它利用了什麼
第四點解釋了為什麼這類電話聽起來很真實。對方會從公開來源取得編造說詞所需的細節:公司網站、員工的社群媒體,以及徵才公告。只要一個晚上,就能整理出一個組織的資料檔案。
經典情境是有人冒充失去存取權限的員工,打電話給技術支援。堅持不懈的態度,加上知道幾個內部細節,往往比任何查證程序都更有說服力。
為什麼技術救不了你
任何安全措施都假設合法使用者能夠登入。社交工程正是利用這條路徑:它不是撬開鎖,而是從持有鑰匙的人手上拿到鑰匙。
這也正是問題所在:強化技術措施幾乎沒有幫助,有時反而會讓情況更糟。程序越複雜,員工就越常尋找替代做法,而這些替代做法便成了入侵入口。
- 透過不同管道查證:使用已知的電話號碼回撥,不要使用對方提供的號碼。
- 把緊迫感視為警訊:真正的程序經得起稍作停頓。
- 任何部門都不會要求你提供訊息中的驗證碼或完整密碼。
- 若對方要求你對同事隱瞞這段對話,幾乎總是攻擊的跡象。
- 確保回報可疑電話是安全的,而且不會被究責。
最後一點比技術措施更重要。如果員工害怕因犯錯而受懲罰,就會保持沉默,組織可能要過幾週才得知遭到攻擊。鼓勵回報事件的文化,比指示更能提供保護。
也要記得,對方的目標不一定是密碼。很多時候,他們只會要求一些小事:確認同事的職稱、提供內部分機,或轉寄一份檔案。這些小細節可以用來拼出下一個已經很有說服力的說詞。
測試一下自己1 / 2
社交工程駭入的是什麼?
哪種防護能對付任何說詞?
來源
- 社交工程利用緊迫感、權威感、互惠,以及從公開來源拼湊出的逼真說詞;透過獨立管道查證,被視為主要的防護措施。
「網路犯罪」系列的下一篇
網站上可讀全文 2 篇,App 裡還有 3 篇
所有文章