Теория:
Социальная инженерия — это метод управления действиями человека без использования технических средств. Простыми словами, это психологическое манипулирование людьми с целью заставить их совершить нужные злоумышленнику действия: перевести деньги, сообщить пароль, открыть файл, впустить в здание.
Основные методы (виды атак) социальных инженеров
Фишинг (от англ. fishing — рыбная ловля) — это вид интернет-мошенничества, цель которого — «выудить» у тебя конфиденциальные данные: логины, пароли, номера карт, CVV-коды, паспортные данные.
Основным признаком фишинга является срочность — «Ваш аккаунт заблокируют через \(24\) часа!», заманчивые предложения — «Вы выиграли iPhone, перейдите по ссылке», грамматические ошибки, подозрительный адрес отправителя.
Претекстинг (от англ. pretext — предлог) — это метод социальной инженерии, при котором злоумышленник действует по заранее подготовленному сценарию (легенде), чтобы выманить у жертвы конфиденциальную информацию или заставить её совершить нужное действие.
Вишинг (Vishing — voice \(+ \) phishing) — это тот же фишинг, но по телефону.
Смишинг (Smishing — SMS \(+\) phishing) — это фишинг через СМС.
Квид про кво (Quid pro quo — «услуга за услугу») — обещание выгоды в обмен на информацию.
Дорожное яблоко — физический носитель информации (флешка, диск), специально оставленный злоумышленником на видном месте (в лифте, в школе, в коридоре компании).
Обратная социальная инженерия — злоумышленник создаёт проблему, а потом предлагает её решение.
Мошенник заражает твой компьютер вирусом, который блокирует работу, и оставляет сообщение: «Позвоните по такому-то телефону для помощи». Когда ты звонишь, он помогает тебе за деньги или просит удалённо подключиться к компьютеру.
Мошенник заражает твой компьютер вирусом, который блокирует работу, и оставляет сообщение: «Позвоните по такому-то телефону для помощи». Когда ты звонишь, он помогает тебе за деньги или просит удалённо подключиться к компьютеру.
Как распознать социального инженера?
Социальные инженеры давят на эмоции и создают условия, в которых ты не успеваешь подумать. Вот маркеры, которые должны сразу включать красную лампочку в голове.
\(1\). Срочность. Тебя торопят: «Прямо сейчас!», «Через \(5\) минут карту заблокируют!», «Действует только час!».
\(2\). Запугивание. Тебя пугают: «На вас оформили кредит!», «С вашего счёта уходят деньги!», «Ваш аккаунт взломают!», «Ваших родителей посадят!».
\(3\). Жадность. Тебе предлагают лёгкие деньги: «Вы выиграли!», «Срочная распродажа для избранных», «Заработок в интернете \(100500\) рублей в час».
\(4\). Просьба передать данные (пароль; код из СМС; данные карты).
\(5\). Просьба перейти по ссылке или установить программу.
\(2\). Запугивание. Тебя пугают: «На вас оформили кредит!», «С вашего счёта уходят деньги!», «Ваш аккаунт взломают!», «Ваших родителей посадят!».
\(3\). Жадность. Тебе предлагают лёгкие деньги: «Вы выиграли!», «Срочная распродажа для избранных», «Заработок в интернете \(100500\) рублей в час».
\(4\). Просьба передать данные (пароль; код из СМС; данные карты).
\(5\). Просьба перейти по ссылке или установить программу.
Главные правила защиты от социальной инженерии
Технически защититься от этого сложно, но можно тренировать свою цифровую бдительность.
Правило \(1\): остановись и подумай.
Правило \(2\): перепроверяй информацию по официальному каналу.
Правило \(3\): не сообщай лишнего в соцсетях.
Социальные инженеры собирают о тебе информацию по крупицам.
Кличка собаки? (Часто это секретный вопрос.)
Девичья фамилия мамы?
Где ты отдыхал?
Фото карты или пропуска на всеобщее обозрение?
Не выкладывай это в открытый доступ. Проверь настройки приватности своих страниц.
Правило \(4\): контролируй ссылки.
Правило \(5\): двухфакторная аутентификация (\(2FA\)).
Правило \(2\): перепроверяй информацию по официальному каналу.
Правило \(3\): не сообщай лишнего в соцсетях.
Социальные инженеры собирают о тебе информацию по крупицам.
Кличка собаки? (Часто это секретный вопрос.)
Девичья фамилия мамы?
Где ты отдыхал?
Фото карты или пропуска на всеобщее обозрение?
Не выкладывай это в открытый доступ. Проверь настройки приватности своих страниц.
Правило \(4\): контролируй ссылки.
Правило \(5\): двухфакторная аутентификация (\(2FA\)).