伪装攻击是指构建虚假场景来获取信息。攻击者会编造理由打电话、发邮件或上门拜访。他们可能是正在解决问题的IT技术人员,也可能是正在更新记录的供应商,或是正在核实合规性的审计员。这些故事会让他们有理由提出问题,而答案则会提供他们所需的信息。伪装攻击纯粹是社会工程学,无需恶意软件或漏洞利用,仅仅是一个令人信服的谎言。
这种技巧之所以有效,是因为人们都乐于助人。一个知道正确姓名和部门结构的来电者听起来很可信。一个拿着写字板、挂着徽章状挂绳的访客径直走过接待处。这种欺骗手段通常会与其他技巧结合使用。电话是建立信任的第一步。随后发送的带有恶意链接的电子邮件则利用了电话中建立的信任。2020 年的 Twitter 黑客事件就利用了这种欺骗手段,诱骗员工交出内部工具的登录凭证。攻击者随后控制了多个知名账号。防御的关键在于核实。使用已知的号码回拨。通过其他渠道确认身份。培训员工对异常请求提出质疑,即使请求者听起来很有权威。
常见借口
- IT 支持——解决需要您提供凭据的问题
- 供应商验证——更新账户或付款详情
- 高层领导的要求——来自高层领导的紧急任务
- 审计员——合规性检查需要敏感数据
- 新员工——需要访问权限或信息才能完成工作
欺骗行为利用信任和流程漏洞。严格的核查程序会使谎言更难维持。
Comments (2)
Leave a comment