Социальная инженерия включает в себя широкий спектр кибератак, направленных на использование доверчивости людей или их ошибок для получения доступа к некоторой информации или сервисам. Пользователей могут убедить предоставить доступ к системам или открыть определенные документы, файлы, электронные письма или веб-сайты. Для этого применяются разные формы манипуляций, технологий, но все они полагаются на человеческий фактор для достижения успеха.
Хоть и методы социальной инженерии часто используются для получения начального доступа, их можно применять на более поздних этапах атаки. Примерами являются компрометация корпоративной электронной почты, мошенничество, самозванство, подделка и вымогательства.
Виды фишинга
- Целью обычного фишинга является кража важной информации, например номеров кредитных карт и паролей, через электронную почту посредством обмана.
- Целевой фишинг (spear phishing) – это более продвинутый вариант фишинга, направленный на конкретные организации или лица.
- Вейлинг (whaling) относится к фишинговым атакам, нацеленным на высоких должностных лиц (руководителей, политиков и так далее).
- SMS-фишинг, смишинг (smishing) сочетает в себе «SMS» и «фишинг», применяя текстовые сообщения для проведения атаки.
- Голосовой фишинг, вишинг (vishing) состоит из комбинации слов «voice» и «фишинг». В этом типе атак используются телефонные звонки для получения конфиденциальных данных.
Другие виды социальной инженерии
Существуют различные подходы к тому, чтобы убедить пользователя предоставить чувствительную информацию или выполнить определенные действия, необходимые преступнику.
- Watering hole атака проводится путем заражения сайта, который регулярно посещает цель злоумышленников.
- Бейтинг (baiting) – это тип атаки социальной инженерии, во время которой преступники побуждают пользователя предоставить свои конфиденциальные данные, обещая что-то взамен (например, бесплатную загрузку игр, музыки или фильмов).
- Претекстинг (pretexting) – намеренное создание такой ситуации, которая побуждает цель выдать злоумышленнику свою чувствительную информацию.
- Атаки квид-про-кво (Quid Pro Quo) заключаются в попытках преступников выдать себя за работников IT-отдела или других поставщиков технических услуг.
- «Медовая ловушка» (honeytrap) – это разновидность социальной инженерии, в которой злоумышленники создают фальшивые профили в социальных сетях и на сайтах знакомств с украденными фото, чтобы привлечь потенциальные цели.
- Программа-страшилка (scareware) заставляет пользователя поверить в угрозу, часто несуществующую, например заражение устройства вирусом.
- Компрометация корпоративной электронной почты (business e-mail compromise, BEC) – это продвинутый вид кибератак, направленный на предприятия и организации. К примеру, он может включать в себя обман сотрудника или руководителя для выполнения денежного перевода, или же взлом электронной почты работника для отправки писем с вредоносным кодом контактам компании (клиентам, поставщикам и т.п.).
- Мошенничество – это умышленное искажение или скрывание фактов для получения конфиденциальной информации цели или выполнения ею нужных злоумышленнику действий.
- Самозванство, имперсонализация – это выдача себя за другого человека для получения выгоды.
- Подделка – это мошенническая имитация чего-нибудь.
- Вымогательства – атаки на сети, направленные на кражу чувствительных данных для продажи в дарквебе или получение выкупа за них.







