در مقالهیِ قبلی دربارهیِ احرازِ هویتِ دومرحلهای دیدیم که رمزِ عبورِ تنها، محافظتِ کافی نیست. اما حتی قویترین رمزِ عبور هم اگر خودتان آن را — بدونِ اینکه بدانید — در اختیارِ کلاهبردار بگذارید، هیچ فایدهای ندارد. رایجترین روشی که این اتفاق میافتد، فیشینگ نام دارد: ساختِ یک نسخهیِ کاملاً شبیهسازیشده از یک سایتِ واقعی (مثلِ صرافی یا کارگزاریِ شما)، برایِ فریبدادنِ شما به واردکردنِ رمزِ عبورتان در سایتِ جعلی.
۱) فیشینگ دقیقاً چطور اجرا میشود
معمولاً همهچیز با یک پیامک، ایمیل یا پیامِ تلگرامی شروع میشود که ادعا میکند از طرفِ صرافی یا کارگزاریِ شماست — مثلاً هشدارِ «ورودِ مشکوک به حساب» یا «فرصتِ محدودِ تخفیف». لینکِ داخلِ پیام شما را به سایتی میبرد که دقیقاً شبیهِ سایتِ اصلی طراحی شده — گاهی حتی با آدرسی بسیار شبیه به آدرسِ واقعی (مثلاً با یک حرفِ اضافه یا دامنهیِ متفاوت). بهمحضِ واردکردنِ رمزِ عبور، آن اطلاعات مستقیماً به دستِ کلاهبردار میرسد.
۲) چرا این حملات علیهِ معاملهگران بهخصوص جذاباند
حسابهایِ معاملاتی و کیفپولهایِ رمزارز هدفِ جذابی برایِ فیشینگ هستند، چون بر خلافِ بسیاری از سرقتهایِ بانکیِ سنتی، بازگردانیِ دارایی بعدِ از یک تراکنشِ رمزارزیِ موفق تقریباً غیرِممکن است — هیچ بانکِ مرکزی یا نهادِ واسطی برایِ لغوِ تراکنش وجود ندارد.
۳) نشانههایِ عملیِ تشخیصِ فیشینگ
پیش از واردکردنِ هرگونه اطلاعاتِ حساس، آدرسِ نوارِ مرورگر را با دقت (نه فقط با نگاهِ سریع) با آدرسِ رسمیِ سایت مقایسه کنید؛ به فوریتِ کاذبِ پیام («ظرفِ ۱۰ دقیقه اقدام کنید، وگرنه حسابتان مسدود میشود») شک کنید — این تاکتیکِ رایجی برایِ جلوگیری از فکرکردنِ منطقیِ قربانی است؛ و هرگز از طریقِ لینکِ داخلِ ایمیل یا پیامک وارد نشوید — همیشه آدرسِ سایت را مستقیماً در مرورگر تایپ کنید یا از بوکمارکِ خودتان استفاده کنید.
جمعبندی و نکاتِ عملی
- هیچ صرافی یا کارگزاریِ معتبری هرگز از طریقِ پیامک یا ایمیل رمزِ عبورتان را نمیپرسد — هر درخواستی از این نوع، خودش قرینهیِ فیشینگ است.
- احرازِ هویتِ دومرحلهای، حتی اگر رمزِ عبورتان لو برود، آخرین خطِ دفاع است — دوباره یادآوری میکنیم چون این دو موضوع مستقیماً به هم مرتبطاند.
- در صورتِ شک، هیچوقت رویِ لینک کلیک نکنید — آدرسِ رسمی را جدا در مرورگر بازکنید و از همانجا وضعیتِ حساب را چک کنید.



