ارزیابی مخاطرات تایپواسکواتینگ برای سامانههای سازمانی و فناوری اطلاعات
سناریوی آشناست: کارمند مالی یک ایمیل میگیرد با عنوان «بهروزرسانی اطلاعات حساب بانکی تأمینکننده». فرستنده هم در نگاه اول درست به نظر میرسد؛ ولی دامنه بهجای `supplier-company.com` شده `suplier-company.com`. یک حرف جا افتاده، اما همین اشتباه ریز میتواند به…
خلاصه تحلیلی خبر
سناریوی آشناست: کارمند مالی یک ایمیل میگیرد با عنوان «بهروزرسانی اطلاعات حساب بانکی تأمینکننده». فرستنده هم در نگاه اول درست به نظر میرسد؛ ولی دامنه بهجای `supplier-company.com` شده `suplier-company.com`. یک حرف جا افتاده، اما همین اشتباه ریز میتواند به…
موضوعات اصلی: پشتیبانی شبکه، دامنه، دامنههای، com، میشود، واقعی
سناریوی آشناست: کارمند مالی یک ایمیل میگیرد با عنوان «بهروزرسانی اطلاعات حساب بانکی تأمینکننده». فرستنده هم در نگاه اول درست به نظر میرسد؛ ولی دامنه بهجای `supplier-company.com` شده `suplier-company.com`. یک حرف جا افتاده، اما همین اشتباه ریز میتواند به انتقال وجه اشتباه، نشت دیتا یا حتی باز شدن پای مهاجم به شبکه منجر شود. اینجا دقیقاً همان جایی است کهتایپواسکواتینگاز یک “غلط تایپی” به یک ریسک جدی برای IT و سکیوریتی تبدیل میشود.
تایپواسکواتینگ دقیقاً چیست و کجای زنجیره حمله مینشیند؟
مفهوم تایپواسکواتینگ
تایپواسکواتینگ (Typosquatting)یعنی ثبت/استفاده از دامنهها یا شناسههایی که عمداً با یک تغییر خیلی کوچک (غلط املایی، جابجایی حرف، پسوند متفاوت و…) شبیه دامنه واقعی یک سازمان/برند ساخته میشوند تا کاربر را گول بزنند.
مثال
دامنه واقعی: `portal.parsavan.com`
دامنههای جعلی
`portla-parsavan.com` – `portal-parsavn.com` – `parsavan-portal.co`
نکته مهم برای تیم فنی: تایپواسکواتینگ معمولاً «باگ نرمافزاری» کلاسیک نیست که برایش CVE بخورد؛ بیشتر یک تکنیک مهندسی اجتماعی + سوءاستفاده از رفتار کاربر و ساختار DNS/دامنه است.
الگوهای رایج ساخت دامنههای مشابه
مهاجمها معمولاً با این ترفندها بازی میکنند
حذف یا جابجایی حروف (Omission/Transposition)
جایگزینی کاراکترهای شبیه (`l` با `1`، `o` با `0`)
تغییر TLD (مثلاً `.com` به `.net` یا `.co`)
اضافه کردن کلمات فریبنده مثل `secure`، `login`، `support`
استفاده از یونیکد/IDN در حملات Homograph
روی موبایل هم که URL کامل درست دیده نمیشود، داستان بدتر میشود.
تایپواسکواتینگ در زنجیره حمله
این تکنیک معمولاً «نقطه ورود» است، نه هدف نهایی. خروجیاش میتواند یکی از اینها باشد
فیشینگ هدفمند (Spear Phishing)
سرقت نام کاربری/رمز (Credential Harvesting)
BEC (کلاهبرداری ایمیلی سازمانی)
توزیع بدافزار/باجافزار
جعل هویت تأمینکننده و حمله به زنجیره تأمین
در خیلی از رخدادهای واقعی، دامنه Look-alike همان درِ ورودی بوده که بعدش همهچیز دومینووار ریخته به هم.
وضعیت فنی امروز: بردارهای سوءاستفاده و جاهایی که کنترلها میلنگند
تکنیکهای پیشرفتهتر در عمل
غلط املایی ساده تنها مدل نیست. توی دنیای واقعی زیاد میبینیم
IDN Homograph Attackکاراکترهای شبیه (مثلاً `аpple.com` با `a` سیریلیک)
Subdomain Deceptionمثل `vpn.company.com.security-login.com` (کاربر اولش را میبیند، اصل دامنه آخر آدرس است)
Redirect Chain / Short Linksچند مرحله ریدایرکت برای مخفی کردن دامنه واقعی
نقش استانداردها و ابزارها (و نقاط ضعفشان)
اینکه تایپواسکواتینگ «باگ امنیتی» بهمعنای CVEدار نیست، دلیل نمیشود لایههای فنی بیاثر باشند. چند جای رایج که کنترلها گیر میکنند
پردازش IDN/Unicodeاگر مرورگر/کتابخانه درست Normalization نکند یا هشدار ندهد، تشخیص برای کاربر سخت میشود.
ضعف در URL Filtering/Proxy/Gatewayبعضی راهکارها در Similarity Detection و Normalization بد عمل میکنند.
DNS Resolver/Cache و دور زدن لیستهامخصوصاً وقتی اتکا صرف به Blacklist باشد.
گاهی CVE برای بخشی از این زنجیره (مثلاً یک کتابخانه URL parser) میآید، اما خود تایپواسکواتینگ ذاتاً «مسئله طراحی و رفتار» است.
آمار و واقعیتهای میدانی (2026–2024)
ثبت دامنههای جعلی با سرعت بالا
طبق گزارشهای Threat Intelligence (مثل Recorded Future و Group-IB)
سالانهصدها هزاردامنه Look-alike برای برندها ثبت میشود.
تعداد زیادی از آنها کمتر از ۳۰ روز عمر دارند (کمپینهای ضربتی).
حوزههای مالی، SaaS و کریپتو سهم بالاتری دارند.
وضعیت BEC و فیشینگ سازمانی
در گزارشهایی مثل Verizon DBIR و IC3 معمولاً یک الگوی ثابت دیده میشود
بخش قابل توجهی از BEC با دامنههای مشابه/جعلشده جلو میرود.
روی ، نرخ اشتباه کاربر در تشخیص دامنه بالاتر است.
تایپواسکواتینگ وقتی با مهندسی اجتماعی ترکیب میشود، نرخ موفقیتش جهش میکند.
حمله به سرویسهای ابری و SaaS (SSO/VPN)
Microsoft 365، Google Workspace، VPNها و SSOها جزو هدفهای اصلیاند
صفحه لاگین دقیقاً کپی میشود
قربانی حتی MFA را هم وارد میکند
مهاجم باReal-time Relayهمان لحظه وارد اکانت واقعی میشود
نمونههای ملموس برای فضای فارسیزبان
در اکوسیستم پرداخت فارسیزبان زیاد دیده میشود
ثبت دامنههای مشابه بانکها و سرویسهای پرداخت
صفحات جعلی برای سرقت Seed Phrase و Private Key
اشتباه کاربران بین `.ir` و `.com` (یا برعکس) بهخاطر عادتهای رفتاری
سناریوهای رایج حمله در سازمانها
سرقت اعتبارنامه کارکنان (SSO/VPN)
مهاجم دامنه شبیه پورتال SSO یا VPN میزند، ایمیل «رمز شما منقضی شده» میفرستد، کاربر هم اطلاعات را وارد میکند.
خروجی معمول
دسترسی غیرمجاز به ایمیل/فایلها
Lateral Movement داخل شبکه
نهایتاً استقرار باجافزار یا استخراج دیتا
حمله به زنجیره تأمین (BEC واقعی)
دامنه شبیه شریک تجاری ثبت میشود، فاکتور جعلی یا «تغییر شماره حساب» میآید. اگر کنترل تأیید دومرحلهای مالی/حقوقی نداشته باشید، اینجا دقیقاً نقطهای است که پول میپرد.
توزیع بدافزار از مسیر “Vendor جعلی”
سایت شبیه Vendor یا دانلودسنتر درست میشود؛ کاربر فایل آلوده میگیرد؛ با سطح دسترسی بالا اجرا میشود و بقیهاش را میدانید.
جعل برند برای زدن مشتری
سایت جعلی با ظاهر برند شما بالا میآید و این اتفاقها رخ میدهد
سرقت اطلاعات کارت
جمعآوری OTP
ضربه مستقیم به اعتبار سازمان (و هزینه PR/حقوقی)
چالشهای خاص سازمانهای ایرانی
تحریم و محدودیت ابزارهای مانیتورینگ
خیلی از سرویسهای Brand Monitoring/Threat Intel یا در دسترس نیستند یا هزینه/دردسر عملیاتی دارند. نتیجه: دید شما نسبت به دامنههای مشابهی که ثبت شده پایین میآید.
ناهمگونی سرویسها و دامنههای پراکنده
در بسیاری از سازمانها
چند سامانه با چند دامنه مختلف داریم
SSO یکپارچه درستوحسابی نداریم
کاربر به دیدن دامنههای متعدد عادت کرده
همین “عادت” تشخیص دامنه جعلی را سختتر میکند.
ثبت نکردن دامنههای دفاعی
اگر دامنههای دفاعی را روی TLDهای رایج (`.com`، `.net`، `.org` و…) یا غلطهای تایپی شایع ثبت نکرده باشید، مهاجم خیلی راحتتر دامنه مشابه را برمیدارد.
فرهنگ امنیت و آموزشهای کماثر
آموزشهای صرفاً تئوری، بدون تمرین عملی، معمولاً نتیجه نمیدهد. از آن طرف استفاده از موبایل شخصی بدون MDM هم ریسک را بالا میبرد.
ارزیابی ریسک (Risk Assessment)
احتمال وقوع (Likelihood)
بالااست چون
ثبت دامنه ارزان و سریع است
شناسایی/پیگرد سخت است
انسان همچنان ضعیفترین حلقه است
اثر (Impact)
بالا تا بحرانی؛ مخصوصاً اگر هدف اینها باشد
IAM/SSO/VPN
ایمیل سازمانی و فرآیندهای مالی
دیتاهای حساس و سامانههای عملیاتی
ریسک ذاتی (Inherent Risk)
با احتمال بالا + اثر بالا، ریسک ذاتی تایپواسکواتینگ برای اکثر سازمانهاخیلی بالااست و کنترل تکلایه جواب نمیدهد؛ باید چندلایه فکر کنید.
کنترلها و راهکارهای عملی (Mitigation & Controls)
استراتژی دامنه و برند
ثبت دفاعی دامنههای کلیدی در TLDهای متداول
ثبت نسخههای دارای غلط املایی رایج (حداقل برای دامنههای اصلی و سامانههای لاگین/ایمیل)
کوتاه و شفاف نگه داشتن دامنه سرویسهای حیاتی
تعریف رسمی و متمرکز «آدرسهای مجاز لاگین» و اطلاعرسانی مداوم به کارکنان
مانیتورینگ و Threat Intel در حد توان
پایش دورهای دامنههای مشابه (حتی با اسکریپت/سرویسهای سادهتر)
استفاده از Reputation و URL Filtering
مانیتورینگ لاگهای DNS/Proxy برای کشف اتصال به دامنههای مشکوک
کنترلهای Endpoint و مرورگر
EDR با قابلیت URL/Domain Reputation
Policy برای نمایشPunycodeدر IDNهای مشکوک (بهجای نمایش کاراکترهای فریبنده)
محدودسازی نصب نرمافزار از منابع ناشناس
وصله امنیتی و آپدیت مستمر (Patch Management واقعی، نه نمایشی)
امنیت هویت و دسترسی
MFA مقاوم به فیشینگ (FIDO2/WebAuthn) تا حد امکان
کمکردن اتکا به OTP پیامکی
SSO یکپارچه با دامنه ثابت و مشخص
عدم ارسال لینک مستقیم لاگین در ایمیلهای داخلی (یا حداقل سختگیری روی آن)
آموزش و تمرین عملی
اجرای کمپینهای فیشینگ شبیهسازیشده با سناریوهای واقعی سازمان
آموزش تشخیص «بخش اصلی دامنه» (Registrable Domain) بهجای تمرکز روی ظاهر URL
Tabletop برای سناریوهای BEC، تغییر حساب بانکی، جعل تأمینکننده و…
جمعبندی و چکلیست اجرایی
تایپواسکواتینگ نه یک «اشتباه تایپی ساده» است و نه صرفاً یک موضوع کاربرمحور. این تهدید دقیقاً روی مرز آدمها، DNS، ایمیل، SSO و فرآیندهای مالی بازی میکند. اگر کنترلها چندلایه نباشند، مهاجم یک جا بالاخره راهش را پیدا میکند.
چکلیست سریع برای تیم IT/امنیت
[ ] ثبت دفاعی دامنههای مشابه و غلطهای رایج
[ ] سختگیری روی IAM/SSO و فعالسازی MFA مقاوم به فیشینگ
[ ] پایش دامنههای مشابه + مانیتورینگ DNS/Proxy
[ ] اجرای فیشینگ شبیهسازیشده و سناریوهای BEC
[ ] کاهش پراکندگی دامنهها و استانداردسازی آدرسهای رسمی
[ ] Patch Management و کنترل نصب نرمافزار از منابع نامطمئن
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.