Hva er sosial manipulering? Definisjon og typer

โšก Smart oppsummering

Sosial manipulering er kunsten รฅ manipulere folk til รฅ avslรธre konfidensiell informasjon eller gi tilgang, og denne siden forklarer hvordan disse angrepene iscenesettes, teknikkene angriperne foretrekker og mottiltakene som stopper dem.

  • ๐ŸŽฏ Menneskelig mรฅl: Sosial manipulering angriper mennesker i stedet for programvare, og utnytter tillit, frykt, nysgjerrighet og grรฅdighet.
  • ๐Ÿ”„ Angrepssyklus: Angripere samler informasjon, planlegger, skaffer seg verktรธy, slรฅr til, og gjenbruker deretter det de lรฆrer.
  • ๐ŸŽญ Kjerneteknikker: Kjennskap, trusler, phishing, tailgating, nysgjerrighet og grรฅdighet er รฅrsaken til de fleste rapporterte hendelsene.
  • ๐Ÿ›ก๏ธ Personlig forsvar: Flerfaktorautentisering, en passordbehandler og bekreftede forespรธrsler blokkerer de fleste forsรธk.
  • ๐Ÿข Organisatorisk forsvar: Sikkerhetspolicyer og gjentatt bevisstgjรธringstrening gjรธr ansatte til et deteksjonslag.
  • ๐Ÿค– Risiko fra AI-รฆraen: Deepfake-tale- og videoetterligning skalerer nรฅ disse angrepene langt utover e-post.

Hva er sosial manipulering

Hva er samfunnsingeniรธr?

Sosial manipulering er kunsten รฅ manipulere brukere av et datasystem til รฅ avslรธre konfidensiell informasjon som kan brukes til รฅ fรฅ uautorisert tilgang til systemet. Begrepet omfatter ogsรฅ utnyttelse av menneskelig vennlighet, grรฅdighet og nysgjerrighet for รฅ komme inn i bygninger med begrenset tilgang eller for รฅ overtale brukere til รฅ installere bakdรธrsprogramvare.

ร… vite hvilke triks angripere bruker for รฅ overtale folk til รฅ gi dem innloggingsdetaljer er grunnleggende for รฅ beskytte datasystemer. Fordi mรฅlet er en person snarere enn en server, kan ingen brannmur alene tette gapet.

I denne artikkelen lรฆrer du vanlige teknikker for sosial manipulering og sikkerhetstiltakene som motvirker dem.

Hvordan fungerer sosialteknikk?

Et sosialt manipulerende angrep fรธlger en repeterbar syklus. Diagrammet nedenfor viser de fem stadiene en angriper gรฅr gjennom.

Hvordan sosial manipulering fungerer

HER,

  • Samle inn informasjonI denne fรธrste fasen lรฆrer angriperen sรฅ mye som mulig om det tiltenkte offeret. Informasjonen kommer fra bedriftsnettsteder, offentlige dokumenter, sosiale medier og uformelle samtaler med brukere.
  • Planlegg angrepAngriperen skisserer hvordan angrepet vil foregรฅ og hvem som vil bli kontaktet fรธrst.
  • Skaff verktรธyDisse inkluderer dataprogrammene og rekvisittene som ble brukt da angrepet ble iverksatt.
  • AngripAngriperen utnytter svakhetene i mรฅlsystemet, vanligvis ved รฅ oppfordre en person til รฅ handle.
  • Bruk ervervet kunnskapDetaljer som oppdages underveis, som kjรฆlenavn eller grunnleggernes fรธdselsdatoer, gir nรฆring til senere angrep som passordgjetning.

Typer sosiale ingeniรธrangrep

Sosial manipulering tar mange formerDe seks nedenfor stรฅr for flest rapporterte hendelser.

Kjennskapsutnyttelse

Brukere er mindre mistenksomme overfor folk de allerede kjenner, sรฅ en angriper kan bruke tid pรฅ รฅ bli et kjent ansikt fรธrst โ€“ ved mรฅltider, i pauser eller pรฅ sosiale arrangementer. Der en bygning trenger en adgangskode eller et kort, er det mye mer sannsynlig at et kjent ansikt fรฅr dรธren holdt รฅpen. Den samme fortroligheten oppfordrer folk til รฅ svare pรฅ tilfeldige spรธrsmรฅl, som hvor de mรธtte ektefellen sin eller navnet pรฅ en skolelรฆrer. Det er svarene passordgjenopprettingsforespรธrsler ber om, slik at de kan fรฅ tilgang til e-postkontoer.

Skremmende omstendigheter

Folk holder seg unna alle som virker sinte eller konfronterende. Ved รฅ bruke denne teknikken iscenesetter angriperen en opphetet telefonkrangel eller en disputt med en medskyldig, og ber deretter en bruker om informasjon. Mange brukere svarer bare for รฅ avslutte mรธtet. Den samme taktikken frarรฅder ansatte รฅ gjennomfรธre en skikkelig sjekk ved et sikkerhetskontrollpunkt.

Phishing

Phishing bruker lureri og bedrag for รฅ fรฅ tak i private data. Den sosiale ingeniรธren utgir seg for รฅ vรฆre en legitim tjeneste, for eksempel en webpost eller et nettbanknettsted, og ber brukeren bekrefte et kontonavn og passord. Den samme teknikken samler inn kortnumre, engangspassord og andre personopplysninger.

tailgating

Tailgating betyr รฅ fรธlge en autorisert bruker gjennom dรธren til et begrenset omrรฅde. Av vanlig hรธflighet holder brukeren dรธren, og den sosiale ingeniรธren kommer inn uten รฅ vise frem et passord.

Utnytte menneskelig nysgjerrighet

Her legger den sosiale ingeniรธren en USB-minnepinne infisert med skadevare der brukerne plukker den opp. Sรธkeren kobler den vanligvis til, og minnepinnen kjรธrer enten automatisk eller frister brukeren til รฅ รฅpne en fil med et innbydende navn, for eksempel ยซAnsattlรธnnยป. Review.docx.

Utnyttelse av menneskelig grรฅdighet

Den sosiale ingeniรธren lokker brukeren med lรธftet om enkle penger pรฅ nett, og ber dem deretter om รฅ fylle ut et skjema og bekrefte identiteten sin med kredittkortdetaljer.

Hvordan forhindre sosiale ingeniรธrangrep?

Forebygging starter med personlige vaner. Fรธlgende fremgangsmรฅter beskytter mot alle typer sosialtekniske angrep:

  • Unngรฅ รฅ koble en ukjent USB-stasjon til datamaskinen.
  • Ikke klikk pรฅ lenker i uventede e-poster; skriv inn adressen eller bruk et lagret bokmerke.
  • Bruk lange, unike passord som er lagret i en passordbehandler.
  • Slรฅ pรฅ flerfaktorautentisering, og foretrekk en app eller maskinvarenรธkkel fremfor SMS.
  • Vรฆr forsiktig med vennskap kun pรฅ nett som raskt utvikler seg til penger eller tilgang.
  • Hold operativsystemet og alle applikasjoner oppdatert.
  • Sikre enhetene dine med diskkryptering og skjermlรฅs.
  • Installer anerkjent antivirus- eller endepunktbeskyttelsesprogramvare.
  • Sikkerhetskopier dataene dine regelmessig og test gjenopprettingen.
  • Makuler sensitive dokumenter i stedet for รฅ kaste dem.
  • Bruk et VPN pรฅ upรฅlitelige nettverk.
  • Lรฅs den bรฆrbare datamaskinen din hver gang du gรฅr bort.
  • Bekreft uvanlige forespรธrsler gjennom en annen, kjent kanal fรธr du handler.

Mottiltak for sosial manipulering

Individuelle vaner er bare halve svaret. Fordi hver teknikk manipulerer en forutsigbar menneskelig skjevhet, kan en organisasjon kartlegge et mottiltak for hver enkelt.

Teknikk Organisatorisk mottiltak
Kjennskapsutnyttelse Lรฆr brukerne opp til ikke รฅ erstatte kjennskap med sikkerhetskontroll. Selv en kjent kollega beviser autorisasjon for begrensede omrรฅder og informasjon.
Skremmende omstendigheter Lรฆr brukerne opp til รฅ gjenkjenne presstaktikker som fisker etter sensitiv informasjon, hรธflig avslรฅr og deretter rapporterer mรธtet.
Phishing Anerkjente nettsteder bruker sikre forbindelser til kryptere data og bevise identiteten sin. Sjekk adressefeltet, og svar aldri pรฅ e-poster som ber om personlig informasjon.
tailgating Lรฆr opp brukerne til aldri รฅ la en annen person komme inn pรฅ adgangsskiltet sitt. Alle fรฅr adgangskort separat, og resepsjonen utfordrer besรธkende uten adgangskort.
Menneskelig nysgjerrighet Gi eventuelle funnede flash-stasjoner til systemadministratorer, som skanner dem pรฅ en isolert maskin i stedet for en produksjonsarbeidsstasjon.
Menneskelig grรฅdighet Lรฆr opp ansatte til รฅ gjenkjenne svindelforsรธk som gjรธr at de raskt kan bli rik, og gi dem รฉn enkel kanal for รฅ rapportere dem.

Oppdatering stรธtter denne opplรฆringen, fordi en angriper som ikke klarer รฅ overtale en bruker til รฅ samarbeide, faller tilbake pรฅ uoppdatert programvare.

Mottiltak for sosial manipulering

Spรธrsmรฅl og svar

Hacking utnytter svakheter i programvare eller konfigurasjon, mens sosial manipulering utnytter svakheter hos mennesker. De fleste virkelige hendelser kombinerer begge deler โ€“ noen blir overtalt til en handling som รฅpner den tekniske dรธren.

Pรฅskudd er et oppfunnet, men troverdig scenario โ€“ en revisor, en budbringer, en ny svindlertractor โ€” brukes til รฅ rettferdiggjรธre en forespรธrsel. Historien gir nok kontekst til at det รฅ overrekke informasjon fรธles rutinemessig.

Vishing er sosial manipulering over en talesamtale, mens smishing bruker SMS- eller meldingsapper. Begge flytter samtalen bort fra e-post, der brukerne gransker den mindre og filtrene ser mindre.

En kompromittert forretnings-e-post utgir seg for รฅ vรฆre en leder eller leverandรธr og ber รธkonomimedarbeidere om รฅ endre betalingsdetaljer eller godkjenne en overfรธring. Tapene er hรธye fordi forespรธrselen ser rutinemessig ut.

Generative modeller skriver flytende meldinger pรฅ alle sprรฅk og kloner en stemme fra et kort eksempel, slik at grammatikkfeil ikke lenger signaliserer svindel. Forsvarere svarer med verifiseringstrinn og AI-drevet anomalideteksjon.

Indirekte. GitHub Copilot รธker hastigheten pรฅ skript som analyserer e-postlogger, flagger lignende domener og bygger dashbord. Den kan ikke bedรธmme intensjon, sรฅ menneskelig gjennomgang avgjรธr fortsatt utfallet.

Koble fra enheten, endre eksponerte passord fra en ren maskin og tilbakekall aktive รธkter. Rapporter hendelsen umiddelbart slik at administratorer kan tilbakestille legitimasjon og sjekke om det er tilgang til pรฅfรธlgende รธkter.

Bransjerapporter om sikkerhetsbrudd tilskriver de fleste vellykkede innbrudd til et menneskelig element, som phishing, pรฅskudd eller stjรฅlet legitimasjon. Derfor behandles bevisstgjรธringstrening som en sentral sikkerhetskontroll.

Oppsummer dette innlegget med: