ATK"Hi, this is IT.URGENT — need yourcredentials now"VICTIMauthority · urgency · fear

Социальная инженерия

11 минута чтенияБезопасность

Социальная инженерия — это практика манипулирования людьми, заставляющая их отказываться от информации, предоставлять доступ к ней или предпринимать действия, которые они обычно не совершают. Это был самый надежный метод атаки с тех пор, как у компьютеров были пароли, а клонирование голоса, созданное искусственным интеллектом, сделало самые эффективные варианты более убедительными, чем когда-либо.

Полный текст статьи на английском языке представлен ниже.

Социальная инженерия — это любая атака, нацеленная на человеческий элемент системы безопасности. Злоумышленник не взломает криптографию и не воспользуется ошибкой безопасности памяти; они убеждают человека дать ему то, что он хочет. Поскольку безопасность в конечном итоге зависит от принятия человеком правильных решений в условиях ограниченного времени, социальная инженерия остается наиболее успешной категорией атак по объему.

Классические методы

Почему социальная инженерия работает

Когнитивные рычаги, которые злоумышленники используют:

Это те же рычаги, которые используются в законном маркетинге. Социальная инженерия превращает их в оружие против мер безопасности.

Эра усиления искусственного интеллекта

2023–2026 гг. ознаменовалась резким изменением качества социальной инженерии:

Защита не поспевает за ним так быстро. В частности, голосовые атаки имеют гораздо более высокий уровень успеха, чем три года назад.

Что работает против социальной инженерии

Техническое и процедурное вместе:

Что вы можете сделать индивидуально

Часто задаваемые вопросы

Является ли социальная инженерия более эффективной, чем технические атаки?
Обычно да, за те же усилия. Современные системы сложно эксплуатировать технически; пользователь-человек — предсказуемое слабое место. Большинство серьезных нарушений начинаются с какой-либо социальной инженерии — фишинга для получения учетных данных, вызова службы поддержки для сброса MFA, принуждения сотрудника к установке программного обеспечения.
Могут ли технологии полностью победить социальную инженерию?
Нет, но это может значительно снизить ценность успешных атак. Устойчивый к фишингу MFA (аппаратные ключи) превосходит вариант с захватом учетных данных. Многоуровневое одобрение побеждает вариант электронного мошенничества. Инструменты злоумышленника продолжают развиваться, поэтому и средства защиты тоже продолжают развиваться.
Как я могу распознать клонирование голоса, созданное искусственным интеллектом, во время телефонного звонка?
Трудно обнаружить только на слух высококачественные клоны. Надежная защита: не доверяйте только голосу в важных действиях, требуйте обратного звонка на проверенный номер, договоритесь о семейной кодовой фразе, задайте личный вопрос, который будет знать только реальный человек. Голосовая проверка больше не является надежным сигналом идентификации.
Является ли социальная инженерия незаконной?
При использовании для совершения мошенничества, кражи или несанкционированного доступа — да, в большинстве юрисдикций. Применяются законы о банковском мошенничестве, краже личных данных и компьютерном мошенничестве. Авторизованные задания по тестированию на проникновение, включающие социальную инженерию, являются законными при наличии явного договорного согласия целевой организации.
Должен ли я удалить свои социальные сети, чтобы избежать целевого фишинга?
Сокращение публичной информации помогает, но не является необходимым для большинства людей. Любой, кто решит исследовать вас, может составить профиль из многих источников. Более практичная защита — знать, что вас могут исследовать, и относиться скептицизмом к запросам, которые поступают со слишком личным контекстом.
Объяснение социальной инженерии: как взламывают людей, а не компьютеры