Mastodon Mastodon Mastodon Mastodon

Социальная инженерия

Обновлено: · CyberSecureFox Editorial Team

Социальная инженерия — манипулирование людьми, чтобы они раскрыли конфиденциальную информацию, дали доступ или совершили нужное злоумышленнику действие, вместо технического взлома систем.

Как работает социальная инженерия

Злоумышленники играют на доверии, страхе, спешке, любопытстве и желании помочь. Основные приёмы:

  • фишинг — поддельные письма, сообщения и сайты, в том числе по SMS (смишинг) и по телефону (вишинг);
  • претекстинг — выдуманная легенда, например звонок от «техподдержки», «службы безопасности банка» или «полиции»;
  • приманка (baiting) — заражённые флешки или «бесплатные» загрузки;
  • проход «на хвосте» (tailgating) — проникновение в охраняемое здание вслед за сотрудником;
  • выдача себя за руководителя при компрометации деловой почты, теперь и с голосовыми и видеодипфейками.

Почему это важно для безопасности

Человеческий фактор участвует в большинстве взломов: уговорить человека назвать пароль часто проще, чем найти техническую уязвимость. Два известных случая:

  • в 2020 году атакующие дозвонились до сотрудников Twitter, получили доступ к внутренним инструментам и захватили аккаунты знаменитостей;
  • в 2023 году группировка Scattered Spider позвонила в службу поддержки MGM Resorts, представилась сотрудником и добилась сброса доступа. Затем последовала атака вымогателя, которая на несколько дней парализовала отели и казино.

Как защититься

  • Проверяйте необычные просьбы по второму, заранее известному каналу — перезванивайте по официальному номеру.
  • Введите строгую проверку личности при сбросе паролей и MFA через службу поддержки.
  • Используйте устойчивую к фишингу двухфакторную аутентификацию, чтобы одного украденного пароля было недостаточно.
  • Обучайте сотрудников на реальных примерах и сделайте так, чтобы сообщать о подозрительных контактах было легко и не страшно.
Синонимы:
социнженерия, social engineering