8

再谈社会工程学及其防范

 3 years ago
source link: https://blog.securemymind.com/uncover-social-engineering-attacks-and-countermeasures.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.

再谈社会工程学及其防范 – 安全意识博客Skip to content

社会工程学是一种操纵计算系统的用户,以令其泄露可用于获得对信息系统的未授权访问的机密信息的技术。该术语还可以包括诸如利用人类的仁慈、贪婪和好奇心来访问受限访问建筑物或使用户安装后门软件之类的活动。
了解黑客用来诱骗用户提交重要登录信息的欺骗手段是保护计算机系统的基础,就如同研究诈骗分子如何操纵受害者转账一样。对此,昆明亭长朗然科技有限公司网络安全专员董志军表示:社会工程学问题越来越突出,最近特别受大型机构如电网和运营商等机构的重视。然而,很多中小型机构并不熟知相关的概念,虽然经常遭遇,但是上升不到理论的高度。因此,往往难以有效防范,所以我们将向您介绍常见的社会工程技术以及如何使用安全措施来应对这些社会工程攻击。

社会工程学如何运作的?

  • 收集目标的信息:这是第一阶段,攻击者会尽可能多地了解目标受害者。该信息是从公司网站、其他媒体中收集的,有时是通过与目标系统的用户交谈来收集的。
  • 谋定计划攻击:攻击者对打算如何执行攻击设定一个大的框架和方向。
  • 准备充足的工具:这些工具包括攻击者在发起攻击时将使用的计算机程序,如钓鱼邮件模板、钓鱼网站、恶意程序、沟通脚本等等。
  • 发起攻击:攻击者利用目标人员及目标系统中的弱点,发起攻击。
  • 发起进一步的攻击:攻击者使用获得的信息,包括在社交工程策略中收集的信息,在社交媒体分集的信息等等,针对特定人员发起人性弱点攻击和综合性攻击,例如密码猜测等等。

社会工程常用技术

社会工程技术可以采取多种形式。以下是常用技术的列表。

  • 熟悉程度利用:用​​户对自己熟悉的人往往不太怀疑。攻击者可以在进行社会工程攻击之前使自己熟悉目标系统的用户。攻击者可能在进餐期间与用户进行交互,他可能会在社交活动等场合左右逢源。这使攻击者为用户所熟悉。假设用户在建筑物内工作,该建筑物需要访问密码或卡才能访问;攻击者可能会在用户进入此类场所时跟踪他们。用户最喜欢为攻击者打开门,因为他们相信面熟的人。攻击者还可以要求您回答一些调查问卷问题,例如您在哪里认识了您的配偶、您的高中数学老师的姓名等。用户相信自己熟悉的面孔,很可能会透露答案。这些信息可被黑客用来入侵电子邮件帐户,或者重置其他询问类似问题的帐户的密码。
  • 令人生畏的情况:人们倾向于回避对周围其他人构成威胁的人。使用此技术,攻击者可能假装在电话中对受害目标用户进行威胁恐吓。然后,攻击者可能会要求用户提供可能会危害用户系统安全性的信息。用户很可能会给出正确的答案,因为人们有避免与攻击者对抗的天性。该技术还可用于避免在安全检查点比如门卫岗的身份检查。
  • 网络钓鱼:此技术使用欺骗手段从用户那里获取私人数据。社交工程师可能会尝试假冒知名网站、外包机构甚至客服人员,然后要求毫无戒心的用户确认其帐户名和密码。该技术还可用于获取信用卡信息或任何其他有价值的个人数据。
  • 尾随入侵:这项技术包括在用户进入禁区时紧紧跟随用户。出于礼貌,用户最有可能将社交工程攻击者放入到安全禁区或受限工作区域。
  • 利用人类的好奇心:使用这种技术,社交工程攻击者可以将受病毒感染的闪存盘故意放置在用户可以轻松拾到的区域。用户很可能会将闪存磁盘插入计算机。闪存盘可能会自动运行该病毒,或者可能会诱使用户打开一个文件,该文件的名称实际上可能是受感染的文件,例如“绩效报表.docx”。
  • 利用人的贪婪:使用这种技术,社会工程攻击者可以通过填写调查表格中大奖或者出售文件换积分等方式诱导用户,并套取用户的个人信息如身份证、支付卡号码、密码等详细信息。

社会工程学攻击对策

  • 社会工程学攻击者采用的大多数技术都涉及操纵和人性弱点。为了应对这种技术,组织可以;
  • 对抗熟悉程度漏洞,必须对用户进行培训,以使严格遵守安全措施,不可轻易迷信脸熟的人员。即使是他们熟悉的人员,也必须证明他们有权访问某些区域和信息。
  • 应对威胁恐吓的攻击情形,必须对用户进行培训,以识别可能是窃取敏感信息的社交工程技术,并学会礼貌地说不或委婉地拒绝。
  • 打击网络钓鱼技术,大多数网站都使用安全连接来保障通讯的安全,这就需要对用户进行安全知识培训,以使其有能力识别出钓鱼邮件和假冒的不法网站。
  • 对抗好奇心和贪婪的本性,需加强对用户的安全意识提升,以让其变得聪明起来,能够警惕一些异常情况,不至于轻易上钩。

此外,针对几种常见的网络电信诈骗,我们列出几个经典的场景,让用户慧眼识别。

  • 利用QQ盗号和网络游戏交易进行诈骗,冒充好友借钱;
  • 网络购物诈骗,收取订金骗钱;
  • 网上中奖诈骗,利用传播软件随意向互联网QQ用户、邮箱用户、网络游戏用户、淘宝用户等发布中奖提示信息;
  • “网络钓鱼”诈骗,利用欺骗性的电子邮件和伪造的互联网站进行诈骗活动,获取受骗者财务信息进而窃取资金。

近年来,不法分子的伪造质量和攻击水平已经提高到了前所未有的厉害程度,有的几乎很难让人识别出来,有些钓鱼邮件和假冒网站看起来和真的一样,非常精致,即使训练有素的专业人员也可能被愚弄。攻击场景编排的越可信,成功的可能性就越大。对此,古人云:道高一尺、魔高一丈。防范社会工程学攻击,强化用户的安全意识和警惕心,永远不能停,永远在路上。

昆明亭长朗然科技有限公司创作了大量的防范社会工程学攻击的宣教资源,包括动画视频、海报壁纸、电子通讯、互动游戏、微课模块儿等等,我们也在不断跟进社会工程攻击的演变趋势,及时更新作品并给出应对建议,欢迎有兴趣和有需求的客户及行业伙伴联系我们,洽谈采购及业务合作事宜。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

相似的文章 Similar Posts:


About Joyk


Aggregate valuable and interesting links.
Joyk means Joy of geeK