社会工程学
社会工程学利用人类心理来操纵人员,从而对系统、数据或物理场所获取 未经授权的访问。
什么是社会工程学?
操纵人员泄露机密信息或执行危害安全行为的艺术。它攻击最薄弱的环节:人。
心理学原则
基于罗伯特·西奥迪尼(Robert Cialdini)的 6 条影响力原则:
1. 互惠
回报恩惠的倾向。攻击者先提供某物,之后再提出要求。
2. 承诺与一致
人们倾向于与先前的承诺保持一致。
3. 社会认同
人们会效仿他人的行为。“大家都这么做”。
4. 权威
服从权威人物的倾向。
5. 喜好
我们更可能对自己喜欢的人说“是”。
6. 稀缺
紧迫感以及害怕错失机会。
攻击技术
钓鱼(Phishing)
看似合法的欺诈性电子邮件。
- Spear Phishing:针对特定个人
- Whaling:针对高管(C-level)
- Clone Phishing:复制并修改的合法邮件
- BEC:Business Email Compromise
语音钓鱼(Vishing / Voice Phishing)
通过电话进行的攻击。
- 冒充技术支持人员
- 伪造来电显示(caller ID spoofing)
- 紧迫感与情绪施压
- 索取机密信息
短信钓鱼(Smishing / SMS Phishing)
通过短信/文字消息进行的钓鱼。
- 短信中的恶意链接
- 虚假的银行通知
- 虚假的奖品和优惠
借口攻击(Pretexting)
编造精心设计的情景(借口)以获取信息。
- 冒用虚假身份
- 随时间建立信任
- 利用公开信息来增加可信度
诱饵攻击(Baiting)
提供诱人之物以感染系统。
- 在停车场“丢失”的 USB 驱动器
- 捆绑恶意软件的免费下载
- 奖品诱惑
交换条件(Quid Pro Quo)
以服务换取信息。
- 冒充技术支持并提供帮助
- 索取凭据以“解决问题”
尾随/搭便车(Tailgating/Piggybacking)
跟随授权人员进入受限区域。
- 假装忘记携带门禁卡
- 搬运箱子使双手都被占用
- 利用人们的礼貌
钓鱼的危险信号
- 发件人地址与组织不符
- 通用称呼(“尊敬的客户”)
- 语法和拼写错误
- 紧迫感(“需要立即采取行动”)
- 可疑链接(将鼠标悬停以查看真实 URL)
- 意料之外的附件
- 索取机密信息
- 好得令人难以置信的优惠
攻击周期
- Reconnaissance:收集有关目标的信息
- Hook:建立初步接触
- Play:执行预定的情景
- Exit:在不引起怀疑的情况下退出
用于社会工程学的 OSINT
攻击者使用的公开信息来源:
- LinkedIn:组织结构、人脉关系
- Facebook/Instagram:个人生活、兴趣爱好
- Twitter:观点、兴趣
- Company Website:结构、所用技术
- Job Postings:技术与工具
- Public Records:地址、电话号码
组织层面的防御
Security Awareness Training
- 定期培训(每季度)
- 钓鱼模拟演练
- 游戏化以提升参与度
- Metrics: click rate, report rate
技术控制
- Email Security:SPF、DKIM、DMARC
- Anti-phishing:URL rewriting、sandbox
- MFA:降低凭据被盗的影响
- Email banners:针对外部邮件的警示横幅
政策与流程
- 针对敏感请求的验证流程
- Clean desk policy
- 强制佩戴可见的门禁卡
- 禁止尾随
- 访客管理流程
安全文化
- 鼓励上报攻击尝试
- 正向激励,而非惩罚
- Leadership buy-in 与以身作则
- 每个部门设立 security champions
Phishing Simulations
平台
- KnowBe4:security awareness 领域的领导者
- Cofense PhishMe:逼真的模拟演练
- Proofpoint:Security awareness training
- Gophish:开源钓鱼框架
最佳实践
- 从简单的模拟演练开始
- 逐步提高难度
- 对点击者进行 immediate training
- Track progress 随时间推移
- 变换攻击类型
对攻击尝试的响应
应当怎么做
- 不要点击可疑链接或附件
- 通过其他渠道核实发件人
- 向 security team 报告该邮件/尝试
- 不要提供机密信息
- 对人为制造的紧迫感保持警惕
如果已被攻陷
- 立即通知 security team
- 更改密码
- 监控账户是否有可疑活动
- 不要隐瞒事件
Physical Security
控制措施
- 带日志记录的门禁卡访问
- 有人值守的前台
- 可见的访客证
- Security cameras
- Man-trap entrances
- 文件的安全销毁
著名案例研究
Kevin Mitnick
著名黑客,主要利用社会工程学来获取访问权限。
Target Breach (2013)
始于针对一家 HVAC 供应商的 spear phishing,导致 4000 万张卡被盗。
Ubiquiti Networks (2015)
一次 BEC 攻击通过欺诈性的 wire transfers 造成了 4670 万美元的损失。
社会工程学仍然是最有效的攻击向量,因为它利用了人性。 仅靠技术无法防止这些攻击。结合 awareness training、 安全文化和技术控制,对于保护组织免受操纵至关重要。 请记住:如果看起来可疑,那它很可能就是可疑的。
