
تا چند سال پیش، بسیاری از پیامهای جعلی را میشد از ظاهرشان تشخیص داد: لینک عجیب، متن غیررسمی، غلطهای نگارشی، درخواست غیرمنطقی یا نشانی اینترنتی نامعتبر. اما با گسترش ابزارهای هوش مصنوعی، کلاهبرداران هم حرفهایتر شدهاند. امروز پیام جعلی میتواند کاملاً رسمی، دقیق، شخصیسازیشده و حتی شبیه لحن یک بانک، سازمان، فروشگاه یا فرد آشنا نوشته شود.
به این شکل تازه از کلاهبرداری میتوان «فیشینگ هوشمند» گفت؛ یعنی حملهای که در آن مهاجم از هوش مصنوعی برای ساخت پیام، صدا، تصویر، لینک، صفحه جعلی یا سناریوی متقاعدکننده استفاده میکند تا کاربر را فریب دهد و به اطلاعات حساس او دسترسی پیدا کند. در بانکداری دیجیتال، این موضوع اهمیت ویژهای دارد؛ چون یک کلیک اشتباه، یک رمز پویا، یک کد پیامکی یا یک ورود به صفحه جعلی میتواند امنیت حساب بانکی را تهدید کند.
برای مشتریان بانک ایرانزمین و همه کاربران خدمات بانکی دیجیتال، شناخت فیشینگ هوشمند بخشی از سواد مالی و دیجیتال روزمره است.
فیشینگ هوشمند چه تفاوتی با فیشینگ قدیمی دارد؟
در فیشینگ سنتی، مهاجم معمولاً یک پیام عمومی برای تعداد زیادی کاربر ارسال میکرد. متن پیام اغلب ساده و تکراری بود؛ مثلاً «حساب شما مسدود شد»، «برای دریافت جایزه کلیک کنید» یا «برای فعالسازی رمز دوم وارد شوید». هدف این بود که از میان هزاران گیرنده، چند نفر فریب بخورند.
اما فیشینگ هوشمند میتواند دقیقتر عمل کند. مهاجم با کمک هوش مصنوعی میتواند متن پیام را طبیعیتر بنویسد، لحن رسمیتری بسازد، نام فرد را در پیام بیاورد، اطلاعاتی از شبکههای اجتماعی یا دادههای عمومی پیدا کند و پیام را برای همان فرد باورپذیرتر کند. حتی میتواند چند نسخه متفاوت از پیام بسازد و ببیند کدامیک اثرگذارتر است.
در نتیجه، دیگر نمیتوان فقط به غلط املایی یا ظاهر ناشیانه پیام اعتماد کرد. یک پیام فیشینگ ممکن است بسیار حرفهای، مودبانه و شبیه ارتباط رسمی باشد.
کلاهبرداران با AI چه کارهایی میکنند؟
هوش مصنوعی چند ابزار مهم در اختیار کلاهبرداران قرار داده است. نخست، تولید متنهای قانعکننده. یک پیام جعلی میتواند شبیه پیام بانک، شرکت پرداخت، اداره دولتی، فروشگاه اینترنتی، کارفرما یا حتی دوست و همکار نوشته شود. دوم، شخصیسازی پیامهاست. اگر مهاجم اطلاعاتی درباره شغل، شهر، خریدها، روابط یا علایق کاربر داشته باشد، میتواند پیام را دقیقتر و قابلباورتر کند.
سوم، جعل صداست. در ویشینگ یا فیشینگ صوتی، ممکن است فردی با صدایی شبیه یک آشنا تماس بگیرد و درخواست انتقال وجه یا ارسال کد کند. چهارم، ساخت تصویر و ویدئوی جعلی است. در برخی حملات پیچیده، مهاجم میتواند با تصویر یا ویدئوی تولیدشده با AI اعتماد قربانی را جلب کند.
پنجم، ساخت صفحات جعلی حرفهایتر است. صفحهای که کاربر به آن هدایت میشود ممکن است از نظر رنگ، لوگو، چیدمان و زبان، بسیار شبیه صفحه واقعی باشد. تفاوت اصلی معمولاً در نشانی اینترنتی، مسیر ورود و درخواستهای غیرعادی مشخص میشود.
فیشینگ بانکی معمولاً از کجا شروع میشود؟
فیشینگ بانکی معمولاً با یک پیام شروع میشود؛ پیامک، ایمیل، پیام در شبکههای اجتماعی، تماس تلفنی، پیام صوتی یا حتی تبلیغ جعلی. متن پیام معمولاً کاربر را تحت فشار قرار میدهد: «حساب شما در حال مسدود شدن است»، «تراکنش مشکوک شناسایی شد»، «برای جلوگیری از قطع خدمات وارد شوید»، «وام شما آماده پرداخت است»، «برای دریافت سود یا جایزه اطلاعات را تکمیل کنید» یا «احراز هویت فوری لازم است».
در مرحله بعد، کاربر به یک لینک هدایت میشود. این لینک ممکن است شبیه نشانی بانک یا سامانه رسمی باشد، اما در واقع به صفحهای جعلی میرود. در آن صفحه، اطلاعاتی مانند شماره کارت، رمز دوم، CVV2، تاریخ انقضا، کد ملی، رمز ورود، رمز پویا یا کد پیامکی درخواست میشود.
قاعده مهم این است: بانک هیچوقت از کاربر نمیخواهد اطلاعات محرمانه خود را در یک لینک ناشناس وارد کند. رمز، رمز پویا، CVV2، کد پیامکی و اطلاعات ورود به موبایلبانک، اطلاعات محرمانهاند و نباید در اختیار هیچ فرد یا صفحه مشکوکی قرار بگیرند.
چرا فیشینگ هوشمند خطرناکتر است؟
خطر اصلی فیشینگ هوشمند در باورپذیری آن است. کاربر ممکن است با خود بگوید «این پیام خیلی رسمی است»، «اسم من را نوشته»، «لحنش شبیه بانک است»، «صدای تماسگیرنده شبیه آدم آشناست» یا «صفحه خیلی واقعی به نظر میرسد». همین اعتماد اولیه کافی است تا تصمیم اشتباه گرفته شود.
از طرف دیگر، هوش مصنوعی سرعت حمله را بالا میبرد. مهاجم میتواند در زمان کوتاه پیامهای زیاد، متنوع و شخصیسازیشده تولید کند. همچنین میتواند پیامها را با مناسبتها، اخبار روز، شرایط اقتصادی، وامها، یارانهها، سهام عدالت، ابلاغیهها یا خدمات بانکی هماهنگ کند. هرچه موضوع پیام به دغدغه واقعی کاربر نزدیکتر باشد، احتمال فریب بیشتر میشود.
نشانههای فیشینگ هوشمند
هرچند فیشینگ هوشمند حرفهایتر شده، هنوز نشانههایی برای تشخیص وجود دارد. مهمترین نشانه، درخواست اطلاعات محرمانه است. هر پیامی که رمز، رمز پویا، CVV2، کد پیامکی، اطلاعات ورود به همراهبانک یا اطلاعات کامل کارت را بخواهد، مشکوک است.
نشانه دوم، ایجاد فوریت و ترس است. پیامهایی که میگویند «فقط چند دقیقه فرصت دارید»، «حساب فوراً مسدود میشود» یا «در صورت اقدام نکردن جریمه میشوید»، معمولاً میخواهند فرصت فکر کردن را از کاربر بگیرند.
نشانه سوم، لینک ناشناس یا کوتاهشده است. برای ورود به خدمات بانکی، بهتر است از اپلیکیشن رسمی، سایت رسمی بانک یا مسیرهایی استفاده شود که خود کاربر از قبل میشناسد، نه لینکی که در پیام آمده است.
نشانه چهارم، تغییر ناگهانی مسیر ارتباط است. اگر فردی که میشناسید از شماره یا پیامرسانی جدید درخواست پول، کد یا اطلاعات کرد، باید هویت او را از مسیر قبلی و مطمئن بررسی کنید.
اگر صدا یا تصویر واقعی به نظر برسد چه کنیم؟
در فیشینگ هوشمند، یکی از خطرناکترین سناریوها جعل صدا یا تصویر است. ممکن است تماسگیرنده صدایی شبیه دوست، همکار، مدیر یا عضو خانواده داشته باشد و درخواست انتقال وجه کند. در این شرایط، نباید فقط به صدا اعتماد کرد. بهترین کار این است که تماس را قطع کنید و با شمارهای که از قبل از آن فرد دارید، دوباره تماس بگیرید.
برای خانوادهها و کسبوکارها، داشتن یک «کلمه امن» یا سؤال توافقی میتواند مفید باشد. مثلاً اگر درخواست مالی فوری مطرح شد، قبل از هر اقدامی باید یک سؤال مشخص پرسیده شود یا از مسیر دیگری تأیید گرفته شود. در محیط کاری نیز درخواستهای مالی یا انتقال وجه باید از مسیر رسمی و چندمرحلهای تأیید شوند، نه فقط با یک پیام یا تماس.
بانکها چه نقشی در مقابله با فیشینگ دارند؟
بانکها با استفاده از سامانههای امنیتی، پایش تراکنشها، رمز پویا، احراز هویت، کنترل رفتارهای مشکوک و اطلاعرسانی امنیتی تلاش میکنند ریسک سوءاستفاده را کاهش دهند. اما هیچ سامانهای بدون همکاری کاربر کامل نیست. اگر کاربر رمز خود را در صفحه جعلی وارد کند یا کد پیامکی را در اختیار فرد دیگری بگذارد، ریسک افزایش پیدا میکند.
برای مشتریان بانک ایرانزمین، استفاده از مسیرهای رسمی بانک اهمیت زیادی دارد. خدماتی مانند همراهبانک، اینترنتبانک، فراز بانک، شعب و مرکز ارتباط با مشتریان باید مرجع اصلی دریافت خدمت، پیگیری تراکنش و اطمینان از صحت پیامها باشند. اگر پیام، تماس یا لینکی ظاهراً از طرف بانک دریافت شد اما غیرعادی به نظر رسید، بهتر است پیش از هر اقدامی موضوع از مسیر رسمی بررسی شود.
کاربران چه کارهایی باید انجام دهند؟
اول، هیچوقت از طریق لینک پیامکی وارد خدمات بانکی نشوید. دوم، اپلیکیشنهای بانکی را فقط از مسیرهای معتبر و اعلامشده دریافت کنید. سوم، رمزها و کدهای یکبارمصرف را با هیچکس به اشتراک نگذارید. چهارم، روی پیامهای فوری و تهدیدآمیز مکث کنید و عجله نکنید. پنجم، نشانی سایت را دقیق بررسی کنید و به شباهت ظاهری صفحه اعتماد نکنید.
همچنین بهتر است اعلان تراکنشها را فعال نگه دارید و گردش حساب را مرتب بررسی کنید. اگر تراکنش مشکوک دیدید، سریعاً از مسیر رسمی بانک موضوع را پیگیری کنید. اگر روی لینک مشکوک کلیک کردهاید یا اطلاعات بانکی وارد کردهاید، باید فوراً رمزها را تغییر دهید، کارت یا دسترسی مشکوک را مسدود کنید و با بانک تماس بگیرید.
فیشینگ هوشمند فقط مسئله افراد نیست
کسبوکارها هم در معرض فیشینگ هوشمند هستند. پیام جعلی از طرف مدیرعامل، درخواست پرداخت از سوی تأمینکننده، تغییر شماره حساب فروشنده، ایمیل جعلی واحد مالی یا تماس صوتی شبیه مدیر شرکت، میتواند باعث خسارت جدی شود. به همین دلیل شرکتها باید برای پرداختهای مهم، تأیید چندمرحلهای داشته باشند.
در محیط کاری، هیچ پرداخت مهمی نباید صرفاً بر اساس پیام، ایمیل یا تماس انجام شود. تغییر شماره حساب، پرداخت فوری، ارسال اطلاعات مشتریان یا ارائه کدهای دسترسی باید حتماً از مسیر رسمی و قابل ثبت تأیید شود.
هوشمندتر شدن کلاهبرداری یعنی هوشیارتر شدن ما
فیشینگ هوشمند نشان میدهد کلاهبرداری دیجیتال وارد مرحله تازهای شده است. دیگر پیام جعلی همیشه ناشیانه نیست، صدای تماسگیرنده همیشه قابل اعتماد نیست و ظاهر حرفهای یک صفحه، نشانه اصالت آن نیست. هوش مصنوعی میتواند ابزار ساخت پیام، صدا، تصویر و سناریوی فریبنده باشد؛ اما آگاهی کاربر همچنان مهمترین سد دفاعی است.
در بانکداری دیجیتال، امنیت فقط به فناوری بانک وابسته نیست. رفتار کاربر، دقت در کلیک کردن، محافظت از رمزها، استفاده از مسیرهای رسمی و واکنش سریع به موارد مشکوک، بخش مهمی از امنیت حساب است.
برای مشتریان بانک ایرانزمین، بهترین راه مقابله با فیشینگ هوشمند، استفاده از کانالهای رسمی بانک و بیاعتمادی سالم به هر پیام، تماس یا لینکی است که اطلاعات محرمانه میخواهد. در دنیای امروز، یک مکث چندثانیهای پیش از کلیک یا انتقال وجه، میتواند از یک خسارت جدی جلوگیری کند.