Hvad er social manipulation? Definition og typer

โšก Smart opsummering

Social engineering er kunsten at manipulere folk til at afslรธre fortrolige oplysninger eller give adgang, og denne side forklarer, hvordan disse angreb iscenesat, de teknikker, angribere foretrรฆkker, og de modforanstaltninger, der stopper dem.

  • ๐ŸŽฏ Menneskeligt mรฅl: Social engineering angriber mennesker snarere end software og udnytter tillid, frygt, nysgerrighed og grรฅdighed.
  • ๐Ÿ”„ Angrebscyklus: Angribere indsamler information, planlรฆgger, anskaffer vรฆrktรธjer, slรฅr til og genbruger derefter det, de lรฆrer.
  • ๐ŸŽญ Kerneteknikker: Fortrolighed, intimidering, phishing, tailgating, nysgerrighed og grรฅdighed er รฅrsagen til de fleste rapporterede hรฆndelser.
  • ๐Ÿ›ก๏ธ Personligt forsvar: Multifaktor-godkendelse, en adgangskodeadministrator og verificerede anmodninger blokerer de fleste forsรธg.
  • ๐Ÿข Organisatorisk forsvar: Sikkerhedspolitikker og gentagen bevidstgรธrelsestrรฆning gรธr medarbejdere til et detektionslag.
  • ๐Ÿค– Risiko i AI-รฆraen: Deepfake-stemme- og videoefterligning skalerer nu disse angreb langt ud over e-mail.

Hvad er social manipulation

Hvad er social teknik?

Social engineering er kunsten at manipulere brugere af et computersystem til at afslรธre fortrolige oplysninger, der kan bruges til at fรฅ uautoriseret adgang til systemet. Begrebet dรฆkker ogsรฅ udnyttelse af menneskelig venlighed, grรฅdighed og nysgerrighed til at komme ind i bygninger med begrรฆnset adgang eller til at overtale brugere til at installere bagdรธrssoftware.

Det er fundamentalt for at beskytte computersystemer at kende de tricks, angribere bruger til at tale folk fra loginoplysninger. Fordi mรฅlet er en person snarere end en server, kan ingen firewall alene lukke hullet.

I denne artikel vil du lรฆre om de almindelige social engineering-teknikker og de sikkerhedsforanstaltninger, der modvirker dem.

Hvordan fungerer social engineering?

Et social engineering-angreb fรธlger en gentagbar cyklus. Diagrammet nedenfor viser de fem stadier, en angriber bevรฆger sig igennem.

Hvordan social manipulation fungerer

HER,

  • Samle informationI denne fรธrste fase lรฆrer angriberen sรฅ meget som muligt om det tiltรฆnkte offer. Oplysningerne kommer fra virksomheders hjemmesider, offentlige indberetninger, sociale medier og uformelle samtaler med brugerne.
  • Planlรฆg angrebAngriberen beskriver, hvordan angrebet vil forlรธbe, og hvem der vil blive kontaktet fรธrst.
  • Hent vรฆrktรธjerDisse omfatter de computerprogrammer og rekvisitter, der blev brugt ved angrebet.
  • AngribAngriberen udnytter svaghederne i mรฅlsystemet, normalt ved at tilskynde en person til at handle.
  • Brug erhvervet videnDetaljer, der opdages undervejs, sรฅsom kรฆlenavne eller grundlรฆggernes fรธdselsdatoer, fรธrer til senere angreb, sรฅsom gรฆtteri af adgangskoder.

Typer af sociale ingeniรธrangreb

Social engineering-teknikker tager mange formerDe seks nedenfor tegner sig for de fleste rapporterede hรฆndelser.

Udnyttelse af fortrolighed

Brugere er mindre mistรฆnksomme over for folk, de allerede kender, sรฅ en angriber kan bruge tid pรฅ fรธrst at blive et velkendt ansigt โ€“ ved mรฅltider, i pauser eller ved sociale begivenheder. Hvor en bygning har brug for en adgangskode eller et adgangskort, er det langt mere sandsynligt, at et velkendt ansigt holder dรธren รฅben. Den samme fortrolighed opfordrer folk til at besvare tilfรฆldige spรธrgsmรฅl, sรฅsom hvor de mรธdte deres รฆgtefรฆlle, eller navnet pรฅ en skolelรฆrer. Det er de svar, som prompter til gendannelse af adgangskoder beder om, sรฅ de kan fรฅ adgang til e-mail-konti.

Truende omstรฆndigheder

Folk holder sig fra alle, der virker vrede eller konfronterende. Ved hjรฆlp af denne teknik iscenesรฆtter angriberen et ophedet telefonskรฆnderi eller en tvist med en medskyldig og beder derefter en bruger om oplysninger. Mange brugere svarer blot for at afslutte mรธdet. Den samme taktik afskrรฆkker personalet fra at udfรธre en ordentlig kontrol ved et sikkerhedskontrolpunkt.

Phishing

Phishing bruger tricks og bedrag til at fรฅ fat i private data. Den sociale ingeniรธr udgiver sig for at vรฆre en legitim tjeneste, sรฅsom en webmail eller et netbanksted, og beder brugeren om at bekrรฆfte et kontonavn og en adgangskode. Den samme teknik indsamler kortnumre, engangsadgangskoder og andre personlige data.

tailgating

Tailgating betyder at fรธlge en autoriseret bruger gennem dรธren til et omrรฅde med begrรฆnset adgang. Af almindelig hรธflighed holder brugeren dรธren, og den sociale ingeniรธr gรฅr ind uden at vise et adgangskort.

Udnyttelse af menneskelig nysgerrighed

Her placerer socialingeniรธren et malware-inficeret USB-flashdrev, som brugerne samler det op. Finderen sรฆtter det normalt i, og drevet kรธrer enten automatisk eller frister brugeren til at รฅbne en fil med et indbydende navn, f.eks. Medarbejderlรธn. Review.docx.

Udnyttelse af menneskelig grรฅdighed

Den sociale ingeniรธr lokker brugeren med lรธftet om nemme penge online og beder dem derefter om at udfylde en formular og bekrรฆfte deres identitet med kreditkortoplysninger.

Hvordan forebygger man socialingeniรธrangreb?

Forebyggelse starter med personlige vaner. Fรธlgende fremgangsmรฅder beskytter mod alle typer social engineering-angreb:

  • Undgรฅ at tilslutte et ukendt USB-drev til din computer.
  • Klik ikke pรฅ links i uventede e-mails; skriv adressen eller brug et gemt bogmรฆrke.
  • Brug lange, unikke adgangskoder, der er gemt i en adgangskodeadministrator.
  • Aktivรฉr multifaktorgodkendelse, og vรฆlg en app eller hardwarenรธgle frem for SMS.
  • Vรฆr forsigtig med venskaber kun online, der hurtigt udvikler sig til penge eller adgang.
  • Hold operativsystemet og alle applikationer opdaterede.
  • Sikr dine enheder med diskkryptering og en skรฆrmlรฅs.
  • Installer velrenommeret antivirus- eller endpoint-beskyttelsessoftware.
  • Tag regelmรฆssigt sikkerhedskopi af dine data, og test gendannelsen.
  • Makuler fรธlsomme dokumenter i stedet for at kassere dem.
  • Brug en VPN pรฅ netvรฆrk, du ikke har tillid til.
  • Lรฅs din bรฆrbare computer, hver gang du gรฅr vรฆk.
  • Bekrรฆft usรฆdvanlige anmodninger via en anden, kendt kanal, fรธr du handler.

Social Engineering-modforanstaltninger

Individuelle vaner er kun halvdelen af โ€‹โ€‹svaret. Fordi hver teknik manipulerer en forudsigelig menneskelig bias, kan en organisation finde en modforanstaltning til hver enkelt.

Teknik Organisatorisk modforanstaltning
Udnyttelse af fortrolighed Trรฆn brugerne i ikke at erstatte et sikkerhedstjek med fortrolighed. Selv en kendt kollega beviser autorisation til adgang til begrรฆnsede omrรฅder og information.
Truende omstรฆndigheder Trรฆn brugerne i at genkende pressionstaktikker, der fisker efter fรธlsomme oplysninger, hรธfligt afviser og derefter anmelder mรธdet.
Phishing Velrenommerede websteder bruger sikre forbindelser til kryptere data og bevise deres identitet. Tjek adresselinjen, og besvar aldrig en e-mail, der anmoder om personlige oplysninger.
tailgating Trรฆn brugerne i aldrig at lade andre personer komme ind pรฅ deres adgangskode. Alle skal have adgangskort separat, og receptionen udfordrer besรธgende uden adgangskort.
Menneskelig nysgerrighed Giv ethvert fundent flashdrev til systemadministratorer, som scanner det pรฅ en isoleret maskine i stedet for en produktionsarbejdsstation.
Menneskelig grรฅdighed Trรฆn medarbejdere i at genkende svindelnumre, der handler om at blive rig hurtigt, og giv dem รฉn nem kanal til at rapportere dem.

Patching understรธtter denne trรฆning, fordi en angriber, der ikke formรฅr at overtale en bruger til at samarbejde, falder tilbage pรฅ upatchet software.

Social Engineering-modforanstaltninger

Ofte Stillede Spรธrgsmรฅl

Hacking udnytter svagheder i software eller konfiguration; social engineering udnytter svagheder hos mennesker. De fleste virkelige hรฆndelser kombinerer begge dele โ€“ nogen bliver overtalt til en handling, der รฅbner den tekniske dรธr.

Pรฅskud er et opfundet, men trovรฆrdigt scenarie โ€” en revisor, en kurรฉr, en ny svindlertractor โ€” bruges til at retfรฆrdiggรธre en anmodning. Historien giver tilstrรฆkkelig kontekst til, at det fรธles rutinemรฆssigt at videregive information.

Vishing er social engineering via et taleopkald; smishing bruger SMS- eller beskedapps. Begge flytter samtalen vรฆk fra e-mail, hvor brugerne gransker dem mindre, og filtre ser mindre.

En kompromitteret virksomheds-e-mail udgiver sig for at vรฆre en leder eller leverandรธr og beder รธkonomimedarbejdere om at รฆndre betalingsoplysninger eller godkende en overfรธrsel. Tabene er store, fordi anmodningen ser rutinemรฆssig ud.

Generative modeller skriver flydende beskeder pรฅ alle sprog og kloner en stemme fra en kort prรธve, sรฅ grammatiske fejl ikke lรฆngere signalerer svindel. Forsvarere svarer med verifikationstrin og AI-drevet anomalidetektion.

Indirekte. GitHub Copilot fremskynder scripts, der analyserer maillogfiler, markerer lignende domรฆner og bygger dashboards. Den kan ikke bedรธmme intentionen, sรฅ menneskelig gennemgang afgรธr stadig resultatet.

Frakobl enheden, skift eksponerede adgangskoder fra en ren maskine, og tilbagekald aktive sessioner. Rapportรฉr hรฆndelsen med det samme, sรฅ administratorer kan nulstille legitimationsoplysninger og kontrollere for efterfรธlgende adgang.

Brancherapporter om sikkerhedsbrud tilskriver de fleste succesfulde indbrud et menneskeligt element, sรฅsom phishing, pรฅskud eller stjรฅlne loginoplysninger. Derfor behandles bevidsthedstrรฆning som en central sikkerhedskontrol.

Opsummer dette indlรฆg med: