکند. او ممکن است وانمود کند که همکار، نیروی فناوری اطلاعات، یا حتی یک نهاد قانونی است و به بهانهای منطقی، اطلاعات محرمانه را درخواست کند.
✅ نمونه: تماس یک «کارمند IT» با کارمندان شرکت برای دریافت رمز عبور بهمنظور «بهروزرسانی نرمافزارها».
۵. Baiting (طعمهگذاری)
در این روش، مهاجم با ارائهی یک فایل جذاب (مثلاً فیلم، نرمافزار یا USB رایگان) کاربر را وسوسه میکند تا فایل را باز کند و بدافزار را به سیستم وارد نماید.
✅ نمونه: رها کردن یک فلش USB آلوده در محوطه شرکت با عنوان «اطلاعات محرمانه حقوقها» یا «فرم شکایات کارمندان».
۶. Tailgating یا Piggybacking
در این حمله فیزیکی، مهاجم بدون داشتن مجوز دسترسی، در پشت سر کارمندان وارد یک ساختمان یا بخش محدود میشود.
✅ نمونه: فردی با ظاهر آشنا یا یونیفرم خدماتی، پشت سر شما وارد اتاق سرور میشود، بدون اینکه کسی مجوز او را بررسی کند.
چرا مهندسی اجتماعی خطرناک است؟
- دور زدن فناوریهای امنیتی: این حملات اغلب از فایروالها، آنتیویروسها و سایر تدابیر فنی عبور میکنند، چون قربانی خود اطلاعات را ارائه میدهد.
- آسان و کمهزینه برای مهاجم: نیاز به ابزار پیچیده ندارد؛ تنها اطلاعات و مهارت در فریبدادن افراد کافی است.
- نفوذ به لایه انسانی سازمان: بزرگترین آسیبپذیری، همیشه «عنصر انسانی» است.
روشهای مقابله با حملات مهندسی اجتماعی
۱. آموزش و آگاهیرسانی منظم
- اجرای برنامههای آگاهیبخشی و آموزش پرسنل درباره تکنیکهای رایج مهندسی اجتماعی.
- برگزاری کارگاههای عملی، بازیهای شبیهسازی حمله (مانند حملات فیشینگ آزمایشی).
- تعریف فرآیندهای واکنش در صورت مواجهه با موارد مشکوک.
۲. فرهنگسازی امنیتی در سازمان
- ایجاد فرهنگ گزارشدهی تهدیدات (بدون ترس از تنبیه).
- تبدیل امنیت اطلاعات به ارزش سازمانی.
۳. کنترل دسترسیها
- احراز هویت چند مرحلهای (MFA) برای دسترسی به سیستمها.
- محدود کردن دسترسیها بر اساس نقش (RBAC).
۴. پالیسیهای امنیتی قوی
- تدوین و اجرای سیاستهای امنیت اطلاعات.
- تعریف فرآیند پاسخ به رخدادها و اطلاعرسانی.
۵. استفاده از راهکارهای فنی مکمل
- فیلتر ایمیلها و آنتیفیشینگ.
- پایش رفتارهای غیرعادی کاربران با SIEM و SOC.
- جلوگیری از اجرای فایلهای مشکوک با EDR و DLP.
۶. تست نفوذ مهندسی اجتماعی
شرکتهایی مثل AradSec با اجرای تستهای مهندسی اجتماعی (Social Engineering Penetration Testing)، آسیبپذیریهای رفتاری کارکنان را شناسایی و راهکارهای اصلاحی ارائه میدهند.
نتیجهگیری
مهندسی اجتماعی یک تهدید بیصدا اما بسیار خطرناک برای سازمانهاست. مهم نیست که چقدر زیرساختهای امنیتی شما قوی باشد، اگر کارکنان در برابر حملات روانشناختی آسیبپذیر باشند، کل ساختار امنیتی شما در معرض خطر است. آموزش، فرهنگسازی، پایش و ارزیابی مستمر، مؤثرترین سلاح در برابر این تهدید پنهان هستند.
آیا سازمان شما در برابر مهندسی اجتماعی مقاوم است؟ تیم AradSec آماده است تا با تحلیل رفتارهای انسانی، آموزش کارکنان و اجرای تستهای تخصصی، سطح آمادگی سازمان شما را در برابر این تهدید افزایش دهد.