چرا مجرمان سایبری می خواهند به کارکنان روابط عمومی و بازاریابی حمله کنند و مهمتر از همه، چگونه از شرکت خود در برابر آسیب های مالی و اعتبار محافظت کنند.
وقتی صحبت از حملات به مشاغل می شود، تمرکز معمولاً روی چهار جنبه است: مالی، مالکیت معنوی، داده های شخصی و زیرساخت فناوری اطلاعات. با این حال، نباید فراموش کنیم که مجرمان سایبری همچنین میتوانند داراییهای شرکتی که توسط روابط عمومی و بازاریابی مدیریت میشوند را هدف قرار دهند – از جمله ایمیلها، پلتفرمهای تبلیغاتی، کانالهای رسانههای اجتماعی و سایتهای تبلیغاتی. در نگاه اول، اینها ممکن است برای افراد جذاب نباشد اما در عمل هر کدام می توانند در “فعالیت های بازاریابی” خود به مجرمان سایبری خدمت کنند.
تبلیغات بد
در کمال تعجب بسیاری (حتی کارشناسان InfoSec)، مجرمان سایبری چندین سال است که از تبلیغات قانونی استفاده می کنند. آنها به هر طریقی برای تبلیغات بنر و مکان های جستجو پول می پردازند و از ابزارهای تبلیغاتی شرکتی استفاده می کنند. نمونه های زیادی از این پدیده وجود دارد که به نام تبلیغات مخرب شناخته می شود. معمولاً مجرمان سایبری صفحات جعلی برنامههای محبوب، کمپینهای تبلیغاتی جعلی برندهای معروف و دیگر طرحهای کلاهبرداری را با هدف مخاطبان گسترده تبلیغ میکنند. گاهی اوقات بازیگران تهدید برای خود یک حساب تبلیغاتی ایجاد میکنند و هزینه تبلیغات را پرداخت میکنند، اما این روش یک ردپای زیادی (مانند جزئیات پرداخت) باقی میگذارد. بنابراین یک روش متفاوت برای آنها جذاب تر است: سرقت اعتبار ورود و هک حساب تبلیغاتی یک شرکت با پیکان مستقیم و سپس تبلیغ سایت های خود از طریق آن. این برای مجرمان سایبری سودی مضاعف دارد: آنها میتوانند پول دیگران را بدون باقی گذاشتن آثار اضافی خرج کنند. اما شرکت قربانی، علاوه بر یک حساب تبلیغاتی خراب، یکی پس از دیگری با مشکلاتی مواجه می شود – از جمله مسدود شدن بالقوه توسط پلت فرم تبلیغاتی برای توزیع محتوای مخرب.
رأی منفی داده شد و دنبال نشد
گونهای از طرح فوق، تصرف حسابهای تبلیغاتی پولی شبکههای اجتماعی است. ویژگی های پلتفرم های رسانه های اجتماعی مشکلات بیشتری را برای شرکت مورد نظر ایجاد می کند.
اول، دسترسی به حسابهای رسانههای اجتماعی شرکتی معمولاً به حسابهای شخصی کارمندان مرتبط است. اغلب برای مهاجمان کافی است که رایانه شخصی تبلیغکننده را به خطر بیاندازند یا رمز عبور شبکه اجتماعی آنها را بدزدند تا نه تنها به لایکها و عکسهای گربهها، بلکه به محدوده فعالیت شرکتی که در آن کار میکنند، دسترسی پیدا کنند. این شامل ارسال در صفحه شبکه اجتماعی شرکت، ارسال ایمیل به مشتریان از طریق مکانیسم ارتباطی داخلی و قرار دادن تبلیغات پولی است. لغو این عملکردها از یک کارمند در معرض خطر تا زمانی که آنها مدیر اصلی صفحه شرکت نباشند آسان است – در این صورت، بازگرداندن دسترسی به شدت کار فشرده خواهد بود.
دوم، بیشتر تبلیغات در شبکه های اجتماعی به شکل “پست های تبلیغاتی” ایجاد شده از طرف یک شرکت خاص است. اگر مهاجمی پیشنهاد تقلبی را پست کند و تبلیغ کند، مخاطب بلافاصله متوجه می شود چه کسی آن را منتشر کرده است و می تواند شکایات خود را مستقیماً در زیر پست بیان کند. در این صورت، شرکت نه تنها آسیب مالی، بلکه به اعتبار قابل مشاهده نیز متحمل خواهد شد.
سوم، در شبکههای اجتماعی، بسیاری از شرکتها «مخاطبان سفارشی» را ذخیره میکنند – مجموعههای آمادهای از مشتریان علاقهمند به محصولات و خدمات مختلف یا قبلاً از وبسایت شرکت بازدید کردهاند. اگرچه معمولاً نمیتوان آنها را از یک شبکه اجتماعی بیرون کشید (یعنی دزدیده شد)، متأسفانه میتوان بر اساس آنها تبلیغات بدی ایجاد کرد که برای یک مخاطب خاص تطبیق داده شود و بنابراین مؤثرتر باشد.
بخشنامه بدون برنامه
یکی دیگر از راه های موثر برای مجرمان سایبری برای دریافت تبلیغات رایگان، ربودن یک حساب کاربری در یک ارائه دهنده خدمات ایمیل است. اگر شرکت مورد حمله به اندازه کافی بزرگ باشد، ممکن است میلیون ها مشترک در لیست پستی خود داشته باشد.
این دسترسی می تواند به روش های مختلفی مورد سوء استفاده قرار گیرد: با ارسال یک پیشنهاد جعلی غیرقابل مقاومت به آدرس های ایمیل در پایگاه داده مشترک. با جایگزین کردن پنهانی پیوندها در ایمیل های تبلیغاتی برنامه ریزی شده؛ یا به سادگی با دانلود پایگاه داده مشترکین به منظور ارسال ایمیل های فیشینگ به روش های دیگر بعداً.
باز هم خسارت وارده مالی، اعتباری و فنی است. منظور ما از “فنی” مسدود کردن پیام های دریافتی آینده توسط سرورهای پست است. به عبارت دیگر، پس از نامههای مخرب، شرکت قربانی باید مشکلات را نه تنها با پلتفرم پستی، بلکه به طور بالقوه با ارائهدهندگان ایمیل خاصی که شما را به عنوان منبع خبرنگاران تقلبی مسدود کردهاند، حل کند.
یکی از عوارض جانبی بسیار ناخوشایند چنین حمله ای نشت اطلاعات شخصی مشتریان است. این یک حادثه به خودی خود است – نه تنها می تواند به اعتبار شما آسیب وارد کند، بلکه می تواند شما را با جریمه ای از جانب تنظیم کننده های حفاظت از داده ها مواجه کند.
پنجاه سایه وب سایت
هک وب سایت می تواند برای مدت طولانی مورد توجه قرار نگیرد – به خصوص برای یک شرکت کوچک که تجارت را عمدتاً از طریق شبکه های اجتماعی یا آفلاین انجام می دهد. از دیدگاه مجرمان سایبری، اهداف هک وب سایت بسته به نوع سایت و ماهیت تجارت شرکت متفاوت است. با کنار گذاشتن مواردی که به خطر افتادن وب سایت بخشی از یک حمله سایبری پیچیده تر است، به طور کلی می توانیم انواع زیر را مشخص کنیم.
اول، عوامل تهدید میتوانند یک اسکیمر وب را روی یک سایت تجارت الکترونیک نصب کنند. این یک قطعه جاوا اسکریپت کوچک و کاملاً پنهان است که مستقیماً در کد وب سایت تعبیه شده است که هنگام پرداخت مشتری برای خرید جزئیات کارت را سرقت می کند. مشتری نیازی به دانلود یا اجرای چیزی ندارد – آنها صرفاً برای کالاها یا خدمات موجود در سایت پول می پردازند و مهاجمان پول را کم می کنند.
دوم، مهاجمان می توانند زیربخش های مخفی را در سایت ایجاد کنند و آنها را با محتوای مخرب انتخابی خود پر کنند. چنین صفحاتی را می توان برای طیف گسترده ای از فعالیت های مجرمانه، اعم از هدایای جعلی، فروش جعلی، یا توزیع نرم افزارهای تروجانی استفاده کرد. استفاده از یک وبسایت قانونی برای این اهداف ایدهآل است، فقط تا زمانی که مالکان متوجه نشوند که «مهمان» دارند. در واقع یک صنعت کامل حول این عمل متمرکز شده است. به خصوص سایت های بدون نظارتی هستند که برای کمپین های بازاریابی یا رویدادهای یکباره ایجاد شده و سپس فراموش می شوند.
آسیب به یک شرکت از هک وب سایت گسترده است و شامل: افزایش هزینه های مربوط به سایت به دلیل ترافیک مخرب. کاهش تعداد بازدیدکنندگان واقعی به دلیل افت رتبه سئو سایت؛ درگیری های احتمالی با مشتریان یا مجریان قانون بر سر هزینه های غیرمنتظره از کارت های مشتریان.
فرم های وب
حتی بدون هک کردن وب سایت یک شرکت، عوامل تهدید می توانند از آن برای اهداف خود استفاده کنند. تنها چیزی که آنها نیاز دارند یک عملکرد وب سایت است که یک ایمیل تأیید ایجاد می کند: یک فرم بازخورد، یک فرم قرار ملاقات و غیره. مجرمان سایبری از سیستم های خودکار برای سوء استفاده از چنین فرم هایی برای ارسال هرزنامه یا فیشینگ استفاده می کنند.
مکانیزم ساده است: آدرس هدف به عنوان ایمیل تماس وارد فرم می شود، در حالی که متن ایمیل تقلبی خود در قسمت نام یا موضوع قرار می گیرد، به عنوان مثال، “انتقال پول شما آماده صدور (پیوند) است”. در نتیجه، قربانی یک ایمیل مخرب دریافت میکند که چیزی شبیه به این میخواند: «XXX عزیز، انتقال پول شما آماده صدور است (پیوند). از اینکه با ما تماس گرفتید، متشکریم. ما به زودی در تماس خواهیم بود.” به طور طبیعی، پلتفرمهای ضد هرزنامه در نهایت اجازه ورود به چنین ایمیلهایی را نمیدهند و فرم شرکت قربانی بخشی از عملکرد خود را از دست میدهد. علاوه بر این، همه دریافت کنندگان چنین نامه هایی کمتر به شرکت فکر می کنند و آن را با یک هرزنامه برابر می دانند.
چگونه از دارایی های روابط عمومی و بازاریابی در برابر حملات سایبری محافظت کنیم؟
از آنجایی که حملات توصیف شده بسیار متنوع هستند، حفاظت عمیق مورد نیاز است. در اینجا مراحلی وجود دارد که باید انجام دهید:
- آموزش آگاهی از امنیت سایبری را در کل بخش بازاریابی برگزار کنید. آن را به طور منظم تکرار کنید؛
- اطمینان حاصل کنید که همه کارمندان از بهترین شیوه های رمز عبور پیروی می کنند: رمزهای عبور طولانی و منحصر به فرد برای هر پلتفرم و استفاده اجباری از احراز هویت دو مرحله ای – به ویژه برای شبکه های اجتماعی، ابزارهای پستی و پلت فرم های مدیریت تبلیغات.
- حذف روش استفاده از یک رمز عبور برای همه کارمندانی که نیاز به دسترسی به یک شبکه اجتماعی شرکتی یا سایر ابزارهای آنلاین دارند.
- به کارکنان دستور دهید که به ابزارهای پستی/تبلیغاتی و پنل مدیریت وب سایت فقط از دستگاه های کاری مجهز به حفاظت کامل مطابق با استانداردهای شرکت (EDR یا امنیت اینترنت، EMM/UEM، VPN) دسترسی داشته باشند.
- از کارکنان بخواهید که حفاظت جامع را روی رایانههای شخصی و تلفنهای هوشمند خود نصب کنند.
- معرفی عمل خروج اجباری از پلتفرم های پستی/تبلیغاتی و سایر حساب های مشابه در صورت عدم استفاده؛
- به یاد داشته باشید بلافاصله پس از خروج کارمند از شرکت، دسترسی به شبکههای اجتماعی، پلتفرمهای پستی/تبلیغاتی و مدیر وبسایت را لغو کنید.
- لیست های ایمیل ارسال شده و تبلیغات در حال اجرا را به همراه تجزیه و تحلیل دقیق ترافیک وب سایت به طور منظم مرور کنید تا به موقع ناهنجاری ها را شناسایی کنید.
- اطمینان حاصل کنید که تمام نرم افزارهای مورد استفاده در وب سایت های شما (سیستم مدیریت محتوا، برنامه های افزودنی آن) و رایانه های کاری (مانند سیستم عامل، مرورگر و آفیس)، به طور منظم و سیستماتیک به آخرین نسخه ها به روز می شوند.
- با پیمانکار پشتیبانی وب سایت خود برای اجرای اعتبار سنجی و پاکسازی فرم همکاری کنید. به ویژه، برای اطمینان از اینکه پیوندها را نمی توان در فیلدهایی که برای چنین هدفی در نظر گرفته شده اند وارد کرد. همچنین برای جلوگیری از ارسال صدها درخواست در روز توسط یک بازیگر، به علاوه یک کپچای هوشمند برای محافظت در برابر رباتها، یک «محدودیت نرخ» تعیین کنید.
ترجمه:
پیشگامان تجارت امن ایرانیان















