Социальная инженерия — манипулирование людьми, чтобы они раскрыли конфиденциальную информацию, дали доступ или совершили нужное злоумышленнику действие, вместо технического взлома систем.
Как работает социальная инженерия
Злоумышленники играют на доверии, страхе, спешке, любопытстве и желании помочь. Основные приёмы:
- фишинг — поддельные письма, сообщения и сайты, в том числе по SMS (смишинг) и по телефону (вишинг);
- претекстинг — выдуманная легенда, например звонок от «техподдержки», «службы безопасности банка» или «полиции»;
- приманка (baiting) — заражённые флешки или «бесплатные» загрузки;
- проход «на хвосте» (tailgating) — проникновение в охраняемое здание вслед за сотрудником;
- выдача себя за руководителя при компрометации деловой почты, теперь и с голосовыми и видеодипфейками.
Почему это важно для безопасности
Человеческий фактор участвует в большинстве взломов: уговорить человека назвать пароль часто проще, чем найти техническую уязвимость. Два известных случая:
- в 2020 году атакующие дозвонились до сотрудников Twitter, получили доступ к внутренним инструментам и захватили аккаунты знаменитостей;
- в 2023 году группировка Scattered Spider позвонила в службу поддержки MGM Resorts, представилась сотрудником и добилась сброса доступа. Затем последовала атака вымогателя, которая на несколько дней парализовала отели и казино.
Как защититься
- Проверяйте необычные просьбы по второму, заранее известному каналу — перезванивайте по официальному номеру.
- Введите строгую проверку личности при сбросе паролей и MFA через службу поддержки.
- Используйте устойчивую к фишингу двухфакторную аутентификацию, чтобы одного украденного пароля было недостаточно.
- Обучайте сотрудников на реальных примерах и сделайте так, чтобы сообщать о подозрительных контактах было легко и не страшно.
Синонимы:
социнженерия, social engineering