社会工程攻击操纵人们共享不应该共享的信息、下载不应该下载的软件、访问不应该访问的网站、向犯罪分子汇款或犯下其他损害个人或组织安全的错误。由于社会工程利用心理操纵并利用人为错误或弱点,而不是技术或数字系统漏洞,因此有时被称为“人为黑客攻击”。
一封似乎来自值得信赖的同事的要求敏感信息的电子邮件、一封声称来自美国国税局的威胁性语音邮件、来自外国统治者的财富——这些只是社会工程的几个例子。
网络犯罪分子经常使用社会工程策略来获取个人数据或财务信息(登录凭据、信用卡号、银行帐号、社会安全号码),他们可用于身份盗窃,使他们能够使用人们的金钱或信用进行购物、申请以他人名义申请贷款、申请他人失业救济金等等。但社会工程攻击也可能是更大规模网络攻击的第一阶段。例如,网络犯罪分子可能会诱骗受害者共享用户名和密码,然后使用这些凭据在受害者雇主的网络上植入勒索软件。
社会工程对网络犯罪分子很有吸引力,因为它使他们能够访问数字网络、设备和帐户,而无需进行绕过防火墙、防病毒软件和其他网络安全控制的艰巨技术工作。根据 ISACA 的2022 年网络安全状况报告 (链接位于 IBM.com 外部),这是社会工程成为当今网络危害的主要原因之一。根据 IBM 的《2022 年数据泄露成本》报告,由社会工程策略(例如网络钓鱼和商业电子邮件泄露)造成的泄露是成本最高的。
社会工程策略和技术植根于人类动机科学。他们操纵受害者的情绪和本能,其方式已被证明会驱使人们采取不符合他们最佳利益的行动。
大多数社会工程攻击采用以下一种或多种策略:
网络钓鱼攻击是数字或语音消息,试图操纵收件人共享敏感信息、下载恶意软件、将资金或资产转移给错误的人,或采取其他一些破坏性行动。诈骗者精心制作网络钓鱼消息,使其看起来或听起来像是来自受信任或可信的组织或个人(有时甚至是收件人认识的个人)。
网络钓鱼诈骗有多种类型:
根据IBM Security X-Force 威胁情报指数 2023,网络钓鱼是主要的恶意软件感染媒介,占所有事件的 41%。根据《2022 年数据泄露成本》报告,网络钓鱼是导致代价最高的数据泄露的最初攻击媒介。
通过提供有价值的优惠甚至有价值的物品来引诱(没有双关语)受害者有意或无意地放弃敏感信息或下载恶意代码。
尼日利亚王子骗局可能是这种社会工程技术最著名的例子。当前的更多示例包括免费但受恶意软件感染的游戏、音乐或软件下载。但某些形式的诱饵并不巧妙。例如,一些威胁行为者只是将受恶意软件感染的 USB 驱动器留在人们会找到的地方,然后抓住它们并使用它们,因为“嘿,免费的 USB 驱动器”。
在尾随(也称为“捎带”)中,未经授权的人员紧随授权人员进入包含敏感信息或有价值资产的区域。尾随可以亲自进行,例如,威胁行为者可以通过未上锁的门跟踪员工。但尾随也可以是一种数字策略,例如当一个人在仍登录私人帐户或网络的情况下离开计算机无人看管时。
威胁行为者以借口为受害者制造了一个虚假的情况,并冒充为解决问题的合适人选。很多时候(最具讽刺意味的是),诈骗者声称受害者受到了安全漏洞的影响,然后如果受害者提供重要的帐户信息或对受害者计算机或设备的控制权,就会提出修复问题。(从技术上讲,几乎每次社会工程攻击都涉及某种程度的借口。)
在交换式骗局中,黑客用一种理想的商品或服务来换取受害者的敏感信息。虚假的比赛奖金或看似无辜的忠诚奖励(“感谢您的付款——我们为您准备了一份礼物”)都是交换策略的例子。
恐吓软件也被认为是恶意软件的一种形式,它是利用恐惧来操纵人们共享机密信息或下载恶意软件的软件。恐吓软件通常采用虚假的执法通知的形式,指控用户犯罪,或者以虚假的技术支持消息警告用户设备上存在恶意软件。
从短语“有人在水坑里投毒”来看,黑客将恶意代码注入到目标经常访问的合法网页中。水坑攻击造成了从凭据被盗到无意中偷渡式勒索软件下载等各种情况。
众所周知,社会工程攻击很难预防,因为它们依赖于人类心理而不是技术途径。攻击面也很重要:在较大的组织中,只需一名员工的错误就会损害整个企业网络的完整性。专家建议采取的一些降低社会工程诈骗风险和成功的步骤包括: