За последние несколько лет кибермошенники, специализирующиеся на социальной инженерии, стали использовать более продвинутые методы для получения доступа к необходимой информации, учитывающие современную психологию как корпоративных служащих, так и человечества в целом. Чтобы научиться противостоять разного рода уловкам, необходимо понять общую тактику, используемую злоумышленниками. В этой статье мы рассмотрим наиболее распространенные подходы в социальной инженерии.
Введение
Впервые термин «Социальная инженерия» появился в обиходе в 90-х годах с подачи очень известного специалиста по кибербезопасности и бывшего хакера Кевина Митника. Однако злоумышленники пользовались подобными методами задолго то того, как оформилась официальная концепция. Эксперты полагают, что современные кибермошенники преследуют две основные цели: кражу паролей и установку вредоносов. Злоумышленники пользуются социальной инженерией при помощи телефона, электронной почты и страниц во всемирной паутине. Ниже представлены основные методы получения конфиденциальной информации.
Тактика №1. Теория шести рукопожатий
Ключевая цель злоумышленника при использовании социальной инженерии по телефону – убедить жертву, что звонит либо коллега по работе, либо представитель государственных органов (например, сотрудник правоохранительных органов или аудитор). Когда мошенник хочет собрать информацию на конкретного человека, то вначале может попытаться получить нужные сведения у коллег по работе жертвы. Согласно одной старой теории, злоумышленника отделяет от жертвы всего шесть рукопожатий. Эксперты рекомендуют проявлять особую бдительность, если не очень понятно, что хочет от вас коллега по работе.
Обычно злоумышленник связывается с секретарем (или сотрудником на схожей должности), чтобы собрать информацию на людей с более высоким положением в корпоративной иерархии. Эксперты полагают, что мошенникам во многом помогает дружелюбный тон. Медленно, но настойчиво, криминальные элементы подбирают к вам правильные ключи, и получение нужной информации, которой вы бы никогда не поделились, часто является лишь вопросом времени.
Тактика №2. Использование корпоративной лексики
В каждой индустрии есть свои специфические термины. Чтобы быть более убедительным и изощренным при использовании социальной инженерии, злоумышленники будут изучать особенности корпоративного языка и культуры. Если мошенник будет разговаривать с жертвой на одном языке, то намного быстрее начнет вызывать доверие, а, значит, быстрее получит нужную информацию.
Тактика №3. Использование знакомых мелодий
Чтобы успешно реализовать атаку, у злоумышленника должно быть время, настойчивость и терпение. Обычно кибератаки с использованием социальной инженерии проходят медленно и данные о будущих жертвах собираются регулярно. Основная цель – завоевание доверия и последующий обман. Например, злоумышленник может убедить, что разговаривает с кем-то от имени коллеги по работе. Один из ключевых приемов в этой ситуации – мелодия, которая используется в компании во время ожидания вызова. Злоумышленник сначала слушает и записывает мелодию, а потом во время разговора с жертвой может неожиданно прервать разговор и сказать что-то в духе «Подожди, у меня входящий звонок на второй линии». Жертва слышит знакомую музыку и убеждается еще больше, что на другом конце провода находится сотрудник компании. На самом деле, этот трюк – просто грамотное использование психологии.
Тактика №4. Подделка Caller ID
Злоумышленники часто прибегают к подделке телефонных номеров, подменяя Caller ID. Например, мошенник может звонить из своего дома, а на дисплее телефона жертвы будет отображаться корпоративный номер компании. Естественно, в большинстве случаев, ничего не подозревающий работник передаст конфиденциальную информацию, включая пароли. Этот трюк также помогает замести следы, поскольку обратный вызов по отображаемому номеру будет совершаться внутри корпоративной сети.
Тактика №5. Использование новостного фона
Вне зависимости от текущих новостей злоумышленники всегда найдут способ использовать текущую ситуацию, например, президентскую кампанию или экономический кризис, для спама, фишинга и других схем обмана. Подобные сообщения часто содержат ссылки на инфицированные сайты с вредоносами, замаскированными под полезные программы.
Фишинговые атаки на банки во многом схожи между собой. Все начинается с электронного письма примерно следующего содержания: «Другой Банк [название] приобретает ваш Банк [название]. Пожалуйста, пройдите по ссылке и проверьте, что ваши данные актуальны». Надо ли говорит, что мы имеем дело с попыткой получить информацию, которую злоумышленник может либо продать на сторону, либо использовать для кражи денег с вашего счета.
Тактика №6. Взлом аккаунта в социальных сетях
Ни для кого не секрет, что Facebook и LinkedIn – чрезвычайно популярные социальные сети. Многие исследования показывают, что пользователи имеют склонность доверять этим платформам. Случаи целенаправленного фишинга против пользователей в LinkedIn подтверждают эту гипотезу. Часто стратегия злоумышленников строится на том, что рассылаются поддельные уведомления о технических работах в социальной сети, и пользователи приглашаются обновить информацию. Поэтому в разных памятках рекомендуется, чтобы сотрудники компаний вводили адреса вручную, а не кликали по фишинговым ссылкам в письмах. Кроме того, нужно отметить, что сайты редко рассылают запросы пользователям на обновление персональной информации.
Тактика №7. Тайпсквоттинг
Эта техника основывается на том, что люди делают ошибки во время набора адресов в браузере. Соответственно, во время ошибочного ввода, жертва может быть перенаправлена на сайт, созданный злоумышленником. Вначале кибермошенники основательно готовят почву для реализации этой схемы. Прикидывают варианты опечаток и создают сайт, как две капли воды похожий на легитимный. Таким образом, опечатка в одном символе может привести вас на копию, цель которой – сбор персональных данных или распространение вредоносов.
Тактика №8. FUD
Страх, неуверенность и сомнения (fear, uncertainty, doubt; FUD) часто являются основной психологических манипуляций, используемых в маркетинге. Суть многих техник сводится к тому, что пользователь становится неуверенным или сомневается в чем-либо (например, в продукте или компании) и в итоге начинает испытывать страх и совершать необдуманные действия. Недавние исследования показывают, что безопасность и уязвимость продуктов может влиять на рынок акций. Например, исследователи отслеживали, как влияет событие Patch Tuesdayна акции компании Microsoft. Результаты показывают, что после выхода отчетов об уязвимостях, на графике акций были серьезные колебания. Также можно вспомнить историю, когда злоумышленники в 2008 году распространяли фальшивые новости о состоянии Стива Джобса, после которых акции компании Эппл резко падали. Это наиболее яркий пример использования техники FUD во вредоносных целях. Кроме того, следует остерегаться спам-сообщений, направленных на искусственное повышение цен, например, на фондовом рынке или на рынке криптовалют. В таких случаях, злоумышленники могут рассылать письма с рассказом об ошеломляющем потенциале конкретных акций/монет, которые были куплены заранее. Далее многие захотят купить эти акции как можно скорее, и цены взлетят вверх. После того как мошенники продадут свои акции, цену упадут вновь.
Заключение
Кибермошенники обычно прибегают к очень изощренным техникам социальной инженерии. После ознакомления с методами выше можно сделать вывод, что злоумышленники достигают своей цели при помощи различных психологических трюков. Таким образом, важно уделять внимание каждой мелочи, которая может раскрыть мошенников. Проверяйте и перепроверяйте информацию о людях, которые пытаются с вами контактировать, особенно если речь идет о разглашении конфиденциальной информации.
Источник: