Əsas nəticələr

  • Sosial mühəndislik həssas məlumatları üzə çıxarmağa və ya zərərli addımlar atmağa sövq etmək üçün insanları psixoloji manipulyasiya ilə aldadmaqdır.

  • Ümumi üsullara fişinq, qorxutma proqramları (scareware), tələ (baiting) və getdikcə artan şəkildə dərin saxtakarlıq (deepfake) səs və video kimi AI tərəfindən yaradılan hücumlar daxildir.

  • Kripto istifadəçiləri tez-tez hədəfə alınır, çünki əməliyyatlar çox vaxt geri qaytarılmaz olur və yeni istifadəçilər təhlükəsizlik riskləri ilə tanış olmaya bilər.

  • Təhlükəsiz qalmaq üçün şübhə ilə yanaşmaq, güclü autentifikasiya praktikasına əməl etmək və bu hücumların adətən necə işlədiyini bilmək lazımdır.

  • Əgər nəsə həqiqətə uyğun olmayan dərəcədə yaxşı görünürsə, yaxud güclü təcili vəziyyət hissi yaradırsa, hərəkət etməzdən əvvəl dayanmağa dəyər.

Binance Academy courses banner

Giriş

Sosial mühəndislik texniki zəifliklərdən deyil, insan psixologiyasından istifadə edən manipulyasiya üsullarına deyilir. Geniş mənada, aldatma, inandırma və ya təzyiq vasitəsilə insanların davranışına təsir etməyə yönələn hər hansı cəhdi təsvir edir. Lakin kibertəhlükəsizlikdə bu termin fərdləri məxfi məlumatı paylaşmağa və ya təhlükəsizliyini pozan hərəkətlərə yönəltmək üçün istifadə olunan zərərli texnikaları ifadə edir.

Sosial mühəndislik internetdən də çox əvvəldən mövcud idi. Əminlik (confidence) fırıldaqları, saxtakarlıqla kiminsə rolunu canlandırma (impersonation) və dələduzluq həmişə sistemlərə deyil, insanları manipulyasiya etməyə əsaslanırdı. İnternet isə bu üsulları sadəcə daha sürətli, daha ucuz və miqyaslama baxımından çox daha asan edib. Bu gün zərərçəkənlər fərdlərdən tutmuş böyük təşkilatlara qədər dəyişir və nəticələr çox vaxt maliyyə itkisi, şəxsiyyət fırıldağı və ya icazəsiz hesab girişini əhatə edir.

Bu hücumlar xüsusilə kriptovalyuta istifadəçiləri üçün önəmlidir. Kripto tranzaksiyaları adətən geri dönməzdir; yəni uğurlu fırıldaq kiçik imkanlarla qalıcı olaraq vəsait itgisinə səbəb ola bilər.

Sosial mühəndislik necə işləyir?

Bütün sosial mühəndislik hücumları proqnozlaşdırıla bilən insan reaksiyalarından istifadə edir: qorxu, tamah (greed), maraq, etibar və ya kömək etmək istəyi. Fırıldaqçılar bu emosiyaları oyadan vəziyyətlər yaradır və zərərçəkənlər kritik düşünməyə vaxt tapmamış onların tez hərəkət etməsinə təkan verir. Mesaj nə qədər təcili və ya həyəcanlandırıcıdırsa, zərərçəkənin onu şübhə altına almağa bir o qədər az vaxtı olur.

Fişinq

Fişinq sosial mühəndisliyin ən yayğın formalarından biridir. Hücum edənlər bank, yaxşı tanınan şirkət və ya birja kimi etibar edilən mənbədən gəldiyi kimi görünən e-poçtlar və ya mesajlar göndərir. Bu mesajlar çox vaxt şübhəli fəaliyyət barədə xəbərdarlıq edir və alıcılardan linkə klik etməklə hesablarını yoxlamalarını xahiş edir.

Link inandırıcı görünən, amma zərərçəkənin daxil etdiyi istənilən etimadnamələri (credential) toplayan saxta veb-sayta aparır. Spear phishing — daha hədəflənmiş versiyadır: hücum edənlər konkret bir şəxsi araşdırır və mesajı daha inandırıcı görünməsi üçün uyğunlaşdırır.

Scareware (qorxu proqramı)

Scareware istifadəçiləri qorxutmaq üçün saxta xəbərdarlıqlardan istifadə edir. Ümumi nümunə cihazınızın yoluxduğunu iddia edən pop-up pəncərə və ya bannerdir və təhdidi aradan qaldırmaq üçün linkə klik etməyi və ya proqram quraşdırmağı tövsiyə edir. Proqramın özü zərərli proqramdır (malware).

Scareware istifadəçiləri həyəcanverici xəbərdarlıqlarla sıxışdırıb “əldə edilən” (görünən) həll təklif etməklə işləyir. Praktikada isə həmin sorğunu klikləmək zərərli proqramın quraşdırılmasına gətirib çıxarır və ya zərərçəkəni saxta sayta yönləndirir.

Baiting (qudurma/ələ salma)

Baiting marağı və ya tamahı (greed) arzu edilən bir şeyi “asılı” saxlayaraq istismar edir. Onlayn baiting çox vaxt pulsuz musiqi, proqram təminatı və ya rəqəmsal kontent vəd edən sayt formasında olur; həmin kontenti əldə etmək üçün hesab qeydiyyatı tələb olunur. Əsl məqsəd isə şəxsi məlumatları toplamaqdır.

Fiziki baiting də mövcuddur. Fırıldaqçılar yoluxmuş USB-ləri ictimai yerlərdə qoya bilər və kimin bacarıb onu kompüterinə qoşacaq qədər maraqlı olacağını hesablayarlar. Qoşulduqdan sonra cihaz məlumatları toplaya və ya hücumçulara uzaqdan giriş verə bilər.

AI ilə idarə olunan hücumlar və deepfake-lər

AI alətləri son illərdə sosial mühəndisliyi xeyli daha mürəkkəb edib. Hücum edənlər indi qrammatik baxımdan mükəmməl və kontekstə uyğun görünən fişinq e-poçtları yarada bilir; bu da fırıldağı aşkar etməyin ənənəvi yollarından birini aradan qaldırır.

Deepfake texnologiyası bunu saxta audio və video yaratmağa imkan verməklə daha da irəli aparır. 2024 və 2025-ci illərdə dələduzların şirkət rəhbərləri və ya ictimai fiqurların klonlanmış səslər və videodan istifadə edərək onları təqlid etməsi ilə bağlı bir çox hal ortaya çıxıb; məqsəd isə saxta köçürmələri təsdiqləmək və ya hədəfləri vəsait göndərməyə inandırmaqdır. Kripto istifadəçiləri də birja dəstək əməkdaşı və ya influenser kimi poz verən insanların deepfake video zəngləri ilə hədəflənib; hətta saxta giveaway-lər də təşkil olunub.

Kripto məkanında bəzən "donuz kəsimi" (pig butchering) kimi də adlandırılan romantika fırıldaqları da artıb. Hücumçular zərərçəkəni saxta investisiya platformalarına yönəltmədən əvvəl həftələrlə və ya aylarla sanki real münasibətlər qururlar.

Sosial mühəndislik və kriptovalyutalar

Kripto istifadəçiləri sosial mühəndisliyə məruz qalma riskini bir neçə səbəbə görə daha yüksək səviyyədə yaşayır. Birincisi, kriptovalyuta tranzaksiyaları geri dönməzdir: vəsait göndərildikdən sonra adətən geri qaytarmaq mümkün olmur. İkincisi, bu sahə hələ də yayğın təhlükələrlə tanış olmayan çoxsaylı yeni istifadəçiləri cəlb edir. Üçüncüsü, maliyyə qazancı ehtimalı fırıldaqçıların fəal şəkildə istismar etdiyi emosional şərait yaradır — xüsusilə tamah və fürsəti qaçırmaq qorxusu (fear of missing out).

Kriptoya xas yayğın hücumlara saxta airdrop və giveaway fırıldaqları, Ponzi və piramida sxemləri, qanuni DApp-lar kimi maskalanmış cüzdan drenajçıları və zərərçəkəni kriptovalyutayla ödəməyə təzyiq edən saxta ransomware infeksiyaları daxildir.

Tez gəlir əldə etmək həvəsi yeni başlayanları lazımi araşdırma aparmadan hərəkət etməyə sövq edə bilər. Əksinə, vəsaitin və ya məlumatların zədələnəcəyindən qorxu insanları təhdidin real olub-olmadığını yoxlamadan əvvəl hərəkət etməyə itələyə bilər.

Sosial mühəndislik hücumlarının qarşısını necə almaq olar

Sosial mühəndislikdən özünüzü qorumaq məlumatlılıqdan başlayır. Bu hücumların necə işlədiyini bilmək onları sizi qəfil yaxalamağı çətinləşdirir. Bəzi praktik addımlar:

  • Özünüzü və ətrafınızdakı insanları yayğın fırıldaq üsulları haqqında maarifləndirin. Bu məlumatın paylaşılması ən effektiv müdafiələrdən biridir. Daha geniş baza üçün ümumi təhlükəsizlik prinsipləri üzrə bələdçimizə baxın.

  • Təcili tələblərə şübhə ilə yanaşın. Qanuni xidmətlər adətən sizi bir neçə dəqiqə ərzində hərəkət etməyə təzyiq etmir və dərhal cavab verməsəniz çıxış əldə edə bilməyəcəyinizi bildirmir.

  • İstənilən linkə və ya qoşmaya klik etməzdən əvvəl göndərəni yoxlayın. Göndərənin e-poçt ünvanını diqqətlə yoxlayın və mesajdakı linklərdən keçmək əvəzinə saytları birbaşa özünüz açın.

  • Dəstəkləyən hər hansı hesaba iki faktorlu autentifikasiyanı (2FA) aktivləşdirin. Parolunuzun sındırılması halında belə bu, əlavə qoruma qatıdır.

  • Proqram təminatınızı və əməliyyat sisteminizi yenilənmiş saxlayın. Bir çox hücumlar artıq yamalanmış (patch) məlum zəifliklərdən istifadə edir.

  • Hər bir hesab üçün güclü və unikal parollardan istifadə edin. Parol meneceri bunları yadda saxlamaq məcburiyyəti olmadan idarə etməyə kömək edə bilər.

  • Bizneslər üçün: işçiləri fişinq cəhdlərini tanımaq üçün təlimləndirin və xüsusilə pul və ya həssas məlumatla bağlı olan qeyri-adi sorğuları yoxlamaq üçün aydın prosedurlar müəyyənləşdirin.

FAQ

Kibertəhlükəsizlikdə sosial mühəndislik nədir?

Kibertəhlükəsizlikdə sosial mühəndislik insanların məxfi məlumatı açıqlamasına və ya təhlükəsizliyini pozan hərəkətlərə yönəltmək üçün onları manipulyasiya edən texnikalara deyilir. Texniki sistemləri hədəf alan hakerlikdən fərqli olaraq sosial mühəndislik insan davranışını hədəf alır.

Fişinq e-poçtunu necə tanıya bilərəm?

Fişinq e-poçtları tez-tez təcili vəziyyət hissi yaradır, linkə klik etməyi və ya şəxsi məlumat verməyi istəyir və göndərənin ünvanında və ya saytın URL-ində incə uyğunsuzluqlar ola bilər. AI ilə yaradılan fişinq indi qrammatik olaraq düzgün görünə bilər, buna görə də yalnız qrammatikaya əsaslanmaqdan daha etibarlı siqnallar göndərənin ünvanını yoxlamaq və rəsmi saytlara birbaşa daxil olmaqdır.

Kripto istifadəçiləri sosial mühəndislik riskinin daha yüksəkdədirmi?

Kripto istifadəçiləri daha yüksək risk altındadır, çünki tranzaksiyalar adətən geri dönməz olur. Fırıldaqçılar kripto istifadəçilərini hədiyyə (giveaway) fırıldaqları, saxta dəstək rolunda çıxış etmə (impersonation) və cüzdanı boşaldan (wallet-draining) DApp-larla hədəfləyir. Kripto ekosisteminin necə işlədiyini az bilən yeni istifadəçilər xüsusilə həssas ola bilər.

Deylfeyk fırıldağı nədir?

Deylfeyk fırıldağı AI tərəfindən yaradılmış audio və ya videodan etibar edilən bir şəxsi — məsələn, birja nümayəndəsini, ictimai fiquru və ya şirkət rəhbərini — saxtalaşdırmaq üçün istifadə edir. Məqsəd zərərçəkənin göndərilən pulları ötürməsinə və ya giriş məlumatlarını (login credentials) paylaşmasına səbəb olacaq qədər yalançı etibar yaratmaqdır.

Mənə hədəf alındığımı düşünürəmsə, nə etməliyəm?

Vəsait göndərməyin və ya əlavə heç bir məlumat paylaşmayın. Hər hansı şübhəli veb-saytdan və ya proqramdan dərhal ayrılın. Parollarınızı dəyişin və hesabınızdakı fəaliyyətə baxın. Hadisəni saxtalaşdırılan platformaya və ya xidmətə bildirin; vəsait itirilibsə müvafiq səlahiyyətli orqanlara da məlumat verin.

Yekun fikirlər

Sosial mühəndislik proqram təminatı zəifliklərindən daha çox insan psixologiyasından istifadə edir və bu səbəbdən kibercinayətin ən davamlı və uyğunlaşa bilən formalarından biridir. AI alətləri daha əlçatan olduqca hücumların yalnız vizual əlamətlər və ya dil işarələri ilə aşkar edilməsi də daha çətin ola bilər. Ən yaxşı müdafiə — şübhə vərdişi ilə güclü autentifikasiya praktikasını birləşdirməkdir.

Kripto istifadəçiləri üçün mərc xüsusilə yüksəkdir, çünki tranzaksiyalar geri dönməzdir. Mövcud fırıldaq üsulları barədə məlumatlı qalmaq davamlı bir prosesdir. Aşağıdakı "Daha çox oxu" bölməsində daha ətraflı təsvir edilən müxtəlif hücum növlərinə dair bələdçilərə keçidlər var.

Daha çox oxu

  • Ən çox rast gəlinən 5 kriptovalyuta fırıldağı və onları necə önləmək olar

  • Mobil cihazlarda ən çox rast gəlinən fırıldaqlar

  • Qaçınmaq üçün 8 yayğın Bitcoin fırıldağı

  • Binance hesabınızın təhlükəsizliyini artırmaq üçün 5 yol

  • Kriptovalyuta aktivlərinizi qorumaq üçün 5 məsləhət


İmtina: Bu məzmun yalnız ümumi məlumat və tədris məqsədləri üçün "olduğu kimi" təqdim edilir; heç bir formada iddia və ya zəmanət verilmir. Bu məzmun maliyyə, hüquqi və ya digər peşəkar məsləhət kimi şərh edilməməlidir və heç bir konkret məhsulun və ya xidmətin alınmasını tövsiyə etmək niyyətində deyil. Siz özünüz müvafiq peşəkar məsləhətçilərdən məsləhət almalısınız. Məzmun üçüncü tərəf töhfə verən tərəfindən təqdim edilibsə, xahiş edirik nəzərə alın ki, həmin fikirlər üçüncü tərəf töhfə verənə məxsusdur və mütləq Binance Academy-nin fikirlərini əks etdirmir. Rəqəmsal aktiv qiymətləri dəyişkən ola bilər. İnvestisiyanızın dəyəri azala və ya arta bilər və yatırdığınız məbləği geri ala bilməyə bilərsiniz. İnvestisiya qərarlarınız üçün tamamilə siz məsuliyyət daşıyırsınız və Binance Academy sizin yaşaya biləcəyiniz hər hansı zərərə görə məsuliyyət daşımır. Ətraflı məlumat üçün İstifadə Şərtlərimizə, Risk Xəbərdarlığına və Binance Academy şərtlərinə baxın.