Əsas məqamlar

  • Fişinq sosial mühəndislik formasıdır: hücumçular parollar, private key-lər və ya ödəniş detalları kimi həssas məlumatları oğurlamaq üçün etibarlı mənbələri təqlid edirlər.

  • Fişinq texnikaları kütləvi e-poçt kampaniyalarından tutmuş yüksək hədəflənmiş spear fişinqə və AI ilə yaradılan səs fırıldaqlarına qədər dəyişir; bu, 2026 və sonrakı dövrlərdə aşkarlanmanı daha da çətinləşdirir.

  • Kriptoda fişinq hücumları çox vaxt seed phrase-lərə, giriş (login) etimadnamələrinə və cüzdan icazələrinə hədəflənir; buraya saxta airdrop fırıldaqları və zərərli smart kontraktlarla qarşılıqlı əlaqələr də daxildir.

  • İki faktorlu autentifikasiyanın (2FA) aktivləşdirilməsi, URL-lərin diqqətlə yoxlanması və icazəsiz (istənilməmiş) linklərdən qaçınmaq fişinq riskini azaltmağın ən effektiv yollarındandır.

  • Heç bir təhlükəsizlik tədbiri 100% effektiv deyil, amma texniki alətləri maarifləndirmə təlimi ilə birləşdirmək fırıldığa qurban getmə ehtimalını xeyli azaldır.

Binance Academy courses banner

Giriş

Fişinq etibarlı təşkilatları və ya şəxsləri təqlid edən pis niyyətli aktorların insanları həssas məlumatları açıqlamağa inandırdığı sosial mühəndislik hücumudur. Buraya giriş etimadnamələri, kredit kartı nömrələri, private key-lər və ya seed phrase-lər daxil ola bilər. “Phishing” sözü “fishing” (balıq tutmaq) ifadəsinə işarədir: hücumçular geniş tor atır və kimsənin “gəlsin” deyə bildirilən yemi götürməsini gözləyir.

Fişinq uzun onilliklərdir kibercinayətin ən yayılmış formalarından biri olub. AI alətləri daha əlçatanlaşdıqca fişinq hücumları daha inandırıcı və daha hədəflənmiş hala gəlib. Bu məqalə fişinqin necə işlədiyini, fişinqin əsas növlərini və kripto və blokçeyn mühitində də daxil olmaqla özünüzü qorumaq üçün atacağınız praktik addımları izah edir. Kriptovalyuta fırıldaqları haqqında daha geniş məlumat üçün xüsusi bələdçimizə baxın.

Fişinq necə işləyir

Fişinq texniki istismarlardan çox aldadıcılığa əsaslanır. Hücumçular adətən hədəflərini araşdırır, etibarlı mənbəyə çox inandırıcı oxşar imitasiya yaradır və sonra qurbanları diqqətlə düşünmədən tez hərəkət etməyə sövq etmək üçün təcili vəziyyət və ya qorxu hissi yaradır.

Ən yayılmış çatdırılma üsulu e-poçtdur. Fişinq e-məktubu bankınızdan, kripto birjasından və ya tanınmış bir brenddən gəlirmiş kimi görünə bilər. O, adətən etimadnamələrinizi ələ keçirmək üçün hazırlanmış saxta veb-sayta yönləndirən bir linkdən və ya açıldıqda zərərli proqram quraşdıran bir əlavədən ibarət olur.

Müasir fişinq getdikcə daha mürəkkəb hala gəlib. Hücumçular indi AI yazı alətlərindən istifadə edərək miqyas üzrə fərdiləşdirilmiş mesajlar yaradır, həmçinin AI səs generatorları ilə real vaxt telefon zənglərində rəhbərləri və ya ailə üzvlərini təqlid edirlər. Bu, xəbərdarlıq əlaməti kimi qrammatika səhvlərinə və ya yöndəmsiz ifadələrə əsaslanmağı daha da çətinləşdirir.

Fişinq cəhdi zamanı rast gəlinən ümumi əlamətlər

Şübhəli URL-lər və e-poçt ünvanları

Klik etməzdən əvvəl həmişə tam URL-i yoxlayın. Fişinq saytları çox vaxt cüzi yazılış səhvlərindən (məs., “binnance.com”) və ya qeyri-adi domen genişləndirmələrindən istifadə edir. Klik etməzdən əvvəl linkin üzərinə gətirib hədəfi (destination) öncədən görmək mümkündür. Gmail və ya Yahoo kimi ictimai ünvandan gələn və böyük bir şirkəti təmsil etdiyini iddia edən hər hansı e-məktuba qarşı ehtiyatlı olun.

Təcili vəziyyət və qorxu taktikaları

Fişinq mesajları tez-tez hesabınızın kompromisə uğradığını, ödənişin uğursuz olduğunu və ya cəzadan yayınmaq üçün dərhal hərəkət etməli olduğunuzu iddia edir. Bu təzyiq bilərəkdən edilir: diqqətli düşünməyə imkan vermir. Legitim təşkilatlar nadir hallarda e-poçt linki vasitəsilə ani addım tələb edir.

Həssas məlumat üçün sorğular

Etibarlı xidmətlər e-poçt, SMS və ya çat vasitəsilə sizin parolunuzu, seed phrase-ni, private key-ni və ya tam ödəniş kartı nömrənizi istəməz. Bir mesaj bu məlumatları tələb edirsə, həmin sorğu necə rəsmi görünsə də şübhəli kimi qiymətləndirin.

Fişinq hücumlarının qarşısını necə almaq olar

Ən etibarlı müdafiə gözlənilməz mesajlarda linkə klik etməməkdir. Bunun əvəzinə URL-i brauzerinizdə əl ilə yazaraq birbaşa rəsmi veb-səhifəyə keçin və ya yadda saxlanmış (saved) əlfəcin (bookmark) istifadə edin. Hesab təhlükəsizliyi üçün bütün vacib hesablarınızda iki faktorlu autentifikasiyanı (2FA) aktivləşdirmək parol oğurlansa belə ikinci qoruma qatını əlavə edir. Mümkünsə SMS-dən daha çox autentifikator tətbiqindən istifadə edin, çünki SMS kodları SIM-swap hücumları vasitəsilə ələ keçirilə bilər.

Təşkilatlar DKIM (DomainKeys Identified Mail) və DMARC (Domain-based Message Authentication, Reporting, and Conformance) kimi e-poçt autentifikasiya standartlarını tətbiq etməklə fişinq riskini azalda bilər. Bu protokollar daxil olan e-məktubların iddia edilən göndərən domenindən həqiqətən gəlib-gəlmədiyini yoxlayır.

Şəxslər üçün bilikləri ailə və dostlarla paylaşmaq kollektiv məlumatlılığı artırmağa kömək edir. Bizneslər üçün periodik təhlükəsizlik təlimləri işçinin fişinq cəhdinə aldanma ehtimalını xeyli azaldır.

Fişinqin növləri

Spear fişinq

Spear fişinq müəyyən bir şəxsə və ya təşkilata hədəflənir. Hücumçu əvvəldən qurbanı araşdırır və mesajı daha inandırıcı etmək üçün həmkarların adları, sonuncu əməliyyatlar və ya iş vəzifələri kimi detallardan istifadə edir. Bu hücumlar daha çox zəhmət tələb edir, amma ümumi (generic) fişinq kampaniyalarına nisbətən daha yüksək müvəffəqiyyət göstəricisinə meyl edir.

Whaling

Whaling dəyərli hədəflərə—məsələn, yüksək səviyyəli rəhbərlərə, dövlət məmurlarına və ya varlı şəxslərə—yönəlmiş spear fişinq formasıdır. Bu cür hədəflərin həssas sistemlərə və ya böyük vəsaitlərə çıxışı olduğuna görə uğurlu hücum ciddi nəticələr doğura bilər.

Klon fişinq

Hücumçu əvvəllər göndərilmiş qanuni e-məktubun surətini çıxarır və ona çox bənzər (demək olar eyni) versiya yaradır. Surət hər hansı real keçidləri və ya əlavələri zərərli olanlarla əvəz edir. Mesajın formatı tanış göründüyü üçün qurbanlar fərqi hiss etməyə bilər.

Smishing və vishing

Smishing fişinq linklərini və ya sorğuları çatdırmaq üçün e-poçt əvəzinə SMS mətnlərindən istifadə edir. Vishing isə səs zəngləri vasitəsilə həyata keçirilir: hücumçular bank nümayəndələrini, texniki dəstək əməkdaşlarını və ya hətta AI ilə yaradılmış səs klonlamasından istifadə edərək ailə üzvlərini təqlid edirlər. Süni intellektin səs texnologiyası daha əlçatanlaşdıqca hər iki üsul getdikcə daha çox yayılmış hücum vektoru olur.

Quishing (QR kod fişinqi)

Quishing istifadəçiləri fişinq saytlarına yönləndirmək üçün zərərli QR kodlardan istifadə edir. Bu kodlar çox vaxt fiziki mühitlərdə (plakatlar, parkomat aparatları, restoran menyuları) yerləşdirilir və ya e-poçtlara və sənədlərə daxil edilir. QR kodları insan gözü üçün şəffaf (məzmunu görünməyən) olduğundan bir çox istifadəçi təyinat URL-ni yoxlamadan onları skan edir.

Pharming

Pharming qurbanın zərərli linkə klik etməsini tələb etmir. Bunun əvəzinə hücumçular DNS qeydlərini zəhərləyərək istifadəçiləri legitim bir sayt ünvanından saxta ünvana yönləndirirlər. Qurban düzgün URL-i özü yazdığı üçün pharming standart fişinqdən daha çətin aşkarlanır və daha təhlükəlidir.

Typosquatting

Hücumçular domen adlarını qanuni veb-saytlara çox bənzədərək qeydiyyatdan keçirirlər: yazılış səhvləri, simvol əvəzləmələri və ya fərqli üst səviyyə domenlərdən istifadə etməklə. URL-i səhv daxil edən istifadəçi realına bənzəyən saxta sayta düşə bilər.

Suvarma yeri (watering hole) hücumları

Suvarma yeri hücumunda hücumçu hədəf auditoriyanın tez-tez ziyarət etdiyi saytları müəyyənləşdirir, sonra isə həmin saytlara zərərli skriptlər daxil edir. Növbəti dəfə qurban kompromisə uğramış saytı ziyarət edəndə skript işə düşür və zərərli proqramı səssizcə quraşdıra və ya etimadnamələri (kredensialları) toplaya bilər.

Təqlidetmə və saxta “hədiyyə” kampaniyaları

Hücumçular sosial media və ya mesajlaşma platformalarında tanınmış şəxsləri təqlid edir, saxta hədiyyə (giveaway) kampaniyaları və ya investisiya imkanlarını təbliğ edirlər. X, Discord və Telegram kimi platformalarda bu, çox vaxt təsdiqlənmiş (verified) hesabların ele keçirilməsi və ya oxşar (bənzər) profillərin yaradılması ilə həyata keçirilir. Bu taktikalar tez-tez, saxta token paylanması elanlarından istifadə edərək “airdrop” fırıldaqlarına üst-üstə düşür və cüzdan (wallet) təsdiqləmələrini (approvals) əldə etmək məqsədi daşıyır.

Kripto və blokçeyn mühitində fişinq

Kripto istifadəçiləri fərqli fişinq riskləri ilə üzləşirlər. Blokçeyn əməliyyatları geri qaytarılmadığı üçün uğurlu fişinq hücumu vəsaitlərin daimi itirilməsi ilə nəticələnə bilər. Adətən hədəfə alınanlar seed phrase-lər, private key-lər və cüzdan bağlantısına (wallet connection) icazələrdir. DeFi protokollarında aktiv olan və ya peer-to-peer (P2P) ticarət edən istifadəçilərdə isə, cüzdanla bağlı qarşılıqlı əlaqələrin həcmi böyük olduğundan risk xüsusilə yüksəkdir.

Wallet drainer zərərli proqramı kripto fişinqinin ən zərərli formalarından biridir. İstifadəçi cüzdanını zərərli bir sayta qoşmağa və ya icazə (approval) əməliyyatını imzalamağa məcbur edilir. Sonra həmin zərərli smart kontrakt cüzdandakı tokenləri köçürür; bəzən bir neçə saniyə ərzində bütün qalığı boşaldır.

Fırıldaqçılar həmçinin birja dəstəyi əməkdaşı kimi çıxış edərək istifadəçidən seed phrase-ni təqdim etməklə şəxsiyyətini təsdiqləməsini xahiş edirlər. Heç bir legitim platforma heç vaxt seed phrase-nizi istəməyəcək. Əgər kiminsə bunu istədiyi görünürsə, istənilən halda həmin sorğu saxtadır.

AI alətləri təkmilləşdikcə, kripto mühitində fişinqin daha hədəflənmiş və daha inandırıcı olacağını gözləyin. Mövcud taktikalar haqqında məlumatlı qalmaq və ardıcıl təhlükəsizlik vərdişləri tətbiq etmək ən effektiv uzunmüddətli müdafiələrdir.

Fişinq və Pharming

Bəzən pharming fişinqin bir alt növü kimi təsnif edilsə də, bu iki hücum fərqli işləyir. Fişinq qurbanın səhv etməsini tələb edir: məsələn, saxta linkə klik etmək və ya saxtalaşdırılmış bir saytda etimadnamələri daxil etmək. Pharming isə yalnız qurbanın legitimə bənzər URL-i ziyarət etməsini tələb edir, çünki DNS qeydi artıq zədələnib. Bu fərq önəmlidir, çünki pharming-i fərdi səviyyədə müdafiə etmək daha çətindir.

FAQ

Fişinq nədir?

Fişinq həssas məlumatları (parollar, ödəniş detalları və ya kripto seed phrase-ləri kimi) açıqlatmaq üçün cinayətkarların etibarlı təşkilatları və ya şəxsləri təqlid etdiyi kibercərimə (kiberhücum) üsuludur. Bu, onlayn fırıldaqların ən yayılmış formalarından biridir.

Fişinqin ən yayılmış növləri hansılardır?

Ən yayılmış növlərə e-poçt fişinqi, spear fişinq (hədəflənmiş hücumlar), smishing (SMS vasitəsilə), vishing (səs zəngləri vasitəsilə) və klon fişinqi daxildir. Kriptoda isə wallet drainer sxemləri və saxta hədiyyə (giveaway) fırıldaqları xüsusilə geniş yayılıb.

Fişinq e-məktubunu necə tanımaq olar?

Əsas xəbərdarlıq əlamətlərinə şübhəli və ya səhv yazılmış göndərən ünvanlar, şəxsi məlumat və ya parol üçün təcili müraciətlər, gözlənilməz linklər və ya əlavələr, həmçinin qorxu və ya təcili qərar verməyə yönəldən mesajlar daxildir. Klik etməzdən əvvəl linklərin üzərinə gətirib URL-ni öncədən yoxlayın və gözlənilməz sorğuları rəsmi kanallarla təsdiqləyin.

Mənə fişinq edildiyini düşünürəmsə, nə etməliyəm?

Parollarınızı dərhal dəyişin; ən vacib hesablarınızdan başlayın. Artıq 2FA (iki faktorlu autentifikasiya) aktiv olmayan hər hansı hesabda 2FA-nı aktivləşdirin. Əgər kripto cüzdanınızı şübhəli bir sayta qoşmusunuzsa, verdiyiniz bütün icazələri (approvals) geri alın. Fişinq cəhdini təqlid edilən platformaya və milli kibertəhlükəsizlik səlahiyyətinizə bildirin.

Fişinq hücumları kriptovalyutanı oğurlaya bilərmi?

Bəli. Kripto fişinq hücumları seed phrase-ləri, private key-ləri və ya cüzdan icazələrini (wallet approvals) ələ keçirə bilər və bu, blokçeyn əməliyyatları geri qaytarılmadığı üçün vəsaitlərin daimi itirilməsi ilə nəticələnir. Ümumi üsullara saxta birja giriş səhifələri, wallet drainer smart kontraktları və seed phrase verilməsinin təsdiqi üçün dəstək işçilərinin təqlid edilməsi daxildir.

Yekun fikirlər

Fişinq ən geniş yayılmış və effektiv kibercinayət formalarından biri olaraq qalır və AI və blokçeyn texnologiyası ilə paralel şəkildə inkişaf etməyə davam edir. Ümumi taktikaları tanımaq, mənbələri diqqətlə yoxlamaq və 2FA və URL yoxlaması kimi güclü təhlükəsizlik vərdişləri tətbiq etmək riski əhəmiyyətli dərəcədə azaldır. Onlayn təhlükəsiz qalmaq üçün daha geniş baza üçün ümumi təhlükəsizlik prinsipləri üzrə bələdçimizi oxuyun.

Ətraflı oxu

  • Binance hesabınızın təhlükəsizliyini yaxşılaşdırmağın 5 yolu

  • Desentralizasiya olunmuş maliyyədə (DeFi) fırıldaqları necə görmək olar

  • Airdrop fırıldaqları nədir və onlardan necə yayınmaq olar?

  • Ümumi təhlükəsizlik prinsipləri

İmtina: Bu məzmun sizə yalnız “olduğu kimi” (as is) təqdim olunur—ümumi məlumat və təhsil məqsədləri üçün. Heç bir şəkildə hər hansı zəmanət və ya təqdimat verilmir. Bu məzmun maliyyə, hüquqi və ya digər peşəkar məsləhət kimi şərh olunmamalıdır və heç bir konkret məhsulun və ya xidmətin alınmasını tövsiyə etmək niyyəti daşımır. Siz uyğun peşəkar məsləhətçilərdən özünüz məsləhət almalısınız. Məzmun üçüncü tərəf töhfəçi tərəfindən təqdim olunubsa, nəzərə alın ki, həmin töhfəçi tərəfindən ifadə olunan fikirlər töhfəçiyə məxsusdur və Binance Academy-nin fikirlərini mütləq əks etdirməyə bilər. Rəqəmsal aktivlərin qiymətləri dəyişkən ola bilər. İnvestisiyanızın dəyəri azala və ya arta bilər və yatırdığınız məbləği tam olaraq geri ala bilməyə bilərsiniz. İnvestisiya qərarlarınızın təkbaşına məsuliyyəti sizdədir və Binance Academy çəkə biləcəyiniz hər hansı zərərə görə məsuliyyət daşımır. Daha ətraflı üçün İstifadə Şərtlərimizi, Risk Xəbərdarlığımızı və Binance Academy şərtlərini nəzərdən keçirin.