偽裝攻擊是指建構虛假場景來獲取資訊。攻擊者會編造理由打電話、寄電子郵件或上門拜訪。他們可能是正在解決問題的IT技術人員,也可能是正在更新記錄的供應商,或是正在核實合規性的審計員。這些故事會讓他們有理由提出問題,而答案則會提供他們所需的資訊。偽裝攻擊純粹是社會工程學,無需惡意軟體或漏洞利用,只是一個令人信服的謊言。
這種技巧之所以有效,是因為人們都樂於助人。一個知道正確姓名和部門結構的來電者聽起來很可信。一個拿著寫字板、掛著徽章狀掛繩的訪客徑直走過接待處。這種欺騙手段通常會與其他技巧結合使用。電話是建立信任的第一步。隨後發送的帶有惡意連結的電子郵件則利用了電話中建立的信任。 2020 年的 Twitter 駭客事件就利用了這種欺騙手段,誘騙員工交出內部工具的登入憑證。攻擊者隨後控制了多個知名帳號。防禦的關鍵在於核實。使用已知的號碼回撥。透過其他管道確認身份。訓練員工對異常請求提出質疑,即使請求者聽起來很有權威。
常見藉口
- IT 支援-解決需要您提供憑證的問題
- 供應商驗證-更新帳戶或付款詳情
- 高階領導的要求-來自高階領導的緊急任務
- 審計員-合規性檢查需要敏感數據
- 新員工-需要存取權限或資訊才能完成工作
欺騙行為利用信任和流程漏洞。嚴格的核查程序會使謊言更難維持。
Comments (2)
Leave a comment