جعل هویت شرکت‌های حقوقی توسط مجرمان سایبری

در دنیای دیجیتال امروز، هویت شرکت‌ها به عنوان یکی از اصلی‌ترین دارایی‌های کسب‌وکارها شناخته می‌شود. اما با گسترش جرائم سایبری، مجرمان قصد دارند با جعل هویت شرکت‌های حقوقی به منابع مالی، اطلاعات حساس و اعتماد مشتریان دسترسی پیدا کنند. این تهدید نه تنها سازمان‌ها را از لحاظ مالی آسیب می‌زند، بلکه می‌تواند شهرت شرکت‌ها را در بلندمدت تخریب کند. در این مقاله از آکادمی ندشاپ، به بررسی روش‌های جعل هویت شرکت‌ها توسط مجرمان سایبری، پیامدهای آن و راهکارهای مقابله با آن می‌پردازیم.

سرقت اطلاعات شرکت‌ها توسط مجرمان سایبری با جعل هویت شرکت‌های حقوقی

محققان امنیت سایبری مدعی شدند برخی از کلاهبرداران خود را جای شرکت‌های حقوقی جا میزنند و سعی در فریب مردم برای واریز کردن وجه بابت انجام کارهای جعلی دارند.

کارشناسان امنیت غیرمتعارف “Abnormal Security”، نوع جدیدی از حمله سازش نامه الکترونیکی تجارت “Business Email Compromise attack را مشخص کردند که توسط گروه هکری “Crimson Kingsnake” انجام می‌شود. در این حملات، ایمیلی از سوی کلاهبرداران فرستاده می‌شود که در آن وانمود می‌کنند یکی از شرکت‌های حقوقی آمریکایی هستند و سپس درخواست پرداخت پول از شرکت‌ها یا سازمان‌ها بابت کاری که چند ماه پیش انجام شده، می‌کنند و نهایتا همه اطلاعات آنها را می‌دزدند.

طبق گفته محققان در طی این حملات، حمله کنندگان شرکت‌های هدف را به صورت رندوم انتخاب می‌کنند. ایمیل‌ها بطور خیلی دقیق ساخته می‌شوند و در آنها اسامی بسیار زیادی نام برده می‌شوند. ایمیل آدرس‌ها تقریبا مشابه ایمیل‌های اصلی هستند و در آنها از لوگو و سربرگ سازمان‌ها استفاده می‌شود.

جعل هویت شرکت‌های حقوقی توسط مجرمان سایبری

کلاهبرداران یک نفر سوم به عنوان کارشناس شرکت هدف را اضافه می‌کنند برای زمانی که قربانی سوال‌هایی درباره کار انجام شده، مبلغ و نحوه پرداختی و از این قبیل، از آنها بپرسد. آنگاه کارشناس جعلی صحت ایمیل و مبلغ درخواست شده را تایید می کند.

علی رغم همه تلاش‌ها، متاسفانه فیشینگ ایمل‌ها “Phishing emails” و حملات سازش نامه الکترونیکی تجارت “Business email compromise attacks” هنوز یکی از روش‌های متداول مجرمان سایبری برای انجام حملات خود است. حمله سازش نامه الکترونیکی نوعی از جرایم سایبری است که در آن از طریق ایمیل به سازمان‌ها یا شرکت‌های خصوصی یا دولتی برای کلاهبرداری در فاکتور، حمله می‌شود.

منبع:

https://www.techradar.com/news/these-devious-cybercriminals-impersonate-law-firms-to-steal-your-data


جعل هویت شرکت‌های حقوقی چیست؟

جعل هویت شرکت‌های حقوقی به معنای ایجاد هویت جعلی یا تقلید هویت واقعی یک شرکت به منظور فریب کاربران، مشتریان یا شرکای تجاری است. مجرمان سایبری با استفاده از لوگوها، وب‌سایت‌ها، ایمیل‌ها و شماره‌های تماس شبیه به شرکت‌های واقعی، سعی می‌کنند به منابع مالی یا اطلاعاتی دسترسی پیدا کنند. این نوع سوءاستفاده معمولاً در قالب فیشینگ، کلاهبرداری مالی و حملات Business Email Compromise (BEC) رخ می‌دهد.


روش‌های متداول جعل هویت شرکت‌ها توسط مجرمان سایبری

۱. دومین جعلی و وب‌سایت‌های تقلبی

  • توضیح : مجرمان دامنه‌هایی مشابه دامنه‌های واقعی (مانند examp1e.com به جای example.com) ایجاد می‌کنند و وب‌سایت‌هایی شبیه به شرکت‌های واقعی طراحی می‌کنند.
  • کاربرد : جذب کاربران به منظور دزدی اطلاعات ورود به سیستم، کارت‌های اعتباری یا سرمایه‌گذاری در پروژه‌های جعلی.

۲. ایمیل جعلی (Email Spoofing)

  • توضیح : ایجاد ایمیل‌هایی با آدرس‌هایی شبیه به آدرس‌های رسمی شرکت (مانند support@y0urbank.com).
  • کاربرد : ارسال ایمیل‌های کلاهبرداری به کارمندان یا مشتریان برای دریافت اطلاعات حساس یا انتقال وجه.

۳. حملات Business Email Compromise (BEC)

  • توضیح : تقلید از هویت مدیران ارشد یا همکاران داخلی برای دستور دادن به کارمندان حسابداری درباره‌ی انتقال وجه.
  • کاربرد : کلاهبرداری‌های مالی بزرگ‌مقیاس به مبالغ میلیونی.

۴. استفاده از Deepfake و صوت جعلی

  • توضیح : استفاده از هوش مصنوعی برای ایجاد صوت یا تصویر مدیران شرکت و تماس با کارمندان یا مشتریان.
  • کاربرد : فریب کارمندان به منظور انتقال اطلاعات یا وجه.

۵. شبکه‌های اجتماعی جعلی

  • توضیح : ایجاد صفحات شبکه‌های اجتماعی شبیه به صفحات رسمی شرکت‌ها.
  • کاربرد : جذب مشتریان برای فروش محصولات جعلی یا گرفتن اطلاعات شخصی.
روش‌های متداول جعل هویت شرکت‌ها توسط مجرمان سایبری

معرفی محصول :

کابل شبکه Cat5 utp نگزنس با تست فلوک (طرح)

نمونه‌های واقعی جعل هویت شرکت‌ها

۱. حمله‌ی BEC به یک شرکت تولیدی در آمریکا

در سال ۲۰۲۲، یک شرکت تولیدی در آمریکا قربانی یک حمله‌ی BEC شد. مجرمان با تقلید از ایمیل مدیرعامل، دستور انتقال ۴.۸ میلیون دلار وجه به حساب‌های خارجی دادند. کارمندان حسابداری بدون تأیید تلفنی این دستور را انجام دادند.

۲. وب‌سایت جعلی شبیه به سایت بانکی

در سال ۲۰۲۳، یک وب‌سایت جعلی شبیه به سایت یک بانک معروف ایرانی ایجاد شد. این وب‌سایت از کاربران اطلاعات کارت اعتباری می‌گرفت و در نهایت کاربران متوجه شدند که به حساب‌های جعلی دسترسی داشته‌اند.

۳. استفاده از Deepfake صوتی مدیر شرکت

در یک مورد در اروپا، مجرمان با استفاده از صوت جعلی مدیر یک شرکت بزرگ، یک کارمند را فریب دادند تا اطلاعات حساس مشتریان را در اختیارشان قرار دهد.


پیامدهای جعل هویت شرکت‌ها

۱. زیان مالی چشمگیر

  • از دست دادن سرمایه‌های بزرگ در حملات BEC یا فروش محصولات جعلی.
  • هزینه‌های قانونی و جبران خسارات به مشتریان.

۲. تخریب شهرت شرکت

  • از دست دادن اعتماد مشتریان و شرکای تجاری.
  • انتشار خبرهای منفی در رسانه‌ها.

۳. مشکلات قانونی و مقرراتی

  • پیگرد قانونی از سوی مشتریان یا نهادهای نظارتی.
  • جریمه‌های سنگین به دلیل نقض قوانین حفاظت از داده.

۴. اختلال در عملیات کسب‌وکار

  • توقف فعالیت‌های مالی یا ارتباطی در زمان حمله.
  • نیاز به بازسازی سیستم‌ها و امنیت مجدد.

راهکارهای مقابله با جعل هویت شرکت‌ها

راهکارهای مقابله با جعل هویت شرکت‌ها

۱. آموزش کارمندان و کاربران

  • آموزش تشخیص ایمیل‌های فیشینگ و تماس‌های مشکوک.
  • تمرین شبیه‌سازی حملات فیشینگ برای افزایش آگاهی.

۲. استفاده از تکنولوژی‌های امنیتی

  • پیاده‌سازی MFA (Multi-Factor Authentication) برای دسترسی به ایمیل و سیستم‌های داخلی.
  • استفاده از DMARC، SPF و DKIM برای جلوگیری از ایمیل جعلی.
  • استفاده از نرم‌افزارهای تشخیص Deepfake و صوت جعلی.

۳. نظارت بر دامنه‌ها و شبکه‌های اجتماعی

  • رصد دامنه‌های مشابه دامنه‌ی شرکت برای شناسایی دامنه‌های جعلی.
  • گزارش صفحات جعلی شبکه‌های اجتماعی به پلتفرم‌ها.

۴. سیاست‌های داخلی امنیتی

  • تأیید دستورات مالی از طریق تماس تلفنی یا روش‌های دیگر.
  • محدود کردن دسترسی به اطلاعات حساس به کارمندان ضروری.

۵. هماهنگی با نهادهای امنیتی

  • گزارش حملات به مراکز امنیت سایبری داخلی یا بین‌المللی.
  • استفاده از خدمات شرکت‌های امنیتی برای تست نفوذ و شناسایی نقاط ضعف.

پاسخ قانونی به جعل هویت شرکت‌ها

  • گزارش به نهادهای مربوطه : ایران دارای مرکز ملی فضای تحریم‌نشده (NICS) است که حملات سایبری را پیگیری می‌کند.
  • ثبت حق مالکیت معنوی : ثبت لوگوها، نام‌ها و دامنه‌ها در نهادهای قانونی.
  • دعاوی حقوقی علیه مجرمان : شرکت‌ها می‌توانند به دنبال جبران خسارات از طریق دادگاه‌های کیفری و مدنی باشند.

جمع‌بندی

جعل هویت شرکت‌های حقوقی توسط مجرمان سایبری یکی از چالش‌های بزرگ در دنیای دیجیتال است. با استفاده از روش‌های پیشرفته‌ی تقلب، این مجرمان می‌توانند به منابع مالی و اطلاعاتی دسترسی پیدا کنند و شهرت شرکت‌ها را تخریب کنند. با این حال، با آموزش کارمندان، استفاده از تکنولوژی‌های امنیتی و همکاری با نهادهای قانونی، می‌توان این تهدیدات را شناسایی و مقابله کرد. در دنیایی که جرائم سایبری روز به روز پیچیده‌تر می‌شوند، هوشیاری و آمادگی پیش از وقوع حمله، کلید حفاظت از هویت و اعتبار شرکت‌هاست.