۱مقدمه
مهندسی اجتماعی یعنی فریب انسان برای افشای اطلاعات یا انجام کاری که به مهاجم دسترسی میدهد؛ از ایمیل جعلی (فیشینگ) و پیامکهای «برنده شدید» تا تماس تلفنی با ادعای پشتیبانی بانک.
۲بررسی موضوع
در حوزهٔ مالی این حملهها هدفمندترند: مهاجم با جستوجو در شبکههای اجتماعی، نام مدیران و ساختار سازمان را پیدا میکند و درخواست پرداخت فوری را از زبان مدیرعامل میفرستد.
دفاع مؤثر سه لایه دارد: آموزش منظم و تمرین فیشینگ شبیهسازیشده، فرایند تأیید دومرحلهای برای هر پرداخت یا تغییر حساب، و احراز هویت چندعاملی برای همهٔ دسترسیهای حساس. فناوری کمک میکند، اما فرهنگ امنیتی است که تفاوت را میسازد.
انواع رایج مهندسی اجتماعی را میتوان چنین دستهبندی کرد: فیشینگ عمومی که با ایمیلهای انبوه انجام میشود؛ فیشینگ هدفمند (Spear Phishing) که برای یک فرد یا واحد خاص طراحی میشود؛ ویشینگ یا فریب تلفنی؛ اسمیشینگ یا فریب پیامکی؛ و «بهانهسازی» (Pretexting) که در آن مهاجم با ساختن داستانی باورپذیر، مانند ادعای کارمند فناوری بودن، اعتماد قربانی را جلب میکند.
یکی از پرخسارتترین گونهها برای سازمانها، «جعل ایمیل مدیران» (Business Email Compromise) است. در این حمله، مهاجم با ایمیلی که از نشانی مدیرعامل یا تأمینکنندهٔ معتبر به نظر میرسد، از واحد مالی میخواهد مبلغی را فوری به حسابی تازه واریز کند. فوریت، محرمانگی و فشار سلسلهمراتبی، سه ابزار روانی اصلی مهاجم در این سناریو هستند.
آموزش اثربخش، برخلاف ارائههای سالانهٔ طولانی، کوتاه، مکرر و مبتنی بر تجربه است. تمرینهای فیشینگ شبیهسازیشده که کارکنان پس از کلیک بر لینک آزمایشی، بلافاصله یک آموزش دو دقیقهای دریافت میکنند، بهمرور نرخ کلیک را بهطور محسوسی کاهش میدهند. مهمتر از آن، باید گزارش ایمیل مشکوک برای کارکنان ساده باشد و گزارشدهنده تشویق شود، نه سرزنش.
۳جمعبندی
در سطح فنی نیز کنترلهایی مانند پیکربندی صحیح SPF، DKIM و DMARC برای جلوگیری از جعل دامنهٔ سازمان، برچسبگذاری خودکار ایمیلهای دریافتی از خارج سازمان، و الزام تماس تلفنی با شمارهٔ ازپیشثبتشده برای تأیید هر تغییر در اطلاعات حساب بانکی تأمینکنندگان، لایههای دفاعی مکمل آموزش به شمار میروند.
همفکران فناوری شریف

