🎯 فیشینگ با دعوت به مصاحبه شغلی
🔹 تعریف:
مهاجمان با ارسال ایمیلی که ظاهراً دعوت به مصاحبه کاری است، کاربر را فریب داده و فایل آلودهای را برای دانلود ضمیمه میکنند.
🔹 علت:
ترس از بیکار شدن یا وسوسه به دست آوردن موقعیت شغلی بهتر، قربانی را به باز کردن فایل ترغیب میکند.
🔹 راهکارهای پیشگیری:
✅ بررسی صحت و اصالت آگهیهای شغلی.
✅ خودداری از باز کردن فایلهای ناشناس یا مشکوک.
✅ استفاده از نرمافزارهای ضدبدافزار بهروز.
🇮🇷 متسا | مرجع ترویج سواد امنیتی
#امنیت_سایبری
#فیشینگ
@matsa_ir
🔻 ؛MatrixPDF؛ تبدیل فایلهای PDF به طعمهی فیشینگ و بدافزار
🔹 ابزار تازهای با نام MatrixPDF شناسایی شده است که به مهاجمان امکان میدهد فایلهای PDF را به دامهای فیشینگ و بدافزار تبدیل کنند. این فایلها میتوانند از سد سامانههای امنیتی ایمیل عبور کرده و قربانیان را به دانلود بدافزار یا ورود به صفحات جعلی ترغیب کنند.
➖ شرکتها و تیمهای امنیتی باید هوشیار باشند؛ فایلهای PDF — بهویژه آنهایی که از ارسالکنندهای ظاهراً معتبر میآیند — میتوانند حامل ترفندهای پیچیدهی فیشینگ باشند و نباید صرفاً به ظاهر قانونی آنها اعتماد کرد. استفاده از راهحلهای پیشرفتهی امنیت ایمیل، بهخصوص آنهایی که از هوش مصنوعی بهره میگیرند، میتواند با تحلیل ساختار PDF، شناسایی لایههای مخفی و اعلانهای جعلی، و اجرای URLهای جاسازیشده در محیط ایزوله (sandbox)، مانع از رسیدن این فایلها به صندوق ورودی شود.
💡 آموزش کاربران برای اجتناب از کلیک روی لینکها و دکمههای داخل PDFهای غیرمنتظره، و آگاهیبخشی درباره هشدارهای نمایشگر PDF، از عوامل مهم کاهش موفقیت این نوع حملات است.
🇮🇷 متسا | مرجع ترویج سواد امنیتی
#فیشینگ
#مهندسی_اجتماعی
@matsa_ir
♦️ پلیس فتا: فریب استخدام دستگاههای دولتی در دیوار و شیپور را نخورید
رئیس پلیس فتا:
🔹آگهیهای استخدام دستگاههای دولتی در دیوار و شیپور غیرقانونی است و اغلب کلاهبرداری است.
🔹مجرمان با آگهیهای جعلی، کاربران را به سایتهای تقلبی یا اپلیکیشنهای آلوده هدایت کرده، اطلاعات بانکی را سرقت و حسابها را خالی میکنند.
🇮🇷 متسا | مرجع ترویج سواد امنیتی
#خبری
#فیشینگ
#کلاهبرداری
@matsa_ir
2.67M حجم رسانه بالاست
مشاهده در ایتا
🔻 طعمهگذاری در مهندسیاجتماعی ترفند جدید برای تخلیه اطلاعات
🇮🇷 متسا | مرجع ترویج سواد امنیتی
#تخلیه_اطلاعات
#فیشینگ
#ابزار_جاسوسی
#مهندسی_اجتماعی
@matsa_ir
🔒 هشدار دربارهٔ حملات دامنهی مشابه (Typosquatting / Spoofed Domain Attack)
🔰این نوع کلاهبرداری یکی از شکلهای پیشرفتهٔ فیشینگ است که مهاجمان با ثبت دامنههایی بسیار شبیه به دامنهٔ اصلی، کاربران را فریب میدهند.
🔸 نمونه:
همانطور که در تصویر میبینید، ایمیل ظاهراً از طرف Microsoft ارسال شده، اما در آدرس فرستنده، حرف اول، به جای «m» بهصورت ترکیب «r» و «n» درج شده که در نگاهِ اول بسیار شبیه به «m» بهنظر میرسد.
🔹 هدف مهاجم:
فریب دادن کاربر برای کلیک روی لینک داخل پیام و هدایت او به صفحهای جعلی که شبیه سایت اصلی است تا اطلاعات ورود یا جزئیات کارت بانکی را سرقت کند.
✅ راههای شناسایی و پیشگیری:
🔻 همواره نام دامنهٔ فرستنده را با دقت بررسی کنید.
🔻 قبل از کلیک روی لینکها، نشانگر ماوس را روی لینک نگه دارید تا آدرس واقعی نمایش داده شود.
🔻همواره آدرس سایت را، به طور مستقیم در مرورگر وارد کنید؛ نه از طریق لینکهای ارسالی.
🔻 در صورتی که پیام ادعایی دربارهٔ بازنشانی رمز عبور یا مسائل امنیتی بود و شما خودتان درخواست نکردهاید، پیام را نادیده گرفته و آن را گزارش کنید.
⚠️ بهدلیل شباهت بسیار زیاد دامنههای جعلی به دامنهٔ رسمی، این نوع فیشینگها از خطرناکترین روشهای مورد استفادهٔ مجرمان سایبری بهشمار میآیند. احتیاط و توجه به جزئیات میتواند از افتادن در تلهٔ آنها جلوگیری کند.
🇮🇷 متسا | مرجع ترویج سواد امنیتی
#فیشینگ
@matsa_ir
متسا | مرجع ترویج سواد امنیتی
📝مهندسی اجتماعی بخش دوم_ دروغپردازی سازمانیافته ؛🔰Pretexting – ایجاد موقعیت با داستان ساختگی ؛🔸P
📝 مهندسی اجتماعی بخش سوم_ فیشینگ (طعمهگیری با ایمیل جعلی)
؛🔰 Phishing – فریب از طریق پیام ساختگی
🔸فیشینگ حملهای است که با ایمیل، پیامک یا لینک جعلی صورت میگیرد تا کاربر اطلاعات ورود یا مالی خود را وارد کند.
🔻هدف:
🔹دزدیدن رمز عبور، کارت بانکی یا حسابهای آنلاین.
🔻به عنوان نمونه:
🔹«ایمیلی دریافت میکنید:
کاربر گرامی، حساب بانکی شما مسدود شد. برای فعالسازی روی لینک زیر کلیک کنید.»
🔻ترفند مهندس اجتماعی:
🔹ساختن صفحات جعلی مشابه بانک یا سرویسهای شناختهشده.
🚨نکته امنیتی:
🔹هیچوقت از لینک پیامها وارد حساب نشوید.
🔹آدرس وبسایت را دقیق بررسی کنید.
🔹احراز هویت دومرحلهای فعال کنید.
📌 _بیایید کمی بیشتر حواسمان را جمع کنیم_
🇮🇷 متسا | مرجع ترویج سواد امنیتی
#مهندسی_اجتماعی
#فیشینگ
@matsa_ir
6.76M حجم رسانه بالاست
مشاهده در ایتا
🔴هشدار پلیس فتا درباره بدافزار «عکس یادگاری با هوش مصنوعی»
🔸 در روزهای اخیر برنامهای جعلی تحت عنوان عکس یادگاری با هوش مصنوعی در شبکههای اجتماعی و پیامرسانها بهسرعت در حال گسترش است.
🔹 این برنامه در ظاهر یک برنامه سرگرمکننده برای ویرایش یا ساخت عکس با کمک هوش مصنوعی به نظر میرسد، اما در واقع ابزاری برای سرقت اطلاعات بانکی کاربران است.
🔸 معاون فرهنگی و اجتماعی پلیس فتا اعلام کرد: مجرمان سایبری با ارسال این فایلها، در واقع بدافزارهای بانکی را روی تلفن همراه کاربران نصب میکنند.
🔹 وی هشدار داد: کاربران به هیچ عنوان نباید اینگونه فایلها را نصب کنند و باید بلافاصله آنها را حذف کرده و دیگران را آگاه سازند.
🇮🇷 متسا | مرجع ترویج سواد امنیتی
#بدافزار
#فیشینگ
@matsa_ir
🔴 لینکهای نامرئی؛ روش جدید فیشینگ
🔸 پلیس فتا هشدار داد: مجرمان سایبری با سوءاستفاده از حروف غیرانگلیسی و ظاهراً مشابه حروف اصلی، لینکهایی طراحی میکنند که در نگاه اول شبیه دامنههای معتبر بهنظر میرسند، اما کاربران را به صفحات جعلی هدایت میکنند.
🔹در این روش، ممکن است تنها یک حرف در آدرس تغییر کرده باشد — مثلاً با استفاده از حروف روسی، عربی یا هندی که شبیه حروف لاتین هستند. به این ترتیب کاربر متوجه تفاوت نمیشود و اطلاعات بانکی یا حساب کاربریاش سرقت میشود.
📌 راهکارهای پیشگیری:
✅ هنگام دریافت لینک در پیامک، ایمیل یا شبکههای اجتماعی دقت کنید و روی آدرسهای ناآشنا کلیک نکنید.
✅ آدرس سایت را همیشه خودتان تایپ کنید یا از اپلیکیشن رسمی بانک استفاده کنید.
✅ اگر آدرس وبسایت ترکیب عجیبی از حروف دارد یا ظاهرش غیرعادی است، از وارد کردن اطلاعات خودداری کنید.
✅ برای افزایش امنیت، از افزونههای ضدفیشینگ و احراز هویت دومرحلهای (2FA) استفاده کنید.
🇮🇷 متسا | مرجع ترویج سواد امنیتی
#فیشینگ
#مهندسی_اجتماعی
@matsa_ir
🔴 جمعه سیاه نزدیک است؛ مراقب باشید.
🔹پلیس فتا هشدار داد هر سال در این بازه زمانی، مجرمان سایبری با ارائه قیمتهای غیرواقعی، کاربران را فریب داده و بعد از درخواست وجه، هیچ کالایی ارسال نمیکنند یا اجناس بیکیفیت ارائه میدهند.
🔸خرید از فروشگاههای فاقد نماد اعتماد الکترونیکی (اینماد) از نظر پلیس معتبر نیست.
🔹ارسال لینکهای فیشینگ با عنوان تخفیف ویژه، فروش کالای تقلبی به جای کالای اصلی و دریافت وجه و عدم ارسال کالا از شایعترین روشهای کلاهبرداری در ایام «جمعه سیاه» است.
📌 توصیهها
- روی لینکهای مشکوک کلیک نکنید.
- اطلاعات کارت را در سایت های ناآشنا وارد نکنید.
- فریب تخفیفهای باورنکردنی را نخورید.
- از شبکههای وای فای عمومی برای پرداخت استفاده نکنید.
🇮🇷 متسا | مرجع ترویج سواد امنیتی
#جمعه_سیاه
#فیشینگ
#هشدار_امنیتی
@matsa_ir
متسا | مرجع ترویج سواد امنیتی
🔴 چطور یک تماس «پشتیبانی گوگل»، حساب یک طراح متا را خالی کرد؟
ماجرای واقعی — و چند اشتباه سیستمی که نباید تکرار شوند
📌 روایت کوتاه:
«دیوید»، طراح تجربه کاربری (UX Designer)، تماسی از فردی به نام «نورمن» دریافت کرد که خود را نماینده پشتیبانی گوگل معرفی میکرد. نورمن مدعی شد شخصی در حال تصاحب حساب دیوید است و حتی مدارکی مانند گواهی فوت و کارت شناسایی برای اثبات ارسال کرده است.
دیوید برای اطمینان بیشتر درخواست مدرک کرد؛ دقایقی بعد ایمیلی از نشانی legal@google.com دریافت کرد — همهچیز، از طراحی گرفته تا شماره پرونده، کاملاً واقعی به نظر میرسید.
نورمن از او خواست کدی را که روی صفحهاش ظاهر میشود بخواند تا «اثبات زنده بودن» انجام شود. دیوید این کار را کرد... و ۴۰ دقیقه بعد، حساب Coinbase او خالی شد.
❗ *اما چرا تقصیر گوگل است*؟
سه نقص سیستمی کلیدی در این حادثه نقش داشتند:
1️⃣ *جعل در فیلد* From:
ایمیل از نشانی جعلی ارسال شده بود، اما فیلترهای امنیتی گوگل آن را شناسایی نکردند و پیام مستقیماً وارد Inbox شد.
2️⃣ *پنهان بودن هدر ایمیل در iOS*:
اپ Gmail روی iOS جزئیات هدر ایمیل را نمایش نمیدهد؛ بنابراین دیوید نتوانست منبع واقعی پیام را ببیند و جعلی بودن آن را تشخیص دهد.
3️⃣ *همگامسازی ابری Authenticator*:
ویژگی جدید Google Authenticator باعث شد کدهای 2FA که قبلاً فقط روی دستگاه ذخیره میشدند، در فضای ابری قابلدسترسی باشند — و همین، پس از مهندسی اجتماعی موفق، راه را برای دسترسی کامل مهاجم باز کرد.
🛡️ درسهایی فوری برای همه کاربران
هرگز کد تأیید دومرحلهای را در تماس یا چت برای کسی نخوانید.
همیشه آدرس کامل فرستنده و هدر ایمیل را بررسی کنید (در صورت امکان از نسخه وب یا دسکتاپ استفاده کنید).
همگامسازی ابری Authenticator را فقط در صورت ضرورت فعال کنید؛ برای حسابهای حساس از کلیدهای سختافزاری یا MFA خارج از باند استفاده کنید.
ایمیلها یا تماسهای به ظاهر رسمی را فقط از طریق کانالهای رسمی پشتیبانی تأیید کنید (مثلاً با ورود مستقیم به وبسایت و ثبت تیکت).
🇮🇷 متسا | مرجع ترویج سواد امنیتی
#امنیت_سایبری
#فیشینگ
#مهندسی_اجتماعی
@matsa_ir
26.39M حجم رسانه بالاست
مشاهده در ایتا
⁉️شما روی هر لینکی که براتون ارسال میشه کلیک میکنید؟
🇮🇷 متسا | مرجع ترویج سواد امنیتی
#فیشینگ
#ویشینگ
#اسپیرفیشینگ
#مهندسی_اجتماعی
@matsa_ir