社會(huì)工程學(xué)的八種常用方法

轉(zhuǎn)自CB,不同意原文使用的”伎倆”一詞.社會(huì)工程學(xué)也是一門科學(xué),是科學(xué)就有科學(xué)的方法,幫改之為”方法”.
以下是原文:
著名黑客Kevin Mitnick在上世紀(jì)90年代讓“黑客社會(huì)工程學(xué)”這個(gè)術(shù)語流行了起來,不過這個(gè)簡單的概念本身(引誘某人去做某事,或者泄露敏感信息)卻早有年頭了. 專家們認(rèn)為,如今的黑客仍在繼續(xù)采用黑客社會(huì)工程學(xué)的新老伎倆盜竊密碼、安裝惡意軟件或者攫取利益.此處所列的是一些最流行的利用電話、email和網(wǎng)絡(luò)的社會(huì)工程學(xué)攻擊伎倆.
1. 十度分隔法
利用電話進(jìn)行欺詐的一位社會(huì)工程學(xué)黑客的首要任務(wù),就是要讓他的攻擊對象相信,他要么是1)一位同事,要么是2)一位可信賴的專家(比如執(zhí)法人員或者審核 人員).但如果他的目標(biāo)是要從員工X處獲取信息的話,那么他的第一個(gè)電話或者第一封郵件并不會(huì)直接打給或發(fā)給X.
在社會(huì)心理學(xué)中,六度分隔的古老游戲是由很多分隔層的.紐約市警察局的一位老資格探員Sal Lifrieri,如今正定期舉辦一個(gè)叫做“防范性運(yùn)營”的企業(yè)培訓(xùn)課程,教授如何識別黑客穿透某個(gè)組織的社會(huì)工程學(xué)攻擊手段.他說,黑客在一個(gè)組織中開 始接觸的人可能會(huì)與他所瞄準(zhǔn)的目標(biāo)或人隔著十層之遠(yuǎn).
“我講課時(shí)不斷地在告誡人們,多少得具備一些放人之心,因?yàn)槟悴恢滥橙说降紫霃哪氵@兒獲得什么,”Lifrieri說.滲透進(jìn)入組織的起點(diǎn)“可能是前臺(tái) 或門衛(wèi).所以企業(yè)必須培訓(xùn)員工彼此相識.而作為犯罪起點(diǎn)的秘書或者前臺(tái)距離犯罪分子真正想接近的目標(biāo)有可能隔著十層之遠(yuǎn).”
Lifrieri說,犯罪分子所用的方法很簡單,就是奉承某個(gè)組織里更多可以接近的人,以便從職務(wù)更高的人那里獲得他們所需的信息.
“他們常用的技巧就是偽裝友好,”Lifrieri說.“其言辭有曰:’我很想跟您認(rèn)識一下.我很想知道在您的生活中哪些東西是最有用的.’然后他們很快就會(huì)從你那里獲得很多你原本根本不會(huì)透露的信息.”
2. 學(xué)會(huì)說行話
每個(gè)行業(yè)都有自己的縮寫術(shù)語.而社會(huì)工程學(xué)黑客就會(huì)研究你所在行業(yè)的術(shù)語,以便能夠在與你接觸時(shí)賣弄這些術(shù)語,以博得好感.
“這其實(shí)就是一種環(huán)境提示,”Lifrieri說,“假如我跟你講話,用你熟悉的話語來講,你當(dāng)然就會(huì)信任我.要是我還能用你經(jīng)常在使用的縮寫詞匯和術(shù)語的話,那你就會(huì)更愿意向我透露更多的我想要的信息.”
3. 借用目標(biāo)企業(yè)的“等待音樂”
Lifrieri說,成功的騙子需要的是時(shí)間、堅(jiān)持不懈和耐心.攻擊常常是緩慢而講究方法地進(jìn)行的.這不僅需要收集目標(biāo)對象的各種軼事,還要收集其他的“社交線索”以建立信任感,他甚至可能會(huì)哄騙得你以為他是你還未到這家企業(yè)之前的一位同事.
另外一種成功的技巧是記錄某家公司所播放的“等待音樂”,也就是接電話的人尚未接通時(shí)播放的等待樂曲.
“犯罪分子會(huì)有意撥通電話,錄下你的等待音樂,然后加以利用.比如當(dāng)他打給某個(gè)目標(biāo)對象時(shí),他會(huì)跟你談上一分鐘然后說:’抱歉,我的另一部電話響了,請別 掛斷,’這時(shí),受害人就會(huì)聽到很熟悉的公司定制的等待音樂,然后會(huì)想:’哦.此人肯定就在本公司工作.這是我們的音樂.’這不過是又一種心理暗示而已.”
4. 電話號碼欺詐
但最分子常常會(huì)利用電話號碼欺詐術(shù),也就是在目標(biāo)被叫者的來電顯示屏上顯示一個(gè)和主叫號碼不一樣的號碼.
“犯罪分子可能是從某個(gè)公寓給你打的電話,但是顯示在你的電話上的來電號碼卻可能會(huì)讓你覺得好像是來自同一家公司的號碼,”Lifrieri說.
于是,你就有可能輕而易舉地上當(dāng),把一些私人信息,比如口令等告訴對方.而且,犯罪分子還不容易被發(fā)現(xiàn),因?yàn)槿绻慊負(fù)苓^去,可能撥的是企業(yè)自己的一個(gè)號碼.
5. 利用壞消息作案
“只要報(bào)紙上已刊登什么壞消息,壞分子們就會(huì)利用其來發(fā)送社會(huì)工程學(xué)式的垃圾郵件、網(wǎng)絡(luò)釣魚或其它類型的郵件,”McAfee Avert實(shí)驗(yàn)室的安全研究主任Dave Marcus說.
Marcus說,他們的實(shí)驗(yàn)室在這次的美國總統(tǒng)大選和經(jīng)濟(jì)危機(jī)中看到了此類活動(dòng)的增多趨勢.
“有大量的網(wǎng)絡(luò)釣魚攻擊是和銀行間的并購有關(guān)的,”Marcus說.“釣魚郵件會(huì)告訴你說,’你的存款銀行已被他們的銀行并購了.請你點(diǎn)擊此處以確保能夠 在該銀行關(guān)張之前修改你的信息.’這是誘騙你泄露自己的信息,他們便能夠進(jìn)入你的賬戶竊取錢財(cái),或者倒賣儲(chǔ)戶的信息.”
6. 濫用網(wǎng)民對社交網(wǎng)站的信任
Facebook、MySpace和LinkedIn都是非常受歡迎的社交網(wǎng)站.很多人對這些網(wǎng)站十分信任.而最近的一次釣魚欺詐事件就瞄上了 LinkedIn的用戶,這次攻擊讓很多人感到震驚.Marcus說,已經(jīng)有越來越多的社交網(wǎng)站迷們收到了自稱是Facebook網(wǎng)站的假冒郵件,結(jié)果上 了當(dāng).
“用戶們會(huì)收到一封郵件稱:’本站正在進(jìn)行維護(hù),請?jiān)诖溯斎胄畔⒁员闵壷?’只要你點(diǎn)進(jìn)去,就會(huì)被鏈接到釣魚網(wǎng)站上去.”Marcus因此建議人恩最好手工輸入網(wǎng)址以避免被惡意鏈接.并應(yīng)該記住,很少有某個(gè)網(wǎng)站會(huì)寄發(fā)要求輸入更改口令或進(jìn)行賬戶升級的郵件.
7. 輸入錯(cuò)誤捕獲法
犯罪分子還常常會(huì)利用人們在輸入網(wǎng)址時(shí)的錯(cuò)誤來作案,Marcus說.比如當(dāng)你輸入一個(gè)網(wǎng)址時(shí),常常會(huì)敲錯(cuò)一兩個(gè)字母,結(jié)果轉(zhuǎn)眼間你就會(huì)被鏈接到其他網(wǎng)站上去,產(chǎn)生了意想不到的結(jié)果.
“壞分子們早就研究透了各種常見的拼寫錯(cuò)誤,而他們的網(wǎng)站地址就常常使用這些可能拼錯(cuò)的字母來做域名.”
8. 利用FUD操縱股市
一些產(chǎn)品的安全漏洞,甚至整個(gè)企業(yè)的一些漏洞都會(huì)被利用來影響股市.根據(jù)Avert的最新研究報(bào)告,例如微軟產(chǎn)品的一些關(guān)鍵性漏洞就會(huì)對其股價(jià)產(chǎn)生影響,每一次有重要的漏洞信息被公布,微軟的股價(jià)就會(huì)出現(xiàn)反復(fù)的波動(dòng)
“公開披露信息肯定會(huì)對股價(jià)產(chǎn)生影響,”Marcus說.“另有一個(gè)例子表明,還有人故意傳播斯蒂夫·喬布斯的死訊,結(jié)果導(dǎo)致蘋果的股價(jià)大跌.這是一個(gè)利用了FUD(恐慌、不確定、懷疑),從而對股價(jià)產(chǎn)生作用的明顯事例.”
當(dāng)然,反向操縱的手法也會(huì)發(fā)生,這很像以前的所謂“哄抬股價(jià)”的伎倆.垃圾郵件的發(fā)送者會(huì)購買大量的垃圾股,然后偽裝成投資顧問瘋狂發(fā)送郵件,兜售所謂的 “潛力股”.如果有足夠多的郵件接收者相信了這一騙局并購買了這種垃圾股,其股價(jià)就會(huì)被哄抬起來.而始作俑者便會(huì)迅速賣空獲利.
相關(guān)文章
封UDP的服務(wù)器真的打不了么?封UDP、封海外服務(wù)器
很多游戲服務(wù)器租用的時(shí)候會(huì)出現(xiàn)一些封UDP的字眼,網(wǎng)上一些文章也說UDP協(xié)議不可靠!為什么要封UDP呢?既然不可靠,為什么有些人還要使用它呢?今天與你們分享一下UDP,希望2024-05-07魔獸世界服務(wù)器被DDoS攻擊怎么辦?DDoS攻擊防御方法
魔獸世界服務(wù)器被攻擊在目前來說也是比較常見的,同行競爭激烈,在官服開放時(shí)也遇到過DDOS攻擊,要是飛飛沒記錯(cuò)是在22年9月14日,從剛開始的身份驗(yàn)證服務(wù)器出現(xiàn)問題,到確2023-07-17分享五大免費(fèi)企業(yè)網(wǎng)絡(luò)入侵檢測(IDS)工具
這篇文章主要分享一下五大免費(fèi)企業(yè)網(wǎng)絡(luò)入侵檢測(IDS)工具,當(dāng)前企業(yè)對于網(wǎng)絡(luò)安全越來越重視,那么后期可能就需要大家多多關(guān)注一些安全工具的使用于檢測2019-12-01網(wǎng)絡(luò)安全基礎(chǔ)之網(wǎng)絡(luò)協(xié)議與安全威脅的關(guān)系介紹
網(wǎng)絡(luò)協(xié)議是什么呢?網(wǎng)絡(luò)協(xié)議是網(wǎng)絡(luò)中計(jì)算機(jī)或設(shè)備之間進(jìn)行通信的一系列規(guī)則集合。本文中小編介紹的是網(wǎng)絡(luò)協(xié)議和安全威脅的關(guān)系,需要的朋友不妨閱讀本文了解一下2019-04-02DDoS攻擊原理是什么?DDoS攻擊原理及防護(hù)措施介紹
DDoS攻擊是由DoS攻擊轉(zhuǎn)化的,這項(xiàng)攻擊的原理以及表現(xiàn)形式是怎樣的呢?要如何的進(jìn)行防御呢?本文中將會(huì)有詳細(xì)的介紹,需要的朋友不妨閱讀本文進(jìn)行參考2019-01-15基于Web攻擊的方式發(fā)現(xiàn)并攻擊物聯(lián)網(wǎng)設(shè)備介紹
本文中介紹的是基于Web攻擊的方式發(fā)現(xiàn)并攻擊物聯(lián)網(wǎng)設(shè)備,感興趣的朋友不妨閱讀本文進(jìn)行了解2019-01-11為何黑客要挾制路由器DNS 用戶該怎樣實(shí)時(shí)發(fā)覺和防備方法
起首說說挾制路由器是什么意思,路由器挾制平日指的是,開啟了無線網(wǎng)絡(luò)功效的無線路由器,攻擊者經(jīng)由過程破解無線暗碼銜接上無線網(wǎng)后,再登錄路由治理界面來節(jié)制全部無線網(wǎng)2018-05-16大勢至共享文件監(jiān)控軟件、共享文件權(quán)限管理軟件主控端與客戶端的連接設(shè)
這篇文章主要介紹了大勢至共享文件監(jiān)控軟件、共享文件權(quán)限管理軟件主控端與客戶端的連接設(shè)置方法詳解,,小編覺得還是挺不錯(cuò)的,具有一定借鑒價(jià)值,下面就來和小編一起看看2018-01-25詳細(xì)介紹sd卡加密軟件的選擇以及給sd卡設(shè)置密碼、給sd卡加密
這篇文章主要介紹了詳細(xì)介紹sd卡加密軟件的選擇以及給sd卡設(shè)置密碼、給sd卡加密,如何保護(hù)sd卡文件的安全,如何給SD卡設(shè)置密碼、如何給SD卡加密,下面就跟小編一起來看看吧2018-01-19server2008共享設(shè)置、服務(wù)器共享文件設(shè)置、服務(wù)器設(shè)置共享文件夾的方法
這篇文章主要介紹了server2008共享設(shè)置、服務(wù)器共享文件設(shè)置、服務(wù)器設(shè)置共享文件夾的方法詳細(xì)介紹,保護(hù)服務(wù)器共享文件設(shè)置訪問權(quán)限,讓每個(gè)部門只訪問自己的共享文件等,2018-01-19