Carder
Professional
- Messages
- 2,619
- Reaction score
- 1,882
- Points
- 113
За последние несколько лет кибермошенники, специализирующиеся на социальной инженерии, стали использовать более продвинутые методы для получения доступа к необходимой информации, учитывающие современную психологию как корпоративных служащих, так и человечества в целом. Чтобы научиться противостоять разного рода уловкам, необходимо понять общую тактику, используемую злоумышленниками. В этой статье мы рассмотрим наиболее распространенные подходы в социальной инженерии.
Обычно злоумышленник связывается с секретарем (или сотрудником на схожей должности), чтобы собрать информацию на людей с более высоким положением в корпоративной иерархии. Эксперты полагают, что мошенникам во многом помогает дружелюбный тон. Медленно, но настойчиво, криминальные элементы подбирают к вам правильные ключи, и получение нужной информации, которой вы бы никогда не поделились, часто является лишь вопросом времени.
Фишинговые атаки на банки во многом схожи между собой. Все начинается с электронного письма примерно следующего содержания: «Другой Банк [название] приобретает ваш Банк [название]. Пожалуйста, пройдите по ссылке и проверьте, что ваши данные актуальны». Надо ли говорит, что мы имеем дело с попыткой получить информацию, которую злоумышленник может либо продать на сторону, либо использовать для кражи денег с вашего счета.
Введение
Впервые термин «Социальная инженерия» появился в обиходе в 90-х годах с подачи очень известного специалиста по кибербезопасности и бывшего хакера Кевина Митника. Однако злоумышленники пользовались подобными методами задолго то того, как оформилась официальная концепция. Эксперты полагают, что современные кибермошенники преследуют две основные цели: кражу паролей и установку вредоносов. Злоумышленники пользуются социальной инженерией при помощи телефона, электронной почты и страниц во всемирной паутине. Ниже представлены основные методы получения конфиденциальной информации.Тактика №1. Теория шести рукопожатий
Ключевая цель злоумышленника при использовании социальной инженерии по телефону – убедить жертву, что звонит либо коллега по работе, либо представитель государственных органов (например, сотрудник правоохранительных органов или аудитор). Когда мошенник хочет собрать информацию на конкретного человека, то вначале может попытаться получить нужные сведения у коллег по работе жертвы. Согласно одной старой теории, злоумышленника отделяет от жертвы всего шесть рукопожатий. Эксперты рекомендуют проявлять особую бдительность, если не очень понятно, что хочет от вас коллега по работе.Обычно злоумышленник связывается с секретарем (или сотрудником на схожей должности), чтобы собрать информацию на людей с более высоким положением в корпоративной иерархии. Эксперты полагают, что мошенникам во многом помогает дружелюбный тон. Медленно, но настойчиво, криминальные элементы подбирают к вам правильные ключи, и получение нужной информации, которой вы бы никогда не поделились, часто является лишь вопросом времени.
Тактика №2. Использование корпоративной лексики.
В каждой индустрии есть свои специфические термины. Чтобы быть более убедительным и изощренным при использовании социальной инженерии, злоумышленники будут изучать особенности корпоративного языка и культуры. Если мошенник будет разговаривать с жертвой на одном языке, то намного быстрее начнет вызывать доверие, а, значит, быстрее получит нужную информацию.Тактика №3. Использование знакомых мелодий
Чтобы успешно реализовать атаку, у злоумышленника должно быть время, настойчивость и терпение. Обычно кибератаки с использованием социальной инженерии проходят медленно и данные о будущих жертвах собираются регулярно. Основная цель – завоевание доверия и последующий обман. Например, злоумышленник может убедить, что разговаривает с кем-то от имени коллеги по работе. Один из ключевых приемов в этой ситуации – мелодия, которая используется в компании во время ожидания вызова. Злоумышленник сначала слушает и записывает мелодию, а потом во время разговора с жертвой может неожиданно прервать разговор и сказать что-то в духе «Подожди, у меня входящий звонок на второй линии». Жертва слышит знакомую музыку и убеждается еще больше, что на другом конце провода находится сотрудник компании. На самом деле, этот трюк – просто грамотное использование психологии.Тактика №4. Подделка CallerID
Злоумышленники часто прибегают к подделке телефонных номеров, подменяя Caller ID. Например, мошенник может звонить из своего дома, а на дисплее телефона жертвы будет отображаться корпоративный номер компании. Естественно, в большинстве случаев, ничего не подозревающий работник передаст конфиденциальную информацию, включая пароли. Этот трюк также помогает замести следы, поскольку обратный вызов по отображаемому номеру будет совершаться внутри корпоративной сети.Тактика №5. Использование новостного фона
Вне зависимости от текущих новостей злоумышленники всегда найдут способ использовать текущую ситуацию, например, президентскую кампанию или экономический кризис, для спама, фишинга и других схем обмана. Подобные сообщения часто содержат ссылки на инфицированные сайты с вредоносами, замаскированными под полезные программы.Фишинговые атаки на банки во многом схожи между собой. Все начинается с электронного письма примерно следующего содержания: «Другой Банк [название] приобретает ваш Банк [название]. Пожалуйста, пройдите по ссылке и проверьте, что ваши данные актуальны». Надо ли говорит, что мы имеем дело с попыткой получить информацию, которую злоумышленник может либо продать на сторону, либо использовать для кражи денег с вашего счета.