امنیت سازمانی

ارزیابی مخاطرات تایپواسکواتینگ برای سامانه‌های سازمانی و فناوری اطلاعات

سناریوی آشناست: کارمند مالی یک ایمیل می‌گیرد با عنوان «به‌روزرسانی اطلاعات حساب بانکی تأمین‌کننده». فرستنده هم در نگاه اول درست به نظر می‌رسد؛ ولی دامنه به‌جای `supplier-company.com` شده `suplier-company.com`. یک حرف جا افتاده، اما همین اشتباه ریز می‌تواند به…

6 دقیقه مطالعه
  • پشتیبانی شبکه
  • دامنه
  • دامنه‌های
  • com
  • می‌شود
  • واقعی
  • ثبت
  • تایپواسکواتینگ

خلاصه تحلیلی خبر

سناریوی آشناست: کارمند مالی یک ایمیل می‌گیرد با عنوان «به‌روزرسانی اطلاعات حساب بانکی تأمین‌کننده». فرستنده هم در نگاه اول درست به نظر می‌رسد؛ ولی دامنه به‌جای `supplier-company.com` شده `suplier-company.com`. یک حرف جا افتاده، اما همین اشتباه ریز می‌تواند به…

موضوعات اصلی: پشتیبانی شبکه، دامنه، دامنه‌های، com، می‌شود، واقعی

سناریوی آشناست: کارمند مالی یک ایمیل می‌گیرد با عنوان «به‌روزرسانی اطلاعات حساب بانکی تأمین‌کننده». فرستنده هم در نگاه اول درست به نظر می‌رسد؛ ولی دامنه به‌جای `supplier-company.com` شده `suplier-company.com`. یک حرف جا افتاده، اما همین اشتباه ریز می‌تواند به انتقال وجه اشتباه، نشت دیتا یا حتی باز شدن پای مهاجم به شبکه منجر شود. این‌جا دقیقاً همان جایی است کهتایپواسکواتینگاز یک “غلط تایپی” به یک ریسک جدی برای IT و سکیوریتی تبدیل می‌شود.

تایپواسکواتینگ دقیقاً چیست و کجای زنجیره حمله می‌نشیند؟

مفهوم تایپواسکواتینگ

تایپواسکواتینگ (Typosquatting)یعنی ثبت/استفاده از دامنه‌ها یا شناسه‌هایی که عمداً با یک تغییر خیلی کوچک (غلط املایی، جابجایی حرف، پسوند متفاوت و…) شبیه دامنه واقعی یک سازمان/برند ساخته می‌شوند تا کاربر را گول بزنند.

مثال

دامنه واقعی: `portal.parsavan.com`

دامنه‌های جعلی

`portla-parsavan.com` – `portal-parsavn.com` – `parsavan-portal.co`

نکته مهم برای تیم فنی: تایپواسکواتینگ معمولاً «باگ نرم‌افزاری» کلاسیک نیست که برایش CVE بخورد؛ بیشتر یک تکنیک مهندسی اجتماعی + سوءاستفاده از رفتار کاربر و ساختار DNS/دامنه است.

الگوهای رایج ساخت دامنه‌های مشابه

مهاجم‌ها معمولاً با این ترفندها بازی می‌کنند

حذف یا جابجایی حروف (Omission/Transposition)

جایگزینی کاراکترهای شبیه (`l` با `1`، `o` با `0`)

تغییر TLD (مثلاً `.com` به `.net` یا `.co`)

اضافه کردن کلمات فریبنده مثل `secure`، `login`، `support`

استفاده از یونیکد/IDN در حملات Homograph

روی موبایل هم که URL کامل درست دیده نمی‌شود، داستان بدتر می‌شود.

تایپواسکواتینگ در زنجیره حمله

این تکنیک معمولاً «نقطه ورود» است، نه هدف نهایی. خروجی‌اش می‌تواند یکی از این‌ها باشد

فیشینگ هدفمند (Spear Phishing)

سرقت نام کاربری/رمز (Credential Harvesting)

BEC (کلاهبرداری ایمیلی سازمانی)

توزیع بدافزار/باج‌افزار

جعل هویت تأمین‌کننده و حمله به زنجیره تأمین

در خیلی از رخدادهای واقعی، دامنه Look-alike همان درِ ورودی بوده که بعدش همه‌چیز دومینووار ریخته به هم.

وضعیت فنی امروز: بردارهای سوءاستفاده و جاهایی که کنترل‌ها می‌لنگند

تکنیک‌های پیشرفته‌تر در عمل

غلط املایی ساده تنها مدل نیست. توی دنیای واقعی زیاد می‌بینیم

IDN Homograph Attackکاراکترهای شبیه (مثلاً `аpple.com` با `a` سیریلیک)

Subdomain Deceptionمثل `vpn.company.com.security-login.com` (کاربر اولش را می‌بیند، اصل دامنه آخر آدرس است)

Redirect Chain / Short Linksچند مرحله ریدایرکت برای مخفی کردن دامنه واقعی

نقش استانداردها و ابزارها (و نقاط ضعف‌شان)

این‌که تایپواسکواتینگ «باگ امنیتی» به‌معنای CVEدار نیست، دلیل نمی‌شود لایه‌های فنی بی‌اثر باشند. چند جای رایج که کنترل‌ها گیر می‌کنند

پردازش IDN/Unicodeاگر مرورگر/کتابخانه درست Normalization نکند یا هشدار ندهد، تشخیص برای کاربر سخت می‌شود.

ضعف در URL Filtering/Proxy/Gatewayبعضی راهکارها در Similarity Detection و Normalization بد عمل می‌کنند.

DNS Resolver/Cache و دور زدن لیست‌هامخصوصاً وقتی اتکا صرف به Blacklist باشد.

گاهی CVE برای بخشی از این زنجیره (مثلاً یک کتابخانه URL parser) می‌آید، اما خود تایپواسکواتینگ ذاتاً «مسئله طراحی و رفتار» است.

آمار و واقعیت‌های میدانی (2026–2024)

ثبت دامنه‌های جعلی با سرعت بالا

طبق گزارش‌های Threat Intelligence (مثل Recorded Future و Group-IB)

سالانهصدها هزاردامنه Look-alike برای برندها ثبت می‌شود.

تعداد زیادی از آن‌ها کمتر از ۳۰ روز عمر دارند (کمپین‌های ضربتی).

حوزه‌های مالی، SaaS و کریپتو سهم بالاتری دارند.

وضعیت BEC و فیشینگ سازمانی

در گزارش‌هایی مثل Verizon DBIR و IC3 معمولاً یک الگوی ثابت دیده می‌شود

بخش قابل توجهی از BEC با دامنه‌های مشابه/جعل‌شده جلو می‌رود.

روی ، نرخ اشتباه کاربر در تشخیص دامنه بالاتر است.

تایپواسکواتینگ وقتی با مهندسی اجتماعی ترکیب می‌شود، نرخ موفقیتش جهش می‌کند.

حمله به سرویس‌های ابری و SaaS (SSO/VPN)

Microsoft 365، Google Workspace، VPNها و SSOها جزو هدف‌های اصلی‌اند

صفحه لاگین دقیقاً کپی می‌شود

قربانی حتی MFA را هم وارد می‌کند

مهاجم باReal-time Relayهمان لحظه وارد اکانت واقعی می‌شود

نمونه‌های ملموس برای فضای فارسی‌زبان

در اکوسیستم پرداخت فارسی‌زبان زیاد دیده می‌شود

ثبت دامنه‌های مشابه بانک‌ها و سرویس‌های پرداخت

صفحات جعلی برای سرقت Seed Phrase و Private Key

اشتباه کاربران بین `.ir` و `.com` (یا برعکس) به‌خاطر عادت‌های رفتاری

سناریوهای رایج حمله در سازمان‌ها

سرقت اعتبارنامه کارکنان (SSO/VPN)

مهاجم دامنه شبیه پورتال SSO یا VPN می‌زند، ایمیل «رمز شما منقضی شده» می‌فرستد، کاربر هم اطلاعات را وارد می‌کند.

خروجی معمول

دسترسی غیرمجاز به ایمیل/فایل‌ها

Lateral Movement داخل شبکه

نهایتاً استقرار باج‌افزار یا استخراج دیتا

حمله به زنجیره تأمین (BEC واقعی)

دامنه شبیه شریک تجاری ثبت می‌شود، فاکتور جعلی یا «تغییر شماره حساب» می‌آید. اگر کنترل تأیید دومرحله‌ای مالی/حقوقی نداشته باشید، این‌جا دقیقاً نقطه‌ای است که پول می‌پرد.

توزیع بدافزار از مسیر “Vendor جعلی”

سایت شبیه Vendor یا دانلودسنتر درست می‌شود؛ کاربر فایل آلوده می‌گیرد؛ با سطح دسترسی بالا اجرا می‌شود و بقیه‌اش را می‌دانید.

جعل برند برای زدن مشتری

سایت جعلی با ظاهر برند شما بالا می‌آید و این اتفاق‌ها رخ می‌دهد

سرقت اطلاعات کارت

جمع‌آوری OTP

ضربه مستقیم به اعتبار سازمان (و هزینه PR/حقوقی)

چالش‌های خاص سازمان‌های ایرانی

تحریم و محدودیت ابزارهای مانیتورینگ

خیلی از سرویس‌های Brand Monitoring/Threat Intel یا در دسترس نیستند یا هزینه/دردسر عملیاتی دارند. نتیجه: دید شما نسبت به دامنه‌های مشابهی که ثبت شده پایین می‌آید.

ناهمگونی سرویس‌ها و دامنه‌های پراکنده

در بسیاری از سازمان‌ها

چند سامانه با چند دامنه مختلف داریم

SSO یکپارچه درست‌وحسابی نداریم

کاربر به دیدن دامنه‌های متعدد عادت کرده

همین “عادت” تشخیص دامنه جعلی را سخت‌تر می‌کند.

ثبت نکردن دامنه‌های دفاعی

اگر دامنه‌های دفاعی را روی TLDهای رایج (`.com`، `.net`، `.org` و…) یا غلط‌های تایپی شایع ثبت نکرده باشید، مهاجم خیلی راحت‌تر دامنه مشابه را برمی‌دارد.

فرهنگ امنیت و آموزش‌های کم‌اثر

آموزش‌های صرفاً تئوری، بدون تمرین عملی، معمولاً نتیجه نمی‌دهد. از آن طرف استفاده از موبایل شخصی بدون MDM هم ریسک را بالا می‌برد.

ارزیابی ریسک (Risk Assessment)

احتمال وقوع (Likelihood)

بالااست چون

ثبت دامنه ارزان و سریع است

شناسایی/پیگرد سخت است

انسان همچنان ضعیف‌ترین حلقه است

اثر (Impact)

بالا تا بحرانی؛ مخصوصاً اگر هدف این‌ها باشد

IAM/SSO/VPN

ایمیل سازمانی و فرآیندهای مالی

دیتاهای حساس و سامانه‌های عملیاتی

ریسک ذاتی (Inherent Risk)

با احتمال بالا + اثر بالا، ریسک ذاتی تایپواسکواتینگ برای اکثر سازمان‌هاخیلی بالااست و کنترل تک‌لایه جواب نمی‌دهد؛ باید چندلایه فکر کنید.

کنترل‌ها و راهکارهای عملی (Mitigation & Controls)

استراتژی دامنه و برند

ثبت دفاعی دامنه‌های کلیدی در TLDهای متداول

ثبت نسخه‌های دارای غلط املایی رایج (حداقل برای دامنه‌های اصلی و سامانه‌های لاگین/ایمیل)

کوتاه و شفاف نگه داشتن دامنه سرویس‌های حیاتی

تعریف رسمی و متمرکز «آدرس‌های مجاز لاگین» و اطلاع‌رسانی مداوم به کارکنان

مانیتورینگ و Threat Intel در حد توان

پایش دوره‌ای دامنه‌های مشابه (حتی با اسکریپت/سرویس‌های ساده‌تر)

استفاده از Reputation و URL Filtering

مانیتورینگ لاگ‌های DNS/Proxy برای کشف اتصال به دامنه‌های مشکوک

کنترل‌های Endpoint و مرورگر

EDR با قابلیت URL/Domain Reputation

Policy برای نمایشPunycodeدر IDNهای مشکوک (به‌جای نمایش کاراکترهای فریبنده)

محدودسازی نصب نرم‌افزار از منابع ناشناس

وصله امنیتی و آپدیت مستمر (Patch Management واقعی، نه نمایشی)

امنیت هویت و دسترسی

MFA مقاوم به فیشینگ (FIDO2/WebAuthn) تا حد امکان

کم‌کردن اتکا به OTP پیامکی

SSO یکپارچه با دامنه ثابت و مشخص

عدم ارسال لینک مستقیم لاگین در ایمیل‌های داخلی (یا حداقل سخت‌گیری روی آن)

آموزش و تمرین عملی

اجرای کمپین‌های فیشینگ شبیه‌سازی‌شده با سناریوهای واقعی سازمان

آموزش تشخیص «بخش اصلی دامنه» (Registrable Domain) به‌جای تمرکز روی ظاهر URL

Tabletop برای سناریوهای BEC، تغییر حساب بانکی، جعل تأمین‌کننده و…

جمع‌بندی و چک‌لیست اجرایی

تایپواسکواتینگ نه یک «اشتباه تایپی ساده» است و نه صرفاً یک موضوع کاربرمحور. این تهدید دقیقاً روی مرز آدم‌ها، DNS، ایمیل، SSO و فرآیندهای مالی بازی می‌کند. اگر کنترل‌ها چندلایه نباشند، مهاجم یک جا بالاخره راهش را پیدا می‌کند.

چک‌لیست سریع برای تیم IT/امنیت

[ ] ثبت دفاعی دامنه‌های مشابه و غلط‌های رایج

[ ] سخت‌گیری روی IAM/SSO و فعال‌سازی MFA مقاوم به فیشینگ

[ ] پایش دامنه‌های مشابه + مانیتورینگ DNS/Proxy

[ ] اجرای فیشینگ شبیه‌سازی‌شده و سناریوهای BEC

[ ] کاهش پراکندگی دامنه‌ها و استانداردسازی آدرس‌های رسمی

[ ] Patch Management و کنترل نصب نرم‌افزار از منابع نامطمئن

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.