Tấn công giả danh (Pretexting) tạo ra một kịch bản giả để lấy thông tin. Kẻ tấn công bịa ra lý do để gọi điện, gửi email hoặc đến gặp trực tiếp. Họ là kỹ thuật viên CNTT đang khắc phục sự cố. Nhà cung cấp đang cập nhật hồ sơ. Kiểm toán viên đang xác minh sự tuân thủ. Câu chuyện tạo cho họ lý do để đặt câu hỏi, và câu trả lời cung cấp cho họ những gì họ cần. Tấn công giả danh hoàn toàn là kỹ thuật thao túng tâm lý. Không có phần mềm độc hại, không có lỗ hổng bảo mật. Chỉ là một lời nói dối đầy sức thuyết phục.
Kỹ thuật này hiệu quả vì mọi người đều muốn giúp đỡ. Một người gọi điện biết rõ tên và cấu trúc phòng ban nghe có vẻ đáng tin cậy. Một vị khách mang theo bảng kẹp giấy và dây đeo hình thẻ nhân viên đi ngang qua quầy lễ tân. Giả mạo danh tính thường được kết hợp với các kỹ thuật khác. Một cuộc gọi điện thoại thiết lập danh tính giả. Một email tiếp theo với liên kết độc hại khai thác lòng tin được xây dựng trong cuộc gọi. Vụ tấn công Twitter năm 2020 đã sử dụng kỹ thuật giả mạo danh tính để thuyết phục nhân viên giao nộp thông tin đăng nhập cho các công cụ nội bộ. Sau đó, những kẻ tấn công đã chiếm đoạt các tài khoản có tầm ảnh hưởng lớn. Phòng vệ đòi hỏi phải xác minh. Gọi lại vào một số điện thoại đã biết. Xác nhận danh tính thông qua một kênh riêng biệt. Đào tạo nhân viên đặt câu hỏi về những yêu cầu bất thường, ngay cả khi người yêu cầu nghe có vẻ có thẩm quyền.
Những lý do thường gặp
- Hỗ trợ CNTT — khắc phục sự cố yêu cầu thông tin đăng nhập của bạn
- Xác minh nhà cung cấp — cập nhật thông tin tài khoản hoặc thanh toán
- Yêu cầu từ cấp trên — nhiệm vụ khẩn cấp từ một lãnh đạo cấp cao
- Kiểm toán viên — kiểm tra tuân thủ yêu cầu dữ liệu nhạy cảm
- Nhân viên mới — cần quyền truy cập hoặc thông tin để thực hiện công việc của mình.
Việc giả mạo danh tính lợi dụng sự tin tưởng và những lỗ hổng trong quy trình. Các thủ tục xác minh chặt chẽ khiến lời nói dối khó duy trì hơn.
Comments (2)
Leave a comment