Social engineering: ko napadalec raje prepriča človeka kot sistem

Najboljša tehnologija na svetu ne pomaga veliko, če nekdo prepriča uporabnika, da mu sam izroči ključe (npr. geslo). To je bistvo “social engineeringa” oziroma socialnega inženiringa. Namesto da bi napadalec poskušal neposredno vdreti v sistem, poskuša manipulirati človeka, da naredi nekaj, kar mu sicer ne bi smel dovoliti.

Social engineering izkorišča človeško vedenje – zaupanje, strah, radovednost, avtoriteto, občutek nujnosti ali željo po pomoči – za pridobivanje informacij ali dostopa. Lahko se izvaja tudi po korakih, tako da se mozaik sestavlja postopoma ali zaupanje pridobiva skozi korake.

Kako deluje?

Napadalec lahko ustvari zgodbo, ki se zdi dovolj verjetna.

  • “Sem iz IT podpore.”
  • “Vaš račun bo deaktiviran.”
  • “Direktor potrebuje to datoteko takoj.”
  • “Imate zanimivo ponudbo za delo.”

Cilj je ustvariti situacijo, v kateri uporabnik ne razmišlja več toliko o tem, ali je zahteva legitimna, ampak predvsem o tem, kako jo čim prej izpolniti.

Phishing je samo eden od primerov

Najbolj poznan primer social engineeringa je phishing. Napadalec pošlje elektronsko sporočilo, ki je videti kot sporočilo banke, dostavne službe, sodelavca ali druge zaupanja vredne osebe. Toda social engineering ni omejen na email. Lahko se zgodi po telefonu, SMS-u, družbenih omrežjih, klepetu ali celo osebno. Napadalec lahko na primer pokliče zaposlenega in se predstavi kot administrator ter ga prosi za podatke, ki jih potrebuje za “odpravo težave”.

Zakaj je tako učinkovit?

Ker ljudje ne sprejemamo odločitev samo na podlagi logike. Napadalci lahko izkoristijo avtoriteto, nujnost, strah, radovednost, željo po nagradi ali občutek, da moramo nekomu pomagati. Zato je lahko zelo dobro pripravljeno sporočilo veliko bolj nevarno kot očitno sumljiv email z desetimi slovničnimi napakami.

Kako se zaščitimo?

Najboljši obrambni mehanizem je preprost: ustavi se in preveri. Če nekdo zahteva geslo, denar, spremembo bančnih podatkov ali dostop do sistema, zahteve ne preverjaj prek istega kanala, po katerem si jo prejel. Če email pravi, da te kliče banka, pokliči banko na uradno telefonsko številko. Če ti “direktor” pošlje nenavadno zahtevo, jo preveri po drugem komunikacijskem kanalu. In če te nekdo priganja, da moraš nekaj narediti takoj, je to lahko ravno razlog, da se ustaviš.

Pri social engineeringu napadalec pogosto ne išče tehnične ranljivosti. Išče človeško. Zato varnost ni samo stvar požarnih zidov, antivirusov in posodobitev. Pomembno je tudi, da ljudje vedo, kako prepoznati manipulacijo in da se počutijo dovolj varne, da lahko rečejo: “Najprej bom preveril”.

Pogosto zastavljena vprašanja

Ali je phishing social engineering?

Da. Phishing je eden najpogostejših primerov socialnega inženiringa.

Ali lahko social engineering napade tudi tehnično zelo varno podjetje?

Da. Če napadalec uspe prepričati zaposlenega, lahko obide številne tehnične zaščite.

Kako se najbolje zaščitimo?

S kombinacijo tehničnih zaščit, jasnih postopkov, izobraževanja uporabnikov in navade, da nenavadne zahteve vedno preverimo po drugem kanalu.

Komentiraj


*