Соціальна інженерія в мережах: чому злом – це психологічна гра
Забудьте про голлівудську версію злому. У випадку з соціальними мережами ви маєте справу не зі зеленим кодом, що світиться, або складними бекдорами. Реальні атаки соціальної інженерії вимагають практично нульової технічної майстерності. Вони спираються на щось значно небезпечніше: людську психологію.
Більшість людей плутають «злом» із шкідливим ПЗ або експлуатацією вразливостей у коді. Але “соціальна інженерія в соціальних мережах” – це щось інше. Це гра на довірі. Зловмисники використовують особисті дані, які ви завантажуєте добровільно, щоб завоювати довіру незнайомців. Вони не проникають усередину системи. Їх запрошують увійти.
Людський фактор — найслабша ланка
Традиційні системи безпеки є надійними. Брандмауери працюють. Шифрування працює. Люди – ні.
Соціальна інженерія використовує найслабшу ланку в інформаційній безпеці: вас та мене. Вона застосовує переконання, страх чи почуття терміновості, щоб уникнути логічні перевірки безпеки. Розглянемо ці класичні приклади:
- Той, хто дзвонить, видає себе за розгніваного керівника, який забув свій пароль і вимагає негайного доступу.
- Фіктивний співробітник банку, який запитує дані кредитної картки для «підтвердження» облікового запису.
- Людина, що прикидається, що втратила свою перепустку, і просить утримати відчинені офісні двері.
Це не сценарії із наукової фантастики. Вони відбуваються щодня. Мета проста: обійти технології, обдуривши людину за екраном.
Ваш відкритий профіль – це карта скарбів
Коли ви створюєте профіль у соціальній мережі, ви, ймовірно, зосереджуєтесь на встановленні зв’язків. Ви рідко думаєте про ризики безпеки. Кожна деталь, яку ви публікуєте, полегшує зловмиснику експлуатацію цієї довіри.
Уявіть, що ви інженер. Ви ведете блог про конфіденційний, ще не опублікований проект на своїй сторінці у Facebook. Зловмисник бачить це. Він знає ваше ім’я. Він знає вашу роль. Він знає вашу компанію.
Він створює профіль, що імітує колегу із тієї ж фірми. Коли він виходить на зв’язок, ви вже схильні довіряти йому. Він – «свій». Як тільки ви вступаєте в контакт, він може спробувати виманити пароль або вкрасти пропрієтарні дані, щоб продати їх конкурентам. Все це можливо, тому що ви відкрито поділилися своїм професійним контекстом.
Ілюзія «тільки для друзів»
Більшість мереж обіцяють безпеку. Вони стверджують, що повний доступ до вашого профілю мають лише ваші «друзі». Це звучить надійно. Але це негаразд.
Ця функція працює тільки в тому випадку, якщо ви надзвичайно вибіркові. Якщо ви приймаєте запити у друзі від усіх, ви запрошуєте хаос. Один із цих незнайомців, швидше за все, є зловмисником.
Основна проблема онлайн-соціальних мереж полягає у відсутності вбудованої аутентифікації. Немає системи, яка б довести, що людина є тим, за кого себе видає. На такій платформі як LinkedIn зловмисник може створити профіль, який ідеально відповідає діловим інтересам його мети.
Як тільки ви приймаєте з’єднання, він отримує доступ до вашого спілкування. Він бачить ваші контакти. Він бачить ваші посади. Він бачить ваші афіліації. Маючи цю карту, може побудувати складну схему крадіжки особистості. Йому не потрібно зламувати сервер. Йому просто потрібно, щоб ви натиснули “Прийняти”.
Поінформованість — ваш єдиний захист
Для параної немає програмного патчу. Єдиний захист від соціальної інженерії в соціальних мережах — це обізнаність.
Ви повинні знати, що такі зловмисники є. Ви повинні бути обережними з тим, що публікуєте. Але що ще важливіше, ви повинні розпізнати шахрайство в момент його скоєння, а не після того, як завдано шкоди.
Якщо ви ставитеся до кожної взаємодії в мережі як до потенційної перевірки вашої довіри, ви можете вижити у цій зустрічі. Або ви можете просто стати наступною статистикою.
Далі ми розглянемо, як ІТ-фахівці можуть використовувати ці мережі для кар’єрного зростання, не потрапляючи в пастку.



















































