前言
什么是社会工程学?
社会工程学(Social Engineering)是一个结合了社会科学、计算机科学、心理学和经济学等多学科理论和技术的综合性学科。它主要通过理解和改善人类行为和社会过程,来解决社会生活、经济发展和公共安全等领域中的实际问题。以下是对社会工程学的详细阐述:
社会工程学广义上被定义为建立理论并通过利用自然的、社会的和制度上的途径来逐步地解决各种复杂的社会问题。这一学科在上世纪60年代左右作为正式的学科出现,并随着时间的推移逐渐发展出多个分支,如公安社会工程学和网络社会工程学。
社会工程技术和方法的类型
社会工程可以通过多种方式完成:
借口:这涉及虚假地呈现身份或背景,以使目标相信他们应该共享敏感数据或采取妥协行动,这是大多数社会工程中的一个要素。
诱饵:对手通常会提供虚假承诺来欺骗受害者、窃取敏感信息或用恶意软件感染组织。
网络钓鱼: 攻击者在没有考虑特定目标的情况下发送大量电子邮件,希望通过单击恶意链接或附件来访问敏感信息。
鱼叉式网络钓鱼:攻击者伪装成已知或可信的发件人,向特定受害者发送有针对性的、通常是个人制作的网络钓鱼消息。
鲸鱼网络钓鱼:这是针对高价值目标的鱼叉式网络钓鱼,例如高级管理人员或关键财务人员。它可能基于攻击者首先收集的有关目标和组织的详细信息,以便提供涉及访问敏感信息或发起财务行动的可信借口。
语音钓鱼或网络钓鱼:这是通过语音呼叫或短信(而不是电子邮件)进行的网络钓鱼尝试。
商业电子邮件泄露 (BEC):网络犯罪分子入侵商业电子邮件帐户并冒充所有者欺骗商业圈中的某人向攻击者的帐户发送金钱或敏感数据。
网络欺骗:将代码放置在计算机或服务器上,以转移或诱骗用户访问有害网站。
尾随或捎带:恶意行为者通过密切跟踪使用凭证通过安检的员工或其他授权进入者,获得对组织安全设施的物理访问权限。
垃圾箱潜水:顾名思义,这是另一种针对物理位置的攻击,犯罪分子通过这种方式在组织的垃圾中进行筛选,以查找可用于发起攻击的信息。
这些类型的攻击通常会结合或调整以包含新的皱纹:
网络犯罪分子经常假装自己来自受信任的组织,例如目标的能源供应商、银行或 IT 部门。他们使用这些机构的徽标和与官方相似的电子邮件地址。一旦获得信任,他们就会请求登录或帐户详细信息等敏感信息,以渗透网络或窃取资金。
一种常见的方法是虚假场景,并发出警告,如果不尽快采取行动,将会产生一些不良的负面后果,例如帐户永久锁定、罚款或执法部门的访问。通常的目标是让人们点击恶意 URL 链接,将受害者带到虚假的登录页面,在其中输入合法服务的登录凭据。
另一种变体是 BazarCall 活动。它始于一封网络钓鱼电子邮件。但该电子邮件并没有欺骗用户点击恶意链接或附件,而是提示用户拨打电话号码来取消订阅。紧迫感中充满了他们即将被自动指控的威胁。然后,虚假呼叫中心将用户引导至网站下载安装 BazarCall 恶意软件的取消表格。
对于鱼叉式网络钓鱼,攻击者可能会从 LinkedIn、Facebook 和其他平台收集有价值的数据,以显得更加真实。例如,如果目标位于国外,并且已知使用美国运通卡,则电话或电子邮件可能会声称来自美国运通,寻求验证身份以批准用户旅行所在国家/地区的交易。攻击者交出账户信息、信用卡号、密码和安全码,攻击者就会开始网上疯狂购物。
由于捕鲸活动侧重于高价值目标,因此越来越多地使用复杂的技术。如果合并正在进行或大笔政府拨款即将通过,攻击者可能会冒充参与交易的人员,并注入足够的紧迫感,将资金转移到犯罪集团的账户。Deepfake技术可用于让财务员工相信他们的老板或其他权威人物正在要求采取行动。
来自不良行为者的 LinkedIn 请求越来越普遍。骗子诱骗毫无戒心的求职者打开恶意 PDF、视频、二维码和语音邮件。
推送通知垃圾邮件是指威胁行为者通过多重身份验证 (MFA) 应用程序不断轰炸用户以获得批准。用户可能会对收到的大量通知感到恐慌或恼怒,并批准威胁行为者进入网络。
利用当前的危机,社会工程攻击利用了当前的头条新闻或人们对个人财务的恐惧。无论是提供虚假能源账单和退税的短信,还是网上银行诈骗的增加,随着预算紧缩,人们变得更容易受到机会主义不良行为者的剥削。
然而,社会工程并不一定要复杂才能成功。物理社会工程通常涉及攻击者冒充受信任的员工、交付和支持人员或消防员或警察等政府官员。另一个有效的策略是在年底时将 USB 记忆棒留在标有“比特币钱包”的地方,甚至在公司停车场或建筑物中,“年度加薪”。
正如 Qmulos 合规副总裁伊戈尔·沃洛维奇 (Igor Volovich) 分享的那样,“最近,两位社交媒体人物开始证明,他们只需携带梯子和‘代理官员’就可以参加音乐会。他们多次成功。”
预防社交工程攻击的10个最佳实践
1、钓鱼邮件
1)看发件人地址:钓鱼邮件的发件人地址经常会进行伪造。
2)看邮件标题:主题关键字涉及“系统管理员”、“通知”、“订单”、“采购单”、“发票”、“会议日程”、“参会名单”、“历届会议回顾”等,收到此类关键词的邮件,需提高警惕
3)看正文措辞:对使用“亲爱的用户”、“亲爱的同事”等一些泛化问候的邮件应保持警惕。同时也要对任何制造紧急气氛的邮件提高警惕,如要求“请务必今日下班前完成”,这是让人慌忙中犯错的手段之一。
4)看正文目的:当心对方索要登录密码,一般正规的发件人所发送的邮件是不会索要收件人的邮箱登录账号和密码的,所以在收到邮件后要留意此类要求避免上当。
5)看正文内容:当心邮件内容中需要点击的链接地址,若包含“&redirect”字段,很可能就是钓鱼链接;当心垃圾邮件的“退订”功能,有些垃圾邮件正文中的“退订”按钮可能是虚假的。点击之后可能会收到更多的垃圾邮件,或者被植入恶意代码。可以直接将发件人拉进黑名单,拒收后续邮件
2、防社工措施
1)物理入侵:落实出入登记,禁止陌生人员进入办公区域
2)信息泄露:强化对敏感信息的保护意识,不要泄露个人及公司敏感信息
3)诈骗电话:提高对未知来电的防范意识,不要轻信未知来电的话语
4)公共热点:要查证公共热点的可靠性,不要轻易连接未知的无线网络
5)共享资源:要把握共享资源的方式和范围,不要造成敏感信息的扩散泄露
6)环境渗透:要规避周围环境中的敏感信息,不要给攻击者获取信息的机会
7)钓鱼邮件:要开启对邮件信息的认证过滤,不要点击任何未经确认的邮件
8)钓鱼网站:要加强对网站真实可靠的确认,不要轻易输入自身的账号密码
9)钓鱼U盘:要保持对未知存储介质的警惕,不要轻易读取未知U盘的数据
10)总体防护:要提高个人信息安全防范意识,不给攻击者可乘之机
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...