Соціальна інженерія: як хакери маніпулюють людьми
Складні атаки використовують людей, а не код. Дізнайтеся про психологію претекстингу, приманювання та видавання себе за іншого — і як чинити опір цим тактикам.
Зміст
- Що таке соціальна інженерія?
- Психологічні принципи, на яких будуються атаки
- Поширені техніки соціальної інженерії
- Фішинг, смішинг та вішинг
- Претекстинг
- Підманка (Baiting)
- «Послуга за послугу» (Quid Pro Quo)
- Слідування по п'ятах і супровід
- Реальні тривожні сигнали
- Як захиститися
- Сповільніться та перевірте
- Ніколи не діліться паролями або кодами
- Піддавайте незвичні прохання сумніву
- Обмежте свій публічний слід
- Обізнаність з питань безпеки — це звичка, а не разовий тренінг
Що таке соціальна інженерія?
Соціальна інженерія — це мистецтво маніпулювання людьми, щоб змусити їх робити дії або розкривати інформацію, яких вони інакше б не зробили. Замість пошуку технічної вразливості в програмному забезпеченні, соціальний інженер знаходить вразливість у людській психології — довірі, страху, цікавості, авторитеті та бажанні допомогти.
Це одна з найефективніших технік атак у існуванні, оскільки жоден файрвол або антивірус не захистить від добре виконаної брехні. Фахівці з безпеки часто кажуть: «Найслабша ланка будь-якої системи безпеки — це людина.»
Атаки соціальної інженерії скомпрометували деякі з найбільших компаній світу, державні органи та відомих осіб — не зламавши шифрування, а переконавши співробітника передати облікові дані або впустити зловмисника.
Психологічні принципи, на яких будуються атаки
Соціальні інженери діють не навмання — вони навмисно використовують добре задокументовані психологічні тенденції:
- Авторитет — ми підкоряємося людям, яких вважаємо наділеними владою. «Це служба IT-безпеки, нам потрібні ваші облікові дані для виправлення акаунту» спрацьовує, бо ми привчені підкорятися авторитетним особам.
- Терміновість і страх — тиск змушує приймати швидкі рішення. «Ваш акаунт буде видалено через годину» вимикає критичне мислення.
- Взаємність — ми відчуваємо зобов'язання відповідати на послуги. Зловмисник може спочатку зробити щось корисне, щоб знизити вашу пильність.
- Соціальний доказ — ми наслідуємо оточуючих. «Ваш колега вже заповнив форму» робить виконання вимоги нормою.
- Симпатія — ми довіряємо людям, які нам подобаються. Зловмисники встановлюють контакт перед тим, як зробити свій хід.
- Дефіцит — обмежена доступність спонукає до дії. «Залишилося лише одне місце — клікніть зараз.»
Поширені техніки соціальної інженерії
Фішинг, смішинг та вішинг
Фішинг (електронна пошта), смішинг (SMS) та вішинг (телефонні дзвінки) — найпоширеніші атаки соціальної інженерії. Вони видають себе за довірені організації — банки, технологічні компанії, роботодавців або державні органи — щоб отримати облікові дані, особисту інформацію або гроші.
Спіар-фішинг — це цільовий різновид, де зловмисник досліджує жертву, щоб скласти вкрай переконливе, персоналізоване повідомлення.
Претекстинг
При претекстингу зловмисник вигадує сценарій (привід), щоб виправдати своє прохання. Приклади:
- Видає себе за співробітника IT-служби підтримки, якому потрібен ваш пароль для вирішення термінової проблеми
- Видає себе за нового співробітника, якому потрібна допомога з доступом до систем
- Телефонує як «постачальник», якому потрібно підтвердити реквізити акаунту
Сценарій розроблений так, щоб прохання здавалося обґрунтованим і терміновим.
Підманка (Baiting)
Підманка використовує цікавість або жадібність. Класичний приклад — залишити USB-накопичувач з етикеткою «Зарплати 2024» на корпоративному парковці. Цікавий співробітник підбирає його та підключає — і встановлює шкідливе ПЗ.
Онлайн-підманка включає підроблене безкоштовне програмне забезпечення, піратські фільми або пропозиції призів, до яких додається шкідливе ПЗ.
«Послуга за послугу» (Quid Pro Quo)
Подібно до підманки, атака типу «послуга за послугу» пропонує щось в обмін на інформацію або доступ. Наприклад, зловмисник, що видає себе за технічну підтримку, пропонує вирішити вашу проблему — в обмін на тимчасовий доступ до вашого комп'ютера або облікових даних.
Слідування по п'ятах і супровід
Це фізичні атаки соціальної інженерії. Слідування по п'ятах (Tailgating) — це проникнення в охоронювану зону безпосередньо за авторизованою особою до того, як двері зачиняться. Супровід (Piggybacking) — коли авторизована особа свідомо тримає двері для того, хто не має права входити, — із ввічливості.
Зловмисники часто вдягаються як кур'єри, технічний персонал або підрядники, щоб злитися з натовпом.
Реальні тривожні сигнали
- Хтось просить ваш пароль або код підтвердження — легітимні IT-служби та компанії ніколи не потребують вашого пароля
- Прохання обійти стандартні процедури через терміновість
- Небажаний контакт, де хтось вже знає особисті деталі про вас (можливо, дослідив вас у соціальних мережах)
- Будь-хто, хто створює тиск часу навколо рішення щодо безпеки
- Пропозиції або можливості, що здаються занадто хорошими, щоб бути правдою
- Незнайома людина, якій потрібен доступ до того, до чого вона зазвичай не мала б доступу
Як захиститися
Сповільніться та перевірте
Терміновість — найкращий друг зловмисника. Якщо ви відчуваєте тиск діяти негайно — це сигнал зупинитися. Витратьте час на перевірку: покладіть слухавку і передзвоніть на офіційний номер, проконсультуйтесь з колегою або зверніться до IT-відділу.
Ніколи не діліться паролями або кодами
Жодна легітимна організація ніколи не попросить ваш пароль, PIN-код або код підтвердження, отриманий у SMS. Ніколи. Якщо хтось просить — це тривожний сигнал, незалежно від того, наскільки переконливим він виглядає.
Піддавайте незвичні прохання сумніву
Довіряйте своїм інстинктам. Якщо щось у проханні здається дивним — навіть від когось, кого ви, здавалося б, знаєте, — цілком нормально поставити запитання, перевірити особу або відмовити.
Обмежте свій публічний слід
Соціальні інженери досліджують своїх цілей у LinkedIn, Facebook, Instagram та на інших платформах. Будьте уважні до того, що ви публічно поширюєте — ваш роботодавець, посада, імена колег і розпорядок дня можуть бути використані для створення переконливих претекстів.
Обізнаність з питань безпеки — це звичка, а не разовий тренінг
Найкращий захист — це здорова, відпрацьована скептичність щодо незвичних прохань. Говоріть про ці техніки з членами родини, друзями та колегами. Чим більше людей розуміє, як працюють ці атаки, тим важче їх виконати.