“社會工程學(xué)”這個概念可能讓廣大的互聯(lián)網(wǎng)用戶匪夷所思,“社會工程學(xué)”和黑客有什么關(guān)系呢?莫非是黑客們都棄暗投明轉(zhuǎn)去做工程了?其實所謂"黑客社會工程學(xué)",是著名黑客Kevin Mitnick在上世紀90年代所提出的并使其流行的,不過這個簡單的概念本身(引誘某人去做某事,或者泄露敏感信息)卻早有年頭了。專家們認為,如今的黑客仍在繼續(xù)采用黑客社會工程學(xué)的新老伎倆盜竊密碼、安裝惡意軟件或者攫取利益。
此處所列的是一些最流行的利用電話、email和網(wǎng)絡(luò)的社會工程學(xué)攻擊伎倆。
1. 十度分隔法
利用電話進行欺詐的一位社會工程學(xué)黑客的首要任務(wù),就是要讓他的攻擊對象相信,他要么是1)一位同事,要么是2)一位可信賴的專家(比如執(zhí)法人員或者審核人員)。但如果他的目標是要從員工X處獲取信息的話,那么他的第一個電話或者第一封郵件并不會直接打給或發(fā)給X。
在社會心理學(xué)中,六度分隔的古老游戲是由很多分隔層的。紐約市警察局的一位老資格探員Sal Lifrieri,如今正定期舉辦一個叫做"防范性運營"的企業(yè)培訓(xùn)課程,教授如何識別黑客穿透某個組織的社會工程學(xué)攻擊手段。他說,黑客在一個組織中開始接觸的人可能會與他所瞄準的目標或人隔著十層之遠。
"我講課時不斷地在告誡人們,多少得具備一些放人之心,因為你不知道某人到底想從你這兒獲得什么,"Lifrieri說。滲透進入組織的起點"可能是前臺或門衛(wèi)。所以企業(yè)必須培訓(xùn)員工彼此相識。而作為犯罪起點的秘書或者前臺距離犯罪分子真正想接近的目標有可能隔著十層之遠。"
Lifrieri說,犯罪分子所用的方法很簡單,就是奉承某個組織里更多可以接近的人,以便從職務(wù)更高的人那里獲得他們所需的信息。
"他們常用的技巧就是偽裝友好,"Lifrieri說。"其言辭有曰:‘我很想跟您認識一下。我很想知道在您的生活中哪些東西是最有用的。'然后他們很快就會從你那里獲得很多你原本根本不會透露的信息。"
2. 學(xué)會說行話
每個行業(yè)都有自己的縮寫術(shù)語。而社會工程學(xué)黑客就會研究你所在行業(yè)的術(shù)語,以便能夠在與你接觸時賣弄這些術(shù)語,以博得好感。
"這其實就是一種環(huán)境提示,"Lifrieri說,"假如我跟你講話,用你熟悉的話語來講,你當然就會信任我。要是我還能用你經(jīng)常在使用的縮寫詞匯和術(shù)語的話,那你就會更愿意向我透露更多的我想要的信息。"
3. 借用目標企業(yè)的"等待音樂"
Lifrieri說,成功的騙子需要的是時間、堅持不懈和耐心。攻擊常常是緩慢而講究方法地進行的。這不僅需要收集目標對象的各種軼事,還要收集其他的"社交線索"以建立信任感,他甚至可能會哄騙得你以為他是你還未到這家企業(yè)之前的一位同事。
另外一種成功的技巧是記錄某家公司所播放的"等待音樂",也就是接電話的人尚未接通時播放的等待樂曲。
"犯罪分子會有意撥通電話,錄下你的等待音樂,然后加以利用。比如當他打給某個目標對象時,他會跟你談上一分鐘然后說:‘抱歉,我的另一部電話響了,請別掛斷,'這時,受害人就會聽到很熟悉的公司定制的等待音樂,然后會想:‘哦。此人肯定就在本公司工作。這是我們的音樂。'這不過是又一種心理暗示而已。"
4. 電話號碼欺詐
但最分子常常會利用電話號碼欺詐術(shù),也就是在目標被叫者的來電顯示屏上顯示一個和主叫號碼不一樣的號碼。
"犯罪分子可能是從某個公寓給你打的電話,但是顯示在你的電話上的來電號碼卻可能會讓你覺得好像是來自同一家公司的號碼,"Lifrieri說。
于是,你就有可能輕而易舉地上當,把一些私人信息,比如口令等告訴對方。而且,犯罪分子還不容易被發(fā)現(xiàn),因為如果你回撥過去,可能撥的是企業(yè)自己的一個號碼。
相關(guān)閱讀