什么是社会工程学?定义及类型

⚡ 智能摘要

社会工程学是一门操纵人们泄露机密信息或授予访问权限的艺术,本页解释了这些攻击是如何策划的,攻击者偏爱的技术,以及阻止这些攻击的应对措施。

  • 🎯 人类目标: 社会工程攻击的目标是人而不是软件,它利用的是信任、恐惧、好奇心和贪婪。
  • 🔄 攻击周期: 攻击者收集信息、制定计划、获取工具、发动攻击,然后重复利用他们所学到的东西。
  • 🎭 核心技术: 熟悉感、恐吓、网络钓鱼、尾随、好奇心和贪婪是大多数已报告事件的驱动因素。
  • 🛡️ 个人防卫: 多因素身份验证、密码管理器和已验证的请求可以阻止大多数尝试。
  • 🏢 组织防御: 安全策略和反复的安全意识培训可以将员工变成一道防线。
  • 🤖 人工智能时代的风险: 深度伪造语音和视频冒充技术如今已将攻击规模远远扩展到电子邮件之外。

什么是社会工程学?

什么是社会工程学?

社会工程学是指通过操纵计算机系统用户,使其泄露机密信息,从而非法访问该系统的技巧。该术语也涵盖利用人性的善良、贪婪和好奇心进入受限建筑或诱骗用户安装后门软件等手段。

了解攻击者诱骗用户泄露登录信息的伎俩对于保护计算机系统至关重要。由于攻击目标是人而非服务器,因此仅靠防火墙无法完全杜绝此类漏洞。

本文将介绍常见的社会工程技术以及应对这些技术的安全措施。

社会工程学如何运作?

社会工程攻击遵循一个可重复的循环。下图展示了攻击者经历的五个阶段。

社会工程学是如何运作的

这里,

  • 收集信息在第一阶段,攻击者会尽可能多地了解目标受害者。信息来源包括公司网站、公开文件、社交媒体以及与用户的日常对话。
  • 计划攻击攻击者概述了攻击将如何进行以及将首先接触哪些人。
  • 获取工具:其中包括发起攻击时使用的计算机程序和道具。
  • 攻击攻击者利用目标系统的弱点,通常是通过诱使某人采取行动来实现的。
  • 运用已获得的知识:一路收集到的细节,例如宠物名字或创始人的出生日期,会为密码猜测等攻击提供后患。

社会工程攻击的类型

社会工程学技巧有很多种形式以下六起事件占已报告事件的大部分。

熟悉度利用

用户对熟人的警惕性较低,因此攻击者可能会先花时间与人建立熟悉感——比如在用餐、休息或社交活动中。如果建筑物需要门禁密码或门卡,熟人更容易获得开门机会。同样的熟悉感也会促使人们回答一些无关紧要的问题,例如在哪里认识配偶或学校老师的名字。而这些正是密码找回提示所要求的答案,因此攻击者可以利用这些信息获取访问权限。 电子邮件帐户.

令人畏惧的环境

人们往往会避开那些看起来愤怒或咄咄逼人的人。攻击者会利用这种伎俩,假装与同伙发生激烈的电话争吵或纠纷,然后向用户索要信息。许多用户为了尽快结束对话而选择回答。同样的伎俩也会让安检人员难以认真核查信息。

網絡釣魚

网络钓鱼利用欺骗手段获取私人数据。攻击者会冒充合法服务,例如网络邮箱或网上银行网站,诱骗用户确认账户名和密码。同样的技巧也能窃取银行卡号、一次性验证码和其他个人数据。

随行

“尾随”是指跟随已获授权的用户进入限制区域。出于礼貌,用户会帮用户开门,而“尾随”者则无需出示证件即可进入。

利用人类的好奇心

攻击者会将感染恶意软件的U盘放置在用户容易捡到的地方。捡到U盘的用户通常会将其插入设备,U盘要么自动运行,要么诱使用户打开一个名称诱人的文件,例如“员工薪资”。 Review.docx。

利用人性的贪婪

社会工程师会以网上轻松赚钱的承诺引诱用户,然后要求他们填写表格并用信用卡信息确认身份。

如何预防社会工程攻击?

预防始于个人习惯。以下做法可以有效抵御各种类型的社会工程攻击:

  • 避免将来路不明的U盘插入电脑。
  • 不要点击陌生邮件中的链接;请手动输入邮件地址或使用已保存的书签。
  • 使用存储在密码管理器中的长而独特的密码。
  • 启用多重身份验证,优先选择应用程序或硬件密钥,而不是短信。
  • 要警惕那些迅速发展到金钱或人脉关系的纯线上友谊。
  • 保持操作系统和所有应用程序更新。
  • 使用磁盘加密和屏幕锁定功能保护您的设备。
  • 安装信誉良好的防病毒软件或终端安全防护软件。
  • 定期备份数据并测试恢复功能。
  • 将敏感文件粉碎而不是丢弃。
  • 在不受信任的网络上使用 VPN。
  • 离开电脑时请务必锁定笔记本电脑。
  • 在采取行动之前,请通过第二个已知渠道验证异常请求。

社会工程学对策

个人习惯只是解决问题的一半。因为每种技术都利用了人类可预测的偏见,所以组织可以针对每一种技术制定相应的应对措施。

技术 组织应对措施
利用熟悉度漏洞 培训用户不要用熟悉感代替安全检查。即使是认识的同事,也无法证明其有权访问受限区域和信息。
令人畏惧的处境 培训用户识别套取敏感信息的施压手段,礼貌地拒绝,然后举报此类事件。
網絡釣魚 信誉良好的网站使用安全连接。 加密数据 并证明他们的身份。检查地址栏,切勿回复任何索取个人信息的电子邮件。
随行 培训用户不得允许他人未经授权进入。所有人必须单独刷卡进入,前台会对未刷卡的访客进行盘问。
人类的好奇心 将找到的任何U盘交给系统管理员,由他们在隔离的机器上而不是生产工作站上进行扫描。
人类的贪婪 培训员工识别快速致富骗局,并为他们提供一个便捷的举报渠道。

打补丁有助于这种训练,因为攻击者如果无法说服用户合作,就会转而使用未打补丁的软件。

社会工程学对策

常见问题

黑客攻击利用软件或配置中的漏洞;社会工程攻击则利用人性的弱点。大多数真实事件都兼具这两种特点——有人被诱导采取某种行动,从而打开了技术漏洞的大门。

伪装是一种虚构但令人信服的情景——例如审计员、快递员或新来的骗子。tractor——用于为请求提供正当理由。故事提供了足够的背景信息,使得交出信息显得顺理成章。

语音钓鱼(Vishing)是指通过语音通话进行的社会工程攻击;短信钓鱼(Smishing)则利用短信或即时通讯应用。两者都将对话从电子邮件转移到用户较少关注、过滤机制也难以发现的电子邮件上。

商业电子邮件诈骗是指冒充高管或供应商,要求财务人员更改付款详情或批准转账。由于此类请求看似例行公事,因此损失巨大。

生成模型能够用任何语言流畅地编写信息,并能根据简短的语音样本克隆语音,因此语法错误不再是欺诈的标志。防御者则通过验证步骤和人工智能驱动的异常检测来应对。

间接地,GitHub Copilot 可以加速解析邮件日志、标记相似域名和构建仪表盘的脚本。但它无法判断用户意图,因此最终结果仍需人工审核。

断开设备连接,在干净的计算机上更改已泄露的密码,并撤销所有活动会话。立即报告此事件,以便管理员可以重置凭据并检查后续访问情况。

行业安全漏洞报告显示,大多数成功的入侵事件都与人为因素有关,例如网络钓鱼、伪装或盗用凭证。因此,安全意识培训被视为一项核心安全控制措施。

总结一下这篇文章: