诱饵攻击通过提供诱人的东西来引诱受害者泄露自己的信息。一个经典的例子是将U盘遗落在停车场。有人出于好奇捡起它并插入电脑,结果U盘里就安装了恶意软件。研究人员已经多次进行过类似的实验。很大一部分被丢弃的U盘最终都会被插入电脑。这些恶意软件可能是键盘记录器、远程访问工具或窃取用户凭证的脚本。
数字诱饵的运作方式也类似。例如,免费下载的电影会安装恶意软件;伪造的软件破解程序会捆绑木马;弹出式广告会提供免费手机,只需填写调查问卷即可。诱饵无需让每个人都信服,只需吸引少数人即可。诱饵通常会与其他社会工程学技巧结合使用。例如,钓鱼邮件会提供免费礼品卡和一个链接。点击链接后,页面会要求输入登录凭据。攻击者现在既掌握了凭据,又赢得了受害者的信任。防御主要依靠提高安全意识和采取相应措施。不要插入来路不明的设备;不要从非官方渠道下载软件;不要填写承诺免费奖励的表格。
常见的诱饵策略
- 停车场或大厅里掉落的U盘
- 捆绑恶意软件的免费下载
- 虚假中奖通知和调查
- 通过点对点方式共享受感染的文件
好奇心是弱点。攻击者会利用这一点,因为它很可靠。
Comments
No comments yet. Be the first to share a thought.
Leave a comment