प्रीटेक्स्टिंग एक झूठा परिदृश्य तैयार करके जानकारी निकालने का तरीका है। हमलावर कॉल करने, ईमेल भेजने या मिलने का कोई बहाना बनाता है। वे किसी समस्या को ठीक करने वाला आईटी तकनीशियन हो सकते हैं, रिकॉर्ड अपडेट करने वाला विक्रेता हो सकते हैं, या अनुपालन की जाँच करने वाला ऑडिटर हो सकते हैं। यह कहानी उन्हें सवाल पूछने का मौका देती है, और जवाब उन्हें वह जानकारी देते हैं जिसकी उन्हें ज़रूरत होती है। प्रीटेक्स्टिंग पूरी तरह से सोशल इंजीनियरिंग है। इसमें न तो मैलवेयर है, न ही कोई एक्सप्लॉइट। बस एक विश्वसनीय झूठ।
यह तकनीक इसलिए कारगर है क्योंकि लोग मददगार बनना चाहते हैं। सही नाम और विभाग की संरचना जानने वाला कॉलर भरोसेमंद लगता है। क्लिपबोर्ड और बैज के आकार का लैंयार्ड पहने कोई आगंतुक रिसेप्शन से गुज़र जाता है। प्रीटेक्स्टिंग अक्सर अन्य तकनीकों के साथ मिलकर काम करती है। एक फ़ोन कॉल प्रीटेक्स्ट स्थापित करता है। दुर्भावनापूर्ण लिंक वाला एक फॉलो-अप ईमेल कॉल में बने भरोसे का फायदा उठाता है। 2020 के ट्विटर हैक में कर्मचारियों को आंतरिक टूल के क्रेडेंशियल सौंपने के लिए राजी करने के लिए प्रीटेक्स्टिंग का इस्तेमाल किया गया था। हमलावरों ने फिर हाई-प्रोफाइल अकाउंट्स पर कब्ज़ा कर लिया। सुरक्षा के लिए सत्यापन आवश्यक है। किसी ज्ञात नंबर पर वापस कॉल करें। किसी अलग चैनल के माध्यम से पहचान की पुष्टि करें। कर्मचारियों को असामान्य अनुरोधों पर सवाल उठाने के लिए प्रशिक्षित करें, भले ही अनुरोधकर्ता आधिकारिक लगे।
सामान्य बहाने
- आईटी सहायता — किसी ऐसी समस्या का समाधान करना जिसके लिए आपके क्रेडेंशियल की आवश्यकता हो
- विक्रेता सत्यापन — खाते या भुगतान विवरण को अपडेट करना
- कार्यकारी अनुरोध — एक वरिष्ठ नेता की ओर से तत्काल कार्य
- लेखा परीक्षक — संवेदनशील डेटा की आवश्यकता वाली अनुपालन जांच
- नए कर्मचारी को अपना काम करने के लिए जानकारी या पहुँच की आवश्यकता होती है।
झूठ बोलना भरोसे और प्रक्रिया संबंधी खामियों का फायदा उठाता है। कड़ी सत्यापन प्रक्रियाओं से झूठ को कायम रखना मुश्किल हो जाता है।
Comments (2)
Leave a comment