Pretexting opbygger et falsk scenarie for at udtrække information. Angriberen opfinder en grund til at ringe, sende en e-mail eller besøge en virksomhed. De er en IT-tekniker, der løser et problem. En leverandør, der opdaterer registre. En revisor, der verificerer compliance. Historien giver dem en grund til at stille spørgsmål, og svarene giver dem, hvad de har brug for. Pretexting er ren social engineering. Ingen malware, ingen udnyttelse. Bare en overbevisende løgn.
Teknikken virker, fordi folk gerne vil være hjælpsomme. En opkalder, der kender de rigtige navne og afdelingsstruktur, lyder legitim. En besøgende med et udklipsholder og en navneskiltformet lanyard går forbi receptionen. Påskud kombineres ofte med andre teknikker. Et telefonopkald etablerer påskuddet. En opfølgende e-mail med et ondsindet link udnytter den tillid, der er opbygget i opkaldet. Twitter-hacket i 2020 brugte påskud til at overbevise medarbejdere om at udlevere legitimationsoplysninger til interne værktøjer. Angriberne overtog derefter højprofilerede konti. Forsvar kræver verifikation. Ring tilbage på et kendt nummer. Bekræft identitet via en separat kanal. Træn personale i at sætte spørgsmålstegn ved usædvanlige anmodninger, selv når anmoderen lyder autoritativ.
Almindelige påskud
- IT-support — løsning af et problem, der kræver dine loginoplysninger
- Leverandørverifikation — opdatering af konto- eller betalingsoplysninger
- Anmodning fra en ledende direktør — en hasteopgave fra en ledende direktør
- Revisor — compliance-kontrol, der kræver følsomme data
- Ny medarbejder — har brug for adgang eller information for at udføre sit arbejde
Undskyldninger udnytter tillids- og proceshuller. Stærke verifikationsprocedurer gør løgnen sværere at opretholde.
Comments (2)
Leave a comment