Мазмұнға өту

Фишинг

Уикипедия — ашық энциклопедиясынан алынған мәлімет

Фишинг (ағылш. pishing яки ағылш. fishing «балық аулау» сөзінен шыққан) — пайдаланушының логин мен пароль сияқты құпия деректеріне қол жеткізуді көздейтін интернет-алаяқтықтың бір түрі. Бұған белгілі брендтердің, банктердің немесе әлеуметтік желілердің атынан электронды пошта арқылы жаппай хат жөнелту және жеке хабарламалар жіберу арқылы қол жеткізіледі. Хаттарда әдетте сырттай шынайы болып көрінетін, бірақ іс жүзінде алаяқтық сайтқа апаратын сілтемелер болады. Пайдаланушы осындай жалған бетке өткеннен кейін, алаяқтар түрлі психологиялық әдістерді (әлеуметтік инженерияны) қолдана отырып, оны өз аккаунттары мен банктік шоттарының құпия сөздерін енгізуге мәжбүрлейді. Фишинг — желілік қауіпсіздік негіздерін білмейтін пайдаланушылардың аңғалдығына негізделген. Атап айтқанда, көптеген адамдар қарапайым ережені біле бермейді: ресми қызметтер ешқашан хат арқылы пайдаланушының құпия деректерін немесе паролін сұратпайды.

Фишингтен қорғау мақсатында ірі интернет-браузерлерді әзірлеушілер пайдаланушыға күдікті немесе алаяқтық веб-сайттарды ашқан кезде ескерту жасаудың біріңғай тетіктерін енгізуге келісті. Браузерлердің қазіргі заманғы жаңа нұсқаларында осындай фишингке қарсы кірістірілген қорғаныс функциялары бар.

Фишинг техникасы

[өңдеу | дереккөзін өңдеу]

Сілтемелермен манипуляция жасау

[өңдеу | дереккөзін өңдеу]

Адам әрқашан өзіне қатысты маңызды оқиғаларға жауап береді. Сондықтан, фишерлер қолданушыны бірден уайымға салып, тез арада кері реакция тудыруды көздейді. Сол себепті, мысалы, «банк шотыңызға кіруді қалпына келтіру ...» деген тақырыптағы электрондық пошта, әдетте, өзіне назар аудартады және адамға егжей-тегжейлі ақпарат алу үшін веб-сілтемеге өтуге мәжбүр етеді.

Фишингтің тағы бір мысалы – танымал брендтегі компаниялардың URL-мекенжайын біраз өзгертіп қою. Мысалы, http://www.yourbank.example.com(қолжетпейтін сілтеме) бір қарағанда Yourbank банкінің сайты болып көрінуі мүмкін. Ал шын мәнінде ол example.com сайтының мекенжайына алып келеді.

Тағы бір кең таралған әдіс — сілтеме мәтінінде сенімді сайттың атауын көрсетіп, іс жүзінде пайдаланушыны фишингтік ресурске бағыттау. Көптеген жұмыс үстеліне арналған электрондық пошта клиенттері мен веб-шолғыштар тінтуір меңзерін сілтемеге апарған кезде оның негізгі URL-мекенжайын қалып-күй жолағында (status bar) көрсетеді. Алайда, кейбір жағдайларда фишерлер бұл функцияны JavaScript көмегімен өзгертіп жібере алады.[1][2]

Ресми сайтқа визуалды түрде ұқсас веб-мекенжайларды жасау үшін интернационалдандырылған домендік атаулар (IDN) қолданылады. Бұл ретте IDN спуфингі немесе омографтық шабуылдар арқылы пайдаланушылар шынайы сайттың орнына оның зиянды нұсқасына өтіп кетеді.[3][4] Сондай-ақ фишерлер зиянды URL-мекенжайларды танымал доменмен бүркемелеу үшін сенімді ұйымдардың веб-сайттарындағы ашық бағыттаушыларды (open redirect) пайдаланады.[5][6][7] Тіпті цифрлық сертификаттардың болуы да бұл мәселені толық шеше алмайды, өйткені алаяқтар заңды сертификатты сатып алып, оны фишингтік сайтқа SSL қорғанысын орнату немесе шынайы веб-сайттың мазмұнын өзгерту үшін қолдануы мүмкін.[8]

Фишингпен күрес

[өңдеу | дереккөзін өңдеу]

Фишингке қарсы күресудің әртүрлі әдістері бар, соның ішінде фишингтен қорғауға арналған заңнамалық шаралар және арнайы технологиялар.

Дереккөздер

[өңдеу | дереккөзін өңдеу]
  1. Hidden JavaScript Redirect Makes Phishing Pages Harder to Detect. ://softpedia.com. Тексерілді, 7 маусым 2022.
  2. Data acquisition in mobile forensics: the critical process of collecting mobile phone evidence. salvationdata.com. Тексерілді, 7 маусым 2022.
  3. The homograph attack. dl.acm.org. Тексерілді, 7 маусым 2022.
  4. The state of homograph attacks. shmoo.com. Тексерілді, 7 маусым 2022.
  5. The Homograph Attack. cs.technion.ac.il. Тексерілді, 7 маусым 2022.
  6. Barclays scripting SNAFU exploited by phishers. theregister.com. Тексерілді, 7 маусым 2022.
  7. Goin' phishing with eBay. ://queso.com. Тексерілді, 7 маусым 2022.
  8. Cybercrooks lurk in shadows of big-name websites. theregister.com. Тексерілді, 7 маусым 2022.