プリテキスティングとは、情報を引き出すために偽のシナリオを作り出す手口です。攻撃者は、電話、メール、訪問などの口実をでっち上げます。例えば、問題を解決するIT技術者、記録を更新するベンダー、コンプライアンスを確認する監査人などです。こうした話によって質問する口実ができ、その答えから必要な情報を得ることができます。プリテキスティングは、マルウェアもエクスプロイトも一切使用しない、純粋なソーシャルエンジニアリングです。必要なのは、説得力のある嘘だけです。
この手法が有効なのは、人々が役に立ちたいという気持ちを持っているからです。正しい名前と部署の構造を知っている発信者は、正当な人物に見えます。クリップボードとバッジ型のストラップをつけた訪問者が受付の前を通り過ぎます。プリテキスティングは、他の手法と組み合わされることがよくあります。電話でプリテキスティングを確立し、悪意のあるリンクを含むフォローアップメールで、電話で築かれた信頼を悪用します。2020年のTwitterハッキングでは、プリテキスティングを使用して従業員を説得し、内部ツールの認証情報を渡すように仕向けました。その後、攻撃者は著名なアカウントを乗っ取りました。防御には確認が必要です。既知の番号にかけ直してください。別のチャネルで本人確認を行ってください。要求者が権威的に聞こえる場合でも、不審な要求には疑問を持つようにスタッフを訓練してください。
よくある口実
- ITサポート - 認証情報が必要な問題の解決
- ベンダー確認 — アカウントまたは支払い情報の更新
- 幹部からの要請 ― 上級幹部からの緊急の任務
- 監査人 - 機密データを必要とするコンプライアンスチェック
- 新入社員 ― 業務遂行に必要なアクセス権限や情報が必要
嘘をつく行為は、信頼関係や手続き上の抜け穴を悪用する。厳格な検証手続きを行うことで、嘘を維持することがより困難になる。
Comments (2)
Leave a comment