Виды социальной инженерии

Социальная инженерия включает в себя широкий спектр кибератак, направленных на использование доверчивости людей или их ошибок для получения доступа к некоторой информации или сервисам. Пользователей могут убедить предоставить доступ к системам или открыть определенные документы, файлы, электронные письма или веб-сайты. Для этого применяются разные формы манипуляций, технологий, но все они полагаются на человеческий фактор для достижения успеха.

Хоть и методы социальной инженерии часто используются для получения начального доступа, их можно применять на более поздних этапах атаки. Примерами являются компрометация корпоративной электронной почты, мошенничество, самозванство, подделка и вымогательства.

Виды фишинга

  • Целью обычного фишинга является кража важной информации, например номеров кредитных карт и паролей, через электронную почту посредством обмана.
  • Целевой фишинг (spear phishing) – это более продвинутый вариант фишинга, направленный на конкретные организации или лица.
  • Вейлинг (whaling) относится к фишинговым атакам, нацеленным на высоких должностных лиц (руководителей, политиков и так далее).
  • SMS-фишинг, смишинг (smishing) сочетает в себе «SMS» и «фишинг», применяя текстовые сообщения для проведения атаки.
  • Голосовой фишинг, вишинг (vishing) состоит из комбинации слов «voice» и «фишинг». В этом типе атак используются телефонные звонки для получения конфиденциальных данных.

Другие виды социальной инженерии

Существуют различные подходы к тому, чтобы убедить пользователя предоставить чувствительную информацию или выполнить определенные действия, необходимые преступнику.

  • Watering hole атака проводится путем заражения сайта, который регулярно посещает цель злоумышленников.
  • Бейтинг (baiting) – это тип атаки социальной инженерии, во время которой преступники побуждают пользователя предоставить свои конфиденциальные данные, обещая что-то взамен (например, бесплатную загрузку игр, музыки или фильмов).
  • Претекстинг (pretexting) – намеренное создание такой ситуации, которая побуждает цель выдать злоумышленнику свою чувствительную информацию.
  • Атаки квид-про-кво (Quid Pro Quo) заключаются в попытках преступников выдать себя за работников IT-отдела или других поставщиков технических услуг.
  • «Медовая ловушка» (honeytrap) – это разновидность социальной инженерии, в которой злоумышленники создают фальшивые профили в социальных сетях и на сайтах знакомств с украденными фото, чтобы привлечь потенциальные цели.
  • Программа-страшилка (scareware) заставляет пользователя поверить в угрозу, часто несуществующую, например заражение устройства вирусом.
  • Компрометация корпоративной электронной почты (business e-mail compromise, BEC) – это продвинутый вид кибератак, направленный на предприятия и организации. К примеру, он может включать в себя обман сотрудника или руководителя для выполнения денежного перевода, или же взлом электронной почты работника для отправки писем с вредоносным кодом контактам компании (клиентам, поставщикам и т.п.).
  • Мошенничество – это умышленное искажение или скрывание фактов для получения конфиденциальной информации цели или выполнения ею нужных злоумышленнику действий.
  • Самозванство, имперсонализация – это выдача себя за другого человека для получения выгоды.
  • Подделка – это мошенническая имитация чего-нибудь.
  • Вымогательства – атаки на сети, направленные на кражу чувствительных данных для продажи в дарквебе или получение выкупа за них.

Источник

Подписаться на новости