Кіріспе
Адамдарды әрекет етуге немесе құпия ақпаратты ашуға психологиялық манипуляциялау, көзқарастар мен әлеуметтік мінез-құлыққа кең ауқымда әсер ету. Ақпараттық қауіпсіздік саласында әлеуметтік инженерия – адамдарды әрекет етуге немесе құпия ақпаратты ашуға психологиялық манипуляциялау. Бұл ақпарат жинау, алаяқтық немесе жүйеге қол жеткізу мақсатында қолданылатын сенімге негізделген алдаудың бір түрі, бірақ ол дәстүрлі "алдаудан" өзгеше, себебі көбінесе ол күрделі алаяқтық схеманың көптеген қадамдарының бірі болып табылады. Сондай-ақ, бұл "адамды өз мүддесіне сай немесе керісінше әрекет етуге итермелейтін кез келген әрекет" деп анықталған. 2020 жылы жасалған зерттеулер әлеуметтік инженерияның келесі он жылдың ең маңызды проблемаларының бірі болатынын көрсетті. Ұйымдар мен елдер үшін әлеуметтік инженерияны меңгерудің маңыздылығы арта түсуде, себебі ол геосаясатқа да әсер етеді. Әлеуметтік инженерия біздің шешімдеріміздің дұрыстығына күмән тудырады, егер біздің негізгі ақпаратымыз жасалған және бұрмаланған болса. Әлеуметтік инженерияға жасалатын шабуылдардың қарқындылығы мен саны артып, жаңа анықтау техникаларын және кибер қауіпсіздік білімін жетілдіру қажеттігін күшейтуде.
the influencing of attitudes and social behaviors on a large scale
In the context of information security, social engineering is the psychological manipulation of people into performing actions or divulging confidential information. A type of confidence trick for the purpose of information gathering, fraud, or system access, it differs from a traditional "con" in the sense that it is often one of the many steps in a more complex fraud scheme. It has also been defined as "any act that influences a person to take an action that may or may not be in their best interests." Research done in 2020 has indicated that social engineering will be one of the most prominent challenges of the upcoming decade. Having proficiency in social engineering will be increasingly important for organizations and countries, due to the impact on geopolitics as well. Social engineering raises the question of whether our decisions will be accurately informed if our primary information is engineered and biased. Social engineering attacks have been increasing in intensity and number, cementing the need for novel detection techniques and cyber security educational programs.
Техникалар мен терминдер
Барлық әлеуметтік инженерия техникалары адам шешім қабылдауының когнитивтік қиылыстар деп аталатын қасиеттеріне негізделген. Әлеуметтік инженерияның бір мысалы – ғимаратқа кірген адам компанияның хабарлама тақтасына ресми көрінетін хабарлама жасайды, онда көмек көрсету қызметінің нөмірі өзгергені айтылады. Сөйтіп, қызметкерлер көмек сұрағанда, ол адамдардан парольдері мен жеке куәліктерін сұрап, компанияның құпия ақпаратына қол жеткізуге мүмкіндік алады. Әлеуметтік инженерияның тағы бір мысалы – хакер әлеуметтік желідегі нысанамен байланысып, онымен әңгіме бастайды. Бірте-бірте хакер нысананың сенімін жеңіп алады, содан кейін сол сенімді пароль немесе банк шоттарының мәліметтері сияқты құпия ақпаратқа қол жеткізу үшін пайдаланады.
Алдын ала жазылу
Претекстильдеу (с. pretextual) – бұл нақты бір құрбанды ақпарат беруге немесе қалыпты жағдайда орындамайтын әрекеттер жасауға итермелеу үшін, арнайы құрастырылған жағдайды (претексті) жасау және пайдалану. Күрделі өтірік болып табылатын бұл әдіс көбінесе алдын ала зерттеулерді және жиналған ақпаратты (мысалы, туған күні, жеке сәйкестендіру нөмірі, соңғы төлем сомасы) пайдаланып, құрбанның көзінде сенімділік тудыруға бағытталған.
Сулы қаптау
Суды бұзу – пайдаланушылардың үнемі кіретін веб-сайттарға деген сенімін пайдаланатын мақсатты әлеуметтік инженерия стратегиясы. Жәбірленуші өзге жағдайда істемейтін нәрселерді жасауға қауіпсіз сезінеді. Мысалы, күдікпен қараушы адам сұралмаған электрондық поштадағы сілтемеге қасақана баспайды, бірақ сол адам жиі кіретін веб-сайттағы сілтемені ойланбастан басады. Сондықтан, шабуылшы бейсақтан құрбанды сүйікті орнында тұзаққа түсіреді. Бұл стратегия кейбір (демек) өте қауіпсіз жүйелерге қол жеткізу үшін табысты қолданылған.
Балық аулау
Бауыздау – нақты әлемдегі Троялық жылқы сияқты, ол физикалық медианы пайдаланады және құрбанның қызығушылығына немесе ашкөздігіне сүйенеді. Бұл шабуыл кезінде шабуылшылар зиянды бағдарламамен зарарданған дискеталарды, CD-ROM немесе USB флеш-дискілерді адамдар табатын жерлерде (ванна бөлмелері, лифттер, тротуарлар, тұрақтар және т.б.) қалдырады, оларға тартымды және қызығушылықты ояту үшін жарамды атаулар береді, содан кейін құрбандар күтеді. Компьютерлік бақылау инфекцияны тоқтатпаса, медианы қосу арқылы компьютерлердің "автоматты түрде іске қосылуы" қауіпті. Жау құрылғыларын да пайдалануға болады. Мысалы, "сәтті жеңімпазға" тегін цифрлық аудио плеер жіберіледі, ол қосылған кез келген компьютерге зиян келтіреді. "Жол алмасы" (аттың нәжісін білдіретін сленгтік термин, құрылғының ұнамсыз екенін көрсетеді) – зиянды бағдарламалық жасақтамасы бар, мүмкіндікті пайдаланып немесе көзге түсетін жерлерге қалдырылған кез келген алып жүруге болатын медиа. Бұл CD, DVD немесе USB флеш-дискі және басқа да медиа болуы мүмкін. Қызығушылық танытқан адамдар оны алып, компьютерге қосып, хостты және оған қосылған желілерді зарарлайды. Хакерлер оларға "қызметкерлердің жалақысы" немесе "құпия" сияқты қызықты атаулар береді. 2016 жылы жарияланған зерттеуде зерттеушілер Иллинойс университетінің кампусында 297 USB дискісін тастады. Дискілерде зерттеушілерге тиесілі веб-сайттарға сілтемелер бар файлдар сақталған. Зерттеушілер қанша дискідегі файлдар ашылғанын, бірақ қанша дискінің файл ашылмастан компьютерге қосылғанын біле алды. Тасталған 297 дискінің 290-ы (98%) жиналды, ал 135-і (45%) "хабарлама жіберді".
Заң
Жалпы құқық бойынша, сылтау айту – жеке өмірге тиісу құқығын бұзушылық.
Телефон жазбаларының претекстін жасау
2006 жылдың желтоқсан айында АҚШ Конгресі Сенат ұсынған, телефон жазбаларын алдау арқылы қол жеткізуді федералдық қылмыс деп жариялаған заң жобасын мақұлдады. Бұл қылмыс жеке тұлғаларға 250 000 долларға дейін айыппұл салуға және он жылға бас бостандығынан айыруға (ал компанияларға 500 000 долларға дейін айыппұл салуға) әкеп соқтырады. Заңға 2007 жылдың 12 қаңтарында президент Джордж Буш қол қойды.
Федералды заңнама
1999 жылғы Грамм-Лич-Блили заңы (GLBA) – АҚШ-тың федералды заңы, ол банктік деректерді жалған ақпараттар арқылы алуды федералды заңдар бойынша қылмыс деп қарастырады. Жеке тергеуші, SIU сақтандыру тергеушісі немесе сақтаушы сияқты кез келген бизнес ұйымы алдаудың кез келген түрін жасаса, ол Федералды сауда комиссиясының (FTC) құзыретіне кіреді. Бұл федералды агенттіктің міндеті мен құқығы – тұтынушылардың әділетсіз немесе алдамшы бизнес тәжірибелеріне ұшырамауын қамтамасыз ету. АҚШ Федералды сауда комиссиясы туралы заңның 5-тарауында мынадай делінген: «Егер Комиссияда кез келген адам, серіктестік немесе корпорация саудада немесе оған әсер ететін бәсекелестіктің адал емес тәсілдерін немесе адал емес немесе алдамшы әрекеттерді немесе тәжірибелерді қолданды немесе қолдануда деп сенуге негіз болса және Комиссияға осы мәселе бойынша іс жүргізудің қоғамдық мүддеге сай екені анық болса, Комиссия осы адамға, серіктестікке немесе корпорацияға осыған қатысты айыптамаларын көрсете отырып, шағым жібереді және табыстайды». Заңда, егер біреу қаржы институтынан немесе тұтынушыдан жеке және құпия емес ақпарат алса, оның әрекеті заңмен реттеледі. Бұл тұтынушының қаржы институтымен арақатынасына қатысты. Мысалы, егер біреу тұтынушының банкінен оның мекенжайын алу үшін немесе тұтынушыдан оның банкінің атын білу үшін жалған сылтаулар қолданса, онда ол заңмен қамтылады. Негізгі принцип – жалған сылтаулар арқылы ақпарат алу. Ұялы телефон тіркелмелерін сату кеңінен танымал болды, және телекоммуникациялық тіркелмелер қазіргі уақытта АҚШ Сенатында қаралып жатқан екі заң жобасының назар ортасында тұрса да, көптеген басқа да жеке тіркелмелер ашық нарықта сатылуда. Ұялы телефон тіркелмелеріне, сымдық желілерге және телефон карталарына қатысты тіркелмелерге көптеген жарнамалар бар. VoIP телефониясына көшуге байланысты, олардың да сатылымға ұсынылатынына сенуге болады. Қазіргі уақытта телефон тіркелмелерін сату заңды, бірақ оларды алу заңсыз.
"Whenever the Commission shall have reason to believe that any such person, partnership, or corporation has been or is using any unfair method of competition or unfair or deceptive act or practice in or affecting commerce, and if it shall appear to the Commission that a proceeding by it in respect thereof would be to the interest of the public, it shall issue and serve upon such person, partnership, or corporation a complaint stating its charges in that respect." The statute states that when someone obtains any personal, non public information from a financial institution or the consumer, their action is subject to the statute. It relates to the consumer's relationship with the financial institution. For example, a pretexter using false pretenses either to get a consumer's address from the consumer's bank, or to get a consumer to disclose the name of their bank, would be covered. The determining principle is that pretexting only occurs when information is obtained through false pretenses. While the sale of cell telephone records has gained significant media attention, and telecommunications records are the focus of the two bills currently before the United States Senate, many other types of private records are being bought and sold in the public market. Alongside many advertisements for cell phone records, wireline records and the records associated with calling cards are advertised. As individuals shift to VoIP telephones, it is safe to assume that those records will be offered for sale as well. Currently, it is legal to sell telephone records, but illegal to obtain them.
1-ші ақпарат көзі мамандары
АҚШ Конгресінің Энергетика және сауда комитетінің "Телефон жазбалары сатылымда: Телефон жазбалары неге алдаудан қорғалмайды?" тақырыбындағы тыңдалымында, телекоммуникациялар және интернет жөніндегі кіші комитет төрағасы Фред Аптон (Р, Каламазуо, Мичиган) интернетте жеке ұялы телефон жазбаларына оңай қол жеткізу мүмкіндігіне алаңдаушылық білдірді. Иллинойс штаты онлайн жазбалар брокеріне сотқа шағымдану бойынша алғашқы штат болды, ол кезде Бас прокурор Лиза Мадиган 1st Source Information Specialists, Inc. компаниясын сотқа берді. Бас прокурордың өкілі мәлімдеді. Флорида штатында орналасқан бұл компания ұялы телефон жазбаларын сататын бірнеше веб-сайтты иеленеді, сот ісінің көшірмесінде көрсетілгендей. Флорида және Миссури штаттарының бас прокурорлары Мадиганның қадамын ұстанды, 1st Source Information Specialists компаниясына және Миссури штатының жағдайында тағы бір жазбалар брокеріне – First Data Solutions, Inc. компаниясына қарсы сотқа шағымданып, тиісінше талап арыз берді.
T-Mobile, Verizon және Cingular сияқты бірнеше сымсыз байланыс операторлары жазбалар брокерлеріне қарсы бұрынғы сот процестерін бастады, нәтижесінде Cingular First Data Solutions және 1st Source Information Specialists компанияларына тыйым салынды. АҚШ сенаторы Чарльз Шумер (Демократ, Нью-Йорк) 2006 жылдың ақпан айында осы практиканы тоқтатуға бағытталған заң жобасын ұсынды. 2006 жылғы Тұтынушылардың телефон жазбаларын қорғау туралы заң ұялы телефон, стационарлық телефон және Интернет-протокол арқылы дауыс беру (VoIP) абоненттерінің жазбаларын ұрлау және сату үшін қылмыстық жазаларды қарастырады.
Hewlett Packard компаниясы
Патриция Данн, Hewlett Packard компаниясының бұрынғы төрағасы, HP басқармасының ішіндегі ақпараттың жария болуына жауапты кімдер екенін анықтау үшін жеке тергеу компаниясын жалдағанын мәлімдеді. Данн компанияның кеңес мүшелері мен журналистердің телефон тіркелмелерін алу үшін алдамшылық тактикасын қолданғанын мойындады. Төраға Данн кейін бұл әрекеті үшін өтініш айтып, басқарма мүшелері қаласа, басқармадан кетуге дайын екенін білдірді. Федералдық заңдардан өзгеше, Калифорния заңы мұндай алдамшылықты тыйым салады. Даннға тағылған төрт қылмыстық айып алынып тасталды.
Equifax-тің ақпараттық жүйелерін бұзу туралы көмек сайттары
2017 жылғы Equifax деректерінің бұзылуынан кейін, 150 миллионнан астам жеке дерек (әлеуметтік сақтандыру нөмірлері, жүргізуші куәлігінің нөмірлері, туған күндері сияқты) ашыққа шыққаннан кейін, жақындап келе жатқан қауіпсіздік тәуекелдері туралы ескертулер таратылды. Бұзылғандарға көмек көрсету үшін заңды веб-сайт (equifaxsecurity2017. com) құрылғаннан кейін бір күннің ішінде, адамдардың қате теру мүмкіндігін пайдаланып, URL-дің шағын өзгерістерінен жасалған 194 зиянды домен тіркелді.
Сюзан Хедли
Сьюзан Хедли Лос-Анджелесте Кевин Митник және Льюис де Пейнмен бірге фрикінгпен айналысты, бірақ кейін олармен араздасқаннан кейін АҚШ-тағы лизинг компаниясының жүйелік файлдарын жойғаны үшін оларды кінәлі деп көрсетіп, Митниктің алғашқы сотталғанына себепкер болды. Ол кәсіби покер ойыншысы болып зейнетке шықты.
Майк Ридпат
Майк Ридпат – қауіпсіздік жөніндегі кеңесші, жарияланған автор, спикер және w00w00 тобының бұрынғы мүшесі. Ол әлеуметтік инженерияның әдістері мен тактикасын суық қоңыраулар арқылы жасаумен белгілі. Ол тікелей көрсетілімдер арқылы және соңындағы баяндамаларында телефон арқылы парольдарды қалай алуға болатыны туралы ойларын түсіндіретін жазбаларды ойнату арқылы танымал болды. Бала кезінде Ридпат Бадыр ағайындарымен байланыста болды және Phrack, B4B0 және 9x сияқты танымал подпольелік журналдарда Oki 900-ді модификациялау, blueboxing, спутниктік хакерлік және RCMAC туралы мақалалары үшін фрекинг және хакерлік қауымдастығында кеңінен танылды.
Бадыр ағайындылары
Рами, Музер және Шадде Бадир ағайындары – барлығы тумысынан көзі көрмейтін – 1990 жылдары Израильде әлеуметтік инженерия, дауыс имитациясы және Брайль дисплейлі компьютерлерді пайдаланып, кең ауқымды телефондық және компьютерлік алаяқтық схемасын ұйымдастырды.
Кристофер Дж. Хаднаги
Кристофер Дж. Хаднаги – американдық әлеуметтік инженер және ақпараттық технологиялар қауіпсіздігі бойынша кеңесші. Ол әлеуметтік инженерия және киберқорғаныс тақырыбындағы 4 кітаптың авторы және «Innocent Lives Foundation» ұйымының негізін қалаушы ретінде белгілі. Бұл ұйым ашық дерек көздерін (OSINT) пайдаланып, ақпараттық қауіпсіздік мамандарының көмегімен бала сатуды іздеуге және анықтауға, сондай-ақ құқық қорғау органдарымен ынтымақтастыққа көмектеседі.