TGViewer
P.F.K Security P.F.K Security @pfksecurity · 2.1K subscribers
Post #878 643
اطلاعات منبع باز یا OSINT

تعریف: OSINT یعنی جمع‌آوری اطلاعات از منابع عمومی و باز مثل روزنامه‌ها، موتورهای جستجو، رسانه‌های اجتماعی، اسناد SEC (برای شرکت‌های آمریکایی)، یا سایت‌های کاریابی. این اطلاعات برای ساخت pretexting و rapport استفاده می‌شه.

چرا مهمه؟ OSINT حمله رو موفق میکنه. کتاب میگه نسبت زمان OSINT به حمله واقعی باید ۳۰/۷۰ تا ۷۰/۳۰ باشه. بدون OSINT، حمله‌ات کورکورانه میشه.

مثال عملی: برای حمله به یک شرکت، OSINT جمع کن: چک کن VPN شرکت چیه؟ ساختمانش چطوره؟ کارمندانش در لینکدین چی پست کردن؟ مثلاً، در کتاب، نویسنده از پست یک مدیر در توییتر (در مورد تاخیر پرواز) استفاده کرد تا pretexting کنه و اطلاعات بگیره.

در عمل: یک هکر از OSINT فهمید یک شرکت از نرم‌افزار خاصی استفاده میکنه، بعد ایمیل جعلی فرستاد و گفت "برای آپدیت نرم‌ افزار کلیک کن" منجر به هک شد.

Phishing (فیشینگ) :

تعریف: ارسال ایمیل‌های جعلی برای فریب هدف تا اطلاعات بده یا فایلی باز کنه. معمولاً به لیست‌های بزرگ ایمیل فرستاده میشه بدون OSINT زیاد.

چرا مهمه؟ شایع‌ترین نوع مهندسی اجتماعی (طبق گزارش Symantec، ۰.۵% تمام URLها فیشینگ هستن). در تست‌های اخلاقی، این روش ارزون و کم‌ خطرتره.

مثال عملی: یک ایمیل جعلی از "بانک ملی" می‌فرستی که میگه "حساب شما مسدود شده، برای ورود کلیک کن." هدف کلیک میکنه و رمز میده. در واقعیت، حمله "sextortion" (تهدید به انتشار ویدیوهای خصوصی) با بیت‌کوین، میلیون‌ها نفر رو فریب داد. در کتاب، نویسنده میگه این حمله‌ها اغلب با exploit kits (ابزارهای هک) ترکیب میشن.

Spear Phishing (فیشینگ هدفمند)

تعریف: نسخه پیشرفته فیشینگ که روی یک هدف خاص تمرکز داره. از OSINT زیاد برای شخصی‌ سازی ایمیل استفاده میکنه (مثل نام، شغل، یا علایق هدف).

چرا مهمه؟ طبق گزارش Symantec، ۷۱% حملات هدفمند از این روش استفاده میکنن. در تست‌های اخلاقی، این رایج‌ترین حمله هست.

مثال عملی: OSINT جمع کن که شرکت از چه HR نرم‌افزاری استفاده میکنه. بعد ایمیل جعلی بفرست و بگو "برای چک کردن W-2 کلیک کن" با لوگوی واقعی. هدف فکر می‌کنه واقعی هست و اطلاعات میده. در واقعیت، حمله به Sony Pictures در ۲۰۱۴ از spear phishing برای دزدی فیلم‌ ها استفاده کرد.

@PfkSecurity
  • ❤ 7
More from @pfksecurity
  1. Oct 1, 2026از دید یک Blue Team، فقط نباید بپرسیم: «آیا Persistence وجود داره؟» باید بپرسیم: «این مکان…
  2. Oct 1, 2026🛡️ PERSISTENCE SERIES | PART 1 خب Persistence یعنی چی؟ فرض کنید مهاجم بعد از Initial Acce…
  3. Sep 28, 2026CVE یعنی چی؟ احتمالاً وقتی درباره یک آسیب‌ پذیری میخونی، اولین چیزی که میبینی یک شماره شبی…
  4. Sep 27, 2026ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر دا…
  5. Sep 27, 2026🚨 الان همه اطلاعات حساس و لو رفته‌ تون رو از اینترنت پاک کنید. ۲۰ ساله که پروفایل میسازید…
  6. Sep 24, 2026📌 وقتی یک Vulnerability پیدا کردی، باید بدونی چه چیزی در خطره فرض کنیم یک ضعف امنیتی پیدا…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →