सोशल इंजीनियरिंग क्या है? परिभाषा और प्रकार

⚡ स्मार्ट सारांश

सोशल इंजीनियरिंग लोगों को गोपनीय जानकारी प्रकट करने या पहुंच प्रदान करने के लिए हेरफेर करने की कला है, और यह पृष्ठ बताता है कि उन हमलों को कैसे अंजाम दिया जाता है, हमलावर किन तकनीकों का उपयोग करते हैं, और उन्हें रोकने के लिए क्या उपाय किए जाते हैं।

  • 🎯 मानव लक्ष्य: सोशल इंजीनियरिंग सॉफ्टवेयर के बजाय लोगों पर हमला करती है, विश्वास, भय, जिज्ञासा और लालच का फायदा उठाती है।
  • 🔄 आक्रमण चक्र: हमलावर जानकारी जुटाते हैं, योजना बनाते हैं, उपकरण हासिल करते हैं, हमला करते हैं, और फिर जो कुछ सीखते हैं उसका दोबारा इस्तेमाल करते हैं।
  • 🎭 मुख्य तकनीकें: अधिकांश रिपोर्ट की गई घटनाओं के पीछे जान-पहचान, धमकी, फ़िशिंग, पीछा करना, जिज्ञासा और लालच जैसे कारक जिम्मेदार होते हैं।
  • ️ आत्मरक्षा: मल्टी-फैक्टर ऑथेंटिकेशन, पासवर्ड मैनेजर और वेरिफाइड रिक्वेस्ट अधिकांश प्रयासों को रोकते हैं।
  • 🏢 संगठनात्मक रक्षा: सुरक्षा नीतियां और बार-बार दिए जाने वाले जागरूकता प्रशिक्षण कर्मचारियों को एक जासूसी परत में बदल देते हैं।
  • 🤖 एआई युग का जोखिम: डीपफेक वॉयस और वीडियो प्रतिरूपण अब इन हमलों को ईमेल से कहीं आगे तक ले जाते हैं।

सोशल इंजीनियरिंग क्या है?

सोशल इंजीनियरिंग क्या है?

सोशल इंजीनियरिंग एक ऐसी कला है जिसके द्वारा कंप्यूटर सिस्टम के उपयोगकर्ताओं को गोपनीय जानकारी प्रकट करने के लिए बरगलाया जाता है, जिसका उपयोग उस सिस्टम तक अनधिकृत पहुंच प्राप्त करने के लिए किया जा सकता है। इस शब्द में प्रतिबंधित भवनों में प्रवेश करने या उपयोगकर्ताओं को बैकडोर सॉफ़्टवेयर स्थापित करने के लिए राजी करने हेतु मानवीय दया, लालच और जिज्ञासा का फायदा उठाना भी शामिल है।

कंप्यूटर सिस्टम की सुरक्षा के लिए यह जानना बेहद ज़रूरी है कि हमलावर लोगों से लॉगिन विवरण निकलवाने के लिए कौन-कौन सी तरकीबें अपनाते हैं। चूंकि निशाना कोई सर्वर नहीं बल्कि कोई व्यक्ति होता है, इसलिए केवल फ़ायरवॉल ही सुरक्षा को पूरी तरह से नहीं बचा सकता।

इस लेख में, आप सामान्य सोशल इंजीनियरिंग तकनीकों और उनसे निपटने के लिए अपनाए जाने वाले सुरक्षा उपायों के बारे में जानेंगे।

सोशल इंजीनियरिंग कैसे काम करती है?

सोशल इंजीनियरिंग हमला एक निश्चित चक्र का अनुसरण करता है। नीचे दिया गया आरेख हमलावर द्वारा अपनाए जाने वाले पाँच चरणों को दर्शाता है।

सोशल इंजीनियरिंग कैसे काम करती है

यहाँ,

  • जानकारी इकट्ठा करेंइस पहले चरण में, हमलावर लक्षित शिकार के बारे में यथासंभव अधिक से अधिक जानकारी प्राप्त करता है। यह जानकारी कंपनी की वेबसाइटों, सार्वजनिक दस्तावेजों, सोशल मीडिया और उपयोगकर्ताओं के साथ अनौपचारिक बातचीत से प्राप्त होती है।
  • हमले की योजनाहमलावर यह बताता है कि हमला कैसे किया जाएगा और सबसे पहले किससे संपर्क किया जाएगा।
  • उपकरण प्राप्त करेंइनमें हमले को अंजाम देने के दौरान इस्तेमाल किए गए कंप्यूटर प्रोग्राम और उपकरण शामिल हैं।
  • आक्रमणहमलावर आमतौर पर किसी व्यक्ति को कार्रवाई करने के लिए उकसाकर, लक्ष्य प्रणाली में मौजूद कमजोरियों का फायदा उठाता है।
  • अर्जित ज्ञान का उपयोग करेंरास्ते में जुटाई गई जानकारी, जैसे पालतू जानवरों के नाम या संस्थापक की जन्मतिथि, बाद में होने वाले हमलों, जैसे पासवर्ड का अनुमान लगाने में सहायक होती है।

सोशल इंजीनियरिंग हमलों के प्रकार

सोशल इंजीनियरिंग तकनीकें कई रूप धारण करती हैं।नीचे दिए गए छह मामले अधिकांश दर्ज घटनाओं के लिए जिम्मेदार हैं।

परिचितता का शोषण

उपयोगकर्ता उन लोगों पर कम संदेह करते हैं जिन्हें वे पहले से जानते हैं, इसलिए हमलावर पहले परिचित चेहरा बनने में समय बिता सकता है - भोजन के समय, ब्रेक के दौरान या सामाजिक कार्यक्रमों में। जहाँ किसी इमारत में प्रवेश के लिए कोड या कार्ड की आवश्यकता होती है, वहाँ परिचित चेहरे वाले व्यक्ति के द्वारा दरवाजा खुला रखे जाने की संभावना कहीं अधिक होती है। यही परिचितता लोगों को ऐसे सामान्य प्रश्नों के उत्तर देने के लिए प्रोत्साहित करती है जैसे कि वे अपने जीवनसाथी से कहाँ मिले या स्कूल शिक्षक का नाम। पासवर्ड रिकवरी के लिए पूछे जाने वाले प्रश्न इन्हीं उत्तरों के आधार पर पासवर्ड तक पहुँच प्राप्त करने का प्रयास करते हैं। ईमेल खाते.

डरावनी परिस्थितियाँ

लोग किसी भी ऐसे व्यक्ति से दूर रहते हैं जो गुस्से में या टकराव की मुद्रा में दिखाई देता है। इस तकनीक का उपयोग करते हुए, हमलावर फोन पर तीखी बहस या किसी साथी के साथ विवाद का नाटक करता है, फिर उपयोगकर्ता से जानकारी मांगता है। कई उपयोगकर्ता बातचीत खत्म करने के लिए बस जवाब दे देते हैं। इसी रणनीति से सुरक्षा चौकी पर कर्मचारियों को ठीक से जांच करने से रोका जाता है।

फिशिंग

फ़िशिंग में छल और धोखे का इस्तेमाल करके निजी डेटा हासिल किया जाता है। सोशल इंजीनियर किसी वैध सेवा, जैसे कि वेबमेल या ऑनलाइन बैंकिंग साइट, का रूप धारण करके उपयोगकर्ता से खाता नाम और पासवर्ड की पुष्टि करने को कहता है। इसी तकनीक से कार्ड नंबर, वन-टाइम पासकोड और अन्य व्यक्तिगत डेटा भी एकत्र किया जाता है।

tailgating

टेलगेटिंग का मतलब है किसी प्रतिबंधित क्षेत्र के दरवाजे से अधिकृत उपयोगकर्ता का पीछा करते हुए अंदर जाना। शिष्टाचारवश, उपयोगकर्ता दरवाजा पकड़े रहता है और सोशल इंजीनियर बिना बैज दिखाए अंदर चला जाता है।

मानव जिज्ञासा का शोषण करना

यहां सोशल इंजीनियर मैलवेयर से संक्रमित यूएसबी फ्लैश ड्राइव को ऐसी जगह छोड़ देता है जहां उपयोगकर्ता उसे उठा लेते हैं। आमतौर पर, उपयोगकर्ता उसे प्लग इन कर देता है, और ड्राइव या तो स्वचालित रूप से चलने लगती है या उपयोगकर्ता को 'कर्मचारी वेतन' जैसे आकर्षक नाम वाली फ़ाइल खोलने के लिए लुभाती है। Review.docx.

मानव लालच का शोषण

सोशल इंजीनियर ऑनलाइन आसानी से पैसा कमाने का वादा करके उपयोगकर्ता को लुभाता है, फिर उनसे एक फॉर्म भरने और क्रेडिट कार्ड के विवरण के साथ अपनी पहचान की पुष्टि करने के लिए कहता है।

सोशल इंजीनियरिंग हमलों को कैसे रोकें?

रोकथाम की शुरुआत व्यक्तिगत आदतों से होती है। निम्नलिखित उपाय सभी प्रकार के सोशल इंजीनियरिंग हमलों से सुरक्षा प्रदान करते हैं:

  • किसी अज्ञात यूएसबी ड्राइव को अपने कंप्यूटर में प्लग करने से बचें।
  • अप्रत्याशित ईमेल में दिए गए लिंक पर क्लिक न करें; ईमेल का पता टाइप करें या सेव किए गए बुकमार्क का उपयोग करें।
  • पासवर्ड मैनेजर में सेव किए गए लंबे, अद्वितीय पासवर्ड का उपयोग करें।
  • मल्टी-फैक्टर ऑथेंटिकेशन चालू करें, एसएमएस के बजाय ऐप या हार्डवेयर कुंजी को प्राथमिकता दें।
  • ऑनलाइन आधारित ऐसी दोस्ती से सावधान रहें जो जल्दी ही पैसे या पहुंच के दायरे में बदल जाती है।
  • ऑपरेटिंग सिस्टम और सभी एप्लिकेशन को अपडेट रखें।
  • डिस्क एन्क्रिप्शन और स्क्रीन लॉक के साथ अपने उपकरणों को सुरक्षित रखें।
  • किसी प्रतिष्ठित एंटीवायरस या एंडपॉइंट प्रोटेक्शन सॉफ्टवेयर को इंस्टॉल करें।
  • अपने डेटा का नियमित रूप से बैकअप लें और रिस्टोर करने का परीक्षण करें।
  • संवेदनशील दस्तावेजों को फेंकने के बजाय उन्हें फाड़ दें।
  • अविश्वसनीय नेटवर्क पर वीपीएन का उपयोग करें।
  • जब भी आप लैपटॉप से ​​दूर जाएं तो उसे लॉक कर दें।
  • किसी भी असामान्य अनुरोध पर कार्रवाई करने से पहले, किसी दूसरे, ज्ञात माध्यम से उसकी पुष्टि कर लें।

सामाजिक इंजीनियरिंग प्रतिवाद

व्यक्तिगत आदतें केवल आधा जवाब हैं। चूंकि प्रत्येक तकनीक एक अनुमानित मानवीय पूर्वाग्रह को प्रभावित करती है, इसलिए एक संगठन प्रत्येक के लिए एक प्रतिउपाय तैयार कर सकता है।

तकनीक संगठनात्मक प्रतिउपाय
परिचितता का लाभ उठाना उपयोगकर्ताओं को प्रशिक्षित करें कि वे सुरक्षा जांच के स्थान पर परिचितता का सहारा न लें। यहां तक ​​कि एक परिचित सहकर्मी भी प्रतिबंधित क्षेत्रों और सूचनाओं के लिए प्राधिकरण का प्रमाण होता है।
डरावनी परिस्थितियाँ उपयोगकर्ताओं को संवेदनशील जानकारी प्राप्त करने के लिए इस्तेमाल की जाने वाली दबाव की रणनीति को पहचानने, विनम्रतापूर्वक मना करने और फिर उस घटना की रिपोर्ट करने के लिए प्रशिक्षित करें।
फिशिंग प्रतिष्ठित साइटें सुरक्षित कनेक्शन का उपयोग करती हैं। एन्क्रिप्ट डेटा और अपनी पहचान साबित करें। एड्रेस बार चेक करें, और व्यक्तिगत जानकारी मांगने वाले किसी भी ईमेल का जवाब कभी न दें।
tailgating ट्रेन में यात्रा करने वाले यात्रियों को कभी भी किसी अन्य व्यक्ति को अपने क्लीयरेंस के बिना प्रवेश नहीं करने देना चाहिए। सभी को अलग-अलग बैज दिखाना होगा, और रिसेप्शन पर बिना बैज वाले आगंतुकों को रोका जाएगा।
मानवीय जिज्ञासा मिली हुई किसी भी फ्लैश ड्राइव को सिस्टम एडमिनिस्ट्रेटर को सौंप दें, जो इसे प्रोडक्शन वर्कस्टेशन के बजाय एक अलग मशीन पर स्कैन करेंगे।
मानवीय लालच कर्मचारियों को रातोंरात अमीर बनने के झांसे को पहचानने का प्रशिक्षण दें और उन्हें इसकी रिपोर्ट करने के लिए एक आसान माध्यम उपलब्ध कराएं।

पैचिंग इस प्रशिक्षण का समर्थन करती है, क्योंकि जो हमलावर किसी उपयोगकर्ता को सहयोग करने के लिए राजी करने में विफल रहता है, वह बिना पैच वाले सॉफ़्टवेयर का उपयोग करने लगता है।

सामाजिक इंजीनियरिंग प्रतिवाद

अक्सर पूछे जाने वाले प्रश्न

हैकिंग सॉफ्टवेयर या कॉन्फ़िगरेशन में मौजूद कमज़ोरियों का फायदा उठाती है; सोशल इंजीनियरिंग लोगों की कमज़ोरियों का फायदा उठाती है। ज़्यादातर वास्तविक घटनाओं में ये दोनों तरीके शामिल होते हैं — किसी को बहला-फुसलाकर ऐसा काम करवा दिया जाता है जिससे तकनीकी खामी का रास्ता खुल जाता है।

बहाना बनाना एक मनगढ़ंत लेकिन विश्वसनीय परिदृश्य है - एक लेखा परीक्षक, एक कूरियर, एक नया धोखेबाजtractor — किसी अनुरोध को उचित ठहराने के लिए इस्तेमाल किया जाता है। कहानी में पर्याप्त संदर्भ दिया गया है जिससे जानकारी देना एक सामान्य प्रक्रिया लगती है।

विशिंग एक प्रकार की सोशल इंजीनियरिंग है जो वॉइस कॉल के माध्यम से की जाती है; स्मिशिंग में एसएमएस या मैसेजिंग ऐप्स का उपयोग होता है। दोनों ही बातचीत को ईमेल से हटाकर सोशल मीडिया पर ले जाते हैं, जहां उपयोगकर्ता कम सतर्क रहते हैं और फ़िल्टर कम जानकारी दिखाते हैं।

व्यावसायिक ईमेल हैकिंग के ज़रिए किसी अधिकारी या आपूर्तिकर्ता का रूप धारण करके वित्त कर्मचारियों से भुगतान विवरण बदलने या हस्तांतरण को मंजूरी देने का अनुरोध किया जाता है। चूंकि यह अनुरोध सामान्य प्रतीत होता है, इसलिए नुकसान बहुत अधिक होता है।

जेनरेटिव मॉडल किसी भी भाषा में धाराप्रवाह संदेश लिखते हैं और एक छोटे से नमूने से आवाज की प्रतिकृति बना सकते हैं, इसलिए व्याकरण संबंधी गलतियाँ अब धोखाधड़ी का संकेत नहीं देतीं। बचावकर्ता सत्यापन चरणों और एआई-संचालित विसंगति पहचान के साथ जवाब देते हैं।

अप्रत्यक्ष रूप से। GitHub Copilot उन स्क्रिप्ट्स की गति बढ़ाता है जो मेल लॉग्स को पार्स करती हैं, मिलते-जुलते डोमेन को चिह्नित करती हैं और डैशबोर्ड बनाती हैं। यह इरादे का आकलन नहीं कर सकता, इसलिए अंतिम निर्णय मानवीय समीक्षा द्वारा ही होता है।

डिवाइस को डिस्कनेक्ट करें, किसी सुरक्षित कंप्यूटर से उजागर हुए पासवर्ड बदलें और सक्रिय सेशन रद्द करें। घटना की सूचना तुरंत दें ताकि प्रशासक क्रेडेंशियल रीसेट कर सकें और आगे की पहुंच की जांच कर सकें।

उद्योग जगत की सुरक्षा उल्लंघन रिपोर्टों के अनुसार, अधिकांश सफल घुसपैठ मानवीय तत्वों, जैसे फ़िशिंग, प्रीटेक्स्टिंग या चोरी किए गए क्रेडेंशियल्स, के कारण होती हैं। यही कारण है कि जागरूकता प्रशिक्षण को एक महत्वपूर्ण सुरक्षा उपाय माना जाता है।

इस पोस्ट को संक्षेप में इस प्रकार लिखें: