ZH-HANT
下載下載

什麼是社交工程

Miqo 編輯部 · 1 個來源

它利用了什麼

  • 緊迫感。 你沒有時間查證:帳戶會被封鎖、存取權限會消失,而主管現在就等著。
  • 權威感。 來電者說自己來自資安部門、管理階層或供應商,而你通常不會被期待去質疑他們。
  • 互惠。 先從一個小忙開始,再提出請求;接受過對方的幫助後,心理上會更難拒絕。
  • 逼真的說詞。 攻擊者會事先蒐集細節:同事的姓名、專案名稱和近期事件。

第四點解釋了為什麼這類電話聽起來很真實。對方會從公開來源取得編造說詞所需的細節:公司網站、員工的社群媒體,以及徵才公告。只要一個晚上,就能整理出一個組織的資料檔案。

經典情境是有人冒充失去存取權限的員工,打電話給技術支援。堅持不懈的態度,加上知道幾個內部細節,往往比任何查證程序都更有說服力。

為什麼技術救不了你

任何安全措施都假設合法使用者能夠登入。社交工程正是利用這條路徑:它不是撬開鎖,而是從持有鑰匙的人手上拿到鑰匙。

這也正是問題所在:強化技術措施幾乎沒有幫助,有時反而會讓情況更糟。程序越複雜,員工就越常尋找替代做法,而這些替代做法便成了入侵入口。

  • 透過不同管道查證:使用已知的電話號碼回撥,不要使用對方提供的號碼。
  • 把緊迫感視為警訊:真正的程序經得起稍作停頓。
  • 任何部門都不會要求你提供訊息中的驗證碼或完整密碼。
  • 若對方要求你對同事隱瞞這段對話,幾乎總是攻擊的跡象。
  • 確保回報可疑電話是安全的,而且不會被究責。

最後一點比技術措施更重要。如果員工害怕因犯錯而受懲罰,就會保持沉默,組織可能要過幾週才得知遭到攻擊。鼓勵回報事件的文化,比指示更能提供保護。

也要記得,對方的目標不一定是密碼。很多時候,他們只會要求一些小事:確認同事的職稱、提供內部分機,或轉寄一份檔案。這些小細節可以用來拼出下一個已經很有說服力的說詞。

測試一下自己1 / 2

社交工程駭入的是什麼?

來源

  1. 社交工程利用緊迫感、權威感、互惠,以及從公開來源拼湊出的逼真說詞;透過獨立管道查證,被視為主要的防護措施。

「網路犯罪」系列的下一篇

網站上可讀全文 2 篇,App 裡還有 3 篇

所有文章

本系列還有 3 篇文章在 App 裡

位於「犯罪 → 網路犯罪」。免費。

測驗 · 12 題對「網路犯罪」了解多少?