在社交工程攻擊中,受害者被操縱交出可被用於惡意目的的敏感性資訊。
閱讀本 文後,您將能夠:
複製文章連結
從廣義上講,社交工程是操縱人們放棄敏感性資訊的做法。社交工程攻擊可能當面發生,例如竊賊裝扮成送貨司機闖入建築物。本文將重點關注社交工程網路攻擊。在大多數情況下,此類攻擊旨在使受害者洩露登入認證或敏感的財務資訊。
社交工程攻擊可能如下所示:
除了這些小型的個人社交工程騙局之外,還存在針對整個組織的更複雜的社交工程攻擊,例如,隨身碟丟棄攻擊。這些攻擊可以針對受到良好保護的公司網路,甚至是沒有連接到網際網路的公司。攻擊者透過在目標公司的停車場周圍散落多個 USB 磁碟機來實現此目的。他們在這些磁碟機上貼上誘人的標籤,例如「機密」,期待一些好奇的員工撿到並插入其電腦。這些驅動器可能包含破壞性很強的病毒或蠕蟲,由於它們是從本地電腦進入網路的,因此很難偵測到。
社交工程攻擊可透過電話、電子郵件、社群媒體貼文,甚至面對面等方式進行。這些攻擊會運用多種策略(其中部分策略如下所述)來取得受害者的信任,並操縱受害者採取攻擊者所期望的行動。其目標始終是讓受害者做出他們最初並無意圖去做的事情。
有些社交工程攻擊者僅僅是想要從他們的直接受害者身上獲取利益。然而,也有一些攻擊者利用社交工程來達成更大的目標,例如危害整個企業、網路,以及其中所包含的資料。許多勒索軟體攻擊與資料外洩事件,都是從社交工程開始的。一旦攻擊者成功入侵某個人,他們就能更容易地進一步存取該人所屬組織的其他部分。
2011 年 RSA 的資料外洩事件引起了巨大轟動,這主要是因為 RSA 是一家值得信賴的安全公司。該漏洞導致 RSA 廣受歡迎的雙重驗證服務 SecurID 中斷。雖然攻擊的所有細節尚未公開,但眾所周知,攻擊始於社交工程攻擊。攻擊是透過基本的網路釣魚攻擊發起的,攻擊者向 RSA 底層員工傳送看似有關招聘的公司電子郵件。某個員工開啟了電子郵件中的附件,從而觸發了攻擊。
美聯社在 2013 年遭到了社交工程攻擊,導致股票市場暴跌 1,360 億美元。這同樣是透過發給員工的網路釣魚攻擊引起的。一名員工開啟了電子郵件中的連結,由此觸發了攻擊,導致 AP 的 Twitter 帳戶遭到入侵,攻擊者在 Twitter 上發佈了有關白宮爆炸的虛假新聞報導。這個虛假的新聞故事迅速流傳開來,導致道指暴跌 150 點。一個名為 Syrian Electronic Army 的敘利亞駭客組織聲稱對這次攻擊負責,但從未提供任何證據。
由於攻擊手段非常高明,2013 年針對 Target 的資料外洩攻擊已成為歷史上最臭名昭著的網路攻擊之一。像此處提到的其他攻擊一樣,這次攻擊也始於社交工程攻擊,但攻擊者並未透過 Target 的任何員工發動攻擊。相反,他們向為 Target 商店安裝高科技空調的廠商的員工傳送電子郵件。這些空調連結到 Target 的店內電腦系統。攻擊者入侵第三方廠商後,便得以入侵 Target 的網路並從數千家商店的信用卡掃描器中收集信用卡資訊,導致大約 4000 萬目標客戶的財務資訊洩露。
儘管電子郵件篩選之類的自動安全功能有助於阻止攻擊者與受害者聯繫,但是防禦社交工程攻擊的最佳方法是瞭解常識以及及時瞭解常見的社交工程攻擊方法。美國電腦應急準備小組 (US-CERT) 建議公民警惕任何可疑的通訊,並僅在安全網頁上透過 Web 提交敏感性資訊(HTTPS 和 TLS 是網站安全性的良好標識)。他們還建議不要點擊電子郵件中的連結,而是直接在瀏覽器中輸入可信任公司的 URL。網站擁有者可以使用 Cloudflare 等服務來協助防範此類攻擊,當攻擊者使用其網域進行網路釣魚攻擊時,該服務會向其傳送提醒。
對於企業而言,當組織採用 Zero Trust 安全模型時,社交工程攻擊所造成的損害是可以被控制的。這種模型使得攻擊者在取得初步立足點後,更難以進一步滲透網路或系統。深入瞭解企業如何利用 Zero Trust 安全模型來防範社交工程攻擊。
社交工程攻擊是一種操弄他人,使其交出機密資訊(例如登入認證或財務資料)的手法。這類攻擊可能當面發生,也可能透過電話、電子郵件、社群媒體或網路等各種途徑發生。
社交工程攻擊會運用多種策略來取得受害者的信任,並操縱他們做出非原本意圖的行動。常見的策略包括假冒可信任的對象、以具有吸引力的物品作為誘餌,或編造虛假情境以套取資訊(即預設情境)。攻擊者也會利用對貪婪、恐懼或好奇心的情感訴求,來引誘受害者採取行動。
社交工程攻擊的範例包括:從受害者通訊錄中的某人帳號寄出一封含有惡意連結的電子郵件、使用偽造的登入頁面竊取使用者的密碼,或者透過「隨身碟丟棄攻擊」來針對防護嚴密的公司網路進行滲透。
最佳的防禦方式是運用常識,並保持對這類攻擊的最新認識。人們應該對可疑的通訊保持警惕,避免點擊電子郵件中的連結(而是直接在瀏覽器中輸入可信賴的 URL),如果收到意料之外的訊息,應直接聯繫相關機構或服務提供者。對於企業而言,採用 Zero Trust 安全模型可以在攻擊者透過社交工程取得網路立足點時,協助控制損害範圍。
社會工程攻擊可被進階持續性威脅 (APT) 用作發動更大規模網路攻擊的起點。攻擊者只需入侵一名使用者,即可更輕鬆地存取其組織的其他成員。成功的社交工程攻擊可能導致資料外洩、勒索軟體感染以及其他攻擊。