تیم متخصص امنیت شبکه در حال مقابله با حملات فیشینگ و بررسی دامنه‌های جعلی در مرکز مدیریت تهدیدات.

مجرمان سایبری برای رسیدن به اهداف خود دائماً تکنیک‌های فریب را ارتقا می‌دهند و دیگر به روش‌های سنتی نفوذ متکی نیستند. دامنه فیشینگ مستقیماً با هدف فریب کاربران و سرقت داده‌های حساس طراحی می‌شود و به‌عنوان یکی از مخرب‌ترین ابزارهای سایبری شناخته می‌شود. براساس گزارش رسمی سازمان APWG در سال 2025، حجم حملات فیشینگ به بیش از 3.8 میلیون حمله در سال رسیده که یک رکورد بی‌سابقه در دنیای وب است. در ادامه خواهیم گفت که دامنه‌های جعلی چگونه کار می‌کنند، چطور باید آن‌ها را تشخیص داد و چه راهکارهای عملی برای پیشگیری از این تهدیدات وجود دارد.

دامنه فیشینگ چیست و چگونه کار می کند؟

دامنه فیشینگ دامنه‌ای است که آدرس و رابط کاربری آن با هدف فریب قربانی و شبیه‌سازی یک برند معتبر ایجاد شده تا اعتبارنامه‌ها یا اطلاعات مالی سرقت شود. به بیان ساده‌تر، هکرها با ساخت یک سایت جعلی اعتماد شما را جلب می‌کنند تا اطلاعات خود را به‌طور داوطلبانه تقدیم آن‌ها کنید.

گزارش سال 2025 شرکت مایکروسافت تحت عنوان Digital Defense Report به یک واقعیت نگران‌کننده اشاره می‌کند؛ مهاجمان دیگر نیازی به هک کردن لایه‌های امنیتی ندارند، بلکه با سرقت هویت صرفاً وارد سیستم می‌شوند. کارشناسان امنیتی مایکروسافت این رویکرد را چنین توصیف می‌کنند:

Attackers no longer break in; they simply log in.

مهاجمان دیگر به سیستم‌ها نفوذ نمی‌کنند، بلکه به‌سادگی وارد آن‌ها می‌شوند.

در حقیقت، مهندسی اجتماعی عامل اصلی هدایت کاربر به‌سمت یک سایت فیشینگ است. یعنی مجرمان با دستکاری احساسات کاربر، او را وادار به کلیک می‌کنند و به همین دلیل جلوگیری از فیشینگ نیازمند هوشیاری مداوم است. برای مقابله با هرگونه حمله Phishing ابتدا باید مکانیزم فریب را بشناسید.

دامنه شبیه ساز (Lookalike Domain) چیست؟

دامنه شبیه ساز یک آدرس اینترنتی مخرب است که با تغییرات بسیار ریز و نامحسوس در حروف، دقیقاً مشابه یک برند معروف ثبت می‌شود. هکرها با استفاده از یک دامنه تقلبی قربانیان را در انواع حملات فیشینگ گمراه می‌کنند تا کاربر متوجه تغییر آدرس نشود. برای طراحی چنین بستری و ایجاد یک دامنه مشابه حرفه‌ای، سه تکنیک فنی و رایج وجود دارد:

  • تکنیک Typosquatting که براساس غلط‌های تایپی رایج کاربران هنگام تایپ آدرس ثبت می‌شود.
  • روش Homograph Attack که از کاراکترهای یونیکد با ظاهر یکسان استفاده می‌کند و تحت پروتکل Punycode با پیشوند xn-- پیاده‌سازی می‌شود.
  • شیوه Domain Spoofing که به‌معنای جعل ساختار از طریق ایجاد زیردامنه‌های فریبنده روی یک آدرس جعلی سایت است.

دامنه جعلی نمونه

دامنه اصلی

تکنیک به‌کاررفته

go0gle.com

google.com

جایگزینی حرف با عدد با متد Typosquatting

goggle.com

google.com

حذف یک حرف تحت عنوان Typosquatting

paypa1.com

paypal.com

جایگزینی حرف l با عدد 1 با روش Typosquatting

rnicrosoft.com

microsoft.com

ترکیب r و n به‌جای m در Homograph بصری

مهاجمان چگونه دامنه‌های جعلی ایجاد می کنند؟

روند خلق یک دامنه جعلی و راه‌اندازی صفحات ورود جعلی بسیار سریع، سازمان‌یافته و کم‌هزینه است. مجرمان سایبری برای پیاده‌سازی موفق یک حمله Phishing معمولاً این چهار مرحله را طی می‌کنند:

  1. ثبت دامنه: مهاجم با پرداخت هزینه‌ای ناچیز، یک دامنه مشابه را از شرکت‌های ثبت‌کننده دامنه خریداری می‌کند. به همین دلیل، کسب‌وکارها باید هوشمندانه عمل کرده و برای ثبت پیش‌دستانه برند خود از طریق خرید و ثبت دامنه امن از مراجع معتبر و دارای استانداردهای حفاظتی اقدام کنند تا امنیت دامنه سازمانی خود را تضمین کنند.
  2. دریافت گواهی امنیتی: دریافت گواهینامه SSL رایگان با هدف فریب کاربر انجام می‌شود. با این کار، امنیت سایت در ظاهر تاییدشده به نظر می‌رسد و کاربر راحت‌تر به آدرس جعلی سایت اعتماد می‌کند.
  3. کپی‌سازی رابط کاربری: شبیه‌سازی دقیق صفحه ورود سایت اصلی که به آن عملیات UI Cloning می‌گویند، انجام می‌شود تا تشخیص دامنه جعلی توسط کاربر و ماشین بسیار دشوارتر شود.
  4. توزیع لینک: در نهایت، پخش گسترده لینک فیشینگ از طریق ارسال پیامک فیشینگ یا انتشار یک ایمیل فیشینگ هدفمند آغاز می‌شود.

چه اطلاعاتی در حملات فیشینگ سرقت می شود؟

نمای مفهومی از امنیت داده‌ها و رمزنگاری اطلاعات در بسترهای ارتباطی مدرن

هنگامی که قربانی فریب می‌خورد و وارد یک سایت فیشینگ می‌شود، داده‌های حیاتی او در کسری از ثانیه در اختیار هکر قرار می‌گیرد. مجرمان با استفاده از این سایت جعلی به‌دنبال چهار دسته اطلاعات ارزشمند هستند:

  • نام کاربری و رمز عبور: فرایند Credential Theft که مستقیماً به سرقت رمز عبور در سایر پلتفرم‌ها و حساب‌های کاربری می‌انجامد.
  • اطلاعات مالی: ربودن مشخصات کارت‌های بانکی از طریق فرم‌های پرداخت تعبیه‌شده در صفحات ورود جعلی برای تخلیه حساب.
  • کیف پول ارز دیجیتال: دسترسی به دارایی‌های رمزنگاری‌شده که به دلیل غیرقابل‌ردیابی بودن، جذابیت بالایی برای طراحان دامنه تقلبی دارد.
  • دسترسی ایمیل اصلی: کنترل اینباکس قربانی که یک پل طلایی برای سرقت اطلاعات بیشتر و نفوذ سازمانی محسوب می‌شود.

چگونه دامنه های فیشینگ را تشخیص بدهیم؟

فرایند تشخیص سایت فیشینگ و مقابله با تهدیدات سایبری نیازمند استفاده از ابزارهای تحلیلی و همچنین افزایش دقت چشمی کاربران است. در این بخش، کاربردی‌ترین روش‌ها برای تشخیص دامنه جعلی را بررسی می‌کنیم.

بررسی URL و نام دامنه

بررسی دقیق نوار آدرس مرورگر، اولین و مهم‌ترین خط دفاعی برای کشف یک URL جعلی است.

  • تفاوت‌های ریز حروف در یک دامنه شبیه ساز به‌راحتی می‌توانند ذهن را فریب بدهند؛ بنابراین باید ساختار دامنه را کلمه به کلمه تحلیل کنید.
  • همیشه پسوند اصلی دامنه یا همان سطح TLD را کنترل کنید تا یک دامنه مشابه را به‌جای سایت اصلی اشتباه نگیرید.
  • مراقب زیردامنه‌های طولانی در یک آدرس جعلی سایت باشید. در مرورگرهای موبایل حتماً روی نوار آدرس کلیک کنید تا کل ساختار لینک فیشینگ نمایان شود.

همین بررسی‌های ساده نقش مهمی در جلوگیری از فیشینگ ایفا می‌کنند.

آیا HTTPS و SSL نشانه امن بودن سایت هستند؟

خیر، وجود قفل سبز رنگ صرفاً به‌معنای رمزنگاری مسیر تبادل داده است و هویت واقعی مقصد را تایید نمی‌کند. براساس گزارش سال 2026 سازمان امنیتی Zscaler ThreatLabz بیش از 95 درصد سایت‌های مخرب از پروتکل‌های رمزنگاری‌شده TLS و SSL استفاده می‌کنند تا کاملاً عادی جلوه کنند. در نتیجه، گواهینامه SSL نمی‌تواند به‌تنهایی ملاکی برای امنیت سایت یا یک معیار قطعی برای تشخیص سایت فیشینگ باشد. مجرمان به‌راحتی این گواهینامه‌ها را برای دامنه فیشینگ خود دریافت می‌کنند تا در هر حمله Phishing موفق‌تر عمل کنند.

نقش هوش مصنوعی (AI) در تکامل فیشینگ

در سال‌های 2025 و 2026، مهاجمان با بهره‌گیری از ابزارهای هوش مصنوعی مولد سیستم GenAI محتوای بسیار روانی تولید می‌کنند. آن‌ها یک ایمیل فیشینگ و یک پیامک فیشینگ را کاملاً بدون غلط املایی و با لحنی کاملاً رسمی می‌سازند. هوش مصنوعی همچنین به آن‌ها اجازه می‌دهد تا انواع دامنه تقلبی را به‌صورت انبوه تولید کنند و این موضوع فرایند تشخیص دامنه جعلی را از طریق خواندن لحن پیام بسیار سخت‌تر کرده است. به همین دلیل، اتکای صرف به متن پیام کافی نیست و بررسی فیزیکی لینک فیشینگ برای جلوگیری از سرقت اطلاعات اهمیت دوچندانی یافته است.

ابزارهای بررسی لینک و دامنه مشکوک

کارشناسان امنیت سایبری در حال پایش داده‌ها و ردیابی فعالیت‌های مشکوک در شبکه جهانی هستند.

استفاده از ابزارهای آنلاین و خودکار، معتبرترین راه برای تایید سلامت یک آدرس اینترنتی است. برای تحلیل یک URL جعلی یا بررسی یک دامنه شبیه ساز می‌توانید از پلتفرم‌های جدول زیر استفاده کنید:

ابزار امنیتی

کاربرد اصلی در تحلیل وب‌سایت

موتور Google Safe Browsing

بررسی بلادرنگ URL در دیتابیس سایت‌های مخرب و شناسایی سایت فیشینگ

پلتفرم VirusTotal

اسکن همزمان لینک فیشینگ با ده‌ها موتور امنیتی برای کشف بدافزار

پایگاه WHOIS Lookup

بررسی تاریخ ثبت دامنه که در کشف صفحات ورود جعلی بسیار کلیدی است

سرویس URLVoid

تحلیل سابقه مخرب بودن یک دامنه مشابه و ارزیابی اعتبار امنیت دامنه

اگر وارد سایت فیشینگ شدیم چه کنیم؟

بلافاصله اینترنت خود را قطع کنید، صفحات مرورگر را ببندید و در اولین فرصت تمامی گذرواژه‌های خود را تغییر بدهید. اگر روی یک لینک فیشینگ کلیک کردید و متوجه شدید که در یک سایت جعلی حضور دارید، با حفظ خونسردی این پنج مرحله اورژانسی را انجام بدهید:

  1. اتصال اینترنت را کاملاً قطع کنید تا از ارسال داده‌های پس‌زمینه توسط سایت فیشینگ جلوگیری شود.
  2. تغییر سریع رمز عبور را فقط از طریق باز کردن دستی آدرس واقعی انجام بدهید تا جلوی سرقت رمز عبور گرفته شود.
  3. سریعاً سیستم احراز هویت دومرحله‌ای را روی تمام حساب‌های حساس خود فعال کنید.
  4. با انتخاب گزینه خروج از همه دستگاه‌ها تمامی نشست‌های فعال خود را مسدود کنید.
  5. تراکنش‌های مالی خود را به‌دقت پایش کنید تا هرگونه سرقت اطلاعات توسط آن آدرس جعلی سایت را سریعاً به بانک اطلاع بدهید.

بهترین روش های جلوگیری از حملات Phishing برای کاربران و کسب و کارها

کاربران با ایجاد تغییراتی کوچک در عادات وب‌گردی خود می‌توانند خطرات هرگونه حمله Phishing را به حداقل برسانند.

  • تایپ نکردن دستی آدرس‌های بانکی و استفاده از سیستم Bookmark مرورگر باعث می‌شود هرگز به دام یک دامنه فیشینگ نیفتید.
  • استفاده از نرم‌افزارهای Password Manager بسیار ضروری است. دلیل اثربخشی این ابزارها آن است که آن‌ها نام کاربری را منحصراً در دامنه اصلی تزریق می‌کنند و هرگز فریب ظاهر یک دامنه شبیه ساز را نمی‌خورند.
  • به‌روزرسانی مداوم نرم‌افزارها نقش کلیدی در شناسایی سریع URL جعلی دارد و مانع از سرقت رمز عبور می‌شود.

راهکارهای امنیتی برای کسب‌وکارها

تیم‌های زیرساخت و IT باید با استفاده از پروتکل‌های احراز هویت در سطح سرور، جلوی جعل هویت سازمانی را بگیرند.

  • پیاده‌سازی صحیح استانداردهای فنی SPF و DKIM در کنار سیاست‌های DMARC ارتباط مستقیمی با کاهش ارسال ایمیل فیشینگ از سوی هکرها دارد.
  • شرکت‌ها باید تمامی آدرس‌های مشابه برند خود را از قبل پیش‌خرید کنند تا از بروز حملات Typosquatting و ثبت دامنه مشابه توسط مهاجمان جلوگیری کنند.
  • راه‌اندازی پایش مستمر DNS به تیم‌های سایبری اجازه می‌دهد یک دامنه تقلبی را به‌موقع مسدود کرده و امنیت دامنه را حفظ کنند.

تهدیدات نوین: فیشینگ مبتنی بر بارکد یا Quishing

مهاجمان برای عبور از فیلتر نرم‌افزارهای اسکن لینک، آدرس یک سایت جعلی را درون ساختار کدهای QR مخفی می‌کنند. براساس جدیدترین گزارش سازمان APWG در سال 2026، روزانه میلیون‌ها پیام و ایمیل فیشینگ حاوی بارکدهای مخرب توزیع می‌شود. این تکنیک نوین که با اصطلاح Quishing شناخته می‌شود، لایه‌های دفاعی را کاملاً دور می‌زند. به کاربران هشدار داده می‌شود که اسکن یک بارکد ناآشنا به‌معنای پذیرش ریسک ورود مستقیم به یک سایت فیشینگ است. پیش از اسکن، حتماً باید مقصد بارکد را به‌دقت چک کنید تا از سرقت اطلاعات در صفحات ورود جعلی جلوگیری شود.

چک لیست نهایی تشخیص دامنه فیشینگ

برای تصمیم‌گیری در ثانیه آخر و پیش از وارد کردن داده‌های حساس، همیشه این چک‌لیست فشردۀ پنج موردی را روی لینک فیشینگ اعمال کنید.

  1. استفاده از پلتفرم WHOIS برای بررسی تاریخ ثبت و عمر دامنه جعلی؛
  2. تطبیق دقیق و کاراکتر به کاراکتر آدرس برای کشف هرگونه دامنه شبیه ساز.؛
  3. وارد کردن آدرس جعلی سایت در ابزارهای بررسی لینک جهت شناسایی بدافزارها؛
  4. تایپ دستی نام برند در گوگل به جای کلیک مستقیم روی لینک داخل پیامک فیشینگ.؛
  5. فعال کردن همیشگی ویژگی احراز هویت دومرحله‌ای روی تمامی سرویس‌ها برای بی‌اثر کردن سرقت رمز عبور.

با رعایت این موارد، تشخیص دامنه جعلی به یک عادت روزمره تبدیل می‌شود و جلوگیری از فیشینگ قطعی خواهد بود.

سخن پایانی

دامنه فیشینگ و انواع دامنه شبیه ساز از کارآمدترین و خطرناک‌ترین سلاح‌های مجرمان سایبری برای سرقت اطلاعات مالی و هویتی محسوب می‌شوند. تشخیص دامنه جعلی هرگز نباید تنها با اتکا به ظاهر گرافیکی یک صفحه یا وجود قفل سبزرنگ در مرورگر انجام شود. با ارتقای سطح آگاهی نسبت به ساختار پیامک فیشینگ و ایمیل فیشینگ، سازمان‌ها و کاربران می‌توانند در سریع‌ترین زمان ممکن هرگونه حمله Phishing را خنثی کنند.