فیشینگ صوتی یا فیشینگ تلفنی[۱](به انگلیسی: Voice phishing) بهطور خلاصه فیشینگ نوعی سرقت است که در آن یک مهاجم به عنوان یک شخص معتبر تلاش میکند اطلاعات کاربر مخصوصاً اطلاعات حساب بانکی کاربر را به سرقت ببرد و از آن سوء استفاده کند. در ویشینگ که ترکیب دو کلمه صدا Voice و فیشینگ Phishing است، پیامهایی برای شخص فرستاده میشود مبنی بر اینکه حساب بانکی شما دچار مشکلاتی شده و برای حل این مشکلات شخص را راهنمایی به تماس با یک شماره میکند که در واقع متعلق به فیشر است.
خدمات تلفن ثابت بهطور سنتی قابل اعتماد بودهاست. در مکانهای فیزیکی شناخته شده برای شرکت تلفن خاتمه یافته و با پرداخت کننده صورتحساب مرتبط است. با این حال، اکنون کلاهبرداران ویزینگ اغلب از ویژگیهای مدرن صدا روی پروتکل اینترنت مانند جعل شناسه تماس گیرنده و سیستمهای خودکار (تلفن گویا) برای جلوگیری از شناسایی توسط سازمانهای مجری قانون استفاده میکنند. فیشینگ صوتی معمولاً برای سرقت شماره کارت اعتباری یا سایر اطلاعات مورد استفاده در طرحهای سرقت هویت از افراد استفاده میشود.
معمولاً، حملات فیشینگ صوتی با استفاده از سیستمهای خودکار تبدیل متن به گفتار انجام میشود که قربانی را هدایت میکند تا با شمارهای که توسط مهاجم کنترل میشود تماس بگیرد، اما برخی از تماسگیرندگان زنده استفاده میکنند. کلاهبردار با ظاهر شدن به عنوان کارمند یک نهاد قانونی مانند بانک، پلیس، ارائه دهنده تلفن یا اینترنت، سعی میکند اطلاعات شخصی و اطلاعات مالی مربوط به کارت اعتباری، حسابهای بانکی (مانند پین) و همچنین اطلاعات شخصی قربانی را به دست آورد. با اطلاعات دریافتی، کلاهبردار ممکن است بتواند به حساب کاربری دسترسی پیدا کند و آن را خالی کند یا مرتکب کلاهبرداری هویت شود. برخی از کلاهبرداران همچنین ممکن است سعی کنند قربانی را متقاعد کنند که پول را به حساب بانکی دیگری منتقل کند یا پول نقد را برداشت کند تا مستقیماً به آنها داده شود.[۲] تماس گیرندگان همچنین اغلب به عنوان مجری قانون یا کارمند خدمات درآمد داخلی ظاهر میشوند.[۳][۴] کلاهبرداران اغلب مهاجران و افراد مسن را هدف قرار میدهند،[۵] که در پاسخ به تهدید به دستگیری یا اخراج، مجبور به دریافت صدها تا هزاران دلار میشوند.
اطلاعات حساب بانکی تنها اطلاعات حساسی نیست که مورد هدف قرار گرفتهاست. کلاهبرداران گاهی اوقات سعی میکنند با جعل شناسه تماس گیرنده مایکروسافت یا اپل، اعتبار امنیتی را از مصرفکنندگانی که از محصولات مایکروسافت یا اپل استفاده میکنند، دریافت کنند.
صداهای صوتی برای ارتکاب کلاهبرداری، با فریب دادن مردم به این فکر که از یک فرد مورد اعتماد دستورالعمل دریافت میکنند، استفاده شدهاست.[۶]
انگیزههای مشترک شامل پاداش مالی، ناشناس بودن و شهرت است.[۷] میتوان از اطلاعات بانکی محرمانه برای دسترسی به داراییهای قربانیان استفاده کرد. اعتبار فردی را میتوان به افرادی فروخت که مایلند هویت خود را برای انجام برخی فعالیتها، مانند به دست آوردن سلاح، پنهان کنند. این ناشناس بودن خطرناک است و ردیابی آن توسط مجریان قانون ممکن است دشوار باشد. دلیل دیگر این است که فیشرها ممکن است به دنبال شهرت در میان جامعه حملات سایبری باشند.
فیشینگ صوتی به اشکال مختلفی ارائه میشود. روشها و ساختارهای عملیاتی مختلفی برای انواع مختلف فیشینگ وجود دارد. معمولاً کلاهبرداران از مهندسی اجتماعی استفاده میکنند تا قربانیان را در مورد نقشی که بازی میکنند متقاعد کنند و احساس فوریت را برای اعمال فشار علیه قربانیان ایجاد کنند.
شناسایی حملات فیشینگ صوتی برای قربانیان دشوار است زیرا موسسات قانونی مانند بانکها گاهی اطلاعات شخصی حساس را از طریق تلفن درخواست میکنند. طرحهای فیشینگ ممکن است از پیامهای از پیش ضبطشده بانکهای منطقهای و قابل توجه استفاده کنند تا آنها را از تماسهای قانونی متمایز نکنند. آنها را در برابر حملات فیشینگ صوتی آسیب پذیرتر میکند.
کمیسیون تجارت فدرال ایالات متحده راههای مختلفی را برای مصرفکننده عادی برای شناسایی کلاهبرداریهای تلفنی پیشنهاد میکند. در مورد پرداخت با استفاده از پول نقد، کارتهای هدیه و کارتهای پیش پرداخت هشدار میدهد و تأکید میکند که سازمانهای دولتی برای بحث در مورد اطلاعات شخصی مانند شمارههای تأمین اجتماعی با شهروندان تماس نمیگیرند.[۸] علاوه بر این، قربانیان بالقوه میتوانند به ویژگیهای تماس تلفنی، مانند لحن یا لهجه تماسگیرنده یا فوریت تماس تلفنی توجه کنند تا تشخیص دهند که آیا تماس مشروع است یا خیر.
مستقیمترین و مؤثرترین استراتژی کاهش، آموزش عموم مردم برای درک ویژگیهای رایج حمله فیشینگ صوتی برای شناسایی پیامهای فیشینگ است.[۹] یک رویکرد فنیتر، استفاده از روشهای تشخیص نرمافزار خواهد بود. بهطور کلی، چنین مکانیسمهایی میتوانند بین تماسهای فیشینگ و پیامهای صادقانه تمایز قائل شوند و میتوانند ارزانتر از آموزش عمومی پیادهسازی شوند.
یک روش ساده برای تشخیص فیشینگ استفاده از لیست سیاه است. تحقیقات اخیر تلاش کردهاست تا با استفاده از هوش مصنوعی و تجزیه و تحلیل دادهها، تمایز دقیقی بین تماسهای قانونی و حملات فیشینگ ایجاد کند.[۱۰] با تجزیه و تحلیل و تبدیل تماسهای تلفنی به متن، مکانیسمهای هوش مصنوعی مانند پردازش زبان طبیعی را میتوان برای تشخیص اینکه آیا تماس تلفنی یک حمله فیشینگ است یا خیر، استفاده کرد.