Введение

Тип атаки социальной инженерии
Претекстинг – это тип атаки социальной инженерии, который предполагает создание злоумышленником ситуации, или предлога, с целью заманить жертву в уязвимое положение и обманом заставить её предоставить конфиденциальную информацию, особенно ту, которую жертва обычно не раскрывала бы вне контекста данного предлога. В истории претекстинг описывался как первый этап социальной инженерии и использовался ФБР в целях расследований. Конкретным примером претекстинга является обратная социальная инженерия, когда злоумышленник обманом вынуждает жертву первой связаться с ним. Распространенность претекстинга среди атак социальной инженерии объясняется его опорой на манипулирование человеческой психологией для получения необходимой информации, в отличие от взлома технологических систем. При выборе жертв злоумышленники обращают внимание на различные характеристики, такие как доверчивость, низкая восприимчивость к угрозам, реакция на авторитет и склонность реагировать страхом или возбуждением в различных ситуациях. На протяжении истории атаки с использованием предлога становились все более сложными, эволюционировав от манипулирования операторами по телефону в 1900-х годах до скандала с Hewlett Packard в 2000-х годах, в котором использовались номера социального страхования, телефоны и банковские данные. В организациях используются современные образовательные программы по социальной инженерии, однако исследователи предлагают возможные улучшения этих программ.

Социальная инженерия

Социальная инженерия – это тактика психологической манипуляции, приводящая к невольному или неосознанному ответу цели/жертвы. Это одна из ведущих угроз информационной безопасности в современном мире, затрагивающая организации, руководство предприятий и отрасли в целом. Эти атаки могут приобретать и более широкий масштаб. В случае других кибератак взлому может подвергнуться компания, хранящая данные клиентов. Однако при атаках социальной инженерии уязвимы как сама компания (в особенности её сотрудники), так и клиенты напрямую.

Претекстирование в хронологии социальной инженерии

В кибербезопасности претекстинг можно рассматривать как одну из самых ранних стадий эволюции социальной инженерии. Например, в то время как атака социальной инженерии, известная как фишинг, опирается на современные инструменты, такие как кредитные карты, и в основном происходит в цифровой среде, претекстинг был и может быть реализован без использования технологий. Претекстинг был одним из первых примеров социальной инженерии. Термин был введен ФБР в 1974 году и часто использовался для помощи в их расследованиях. На этой стадии претекстинг заключался в том, что злоумышленник звонил жертве и просто запрашивал информацию. Это неэлектронная форма социальной инженерии, при которой злоумышленник создает ложный предлог, манипулируя пользователем, чтобы тот сам связался с ним, а не наоборот. Как правило, при атаках обратной социальной инженерии злоумышленник рекламирует свои услуги как вид технической поддержки, тем самым завоевывая доверие. Затем жертву обманом заставляют связаться с ним после просмотра рекламы, при этом сам злоумышленник не устанавливает прямой контакт с жертвой. Как только злоумышленнику удается успешно провести атаку обратной социальной инженерии, можно развернуть широкий спектр атак социальной инженерии, основанных на ложном доверии между злоумышленником и жертвой (например, злоумышленник может предоставить жертве вредоносную ссылку, утверждая, что это решение ее проблемы. Благодаря установившейся связи жертва будет склонна поверить злоумышленнику и перейти по вредоносной ссылке).

Социальный аспект

Претекстинг был и остаётся эффективной тактикой в атаках социальной инженерии. По мнению исследователей, это обусловлено тем, что он не требует использования технических средств (таких как взлом компьютерных систем или нарушение технологической защиты). Претекстинг может осуществляться онлайн, но в большей степени зависит от пользователя и тех черт его личности, которые злоумышленник может использовать в своих целях. Атаки, ориентированные на пользователя, сложнее отследить и контролировать, поскольку каждый человек по-разному реагирует на социальную инженерию и претекстинг. Прямая атака на компьютер, напротив, может быть проще в устранении, так как компьютеры в целом функционируют схожим образом.

Премированный

Если жертва является "ценной", это означает, что она обладает информацией, которая интересует социального инженера.

Ответ на власть

Если жертва податлива и доверчива, то у злоумышленника больше шансов на успех, если создать предлог, заставив жертву поверить, что нападающий является представителем какой-либо авторитетной структуры. В общем, социальные боты – это фальшивые профили в социальных сетях, управляемые автоматизированно и используемые злоумышленниками, применяющими методы социальной инженерии. На платформах социальных сетей, таких как Facebook, социальные боты могут использоваться для рассылки массовых запросов в друзья с целью выявления как можно большего числа потенциальных жертв. В 2018 году мошенник выдал себя за предпринимателя Илона Маска в Twitter, изменив его имя и фотографию профиля. Затем он начал мошенническую схему с розыгрышем, обещая увеличить криптовалюту, отправленную пользователями. Впоследствии мошенник присвоил полученные средства. Этот случай демонстрирует, как претекстинг был использован в качестве тактики при атаке с применением социальной инженерии.

Современные образовательные рамки

Современные образовательные программы по социальной инженерии занимают промежуточное положение между двумя подходами: информированием и обучением. Информирование подразумевает предоставление информации о социальной инженерии целевой аудитории для ознакомления с темой. Обучение – это целенаправленное развитие навыков, необходимых для защиты от атак социальной инженерии или предотвращения их. При обучении социальной инженерии до 70% информации может быть утеряно. Исследование образовательных программ в области социальной инженерии в банках Азиатско-Тихоокеанского региона показало, что большинство из них охватывают либо только информирование, либо только обучение. Кроме того, единственным рассматриваемым типом атаки социальной инженерии был фишинг. Анализ политик безопасности на сайтах этих банков показал, что они содержат общие формулировки, такие как "вредоносное ПО" и "мошенничество", но при этом не раскрывают детали различных типов атак социальной инженерии и не приводят примеры для каждого из них.