Соціальна інженерія — маніпулювання людьми, щоб вони розкрили конфіденційну інформацію, надали доступ або виконали потрібну зловмиснику дію, замість технічного зламу систем.
Як працює соціальна інженерія
Зловмисники грають на довірі, страху, поспіху, цікавості та бажанні допомогти. Основні прийоми:
- фішинг — підроблені листи, повідомлення й сайти, зокрема через SMS (смішинг) і телефоном (вішинг);
- претекстинг — вигадана легенда, наприклад дзвінок від «техпідтримки», «служби безпеки банку» чи «поліції»;
- приманка (baiting) — заражені флешки або «безкоштовні» завантаження;
- прохід «на хвості» (tailgating) — проникнення в охоронювану будівлю слідом за працівником;
- видавання себе за керівника під час компрометації ділової пошти, тепер і з голосовими та відеодіпфейками.
Чому це важливо для безпеки
Людський чинник присутній у більшості зламів: умовити людину назвати пароль часто простіше, ніж знайти технічну вразливість. Два відомі випадки:
- 2020 року атакувальники додзвонилися до працівників Twitter, отримали доступ до внутрішніх інструментів і захопили акаунти знаменитостей;
- 2023 року угруповання Scattered Spider зателефонувало до служби підтримки MGM Resorts, назвалося працівником і домоглося скидання доступу. Потім була атака вимагача, яка на кілька днів паралізувала готелі й казино.
Як захиститися
- Перевіряйте незвичні прохання другим, заздалегідь відомим каналом — передзвонюйте на офіційний номер.
- Запровадьте сувору перевірку особи під час скидання паролів і MFA через службу підтримки.
- Використовуйте стійку до фішингу двофакторну автентифікацію, щоб одного викраденого пароля було недостатньо.
- Навчайте працівників на реальних прикладах і зробіть так, щоб повідомляти про підозрілі контакти було легко й не страшно.
Синоніми:
соцінженерія, social engineering