Tấn công phi kỹ thuật (social engineering) thao túng con người để lấy thông tin hoặc cấp quyền truy cập. Nó nhắm vào tâm lý con người, chứ không phải công nghệ. Kẻ tấn công xây dựng lòng tin, tạo ra sự cấp bách và lợi dụng mong muốn được giúp đỡ của nạn nhân. Một cuộc gọi điện thoại từ người tự xưng là nhân viên CNTT. Một email từ một giám đốc điều hành giả mạo yêu cầu chuyển khoản. Một vị khách cầm bảng kẹp giấy và thuyết phục được nhân viên lễ tân cho phép vào bên trong. Các kỹ thuật rất đa dạng. Mục tiêu thì giống nhau: khiến nạn nhân làm điều họ không nên làm.
Tấn công phi kỹ thuật (social engineering) hiệu quả vì nó vượt qua các biện pháp kiểm soát kỹ thuật. Tường lửa không thể ngăn cản nhân viên hỗ trợ kỹ thuật đặt lại mật khẩu cho người có giọng nói đáng tin cậy. Vụ tấn công Twitter năm 2020 đã sử dụng tấn công phi kỹ thuật qua điện thoại để thuyết phục nhân viên giao nộp thông tin đăng nhập. Sau đó, những kẻ tấn công đã chiếm đoạt các tài khoản nổi tiếng và đăng tải một trò lừa đảo Bitcoin. FBI gọi đó là một cuộc tấn công phi kỹ thuật phối hợp. Phòng thủ bắt đầu từ nhận thức, nhưng chỉ nhận thức thôi là chưa đủ. Quy trình quan trọng hơn. Xác minh danh tính thông qua một kênh riêng biệt. Yêu cầu phê duyệt đối với các hành động nhạy cảm. Giới hạn những gì bất kỳ cá nhân nào có thể làm. Mục tiêu là làm cho một lời nói dối thuyết phục khó thành công hơn. Đào tạo có ích, nhưng một quy trình mạnh mẽ sẽ khắc phục được những thiếu sót của đào tạo.
Các kỹ thuật tấn công phi kỹ thuật phổ biến
- Lừa đảo qua email (Phishing) — hành vi lừa đảo dựa trên email
- Vishing — lừa đảo qua cuộc gọi thoại
- Cớ giả tạo — kịch bản bịa đặt
- Mồi nhử — lời đề nghị hấp dẫn, ví dụ như tặng một ổ USB miễn phí.
- Đi theo sát phía sau — bám theo ai đó vào khu vực an ninh
Tấn công phi kỹ thuật (social engineering) lợi dụng lòng tin. Biện pháp phòng vệ là xác minh thông tin, chứ không phải nghi ngờ.
Comments
No comments yet. Be the first to share a thought.
Leave a comment