Förevändningar skapar ett falskt scenario för att extrahera information. Angriparen uppfinner en anledning att ringa, mejla eller besöka. De är en IT-tekniker som åtgärdar ett problem. En leverantör som uppdaterar register. En revisor som verifierar efterlevnad. Berättelsen ger dem en anledning att ställa frågor, och svaren ger dem vad de behöver. Förevändningar är ren social ingenjörskonst. Ingen skadlig kod, inget utnyttjande. Bara en övertygande lögn.
Tekniken fungerar eftersom folk vill vara hjälpsamma. En uppringare som känner till rätt namn och avdelningsstruktur låter legitim. En besökare med ett urklipp och en namnskyltsformad nyckelband går förbi receptionen. Förevändningar kombineras ofta med andra tekniker. Ett telefonsamtal etablerar förevändningen. Ett uppföljningsmejl med en skadlig länk utnyttjar det förtroende som byggts upp i samtalet. Twitter-hacket 2020 använde förevändningar för att övertyga anställda att lämna över inloggningsuppgifter för interna verktyg. Angriparna tog sedan över högprofilerade konton. Försvar kräver verifiering. Ring tillbaka på ett känt nummer. Bekräfta identitet via en separat kanal. Utbilda personal att ifrågasätta ovanliga förfrågningar, även när den som begär det låter auktoritativ.
Vanliga förevändningar
- IT-support — åtgärda ett problem som kräver dina inloggningsuppgifter
- Leverantörsverifiering — uppdatering av konto- eller betalningsuppgifter
- Begäran från chef — brådskande uppgift från en högre ledare
- Revisor — kontroll av efterlevnad som kräver känsliga uppgifter
- Ny anställd — behöver åtkomst eller information för att utföra sitt arbete
Förevändningar utnyttjar förtroende- och processluckor. Starka verifieringsprocedurer gör lögnen svårare att upprätthålla.
Comments (2)
Leave a comment