Само понятие пришло к нам из сферы хакинга. Хакер — это человек, который
ищет уязвимости в компьютерных системах, по-другому говорят
— «взламывает». Какое отношение, казалось бы, к этому имеет социальная
инженерия? Все очень просто. В один момент времени хакеры осознали, что
главная уязвимость в любой системе — это человек, а не машина. Человек,
точно также, как и компьютер, работает по определенным законам. Используя
накопленный человечеством опыт в психологии, манипуляциях и механизмах
влияния, хакеры стали «взламывать людей». Я ещё это называю “brain hack”.
Приведу пример получения выгоды методом социальной инженерии (пример
про грамотного социнженера).
Другой интересный пример — то, как можно спокойно получить ваш рабочий
логин и пароль. Звонит вам «сисадмин» с работы в 8.00 утра в воскресенье и
говорит: «Слушай, у нас тут технические работы, бла-бла-бла, куча разных
терминов сложных…не мог бы ты приехать? Надо открыть твой компьютер».
Вы сразу про себя думаете: «Приехать на работу в воскресенье утром ради 1
мин, чтобы ввести логин и пароль?!» И сразу спрашиваете: «А есть другой
вариант?» «Конечно есть! Нужны логин и пароль. Я неполадки все устраню и в
понедельник на всякий случай все твои логины и пароли сменим». Вы,
радостный и счастливый, даёте свои логин с паролем «сисадмину» и спите
дальше. Данный пример в социальной. Не поверите, но таким образом
поступают более 70% людей. То есть, если социнженер найдёт 10 чел. в разных
фирмах и будет им звонить, то 6–7 из них точно дадут ему свои пароли.
Причины очень простые: сначала хакер создаёт условия, что все плохо — 8 утра,
воскресенье, срочность, постоянно подгоняет. Вы загрузились и настроились,
что придётся ехать…а потом раз, и вам дают облегчение в виде простого
решения проблемы! Конечно, большинство людей соглашаются. Называется
данный механизм влияния –принцип контраста, когда сначала вам
подсовывают какую-то проблему, а потом через какое-то время дают решение.
. . .
Кардинг
Фишинг
Фарминг
Данный вид мошенничества более опасен, чем фишинг, хотя и напрямую
связан с ним. Это скрытое перенаправление пользователя на ложный IP адрес.
Механизм довольно простой: социальный инженер заводит в сеть специальные
вредоносные программы, которые может подцепить любой пользователь на
свой PC, если тот не сильно защищен. Функция этих программ перенаправлять
людей с различных нормальных сайтов на фишинговые. Метод очень опасен
тем, что пользователь часто не видит подмены.
Очень популярный тип мошенничества в наше время. Здесь все просто. Уверен,
что почти каждого читающего данный пост хотя бы один раз да “ломанули”.
Многие скажут, что это фигня — поменял пароли, поставил двухфакторную
аутентификацию и все, проблем нет. С этим я соглашусь, а что делать если
сломали вашего знакомого, и он пишет вам с какой-то просьбой (обычно “скинь
денег на карту”)? Вычислить профана в этом деле не сложно, а вот хорошего
социального инженера намного сложнее. Хороший мошенник досконально
изучит переписку со своей жертвой (если переписка не удалена), чтобы знать
манеру ведения диалога, факты, которые связывают двух людей и т.д.
Сложность только в том, что обычно у него на это есть очень мало времени, так
как тот, кого он взломал, почти сразу это понимает, потому что не может зайти
через свой аккаунт к себе на страничку, плюс, ему может прийти смс-
оповещение, если подключено. Если злоумышленник качественно проведет
заранее эту работу, и причем очень быстро, то шанс того, что его “грязные
делишки получатся”, сильно возрастает. Так и было с примером из первой
части про брата и сестру. Только там, правда, хакер вскрыл переписку только
ради получения информации, которую потом использовал при телефонном
разговоре и сделал это ночью, когда времени у него было намного больше.
Также шанс сильно снижается, если вы хорошо знаете манеру переписки
человека, а мошенник знает ее плохо. У меня был забавный случай, когда у
одной подруги взломали другую подругу и та ей начала писать и просить
скинуть денег на телефон. Подруга “спалила” что ту взломали, потому что она
поставила три смайлика подряд, которые та никогда не использовала в их
переписке. Бывает и такое :)
Смс-атаки
Ранее был очень популярен вид массового мошенничества типа: “отправь смс
туда, получишь то…” и пр. Сейчас он преобразовался в более продуманную
схему, в основе которой чаще всего лежит выше описанный механизм влияния
— “давление на жалость” (управление эмоциями человека). Создается
фейковый аккаунт в социальных сетях либо с левой симки регистрируется, к
примеру, в Whatsapp. Далее начинает высылаться объявление: “Помогите на
лечение ребенку, фотки и реквизиты”. Если это действительно реальные люди,
то реквизиты легко проверяются и проблемы нет, но почему многие люди все
равно ведутся на такое? Да потому что это чаще всего работает с определенной
ЦА — люди 35+ и обычно девушки, у которых есть дети. Большинству кажется
диким, что можно не проверить реквизиты и скинуть деньги просто так, но
поверьте, и такие есть.
. . .
Психологические приемы
Механизмы влияния
Первый и, на мой взгляд, самый важный инструмент, который наиболее
подходит под нужды мошенников, — психология влияния и понимание
механизмов, которые позволяют находить бреши в убеждениях и ценностях
людей. Самая фундаментальная работа на эту тему называется «Психология
влияния» под авторством Роберта Чалдини. Если вы реально хотите
разобраться с темой влияния и манипуляций, лучше книги вы не найдёте. Это
ведущий эксперт в данной области.
Профилирование
Если в предыдущем пункте речь шла больше о массовости, то такой
инструмент, как профилирование (составление профиля человека —
психологического портрета) — это чисто индивидуально-ориентированный
инструмент. Это крайне сложная наука и требует большой квалификации и
знаний. Мы с коллегами в профайлинге используем разные технологии
профилирования, и я как-нибудь напишу отдельную статью об этом. Как
показывает практика, большинство социальных инженеров, к счастью, не очень
сильны в данной теме и ищут уязвимости людей другими способами, хотя с
точки зрения индивидуального подхода — это самый мощный способ.
. . .
В заключение скажу, что это явно не последняя статья на данную тему. Цель
конкретно данной была очень простой — познакомить вас с социальной
инженерией и немного систематизировать приемы, используемые
злоумышленниками. Посоветую крайне интересную книжку: “Социальная
инженерия и социальные хакеры” Кузнецова Максима. Очень неплохой труд,
почти во всем, кроме темы “профилирования”. Там у автора есть большущий
косяк, но делайте скидку, это не его основная тема. Помимо этого труда,
классикой в теме социальной инженерии является книга Кевина Митника
“Искусство обмана”. Также рекомендую к прочтению, чтобы более полно
понять вопрос.
Поверьте, мне ещё есть много чем поделиться с вами в рамках данного вопроса,
так что следите за обновлениями, и до новых встреч ;)
. . .
Меня можно найти в Вконтакте и в LinkedIn
59 claps
Marta Brzosko
2
May 10 · 4 min read
Related reads
What I‘ve learned after 20 years in the web industry
Stu Collett
528
Mar 27, 2018 · 6 min read
Related reads
To Make a Book, Walk on a Book
Craig Mod
488
Jul 24, 2017 · 13 min read
Responses
Write a response…