پلیس فتا

تنها یک درصد از ایمیل‌های مخربی ورودی به صندوق، حاوی بدافزار هستند

براساس گزارش پايگاه خبري سروش امنيت ، طبق گفته شرکت امنیتی فورترا (Fortra)، 99 درصد از تهدیدات ایمیلی که در سال 2024 به صندوق ورودی کاربران شرکت‌ها می‌رسد، حملات مهندسی اجتماعی مبتنی بر پاسخ یا حاوی لینک‌های فیشینگ بوده است و تنها 1 درصد از ایمیل‌های مخربی که به صندوق ورودی ایمیل کاربران می‌رسند، حاوی بدافزار هستند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،این نشان می‌دهد که اقدامات دفاعی سرویس‌های ایمیل در متوقف کردن بدافزارها مؤثر هستند، اما این اقدامات به مراتب کمتر می‌توانند تهدیدات پرخطری مانند فیشینگ را مسدود کنند.

49 درصد از حملات سه ماهه چهارم سال، اعتبارنامه مایکروسافت 365 را هدف قرار دادند زیرا می‌توانند به طیف گسترده‌ای از داده‌ها و خدمات سازمانی دسترسی داشته باشند. آنها همچنین حملات تصاحب حساب (ATO) را فعال می‌کنند که در آن ارتباطات مخرب از حساب یک کاربر داخلی قابل اعتماد، ارسال می‌شود.

غالب تهدیدات ایمیلی شرکت‌ها مربوط به مهندسی اجتماعی است

40 درصد از تهدیدات ایمیلی که در سه ماهه چهارم به صندوق ایمیل کاربران شرکت‌ها ارسال شده مربوط به حملات مهندسی اجتماعی بوده است. این حملات فاقد پیوندها یا پیوست‌های مخرب هستند و برای متقاعد کردن قربانیان برای انجام اقداماتی مانند افشای اطلاعات حساس، انتقال وجوه یا شرکت در سایر فعالیت‌های کلاهبردارانه، صرفاً به مهندسی اجتماعی متکی هستند.

مهاجمین از ایمیل‌های ساده‌ای که حاوی شماره تلفن و کدهای QR هستند استفاده می‌کنند تا قربانیان را به محیط‌های ناایمن بکشانند، جایی که بتوان راحت‌تر از آنها سوء‌استفاده کرد. شناسایی این حملات چند کاناله دشوار است زیرا ایمیل‌ها بسیار ابتدایی هستند و فاقد محتوایی هستند که معمولاً توسط فیلترها پرچم‌گذاری می‌شود. متداول‌ترین تهدید چند کاناله در سال 2024، حمله ویشینگ (Vishing) ترکیبی بود که با یک ایمیل فیشینگ شروع می‌شود که قربانی را فریب می‌دهد تا با شماره تلفنی که در آن کلاهبرداری انجام می‌شود تماس بگیرد.

یکی دیگر از روند تهدید چند کاناله، ارائه URL‌های مخرب از طریق کدهای QR در محتوای متن پیام یا پیوست‌ها بود. این روش به مجرمان سایبری اجازه می‌دهد تا URLهای مخرب را از فیلترهای ایمیل که فاقد توانایی استخراج و تجزیه‌و تحلیل محتوای ذخیره شده در کدهای QR هستند، عبور دهند.

حجم اطلاعات شخصی موجود در منابع باز و وب تاریک بسیار زیاد است و تنها در سال 2024 بیش از 1 میلیارد رکورد نقض شده است. دلالان داده‌هایی که توسط مجرمان سایبری دزدیده شده را در بسته‌های انبوه جمع‌آوری و سازماندهی می‌کنند تا هر کسی که مایل به پرداخت هزینه باشد، از آن استفاده کند. آدرس‌های ایمیل با طیف وسیعی از اطلاعات دزدیده شده مانند شماره شناسایی دولتی، کارفرمایان و ارائه دهندگان خدمات مرتبط است.

شرکت امنیتی Fortra پیش‌بینی می‌کند مجرمان سایبری از این داده‌ها برای شخصی سازی حملات بیشتر استفاده کنند، نظیر اطلاعات خانواده افراد، همکارانشان و غیره. مجرمان سایبری که در صید نهنگ تخصص دارند از داده‌ها برای معرفی قربانیان با ارزش بالا و یافتن نقاط ضعف استفاده می‌کنند. تهدیدات ایمیل هرچقدر شخصی‌تر ‌شوند، قانع‌کننده‌تر شده و تشخیص جعلی بودن و نادیده گرفتن آنها را سخت‌تر می‌کند.

ابزارهای توسعه و سرویس‌های ایمیل، خدمات تجاری و غیره، زیرساخت‌هایی را به رایگان در اختیار مجرمان سایبری قرار می‌دهد. این سرویس‌ها معمولاً نسخه‌های «freemium» هستند که در مقایسه با نسخه‌های پریمیوم کامل، تنها ویژگی‌های اولیه را دارند. با این وجود، مجرمان سایبری به همین ویژگی‌های اولیه در حملات خود نیاز دارند.

مجرمان سایبری از خدمات امضای الکترونیکی سوء‌استفاده می‌کنند

پلتفرم‌های امضای الکترونیکی بیشترین سوءاستفاده از خدمات قانونی را داشتند، نظیر سرویس DocuSign که بیشترین سوء‌استفاده از سرویس امضای الکترونیکی در سال 2024 را داشته است. حجم زیادی از تهدیدات ایمیل با استفاده از DocuSign برای ارسال ایمیل‌های مخرب و پیوست‌ها استفاده شد.

برای مجرمان سایبری، سوء‌استفاده از خدمات مشروع باعث افزایش کارایی و زیرساخت قابل اعتماد می‌شود. مزایا آن‌قدر جذاب هستند که نمی‌توان از آنها استفاده نکرد. شرکت‌هایی که خدمات رایگان ارائه می‌کنند تمایلی به ارائه اقدامات تأیید قوی‌تر قبل از استفاده ندارند. انجام این کار باعث ایجاد اصطکاک می‌شود و مانع از رضایت فوری مشتریان می‌شود.

در عوض، آنها به گزارشات سوء‌استفاده و سایر اقدامات واکنشی برای پاک‌سازی پس از وقوع آن تکیه می‌کنند. در صورت عدم وجود انگیزه‌های نظارتی یا بازار قوی‌تر برای تشویق اقدامات پیشگیرانه ضد سوء‌استفاده توسط ارائه دهندگان خدمات قانونی، سوء‌استفاده احتمالا ادامه پیدا کرده و رشد خواهد کرد. مجرمان سایبری تا آنجایی که می‌توانند از زیرساخت های قابل اعتماد بهره‌برداری می‌کنند و از این زیرساخت برای دور زدن کنترل‌های امنیتی و ارائه حملات فیشینگ متقاعد کننده به قربانیان استفاده می‌کنند.

در سال 2025، مهندسی اجتماعی و حملات ویشینگ با استفاده از هوش مصنوعی برای ایجاد گفتگوهای بدون خطا پیچیده تر می‌شوند. زبان مانع کمتری خواهد بود و راه را به روی فریب‌های هوشمندانه تر و قانع کننده‌تر باز می‌کند.

مت رک، مدیر عامل Fortra گفت: ترکیب هوش مصنوعی و ابزارهای قابل اعتماد، همراه با مقدار غیرقابل تصوری از داده‌های شخصی سرقت شده، به این معنی است که کمپین‌های فیشینگ امروزی بیشتر از همیشه کاربران را به خطر می‌اندازند.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا 

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا