Интересно Методы Социальной Инженерии

CMDfromBAT

"Рыбак" со стажем
Original poster
Moderator
Сообщения
288
Реакции
586
Посетить сайт
Привет форумчане!
Времени клепать статьи нету от слова совсем, однако копипаст не запрещен
Когда меня спрашивают про СИ, литературу и прочее, я отвечаю обычно: Опыт, опыт, опыт...


Но наткнулся на интересную статью в которой все аспекты кратко объяснили - и решил кинуть ее сюда.
Это ответ на все ваши вопросы.

Введение
Впервые термин «Социальная инженерия» появился в обиходе в 90-х годах с подачи очень известного специалиста по кибербезопасности и бывшего хакера Кевина Митника. Однако злоумышленники пользовались подобными методами задолго то того, как оформилась официальная концепция. Эксперты полагают, что современные кибермошенники преследуют две основные цели: кражу паролей и установку вредоносов. Злоумышленники пользуются социальной инженерией при помощи телефона, электронной почты и страниц во всемирной паутине. Ниже представлены основные методы получения конфиденциальной информации.



Метод №1. Теория шести рукопожатий
56fd2e9d20fe0922d3f41.png

Ключевая цель злоумышленника при использовании социальной инженерии по телефону – убедить жертву, что звонит либо коллега по работе, либо представитель государственных органов (например, сотрудник правоохранительных органов или аудитор). Когда мошенник хочет собрать информацию на конкретного человека, то вначале может попытаться получить нужные сведения у коллег по работе жертвы. Согласно одной старой теории, злоумышленника отделяет от жертвы всего шесть рукопожатий. Эксперты рекомендуют проявлять особую бдительность, если не очень понятно, что хочет от вас коллега по работе.

Обычно злоумышленник связывается с секретарем (или сотрудником на схожей должности), чтобы собрать информацию на людей с более высоким положением в корпоративной иерархии. Эксперты полагают, что мошенникам во многом помогает дружелюбный тон. Медленно, но настойчиво, криминальные элементы подбирают к вам правильные ключи, и получение нужной информации, которой вы бы никогда не поделились, часто является лишь вопросом времени.



Метод №2. Использование корпоративной лексики
a6ea405e08f7e7edce619.png

В каждой индустрии есть свои специфические термины. Чтобы быть более убедительным и изощренным при использовании социальной инженерии, злоумышленники будут изучать особенности корпоративного языка и культуры. Если мошенник будет разговаривать с жертвой на одном языке, то намного быстрее начнет вызывать доверие, а, значит, быстрее получит нужную информацию.



Метод №3. Использование знакомых мелодий
bc426a96e855eaa2b194c.png

Чтобы успешно реализовать атаку, у злоумышленника должно быть время, настойчивость и терпение. Обычно кибератаки с использованием социальной инженерии проходят медленно и данные о будущих жертвах собираются регулярно. Основная цель – завоевание доверия и последующий обман. Например, злоумышленник может убедить, что разговаривает с кем-то от имени коллеги по работе. Один из ключевых приемов в этой ситуации – мелодия, которая используется в компании во время ожидания вызова. Злоумышленник сначала слушает и записывает мелодию, а потом во время разговора с жертвой может неожиданно прервать разговор и сказать что-то в духе «Подожди, у меня входящий звонок на второй линии». Жертва слышит знакомую музыку и убеждается еще больше, что на другом конце провода находится сотрудник компании. На самом деле, этот трюк – просто грамотное использование психологии.



Метод №4. Подделка Caller ID
b9bbf379460562f0e9282.png

Злоумышленники часто прибегают к подделке телефонных номеров, подменяя Caller ID. Например, мошенник может звонить из своего дома, а на дисплее телефона жертвы будет отображаться корпоративный номер компании. Естественно, в большинстве случаев, ничего не подозревающий работник передаст конфиденциальную информацию, включая пароли. Этот трюк также помогает замести следы, поскольку обратный вызов по отображаемому номеру будет совершаться внутри корпоративной сети.



Метод №5. Использование новостного фона
Вне зависимости от текущих новостей злоумышленники всегда найдут способ использовать текущую ситуацию, например, президентскую кампанию или экономический кризис, для спама, фишинга и других схем обмана. Подобные сообщения часто содержат ссылки на инфицированные сайты с вредоносами, замаскированными под полезные программы.

Фишинговые атаки на банки во многом схожи между собой. Все начинается с электронного письма примерно следующего содержания: «Другой Банк [название] приобретает ваш Банк [название]. Пожалуйста, пройдите по ссылке и проверьте, что ваши данные актуальны». И говорит, что мы имеем дело с попыткой получить информацию, которую злоумышленник может либо продать на сторону, либо использовать для кражи денег с вашего счета.



Метод №6. Взлом аккаунта в социальных сетях
d19fc2fb99ba73d2c583b.png

Ни для кого не секрет, что Facebook и LinkedIn – чрезвычайно популярные социальные сети. Многие исследования показывают, что пользователи имеют склонность доверять этим платформам. Случаи целенаправленного фишинга против пользователей в LinkedIn подтверждают эту гипотезу. Часто стратегия злоумышленников строится на том, что рассылаются поддельные уведомления о технических работах в социальной сети, и пользователи приглашаются обновить информацию. Поэтому в разных памятках рекомендуется, чтобы сотрудники компаний вводили адреса вручную, а не кликали по фишинговым ссылкам в письмах. Кроме того, нужно отметить, что сайты редко рассылают запросы пользователям на обновление персональной информации.



Метод №7. Тайпсквоттинг


Эта техника основывается на том, что люди делают ошибки во время набора адресов в браузере. Соответственно, во время ошибочного ввода, жертва может быть перенаправлена на сайт, созданный злоумышленником. Вначале кибермошенники основательно готовят почву для реализации этой схемы. Прикидывают варианты опечаток и создают сайт, как две капли воды похожий на легитимный. Таким образом, опечатка в одном символе может привести вас на копию, цель которой – сбор персональных данных или распространение вредоносов.



Метод №8. FUD
Страх, неуверенность и сомнения (fear, uncertainty, doubt; FUD) часто являются основной психологических манипуляций, используемых в маркетинге. Суть многих техник сводится к тому, что пользователь становится неуверенным или сомневается в чем-либо (например, в продукте или компании) и в итоге начинает испытывать страх и совершать необдуманные действия. Недавние исследования показывают, что безопасность и уязвимость продуктов может влиять на рынок акций. Например, исследователи отслеживали, как влияет событие Patch Tuesday на акции компании Microsoft.

Результаты показывают, что после выхода отчетов об уязвимостях, на графике акций были серьезные колебания. Также можно вспомнить историю, когда злоумышленники в 2008 году распространяли фальшивые новости о состоянии Стива Джобса, после которых акции компании Эппл резко падали. Это наиболее яркий пример использования техники FUD во вредоносных целях.

Кроме того, следует остерегаться спам-сообщений, направленных на искусственное повышение цен, например, на фондовом рынке или на рынке криптовалют. В таких случаях, злоумышленники могут рассылать письма с рассказом об ошеломляющем потенциале конкретных акций/монет, которые были куплены заранее. Далее многие захотят купить эти акции как можно скорее, и цены взлетят вверх. После того как мошенники продадут свои акции, цену упадут вновь.



Заключение
Кибермошенники обычно прибегают к очень изощренным техникам социальной инженерии. После ознакомления с методами выше можно сделать вывод, что злоумышленники достигают своей цели при помощи различных психологических трюков. Таким образом, важно уделять внимание каждой мелочи, которая может раскрыть мошенников.

Проверяйте и перепроверяйте информацию о людях, которые пытаются с вами контактировать, особенно если речь идет о разглашении конфиденциальной информации.

Ваш CMDfromBAT

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

- Источник

 

_ZerO_

Member
Сообщения
25
Реакции
12
Посетить сайт
Привет форумчане!
Времени клепать статьи нету от слова совсем, однако копипаст не запрещен
Когда меня спрашивают про СИ, литературу и прочее, я отвечаю обычно: Опыт, опыт, опыт...


Но наткнулся на интересную статью в которой все аспекты кратко объяснили - и решил кинуть ее сюда.
Это ответ на все ваши вопросы.

Введение
Впервые термин «Социальная инженерия» появился в обиходе в 90-х годах с подачи очень известного специалиста по кибербезопасности и бывшего хакера Кевина Митника. Однако злоумышленники пользовались подобными методами задолго то того, как оформилась официальная концепция. Эксперты полагают, что современные кибермошенники преследуют две основные цели: кражу паролей и установку вредоносов. Злоумышленники пользуются социальной инженерией при помощи телефона, электронной почты и страниц во всемирной паутине. Ниже представлены основные методы получения конфиденциальной информации.



Метод №1. Теория шести рукопожатий
56fd2e9d20fe0922d3f41.png

Ключевая цель злоумышленника при использовании социальной инженерии по телефону – убедить жертву, что звонит либо коллега по работе, либо представитель государственных органов (например, сотрудник правоохранительных органов или аудитор). Когда мошенник хочет собрать информацию на конкретного человека, то вначале может попытаться получить нужные сведения у коллег по работе жертвы. Согласно одной старой теории, злоумышленника отделяет от жертвы всего шесть рукопожатий. Эксперты рекомендуют проявлять особую бдительность, если не очень понятно, что хочет от вас коллега по работе.

Обычно злоумышленник связывается с секретарем (или сотрудником на схожей должности), чтобы собрать информацию на людей с более высоким положением в корпоративной иерархии. Эксперты полагают, что мошенникам во многом помогает дружелюбный тон. Медленно, но настойчиво, криминальные элементы подбирают к вам правильные ключи, и получение нужной информации, которой вы бы никогда не поделились, часто является лишь вопросом времени.



Метод №2. Использование корпоративной лексики
a6ea405e08f7e7edce619.png

В каждой индустрии есть свои специфические термины. Чтобы быть более убедительным и изощренным при использовании социальной инженерии, злоумышленники будут изучать особенности корпоративного языка и культуры. Если мошенник будет разговаривать с жертвой на одном языке, то намного быстрее начнет вызывать доверие, а, значит, быстрее получит нужную информацию.



Метод №3. Использование знакомых мелодий
bc426a96e855eaa2b194c.png

Чтобы успешно реализовать атаку, у злоумышленника должно быть время, настойчивость и терпение. Обычно кибератаки с использованием социальной инженерии проходят медленно и данные о будущих жертвах собираются регулярно. Основная цель – завоевание доверия и последующий обман. Например, злоумышленник может убедить, что разговаривает с кем-то от имени коллеги по работе. Один из ключевых приемов в этой ситуации – мелодия, которая используется в компании во время ожидания вызова. Злоумышленник сначала слушает и записывает мелодию, а потом во время разговора с жертвой может неожиданно прервать разговор и сказать что-то в духе «Подожди, у меня входящий звонок на второй линии». Жертва слышит знакомую музыку и убеждается еще больше, что на другом конце провода находится сотрудник компании. На самом деле, этот трюк – просто грамотное использование психологии.



Метод №4. Подделка Caller ID
b9bbf379460562f0e9282.png

Злоумышленники часто прибегают к подделке телефонных номеров, подменяя Caller ID. Например, мошенник может звонить из своего дома, а на дисплее телефона жертвы будет отображаться корпоративный номер компании. Естественно, в большинстве случаев, ничего не подозревающий работник передаст конфиденциальную информацию, включая пароли. Этот трюк также помогает замести следы, поскольку обратный вызов по отображаемому номеру будет совершаться внутри корпоративной сети.



Метод №5. Использование новостного фона
Вне зависимости от текущих новостей злоумышленники всегда найдут способ использовать текущую ситуацию, например, президентскую кампанию или экономический кризис, для спама, фишинга и других схем обмана. Подобные сообщения часто содержат ссылки на инфицированные сайты с вредоносами, замаскированными под полезные программы.

Фишинговые атаки на банки во многом схожи между собой. Все начинается с электронного письма примерно следующего содержания: «Другой Банк [название] приобретает ваш Банк [название]. Пожалуйста, пройдите по ссылке и проверьте, что ваши данные актуальны». И говорит, что мы имеем дело с попыткой получить информацию, которую злоумышленник может либо продать на сторону, либо использовать для кражи денег с вашего счета.



Метод №6. Взлом аккаунта в социальных сетях
d19fc2fb99ba73d2c583b.png

Ни для кого не секрет, что Facebook и LinkedIn – чрезвычайно популярные социальные сети. Многие исследования показывают, что пользователи имеют склонность доверять этим платформам. Случаи целенаправленного фишинга против пользователей в LinkedIn подтверждают эту гипотезу. Часто стратегия злоумышленников строится на том, что рассылаются поддельные уведомления о технических работах в социальной сети, и пользователи приглашаются обновить информацию. Поэтому в разных памятках рекомендуется, чтобы сотрудники компаний вводили адреса вручную, а не кликали по фишинговым ссылкам в письмах. Кроме того, нужно отметить, что сайты редко рассылают запросы пользователям на обновление персональной информации.



Метод №7. Тайпсквоттинг


Эта техника основывается на том, что люди делают ошибки во время набора адресов в браузере. Соответственно, во время ошибочного ввода, жертва может быть перенаправлена на сайт, созданный злоумышленником. Вначале кибермошенники основательно готовят почву для реализации этой схемы. Прикидывают варианты опечаток и создают сайт, как две капли воды похожий на легитимный. Таким образом, опечатка в одном символе может привести вас на копию, цель которой – сбор персональных данных или распространение вредоносов.



Метод №8. FUD
Страх, неуверенность и сомнения (fear, uncertainty, doubt; FUD) часто являются основной психологических манипуляций, используемых в маркетинге. Суть многих техник сводится к тому, что пользователь становится неуверенным или сомневается в чем-либо (например, в продукте или компании) и в итоге начинает испытывать страх и совершать необдуманные действия. Недавние исследования показывают, что безопасность и уязвимость продуктов может влиять на рынок акций. Например, исследователи отслеживали, как влияет событие Patch Tuesday на акции компании Microsoft.

Результаты показывают, что после выхода отчетов об уязвимостях, на графике акций были серьезные колебания. Также можно вспомнить историю, когда злоумышленники в 2008 году распространяли фальшивые новости о состоянии Стива Джобса, после которых акции компании Эппл резко падали. Это наиболее яркий пример использования техники FUD во вредоносных целях.

Кроме того, следует остерегаться спам-сообщений, направленных на искусственное повышение цен, например, на фондовом рынке или на рынке криптовалют. В таких случаях, злоумышленники могут рассылать письма с рассказом об ошеломляющем потенциале конкретных акций/монет, которые были куплены заранее. Далее многие захотят купить эти акции как можно скорее, и цены взлетят вверх. После того как мошенники продадут свои акции, цену упадут вновь.



Заключение
Кибермошенники обычно прибегают к очень изощренным техникам социальной инженерии. После ознакомления с методами выше можно сделать вывод, что злоумышленники достигают своей цели при помощи различных психологических трюков. Таким образом, важно уделять внимание каждой мелочи, которая может раскрыть мошенников.

Проверяйте и перепроверяйте информацию о людях, которые пытаются с вами контактировать, особенно если речь идет о разглашении конфиденциальной информации.

Ваш CMDfromBAT

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

- Источник
Опыт не пропить)
Соц инженерия всегда нужна и лучше изучать хоть базу но со школы так как не знаешь когда понадобится и вообще не поздно в любом возрасте и в любой стране мира.
 
E

EgorData

Когда впервые услышал про соц. инженерию, подумал, что это какие-то психологические методы, помогающие тебе в повседневной жизни добиваться своего силой слов и убеждения. В итоге, это и оказалась психология, но вот цели тут, конечно, уже совершенно другие, менее размытые и более хакерские)
 
  • Like
Реакции: Anorali и CMDfromBAT
R

RomaDroID

Про тайпсквоттинг не знал, это что-то новенькое)
 
  • Like
Реакции: CMDfromBAT
P

ParkIS

Какой интересный пример с трейдерами-спамщиками, а ведь это и правда рабочий метод
 
  • Like
Реакции: CMDfromBAT
P

ParkIS

Какой интересный пример с трейдерами-спамщиками, а ведь это и правда рабочий метод
хотя нет, спам имеет крайне низкую эффективность, описываемый случай, похоже, исключение из правил, мало кто обращает внимание на спам, не говоря уже о его содержимом
 
Название темы
Автор Заголовок Раздел Ответы Дата
N Интересно Методы манипуляции. 10 приемов. СИ/Фишинг/Мошенничество 0
H Методы проникновения в линуксовые системы (часть 2): Корзина 0
H Методы проникновения в линуксовые системы (часть 1): Rsync Корзина 0
H Методы и средства взлома баз данных MySQL Корзина 0
Y Backdoors и шпионы. Методы защиты Анонимность и приватность 34
G Методы обхода фильтров по расширению при загрузке файлов Полезные статьи 0
K Geekbrains Безопасность в сети. Методы взлома и защиты https://mega.nz/#%2194l2kbLS%21B-PiBnPOyI9xypx8p-SqwM8S-JT5o1GRBlBV5cRFrg4 Другое 0
R [instagram] Раскручиваем Аккаунт С 0 До 50к Фолловеров Быстрые Методы Заработка Способы заработка 0
T Методы психологического воздействия Полезные статьи 0
A Методы шифрования С/C++ 1
M Методы взлома телофонов по bluetooth WiFi/Wardriving/Bluejacking 2
Л Книга о Социальной Инженерии Полезные статьи 0
Л Книга о Социальной Инженерии Полезные статьи 4
F 10 правил Социальной Инженерии Полезные статьи 5

Название темы