再谈社会工程黑客的防范之道

随着信息服务提供商的安全技术更新,以及等级保护网络安全相关法规的落地,诸如加密、安全更新、防火墙、防病毒、多因素身份验证之类的高级安全措施越来越得到普及,这使黑客越来越难以获得他们想要的东西如机密信息资产等。这是网络社会和信息行业付出巨大代价换来的进步,也是值得欣喜的情况。不过,昆明亭长朗然科技有限公司网络安全研究专员董志军警告称:永远不要太过乐观,因为出于思想政见的不同特别是利益驱动的原因,诸如黑客、间谍或不轨人员等网络犯罪威胁客观存在而且无处不在,当他们无法从技术层面下手时,他们会尝试新的渠道,即利用人性的弱点,这样只会让情况越来越糟,因为人性的弱点太复杂多变了。

您可能想问:人员因素越来越成为黑客的最佳目标呢?这是因为人们可能会有意、无意或疏忽大意间犯错。一些不良的安全习惯或常见错误很容易为黑客提供他们所希望的突破口。社会工程学是一种操纵人们去做事的艺术,尤其是与安全相关的事情,例如交出计算机的访问权限或者泄露机密信息。社会工程学黑客并不是利用高超的技术闯入计算机网络或信息系统,而是使用对人类的心理进行操控的技巧。

在许多情况下,这些黑客只需使用少量信息,就可以获得受害者的信任或访问权限。让我们看一些例子:

  • 一名黑客可能会打来电话,自称是您的服务商,并说您的账户已被标记为异常活动,需要验证您的身份,实际上是在骗取您的身份信息。
  • 一名攻击者冒充您所在单位中的同事(例如佩戴假工牌的技术支持人员)或顾问或其他受信任的外部权威(例如审核人员),进而获得您的信任,并跟随您进入内部受限工作区域。
  • 一名黑客甚至可能添加您为社交媒体好友,然后从您的个人资料或发帖中收集信息。
  • 一名黑客可能伪造知名机构的网站,向您发送链接,进而对您进行网络钓鱼攻击和恶意软件感染等。
  • 一名黑客可能通过假冒高管的电子邮箱或在社交媒体中假冒成高管,向您紧急借钱,或要求您转账给特定的户头。

如何最大限度地减少社交攻击造成的损失呢?

从战略上讲,防御黑客的最佳方法是像黑客一样思考。因此,安全专员需要赋能用户,培训员工有关黑客的一切。当然,真实的黑客并非媒体或影视剧中表现的那样神乎其神。媒体通过都是通过夸张的表现来吸引人们的眼球。真实的黑客敢闯敢试、足智多谋而且极有耐心。安全人员可以通过鼓励员工参加黑客挑战赛来培养黑客的思维方式。

从战术上讲,为避免成为社交攻击黑客、网络钓鱼分子、电信诈骗者和身份盗用者的侵害,我们可以做很多事情,比如采取如下一些预防措施:

  • 避免将所有鸡蛋都放在一个篮子里,账户之间越相互依赖,出现安全问题的可能性就越大,所能造成的破坏就越广泛。
  • 为每个网络应用服务使用不同的登录名或密码,当然,最好不要重复使用相同的密码,以确保一个密码的失窃不会影响到其它信息系统。
  • 尽量启用双因素身份验证,这样,即使用户名和密码被盗,盗贼也难以轻松进入您的账户。
  • 定期检查账户登录情况和个人数据,以查找身份盗窃和账户欺诈行为,定期检查访问日志情况以确认账户没被入侵和滥用。
  • 从公共信息数据库中删除您的私人信息,如Firefox监控等一些安全网站或工具可以帮助我们查找自己的私人信息暴露情况,使用相关的资源删除暴露的私人信息。
  • 定期备份重要的数据,不怕一万就怕万一,黑客入侵人们通常为了获利,加密型的勒索病毒使很多企业和个人受害不浅,这是惨重的教训。

话说回来,如同表演各种幻术一样,社交工程学黑客会伪装成各种角色的人员身份,向各类人员发起针对您的攻击。如果服务提供商因受到社交工程诈骗的原因而将您的账户访问权限交给了攻击者,上述这些步骤将不会阻止您的账户受到入侵和损害,但是,它们至少可以帮助您将可能的损失降到最低,以让您对保护好自己更有信心。

对于网络安全人员来讲,要不断更新自己的知识储备,加强网络安全学习。同时要鼓励员工们了解潜在的网络犯罪事件,以便认识到新型的网络安全威胁,进而帮助员工们更好地与组织的安全风险建立关联,强化自己的安全防护意识和能力,履行好自己的网络安全职责,防止沦为社交工程黑客利用来攻击工作单位的对象。

为了帮助各类型的组织机构抵御越来越复杂多变的社会工程学黑客攻击,进而帮助保护组织机构的重要信息资产,昆明亭长朗然科技有限公司制作了大量的用户安全意识培养教程内容和素材资源。如果您有这方面的兴趣或需求,请联系我们洽谈业务合作。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

电信诈骗不是技术问题而是人性问题

如何定义电信诈骗

近年来,利用电话、短信、互联网等途径的各类电信诈骗活动持续高发,犯罪分子的诈骗手法不断变换翻新,让人防不胜防,给广大公民的财产和人身安全带来了巨大威胁。

电信诈骗,是指犯罪分子利用电话、短信、传真和互联网等通讯工具,假冒国家机关、公司、医院、朋友等名义,谎称对方中奖、退税、家人出现意外、朋友急事、出售有偿信息、投资分红等,骗取受害人信任后,诱使其将钱汇入指定银行账户的一种诈骗活动。

电信诈骗利用了哪些人性中的心理弱点

利用人们保护财产安全的心理进行诈骗。冒充司法、电信工作人员进行恐吓。打电话给受害人,称其身份证或信用卡被盗用,从事洗钱等犯罪活动,要求受害人将钱转入所谓的安全账户。

利用人们保护人身安全的心理进行诈骗。声称受害人亲属出现意外须急救,或者以杀手威胁人身安全或虚构绑架等手段,胁迫受害人汇款。

利用人们恐上的心理进行诈骗。打电话“猜猜我是谁”或冒充上级要求受害人汇款、发送公司核心机密信息等。

利用人们贪婪、占小便宜等心理进行诈骗。多以虚构中奖、低价卖黑车、炒股推荐、无息贷款、购房、购车退税等信息进行诈骗。

利用人们疏忽、麻痹大意进行诈骗。多以虚构招生、参军、招工、代孕、婚恋交友等信息进行诈骗。

电信诈骗的特点

蔓延性比较大。犯罪分子往往通过拨打电话、群发短信的方式发布虚假信息,不受时间和地域限制,在极短的时间内发布范围很广,所造成的侵害面和损失也很大。

诈骗手段不断翻新。从最初的短信群发器到目前的任意显号软件,电信诈骗已经成为一种采用高科技的诈骗行为。

诈骗借口与时俱进。从最初的中奖诈骗到目前较多的绑架勒索、电话欠费、汽车退税等。骗术不断花样翻新,令人防不胜防。

防范电信诈骗的几个原则和策略

“理性”原则,遇事不慌、克服恐惧、沉着应对

如果收到出乎意料的信息,首先给自己几秒钟冷静一下,然后再理性地考虑一下该信息的真实性和可靠性,可以通过其他途径对信息进行确认,以防信息不足、上当受骗。

“自控”原则,战胜诱惑、不捡便宜、不走捷径

缺少足够的定力很容易上当受骗,不贪小便宜、不耍小聪明,即使天上掉馅饼也不捡,抱着一颗平常心对待和分析任何信息,控制住欲望,抵御住诱惑,骗子的伎俩很容易被戳穿。

“踏实”原则,用心负责、认真仔细、杜绝大意

骗子往往故意制造紧张气氛,利用人们慌乱着急或疏忽大意的机会行骗,任何时候都要保持踏实处事的风格,避免稀里糊涂行事。

“三不一要”

公安机关提示的“三不一要”,即不轻信、不透露、不转账、要及时报案。具体地说,就是不轻信来历不明的电话和手机短信,不随意透露自己及家人的身份信息、存款、银行卡等情况,不向陌生人汇款、转账,发现被骗立即向公安机关报案。

技术性PK非技术性

对已知病毒、黑客攻击、广泛型垃圾邮件或钓鱼邮件,我们可以通过技术性手段拦截。非技术性的诱饵、心理游戏、假托或谎言,可不是那么好对付的。对此,昆明亭长朗然科技有限公司网络安全研究专员董志军说:非技术性的犯罪活动,可称为“社工诈骗”,当然与之对应的是,我们也需要非技术性的应对和防范手段。

更多针对企业客户的社工诈骗

诱饵——攻击者利用有价值的东西引诱目标上当:他们可能会将一个闪存盘放在有人经过的地方,或将恶意文件上传到很多人会下载的网站上。

假托或谎言——有些攻击者可能会假冒权威人士或您信任的人,以索要敏感信息。例如,攻击者可能会冒充IT帮助台,以解决您的某些计算机问题为名,向您索要用户名和密码。

心理游戏——攻击者可能会向您发送邮件,或打电话回复一个虚构的问题。这可以让攻击目标认为他或她只是忘记了他们此前的某段对话,因而更有可能交出信息。

尾随——攻击者可能会等在锁紧的大门旁等着收集您的凭证,从而进入门内。

垃圾邮件和钓鱼——这两种方法都依靠电子邮件来引诱受害者上钩。大多数垃圾邮件都寻求经济利益,而钓鱼邮件则通常以窃取敏感信息为目标。

企业员工需知的社工诈骗防范知识

您能做什么呢?银行绝不会要求您提供信用卡密码。IT部门永远不会要求您提供密码。如果他们这样做,他们要么没有受过良好的训练,要么就是社会工程学黑客。在这两种情况下,您都应该拒绝提供密码。更进一步,您应该挂断并根据公司的架构分工,将事件报告给您的经理、IT部门或安全经理。

如果您认为自己可能泄露了有关贵组织的敏感信息,请不要犹豫,将其报告给贵公司的负责人,包括网络管理员。他或她可以处理任何可疑或不寻常的活动。其次,您应该立即更改可能泄露了的所有密码。如果您确实为多个应用程序使用了相同的密码,请确保为每个帐户更改密码,并且不要再次使用该失窃了的密码。

加强电信诈骗防范及社会工程学攻击防范意识

孙子兵法说:上兵伐谋,其次伐交,其次伐兵,其下攻城……攻心为上,攻城为下;心战为上,兵战为下。网络不法分子深知这点并熟练应用,有效的应对之策仍然是强化人员对常规诈骗手法的认知及提升人员的安全警惕心。

昆明亭长朗然科技有限公司推出了大量针对个人及企业客户的社会工程学诈骗防范教学视频、动画短片以及电子教程,欢迎有兴趣及有需求的客户与合作伙伴联系我们,洽谈业务合作。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898