Mitä on sosiaalinen manipulointi? Määritelmä ja tyypit

⚡ Älykäs yhteenveto

Sosiaalinen manipulointi on ihmisten manipulointia paljastamaan luottamuksellisia tietoja tai myöntämään pääsy niihin. Tällä sivulla selitetään, miten nämä hyökkäykset lavastetaan, hyökkääjien suosimat tekniikat ja vastatoimet, joilla ne pysäytetään.

  • 🎯 Ihmiskohde: Sosiaalinen manipulointi hyökkää ihmisten eikä ohjelmistojen kimppuun hyödyntäen luottamusta, pelkoa, uteliaisuutta ja ahneutta.
  • 🔄 Hyökkäyssykli: Hyökkääjät keräävät tietoa, suunnittelevat, hankkivat työkaluja, iskevät ja käyttävät sitten oppimaansa uudelleen.
  • 🎭 Ydintekniikat: Tuttuus, uhkailu, tietojenkalastelu, tailgating, uteliaisuus ja ahneus ovat useimpien raportoitujen tapausten taustalla.
  • 🛡️ Henkilökohtainen puolustus: Monivaiheinen todennus, salasananhallinta ja vahvistetut pyynnöt estävät useimmat yritykset.
  • 🏢 Organisaation puolustus: Tietoturvakäytännöt ja toistuvat tietoturvakoulutukset tekevät työntekijöistä havaitsemiskerroksen.
  • 🤖 Tekoälyaikakauden riski: Syvällä väärennetyt ääni- ja videoimplantit ulottuvat nyt paljon sähköpostin ulkopuolelle.

Mikä on sosiaalinen manipulointi

Mikä on sosiaalinen suunnittelu?

Sosiaalinen manipulointi on taitoa, jossa tietokonejärjestelmän käyttäjiä manipuloidaan paljastamaan luottamuksellisia tietoja, joita voidaan käyttää luvattoman pääsyn saamiseksi järjestelmään. Termi kattaa myös ihmisten ystävällisyyden, ahneuden ja uteliaisuuden hyödyntämisen rajoitettuihin rakennuksiin pääsemiseksi tai käyttäjien suostuttelemiseksi asentamaan takaporttiohjelmistoja.

Hyökkääjien käyttämien temppujen tunteminen, joilla he yrittävät saada ihmiset ulos kirjautumistietonsa, on olennaista tietokonejärjestelmien suojaamisen kannalta. Koska kohde on ihminen eikä palvelin, mikään palomuuri yksinään ei voi paikata tätä aukkoa.

Tässä artikkelissa opit yleisimmät sosiaalisen manipuloinnin tekniikat ja niiden torjumiseksi käytettävät turvatoimet.

Miten sosiaalinen manipulointi toimii?

Sosiaalisen manipuloinnin hyökkäys noudattaa toistuvia syklejä. Alla oleva kaavio näyttää hyökkääjän viisi vaihetta.

Miten sosiaalinen manipulointi toimii

TÄSSÄ,

  • Kerätä tietoaTässä ensimmäisessä vaiheessa hyökkääjä saa selville mahdollisimman paljon aiotusta uhrista. Tiedot tulevat yritysten verkkosivuilta, julkisista tiedoista, sosiaalisesta mediasta ja satunnaisista keskusteluista käyttäjien kanssa.
  • Suunnittele hyökkäysHyökkääjä hahmottelee hyökkäyksen etenemisen ja kehen otetaan yhteyttä ensin.
  • Hanki työkalujaNäihin kuuluvat hyökkäyksen käynnistämisessä käytetyt tietokoneohjelmat ja rekvisiitat.
  • HyökkäysHyökkääjä hyödyntää kohdejärjestelmän heikkouksia, yleensä kehottamalla henkilöä toimimaan.
  • Käytä hankittua tietoaMatkan varrella kerätyt tiedot, kuten lemmikkien nimet tai perustajien syntymäajat, ruokkivat myöhempiä hyökkäyksiä, kuten salasanan arvaamista.

Sosiaalisen suunnittelun hyökkäystyypit

Sosiaalisen manipuloinnin tekniikoita on monenlaisiaKuusi alla olevaa selittävät useimpia raportoituja tapauksia.

Tuttuuden hyödyntäminen

Käyttäjät suhtautuvat vähemmän epäluuloisesti ihmisiin, jotka he jo tuntevat, joten hyökkääjä saattaa ensin käyttää aikaa tutuksi tulemiseen – aterioilla, tauoilla tai sosiaalisissa tapahtumissa. Kun rakennuksessa tarvitaan kulkukoodi tai -kortti, tutun kasvon ovi pidetään paljon todennäköisemmin auki. Sama tuttuus kannustaa ihmisiä vastaamaan arkisiin kysymyksiin, kuten missä he tapasivat puolisonsa tai opettajan nimeen. Näitä vastauksia salasanan palautuskehotteissa kysytään, jotta he voivat saada pääsyn... sähköpostitilit.

Pelottavat olosuhteet

Ihmiset välttävät kaikkia, jotka vaikuttavat vihaisilta tai konfrontaatiohaluisilta. Tällä tekniikalla hyökkääjä lavastaa kiivaan puhelinväittelyn tai riidan rikoskumppaninsa kanssa ja pyytää sitten käyttäjältä tietoja. Monet käyttäjät vastaavat vain lopettaakseen kohtaamisen. Sama taktiikka estää henkilökuntaa suorittamasta asianmukaista tarkastusta turvatarkastuspisteellä.

Phishing

Tietojenkalastelussa käytetään huijausta ja petosta yksityisten tietojen hankkimiseen. Sosiaalinen manipuloija tekeytyy lailliseksi palveluksi, kuten webmailiksi tai verkkopankiksi, ja pyytää käyttäjää vahvistamaan tilin nimen ja salasanan. Samalla tekniikalla kerätään korttinumeroita, kertakäyttöisiä salasanoja ja muita henkilötietoja.

tailgating

Seuraaminen tarkoittaa valtuutetun käyttäjän seuraamista rajoitetun alueen oven läpi. Tavallisesta kohteliaisuudesta käyttäjä pitää ovea auki ja sosiaalinen insinööri kävelee sisään näyttämättä kulkulupaa.

Ihmisen uteliaisuuden hyödyntäminen

Tässä tapauksessa sosiaalinen insinööri pudottaa haittaohjelmalla saastutetun USB-muistitikun, josta käyttäjät voivat poimia sen. Löytäjä yleensä kytkee sen muistitikkuun, ja muistitikku joko käynnistyy automaattisesti tai houkuttelee käyttäjää avaamaan tiedoston, jolla on houkutteleva nimi, kuten Työntekijän palkka. Review.docx.

Ihmisen ahneuden hyödyntäminen

Sosiaalinen insinööri houkuttelee käyttäjää lupauksella helposta rahasta verkossa ja pyytää sitten heitä täyttämään lomakkeen ja vahvistamaan henkilöllisyytensä luottokorttitiedoilla.

Kuinka ehkäistä sosiaalisen suunnittelun hyökkäyksiä?

Ennaltaehkäisy alkaa henkilökohtaisista tavoista. Seuraavat käytännöt suojaavat kaikenlaisilta sosiaalisen manipuloinnin hyökkäyksiltä:

  • Vältä tuntemattoman USB-muistitikun kytkemistä tietokoneeseen.
  • Älä napsauta odottamattomissa sähköposteissa olevia linkkejä; kirjoita osoite tai käytä tallennettua kirjanmerkkiä.
  • Käytä pitkiä, yksilöllisiä salasanoja, jotka on tallennettu salasananhallintaan.
  • Ota käyttöön monivaiheinen todennus ja käytä mieluummin sovellus- tai laitteistoavainta kuin tekstiviestiavainta.
  • Ole varovainen pelkästään verkossa solmittavien ystävyyssuhteiden suhteen, jotka muuttuvat nopeasti rahaksi tai saataville.
  • Pidä käyttöjärjestelmä ja kaikki sovellukset ajan tasalla.
  • Suojaa laitteesi levyn salauksella ja näytön lukituksella.
  • Asenna hyvämaineinen virustorjuntaohjelmisto tai päätelaitteiden suojausohjelmisto.
  • Varmuuskopioi tietosi säännöllisesti ja testaa palautusta.
  • Silppua arkaluontoiset asiakirjat hävittämisen sijaan.
  • Käytä VPN-yhteyttä epäluotettavissa verkoissa.
  • Lukitse kannettava tietokone aina, kun poistut paikalta.
  • Tarkista epätavalliset pyynnöt toisen, tunnetun kanavan kautta ennen toimimista.

Sosiaalisen manipuloinnin vastatoimet

Yksilölliset tavat ovat vain puolet ratkaisusta. Koska jokainen tekniikka manipuloi ennustettavissa olevaa inhimillistä ennakkoasennetta, organisaatio voi suunnitella vastatoimenpiteen jokaiselle niistä.

Tekniikka Organisaation vastatoimet
Tuttuuden hyödyntäminen Kouluta käyttäjiä olemaan korvaamatta turvatarkastusta tutulla tuntemuksella. Jopa tuttu kollega osoittaa olevansa oikeutettu käyttämään rajoitettuja alueita ja tietoja.
Pelottavat olosuhteet Kouluta käyttäjiä tunnistamaan painostustaktiikat, joissa kalastellaan arkaluonteisia tietoja, kieltäydytään kohteliaasti ja sitten ilmoitetaan kohtaamisesta.
Phishing Luotettavat sivustot käyttävät suojattuja yhteyksiä salaa tiedot ja todistaa henkilöllisyytensä. Tarkista osoiterivi äläkä koskaan vastaa sähköpostiin, jossa pyydetään henkilötietoja.
tailgating Opeta käyttäjiä olemaan koskaan päästämättä muita henkilöitä sisään omalla luvalla. Jokainen kirjautuu sisään erikseen, ja vastaanotto estää luvattomat vierailijat.
Ihmisen uteliaisuus Anna kaikki löydetyt muistitikut järjestelmänvalvojille, jotka skannaavat ne erillisellä koneella tuotantotyöaseman sijaan.
Ihmisen ahneus Kouluta työntekijöitä tunnistamaan nopeaan rikastumiseen tähtäävät huijaukset ja tarjoa heille yksi helppo kanava niiden ilmoittamiseen.

Korjaus tukee tätä koulutusta, koska hyökkääjä, joka ei onnistu suostuttelemaan käyttäjää yhteistyöhön, turvautuu korjaamattomaan ohjelmistoon.

Sosiaalisen manipuloinnin vastatoimet

UKK

Hakkerointi hyödyntää ohjelmistojen tai kokoonpanojen heikkouksia; sosiaalinen manipulointi hyödyntää ihmisten heikkouksia. Useimmat todelliset tapaukset yhdistävät molemmat – joku suostutellaan toimimaan, joka avaa teknisen oven.

Tekosyiden keksiminen on keksitty mutta uskottava skenaario – tilintarkastaja, kuriiri, uusi huijaritractor – käytetään pyynnön perustelemiseen. Tarina tarjoaa riittävästi kontekstia, jotta tiedon luovuttaminen tuntuu rutiininomaiselta.

Vishing on sosiaalista manipulointia äänipuhelun kautta; smishing käyttää tekstiviestejä tai viestisovelluksia. Molemmat siirtävät keskustelun pois sähköpostista, jossa käyttäjät tarkastelevat asiaa vähemmän ja suodattimet näkevät vähemmän.

Yrityksen sähköpostin vaarantuminen tapahtuu henkilöllisyyden perusteella, joka tekeytyy johtajaksi tai toimittajaksi ja pyytää talousosastoa muuttamaan maksutietoja tai hyväksymään siirron. Tappiot ovat suuria, koska pyyntö näyttää rutiininomaiselta.

Generatiiviset mallit kirjoittavat sujuvia viestejä millä tahansa kielellä ja kloonaavat äänen lyhyestä näytteestä, joten kielioppivirheet eivät enää viesti petoksesta. Puolustajat vastaavat vahvistusvaiheilla ja tekoälyn ohjaamalla poikkeamien tunnistuksella.

Epäsuorasti. GitHub Copilot nopeuttaa sähköpostilokeja jäsentäviä, samankaltaisia ​​verkkotunnuksia merkitseviä ja koontinäyttöjä rakentavia komentosarjoja. Se ei pysty arvioimaan tarkoitusta, joten ihmisen tekemä tarkistus ratkaisee lopputuloksen.

Irrota laite, vaihda paljastuneet salasanat puhtaalta koneelta ja peruuta aktiiviset istunnot. Ilmoita tapauksesta välittömästi, jotta järjestelmänvalvojat voivat nollata tunnistetiedot ja tarkistaa mahdolliset jatkokäyttöoikeudet.

Alan tietomurtoraporteissa onnistuneimmat tunkeutumiset johtuvat ihmisestä, kuten tietojenkalastelusta, verukkeista tai varastetuista tunnistetiedoista. Siksi tietoturvakoulutusta pidetään keskeisenä tietoturvatoimenpiteenä.

Tiivistä tämä viesti seuraavasti: