Sosial manipulering manipulerer folk til å avsløre informasjon eller gi tilgang. Det retter seg mot menneskelig psykologi, ikke teknologi. Angriperen bygger tillit, skaper hastverk og utnytter ønsket om å være hjelpsom. En telefonsamtale fra noen som påstår å være IT-ansatte. En e-post fra en falsk leder som ber om en bankoverføring. En besøkende med et utklippstavle som snakker seg forbi resepsjonen. Teknikkene varierer. Målet er det samme: få målet til å gjøre noe de ikke burde.
Sosial manipulering er effektiv fordi den omgår tekniske kontroller. En brannmur hindrer ikke en brukerstøtteansatt i å tilbakestille et passord for noen som høres legitim ut. Twitter-hacket i 2020 brukte telefonbasert sosial manipulering for å overbevise ansatte om å gi fra seg legitimasjon. Angriperne tok deretter over profilerte kontoer og publiserte en Bitcoin-svindel. FBI kalte det et koordinert sosialt manipuleringsangrep. Forsvar starter med bevissthet, men bevissthet alene er ikke nok. Prosesser er viktigere. Bekreft identitet gjennom en egen kanal. Krev godkjenning for sensitive handlinger. Begrens hva en enkelt person kan gjøre. Målet er å gjøre det vanskeligere for en overbevisende løgn å lykkes. Opplæring hjelper, men en sterk prosess fanger opp det opplæringen overser.
Vanlige sosialtekniske teknikker
- Phishing – e-postbasert bedrag
- Vishing — bedrag med taleanrop
- Påskudd – et oppdiktet scenario
- Baiting — et fristende tilbud, som en gratis USB-stasjon
- Tailgating – å følge noen inn i et sikkert område
Sosial manipulering utnytter tillit. Forsvaret er verifisering, ikke mistanke.
Comments
No comments yet. Be the first to share a thought.
Leave a comment