EN - FR - DE - ES - IT - PT -

LexiconDream

📞 預謀

捏造場景以獲取目標資訊。

預謀

偽裝攻擊是指建構虛假場景來獲取資訊。攻擊者會編造理由打電話、寄電子郵件或上門拜訪。他們可能是正在解決問題的IT技術人員,也可能是正在更新記錄的供應商,或是正在核實合規性的審計員。這些故事會讓他們有理由提出問題,而答案則會提供他們所需的資訊。偽裝攻擊純粹是社會工程學,無需惡意軟體或漏洞利用,只是一個令人信服的謊言。

這種技巧之所以有效,是因為人們都樂於助人。一個知道正確姓名和部門結構的來電者聽起來很可信。一個拿著寫字板、掛著徽章狀掛繩的訪客徑直走過接待處。這種欺騙手段通常會與其他技巧結合使用。電話是建立信任的第一步。隨後發送的帶有惡意連結的電子郵件則利用了電話中建立的信任。 2020 年的 Twitter 駭客事件就利用了這種欺騙手段,誘騙員工交出內部工具的登入憑證。攻擊者隨後控制了多個知名帳號。防禦的關鍵在於核實。使用已知的號碼回撥。透過其他管道確認身份。訓練員工對異常請求提出質疑,即使請求者聽起來很有權威。

常見藉口

欺騙行為利用信任和流程漏洞。嚴格的核查程序會使謊言更難維持。

Comments (2)

  1. Dr. Ellen H.
    Pretexting is social engineering. The attacker creates a believable story to get you to reveal information.
  2. Sam W.
    This is illegal in many jurisdictions but it still happens all the time. The best defense is skepticism.

Leave a comment