Введение
Психологическая манипуляция людьми с целью заставить их совершить определенные действия или раскрыть конфиденциальную информацию.
Влияние на установки и социальное поведение в широком масштабе.
В контексте информационной безопасности, социальная инженерия – это психологическая манипуляция людьми с целью заставить их совершить определенные действия или раскрыть конфиденциальную информацию. Это разновидность мошенничества, используемая для сбора информации, совершения мошеннических действий или получения доступа к системам, и отличается от традиционного «развода» тем, что часто является лишь одним из этапов более сложной мошеннической схемы. Также социальная инженерия определяется как «любое действие, направленное на то, чтобы побудить человека к действию, которое может быть или не быть в его интересах». Исследования, проведенные в 2020 году, показали, что социальная инженерия станет одной из наиболее серьезных проблем грядущего десятилетия. Владение навыками социальной инженерии будет становиться все более важным для организаций и государств, учитывая ее влияние на геополитическую обстановку. Социальная инженерия ставит вопрос о том, насколько обоснованными будут наши решения, если первичная информация, которую мы получаем, является сфабрикованной и предвзятой. Интенсивность и количество атак с использованием социальной инженерии растут, что подчеркивает необходимость разработки новых методов обнаружения и образовательных программ в области кибербезопасности.
Методы и термины
Все методы социальной инженерии основаны на особенностях человеческого принятия решений, известных как когнитивные искажения. Один из примеров социальной инженерии – это когда человек входит в здание и размещает официальное объявление на доске объявлений компании, сообщающее об изменении номера телефона службы поддержки. Когда сотрудники обращаются за помощью, этот человек запрашивает у них пароли и идентификационные данные, тем самым получая возможность доступа к конфиденциальной информации компании. Другой пример социальной инженерии – это когда злоумышленник связывается с жертвой в социальной сети и начинает с ней разговор. Постепенно злоумышленник завоевывает доверие жертвы, а затем использует это доверие для получения доступа к конфиденциальным данным, таким как пароль или реквизиты банковского счета.
Претекстирование
Претекстинг (прил. претекстный) – это создание и использование вымышленного сценария (претекста) для вовлечения целевой жертвы в ситуацию, повышающую вероятность раскрытия ею информации или совершения действий, которые она вряд ли предприняла бы в обычных обстоятельствах. Это тщательно спланированная ложь, которая зачастую включает предварительное исследование или подготовку и использование полученных данных для выдачи себя за другое лицо (например, дата рождения, номер социального страхования, сумма последнего счета) с целью убедить жертву в своей подлинности.
Водный уколь
Водяной холинг — это целенаправленная стратегия социальной инженерии, использующая доверие пользователей к веб-сайтам, которые они регулярно посещают. Жертва чувствует себя в безопасности и совершает действия, которые не совершила бы в других обстоятельствах. Например, осторожный человек может сознательно избегать перехода по ссылкам в нежелательных электронных письмах, но без колебаний перейдет по ссылке на сайте, который он часто посещает. Таким образом, злоумышленник подготавливает ловушку для доверчивой жертвы на часто посещаемом ресурсе. Эта стратегия успешно применялась для получения доступа к некоторым (якобы) очень защищенным системам.
Приманка
Приманка – это как настоящий троянский конь, использующий физические носители и полагающийся на любопытство или жадность жертвы. В этой атаке злоумышленники оставляют зараженные вредоносным ПО дискеты, CD-ROM или USB-накопители в местах, где их могут найти (туалеты, лифты, тротуары, парковки и т.д.), снабжают их правдоподобными и вызывающими любопытство метками и ждут жертв. Если средства защиты компьютера не блокируют заражение, подключение скомпрометирует ПК, автоматически запускающий носители. Также могут использоваться и вредоносные устройства. Например, "счастливчику" могут прислать бесплатный цифровой аудиоплеер, который скомпрометирует любой компьютер, к которому он будет подключен. "Дорожное яблоко" (сленговое название лошадиного навоза, намекающее на нежелательность устройства) – это любой съемный носитель с вредоносным ПО, оставленный в удобных или заметных местах. Это может быть CD, DVD или USB-флеш-накопитель, среди прочих носителей. Любопытные люди берут его и подключают к компьютеру, заражая систему и все подключенные сети. Хакеры могут также использовать привлекательные метки, такие как "Зарплаты сотрудников" или "Конфиденциально". В одном исследовании, опубликованном в 2016 году, исследователи оставили 297 USB-накопителей по всему кампусу Университета Иллинойса. На накопителях были файлы, ведущие на веб-страницы, принадлежащие исследователям. Исследователи могли отслеживать, сколько накопителей были открыты, но не могли узнать, сколько из них были просто подключены к компьютеру без открытия файлов. Из 297 оставленных накопителей 290 (98%) были подобраны, а 135 (45%) "вышли на связь".
Закон
В общем праве, предтекстинг является деликтным нарушением права на частную жизнь, относящимся к неправомерному присвоению.
Претекстирование телефонных записей
В декабре 2006 года Конгресс США одобрил законопроект, предложенный Сенатом, криминализирующий получение телефонных записей под предлогом, с наказанием в виде штрафа до 250 000 долларов и лишения свободы на срок до десяти лет для физических лиц (или штрафа до 500 000 долларов для компаний). Он был подписан президентом Джорджем Бушем 12 января 2007 года.
Федеральное законодательство
Закон Грамма-Лича-Блили (GLBA) 1999 года — это федеральный закон США, который конкретно рассматривает получение банковских данных обманным путем как незаконное действие, наказуемое по федеральным законам. Когда бизнес-субъект, такой как частный детектив, следователь отдела расследований страховых мошенничеств (SIU) или оценщик, совершает любые виды обмана, это подпадает под юрисдикцию Федеральной торговой комиссии (FTC). Это федеральное агентство обязано и уполномочено обеспечивать защиту потребителей от недобросовестной или вводящей в заблуждение деловой практики. Раздел 5 Закона о Федеральной торговой комиссии США (FTCA) гласит, в частности: «Всякий раз, когда у Комиссии есть основания полагать, что какое-либо лицо, партнерство или корпорация использует или использовало какие-либо недобросовестные методы конкуренции или недобросовестные или вводящие в заблуждение действия или практики в торговле или влияющие на торговлю, и если Комиссии представляется, что разбирательство по этому вопросу будет в интересах общественности, она должна выдать и направить указанному лицу, партнерству или корпорации жалобу с изложением предъявляемых обвинений». Закон устанавливает, что любое получение личной, конфиденциальной информации от финансового учреждения или потребителя подпадает под действие этого закона. Он касается взаимоотношений потребителя с финансовым учреждением. Например, действие закона распространяется на использование ложных предлогов для получения адреса потребителя из банка потребителя или для того, чтобы потребитель раскрыл название своего банка. Основной принцип заключается в том, что получение информации обманным путем происходит только при использовании ложных предлогов. Хотя продажа данных мобильных телефонов привлекла значительное внимание средств массовой информации, а данные телекоммуникаций являются предметом двух законопроектов, находящихся на рассмотрении в Сенате Соединенных Штатов, многие другие типы конфиденциальных данных продаются и покупаются на открытом рынке. Наряду с рекламой данных мобильных телефонов, рекламируются данные стационарных телефонов и данные, связанные с телефонными картами. Поскольку люди переходят на VoIP-телефонию, можно с уверенностью предположить, что эти данные также будут предлагаться для продажи. В настоящее время продажа телефонных данных законна, но их получение — незаконно.
"Whenever the Commission shall have reason to believe that any such person, partnership, or corporation has been or is using any unfair method of competition or unfair or deceptive act or practice in or affecting commerce, and if it shall appear to the Commission that a proceeding by it in respect thereof would be to the interest of the public, it shall issue and serve upon such person, partnership, or corporation a complaint stating its charges in that respect." The statute states that when someone obtains any personal, non public information from a financial institution or the consumer, their action is subject to the statute. It relates to the consumer's relationship with the financial institution. For example, a pretexter using false pretenses either to get a consumer's address from the consumer's bank, or to get a consumer to disclose the name of their bank, would be covered. The determining principle is that pretexting only occurs when information is obtained through false pretenses. While the sale of cell telephone records has gained significant media attention, and telecommunications records are the focus of the two bills currently before the United States Senate, many other types of private records are being bought and sold in the public market. Alongside many advertisements for cell phone records, wireline records and the records associated with calling cards are advertised. As individuals shift to VoIP telephones, it is safe to assume that those records will be offered for sale as well. Currently, it is legal to sell telephone records, but illegal to obtain them.
Специалисты по информации из первых источников
Представитель Палаты представителей Фред Аптон (Р, Каламазу, штат Мичиган), председатель Подкомитета по энергетике и торговле по телекоммуникациям и Интернету, выразил обеспокоенность по поводу лёгкого доступа к личным данным мобильных телефонов в Интернете во время слушаний Комитета по энергетике и торговле Палаты представителей на тему: "Телефонные записи на продажу: почему телефонные записи не защищены от получения путём обмана?". Иллинойс стал первым штатом, подавшим в суд на онлайн-брокера данных, когда генеральный прокурор Лиза Мадиган возбудила дело против 1st Source Information Specialists, Inc. Об этом сообщила пресс-секретарь офиса Мадиган. Компания, базирующаяся во Флориде, управляет несколькими веб-сайтами, продающими данные мобильных телефонов, согласно копии иска. Генеральные прокуроры Флориды и Миссури быстро последовали примеру Мадиган, подав иски соответственно против 1st Source Information Specialists и, в случае Миссури, против ещё одного брокера данных – First Data Solutions, Inc.
Несколько операторов беспроводной связи, включая T-Mobile, Verizon и Cingular, ранее подавали иски против брокеров данных, при этом Cingular выиграла судебный запрет против First Data Solutions и 1st Source Information Specialists. Сенатор США Чарльз Шумер (Д, Нью-Йорк) в феврале 2006 года представил законопроект, направленный на пресечение этой практики. Закон о защите телефонных записей потребителей 2006 года предусматривает уголовную ответственность за кражу и продажу данных абонентов мобильных телефонов, стационарных телефонов и VoIP.
Hewlett Packard
Патриция Данн, бывшая председатель Hewlett Packard, сообщила, что совет директоров HP нанял частную детективную компанию для расследования причин утечек информации внутри совета директоров. Данн признала, что компания использовала практику получения информации под ложным предлогом, чтобы запросить телефонные записи членов совета директоров и журналистов. Председатель Данн впоследствии принесла извинения за этот поступок и предложила уйти в отставку, если этого потребуют члены совета директоров. В отличие от федерального законодательства, законодательство Калифорнии конкретно запрещает подобные методы получения информации под ложным предлогом. Четыре уголовных обвинения, предъявленные Данн, были сняты.
Сайты помощи по случаю взлома Equifax
После утечки данных Equifax в 2017 году, в результате которой было скомпрометировано более 150 миллионов личных записей (включая номера социального страхования, номера водительских удостоверений, даты рождения и т.д.), были выпущены предупреждения об опасности надвигающихся угроз безопасности. На следующий день после запуска легитимного веб-сайта помощи (equifaxsecurity2017.com) для людей, потенциально пострадавших от утечки, было зарезервировано 194 вредоносных домена, представляющих собой незначительные вариации URL, с расчетом на то, что пользователи могут допустить опечатку при вводе адреса.
Сьюзан Хедли
Сьюзан Хедли начала заниматься фрикингом вместе с Кевином Митником и Льюисом де Пейном в Лос-Анджелесе, но впоследствии подставила их, обвинив в удалении системных файлов в компании US Leasing после разрыва отношений, что привело к первому обвинительному приговору Митнику. Она перешла к профессиональной игре в покер.
Майк Ридпат
Майк Ридпат — консультант по безопасности, автор публикаций, спикер и бывший участник w00w00. Он широко известен разработкой техник и тактик социальной инженерии с использованием холодных звонков. Он прославился живыми демонстрациями, а также прослушиванием записанных звонков после выступлений, где он объяснял ход своих мыслей и то, как он добивался получения паролей по телефону. В детстве Ридпат был связан с братьями Бадир и был хорошо известен в сообществе фрикинга и хакеров благодаря своим статьям в популярных подпольных электронных журналах, таких как Phrack, B4B0 и 9x, посвященным модификации принтеров Oki 900s, blueboxing, взлому спутниковых систем и RCMAC.
Братья Бадир
Братья Рами, Музер и Шадде Бадир — все слепые от рождения — сумели организовать масштабную схему телефонного и компьютерного мошенничества в Израиле в 1990-х годах, используя методы социальной инженерии, имитацию голоса и компьютеры с дисплеями Брайля.
Кристофер Хаднаги
Кристофер Дж. Хаднаги – американский социальный инженер и консультант по вопросам безопасности информационных технологий. Он наиболее известен как автор 4 книг по социальной инженерии и кибербезопасности, а также основатель организации Innocent Lives Foundation, которая помогает выявлять и пресекать торговлю детьми, привлекая к сотрудничеству специалистов по информационной безопасности, используя данные разведывательных источников с открытым доступом (OSINT) и взаимодействуя с правоохранительными органами.