پنج حمله سایبری به بخش های بازاریابی

پنج حمله سایبری به بخش های بازاریابی

چرا مجرمان سایبری می خواهند به کارکنان روابط عمومی و بازاریابی حمله کنند و مهمتر از همه، چگونه از شرکت خود در برابر آسیب های مالی و اعتبار محافظت کنند.

وقتی صحبت از حملات به مشاغل می شود، تمرکز معمولاً روی چهار جنبه است: مالی، مالکیت معنوی، داده های شخصی و زیرساخت فناوری اطلاعات. با این حال، نباید فراموش کنیم که مجرمان سایبری همچنین می‌توانند دارایی‌های شرکتی که توسط روابط عمومی و بازاریابی مدیریت می‌شوند را هدف قرار دهند – از جمله ایمیل‌ها، پلتفرم‌های تبلیغاتی، کانال‌های رسانه‌های اجتماعی و سایت‌های تبلیغاتی. در نگاه اول، اینها ممکن است برای افراد جذاب نباشد اما در عمل هر کدام می توانند در “فعالیت های بازاریابی” خود به مجرمان سایبری خدمت کنند.

تبلیغات بد

در کمال تعجب بسیاری (حتی کارشناسان InfoSec)، مجرمان سایبری چندین سال است که از تبلیغات قانونی استفاده می کنند. آنها به هر طریقی برای تبلیغات بنر و مکان های جستجو پول می پردازند و از ابزارهای تبلیغاتی شرکتی استفاده می کنند. نمونه های زیادی از این پدیده وجود دارد که به نام تبلیغات مخرب شناخته می شود. معمولاً مجرمان سایبری صفحات جعلی برنامه‌های محبوب، کمپین‌های تبلیغاتی جعلی برندهای معروف و دیگر طرح‌های کلاهبرداری را با هدف مخاطبان گسترده تبلیغ می‌کنند. گاهی اوقات بازیگران تهدید برای خود یک حساب تبلیغاتی ایجاد می‌کنند و هزینه تبلیغات را پرداخت می‌کنند، اما این روش یک ردپای زیادی (مانند جزئیات پرداخت) باقی می‌گذارد. بنابراین یک روش متفاوت برای آنها جذاب تر است: سرقت اعتبار ورود و هک حساب تبلیغاتی یک شرکت با پیکان مستقیم و سپس تبلیغ سایت های خود از طریق آن. این برای مجرمان سایبری سودی مضاعف دارد: آنها می‌توانند پول دیگران را بدون باقی گذاشتن آثار اضافی خرج کنند. اما شرکت قربانی، علاوه بر یک حساب تبلیغاتی خراب، یکی پس از دیگری با مشکلاتی مواجه می شود – از جمله مسدود شدن بالقوه توسط پلت فرم تبلیغاتی برای توزیع محتوای مخرب.

رأی منفی داده شد و دنبال نشد

گونه‌ای از طرح فوق، تصرف حساب‌های تبلیغاتی پولی شبکه‌های اجتماعی است. ویژگی های پلتفرم های رسانه های اجتماعی مشکلات بیشتری را برای شرکت مورد نظر ایجاد می کند.

اول، دسترسی به حساب‌های رسانه‌های اجتماعی شرکتی معمولاً به حساب‌های شخصی کارمندان مرتبط است. اغلب برای مهاجمان کافی است که رایانه شخصی تبلیغ‌کننده را به خطر بیاندازند یا رمز عبور شبکه اجتماعی آنها را بدزدند تا نه تنها به لایک‌ها و عکس‌های گربه‌ها، بلکه به محدوده فعالیت شرکتی که در آن کار می‌کنند، دسترسی پیدا کنند. این شامل ارسال در صفحه شبکه اجتماعی شرکت، ارسال ایمیل به مشتریان از طریق مکانیسم ارتباطی داخلی و قرار دادن تبلیغات پولی است. لغو این عملکردها از یک کارمند در معرض خطر تا زمانی که آنها مدیر اصلی صفحه شرکت نباشند آسان است – در این صورت، بازگرداندن دسترسی به شدت کار فشرده خواهد بود.

دوم، بیشتر تبلیغات در شبکه های اجتماعی به شکل “پست های تبلیغاتی” ایجاد شده از طرف یک شرکت خاص است. اگر مهاجمی پیشنهاد تقلبی را پست کند و تبلیغ کند، مخاطب بلافاصله متوجه می شود چه کسی آن را منتشر کرده است و می تواند شکایات خود را مستقیماً در زیر پست بیان کند. در این صورت، شرکت نه تنها آسیب مالی، بلکه به اعتبار قابل مشاهده نیز متحمل خواهد شد.

سوم، در شبکه‌های اجتماعی، بسیاری از شرکت‌ها «مخاطبان سفارشی» را ذخیره می‌کنند – مجموعه‌های آماده‌ای از مشتریان علاقه‌مند به محصولات و خدمات مختلف یا قبلاً از وب‌سایت شرکت بازدید کرده‌اند. اگرچه معمولاً نمی‌توان آن‌ها را از یک شبکه اجتماعی بیرون کشید (یعنی دزدیده شد)، متأسفانه می‌توان بر اساس آن‌ها تبلیغات بدی ایجاد کرد که برای یک مخاطب خاص تطبیق داده شود و بنابراین مؤثرتر باشد.

بخشنامه بدون برنامه

یکی دیگر از راه های موثر برای مجرمان سایبری برای دریافت تبلیغات رایگان، ربودن یک حساب کاربری در یک ارائه دهنده خدمات ایمیل است. اگر شرکت مورد حمله به اندازه کافی بزرگ باشد، ممکن است میلیون ها مشترک در لیست پستی خود داشته باشد.

این دسترسی می تواند به روش های مختلفی مورد سوء استفاده قرار گیرد: با ارسال یک پیشنهاد جعلی غیرقابل مقاومت به آدرس های ایمیل در پایگاه داده مشترک. با جایگزین کردن پنهانی پیوندها در ایمیل های تبلیغاتی برنامه ریزی شده؛ یا به سادگی با دانلود پایگاه داده مشترکین به منظور ارسال ایمیل های فیشینگ به روش های دیگر بعداً.

باز هم خسارت وارده مالی، اعتباری و فنی است. منظور ما از “فنی” مسدود کردن پیام های دریافتی آینده توسط سرورهای پست است. به عبارت دیگر، پس از نامه‌های مخرب، شرکت قربانی باید مشکلات را نه تنها با پلتفرم پستی، بلکه به طور بالقوه با ارائه‌دهندگان ایمیل خاصی که شما را به عنوان منبع خبرنگاران تقلبی مسدود کرده‌اند، حل کند.

یکی از عوارض جانبی بسیار ناخوشایند چنین حمله ای نشت اطلاعات شخصی مشتریان است. این یک حادثه به خودی خود است – نه تنها می تواند به اعتبار شما آسیب وارد کند، بلکه می تواند شما را با جریمه ای از جانب تنظیم کننده های حفاظت از داده ها مواجه کند.

پنجاه سایه وب سایت

هک وب سایت می تواند برای مدت طولانی مورد توجه قرار نگیرد – به خصوص برای یک شرکت کوچک که تجارت را عمدتاً از طریق شبکه های اجتماعی یا آفلاین انجام می دهد. از دیدگاه مجرمان سایبری، اهداف هک وب سایت بسته به نوع سایت و ماهیت تجارت شرکت متفاوت است. با کنار گذاشتن مواردی که به خطر افتادن وب سایت بخشی از یک حمله سایبری پیچیده تر است، به طور کلی می توانیم انواع زیر را مشخص کنیم.

اول، عوامل تهدید می‌توانند یک اسکیمر وب را روی یک سایت تجارت الکترونیک نصب کنند. این یک قطعه جاوا اسکریپت کوچک و کاملاً پنهان است که مستقیماً در کد وب سایت تعبیه شده است که هنگام پرداخت مشتری برای خرید جزئیات کارت را سرقت می کند. مشتری نیازی به دانلود یا اجرای چیزی ندارد – آنها صرفاً برای کالاها یا خدمات موجود در سایت پول می پردازند و مهاجمان پول را کم می کنند.

دوم، مهاجمان می توانند زیربخش های مخفی را در سایت ایجاد کنند و آنها را با محتوای مخرب انتخابی خود پر کنند. چنین صفحاتی را می توان برای طیف گسترده ای از فعالیت های مجرمانه، اعم از هدایای جعلی، فروش جعلی، یا توزیع نرم افزارهای تروجانی استفاده کرد. استفاده از یک وب‌سایت قانونی برای این اهداف ایده‌آل است، فقط تا زمانی که مالکان متوجه نشوند که «مهمان» دارند. در واقع یک صنعت کامل حول این عمل متمرکز شده است. به خصوص سایت های بدون نظارتی هستند که برای کمپین های بازاریابی یا رویدادهای یکباره ایجاد شده و سپس فراموش می شوند.

آسیب به یک شرکت از هک وب سایت گسترده است و شامل: افزایش هزینه های مربوط به سایت به دلیل ترافیک مخرب. کاهش تعداد بازدیدکنندگان واقعی به دلیل افت رتبه سئو سایت؛ درگیری های احتمالی با مشتریان یا مجریان قانون بر سر هزینه های غیرمنتظره از کارت های مشتریان.

فرم های وب

حتی بدون هک کردن وب سایت یک شرکت، عوامل تهدید می توانند از آن برای اهداف خود استفاده کنند. تنها چیزی که آنها نیاز دارند یک عملکرد وب سایت است که یک ایمیل تأیید ایجاد می کند: یک فرم بازخورد، یک فرم قرار ملاقات و غیره. مجرمان سایبری از سیستم های خودکار برای سوء استفاده از چنین فرم هایی برای ارسال هرزنامه یا فیشینگ استفاده می کنند.

مکانیزم ساده است: آدرس هدف به عنوان ایمیل تماس وارد فرم می شود، در حالی که متن ایمیل تقلبی خود در قسمت نام یا موضوع قرار می گیرد، به عنوان مثال، “انتقال پول شما آماده صدور (پیوند) است”. در نتیجه، قربانی یک ایمیل مخرب دریافت می‌کند که چیزی شبیه به این می‌خواند: «XXX عزیز، انتقال پول شما آماده صدور است (پیوند). از اینکه با ما تماس گرفتید، متشکریم. ما به زودی در تماس خواهیم بود.” به طور طبیعی، پلتفرم‌های ضد هرزنامه در نهایت اجازه ورود به چنین ایمیل‌هایی را نمی‌دهند و فرم شرکت قربانی بخشی از عملکرد خود را از دست می‌دهد. علاوه بر این، همه دریافت کنندگان چنین نامه هایی کمتر به شرکت فکر می کنند و آن را با یک هرزنامه برابر می دانند.

چگونه از دارایی های روابط عمومی و بازاریابی در برابر حملات سایبری محافظت کنیم؟

از آنجایی که حملات توصیف شده بسیار متنوع هستند، حفاظت عمیق مورد نیاز است. در اینجا مراحلی وجود دارد که باید انجام دهید:

  • آموزش آگاهی از امنیت سایبری را در کل بخش بازاریابی برگزار کنید. آن را به طور منظم تکرار کنید؛
  • اطمینان حاصل کنید که همه کارمندان از بهترین شیوه های رمز عبور پیروی می کنند: رمزهای عبور طولانی و منحصر به فرد برای هر پلتفرم و استفاده اجباری از احراز هویت دو مرحله ای – به ویژه برای شبکه های اجتماعی، ابزارهای پستی و پلت فرم های مدیریت تبلیغات.
  • حذف روش استفاده از یک رمز عبور برای همه کارمندانی که نیاز به دسترسی به یک شبکه اجتماعی شرکتی یا سایر ابزارهای آنلاین دارند.
  • به کارکنان دستور دهید که به ابزارهای پستی/تبلیغاتی و پنل مدیریت وب سایت فقط از دستگاه های کاری مجهز به حفاظت کامل مطابق با استانداردهای شرکت (EDR یا امنیت اینترنت، EMM/UEM، VPN) دسترسی داشته باشند.
  • از کارکنان بخواهید که حفاظت جامع را روی رایانه‌های شخصی و تلفن‌های هوشمند خود نصب کنند.
  • معرفی عمل خروج اجباری از پلتفرم های پستی/تبلیغاتی و سایر حساب های مشابه در صورت عدم استفاده؛
  • به یاد داشته باشید بلافاصله پس از خروج کارمند از شرکت، دسترسی به شبکه‌های اجتماعی، پلتفرم‌های پستی/تبلیغاتی و مدیر وب‌سایت را لغو کنید.
  • لیست های ایمیل ارسال شده و تبلیغات در حال اجرا را به همراه تجزیه و تحلیل دقیق ترافیک وب سایت به طور منظم مرور کنید تا به موقع ناهنجاری ها را شناسایی کنید.
  • اطمینان حاصل کنید که تمام نرم افزارهای مورد استفاده در وب سایت های شما (سیستم مدیریت محتوا، برنامه های افزودنی آن) و رایانه های کاری (مانند سیستم عامل، مرورگر و آفیس)، به طور منظم و سیستماتیک به آخرین نسخه ها به روز می شوند.
  • با پیمانکار پشتیبانی وب سایت خود برای اجرای اعتبار سنجی و پاکسازی فرم همکاری کنید. به ویژه، برای اطمینان از اینکه پیوندها را نمی توان در فیلدهایی که برای چنین هدفی در نظر گرفته شده اند وارد کرد. همچنین برای جلوگیری از ارسال صدها درخواست در روز توسط یک بازیگر، به علاوه یک کپچای هوشمند برای محافظت در برابر ربات‌ها، یک «محدودیت نرخ» تعیین کنید.

پیام بگذارید

آدرس ایمیل شما منتشر نخواهد شد.