Pretexting membangun skenario palsu untuk mendapatkan informasi. Penyerang mengarang alasan untuk menelepon, mengirim email, atau berkunjung. Mereka adalah teknisi TI yang sedang memperbaiki masalah. Seorang vendor yang memperbarui catatan. Seorang auditor yang memverifikasi kepatuhan. Cerita tersebut memberi mereka alasan untuk mengajukan pertanyaan, dan jawabannya memberi mereka apa yang mereka butuhkan. Pretexting adalah rekayasa sosial murni. Tidak ada malware, tidak ada eksploitasi. Hanya kebohongan yang meyakinkan.
Teknik ini berhasil karena orang ingin membantu. Penelepon yang mengetahui nama dan struktur departemen yang tepat terdengar sah. Pengunjung dengan papan klip dan tali pengikat berbentuk lencana berjalan melewati resepsionis. Pretexting sering dikombinasikan dengan teknik lain. Panggilan telepon membangun dalih. Email lanjutan dengan tautan berbahaya mengeksploitasi kepercayaan yang dibangun dalam panggilan tersebut. Peretasan Twitter tahun 2020 menggunakan pretexting untuk meyakinkan karyawan agar menyerahkan kredensial untuk alat internal. Para penyerang kemudian mengambil alih akun-akun penting. Pertahanan membutuhkan verifikasi. Hubungi kembali nomor yang dikenal. Konfirmasikan identitas melalui saluran terpisah. Latih staf untuk mempertanyakan permintaan yang tidak biasa, bahkan ketika pemohon terdengar berwibawa.
Dalih umum
- Dukungan TI — memperbaiki masalah yang memerlukan kredensial Anda
- Verifikasi vendor — memperbarui detail akun atau pembayaran
- Permintaan dari pimpinan — tugas mendesak dari seorang pemimpin senior
- Auditor — pemeriksaan kepatuhan yang memerlukan data sensitif
- Karyawan baru — membutuhkan akses atau informasi untuk melakukan pekerjaannya
Taktik berkedok kebohongan memanfaatkan celah kepercayaan dan proses. Prosedur verifikasi yang ketat membuat kebohongan lebih sulit dipertahankan.
Comments (2)
Leave a comment