还在吭哧吭哧地敲代码、研究漏洞?小心被“社会工程学”的大佬们绕过你的铜墙铁壁!今天就来扒一扒这门“攻心”的黑科技,让你在网络安全的世界里,不仅懂技术,更懂人心!
什么是社会工程学?别想歪了!
社会工程学(Social Engineering)可不是什么“社会人”的哲学,而是一门融合了社会科学、计算机科学、心理学和经济学的“斜杠”学科。简单来说,它就是通过研究和优化人类行为和社会流程,来解决社会生活、经济发展和公共安全等领域的问题。
是不是觉得有点高大上?其实它早就渗透到我们的生活里了!早在上世纪60年代,社会工程学就已经作为一个正式的学科崭露头角,还发展出了公安社会工程学和网络社会工程学等分支。
社会工程学:花式“套路”大赏
社会工程攻击的方式那可是五花八门,简直就是一部“反诈骗指南”!
- 借口 (Pretexting):这是社会工程学的核心技能,就是“一本正经地胡说八道”。攻击者会伪装成各种身份,让你觉得他靠谱得像你亲大爷,然后心甘情愿地交出敏感信息。
- 诱饵 (Baiting):就像钓鱼一样,攻击者会抛出诱人的“鱼饵”,比如免费软件、优惠券之类的,引诱你上钩,然后窃取你的信息或者植入恶意软件。免费的往往是最贵的!
- 网络钓鱼 (Phishing):广撒网,多捞鱼!攻击者会群发邮件,希望有人不小心点击了恶意链接或者附件,然后乖乖地送上门。
- 鱼叉式网络钓鱼 (Spear Phishing):网络钓鱼的升级版!攻击者会针对特定目标,精心设计邮件内容,让你觉得这封邮件就是为你量身定制的,防不胜防。
- 鲸鱼网络钓鱼 (Whaling):鱼叉式网络钓鱼的VIP版!攻击对象是公司高管或者财务大佬,一旦成功,收益巨大!
- 语音钓鱼/电话钓鱼 (Vishing):通过电话或者短信进行诈骗,让你防不胜防。
- 商业电子邮件泄露 (BEC):攻击者入侵公司邮箱,冒充老板或者高管,让员工把钱转到他们的账户里。
- 网络欺骗 (Web Spoofing):在你的电脑或者服务器上植入代码,把你引诱到恶意网站。
- 尾随/捎带 (Tailgating):攻击者假装是员工,尾随你进入安全区域。
- 垃圾箱翻找 (Dumpster Diving):攻击者在你的垃圾桶里寻找有用的信息,比如废弃的文件、账单等等。
这些攻击方式往往会组合使用,就像“组合拳”一样,让人难以招架!
-
案例一:冒充官方
攻击者会伪装成银行、能源公司或者IT部门,使用官方的logo和相似的邮件地址,让你信以为真,然后骗取你的登录信息或者账户信息。记住,天上不会掉馅饼!
* 案例二:制造恐慌攻击者会制造紧急情况,比如账户被锁定、罚款等等,让你在慌乱中犯错,点击恶意链接。冷静!冷静!再冷静!
* 案例三:BazarCall攻击者会给你发一封邮件,让你拨打一个电话号码来取消订阅。然后,虚假的呼叫中心会引导你下载一个带有恶意软件的取消表格。不要轻易相信陌生电话!
* 案例四:LinkedIn钓鱼攻击者会在LinkedIn上伪装成招聘者,诱骗你打开带有恶意软件的PDF文件、视频或者二维码。网络求职需谨慎!
* 案例五:MFA轰炸攻击者会不断地向你的MFA应用程序发送推送通知,让你感到厌烦,然后不小心批准了他们的访问请求。不要轻易点击批准!
* 案例六:蹭热点攻击者会利用当前的社会热点,比如疫情、经济危机等等,来设计钓鱼邮件,让你更容易上当。时刻保持警惕!
除了网络攻击,还有物理攻击!
攻击者会冒充员工、快递员或者政府官员,进入你的办公室,或者在停车场里放一个带有恶意软件的U盘,引诱你使用。
Qmulos合规副总裁伊戈尔·沃洛维奇 (Igor Volovich) 分享了一个有趣的案例:“最近,两位社交媒体人物证明,他们只需携带梯子和‘代理官员’就可以参加音乐会。他们多次成功。”
所以,社会工程攻击无处不在,防不胜防!
网络安全工程师的“防社工”十条军规
1、钓鱼邮件识别术
1)看发件人地址:钓鱼邮件的发件人地址通常是伪造的,看起来很可疑。
2)看邮件标题:如果邮件标题包含“系统管理员”、“通知”、“订单”、“发票”等敏感词汇,要提高警惕。
3)看正文措辞:如果邮件使用“亲爱的用户”、“亲爱的同事”等泛化的问候语,或者制造紧急气氛,要小心。
4)看正文目的:如果邮件索要你的登录密码,那肯定是骗子!
5)看正文内容:如果邮件包含可疑的链接地址,或者让你点击“退订”按钮,要小心。
2、防社工“葵花宝典”
1)物理入侵:严格执行出入登记制度,禁止陌生人进入办公区域。
2)信息泄露:保护敏感信息,不要泄露个人和公司信息。
3)诈骗电话:对未知来电保持警惕,不要轻信陌生人的话。
4)公共热点:验证公共热点的可靠性,不要连接未知的无线网络。
5)共享资源:控制共享资源的方式和范围,防止敏感信息泄露。
6)环境渗透:注意周围环境中的敏感信息,防止攻击者获取信息。
7)钓鱼邮件:开启邮件过滤功能,不要点击未经确认的邮件。
8)钓鱼网站:验证网站的真实性,不要轻易输入账号密码。
9)钓鱼U盘:对未知存储介质保持警惕,不要轻易读取未知U盘的数据。
10)总体防护:提高安全意识,不给攻击者可乘之机。
记住,网络安全不仅仅是技术问题,更是人的问题!只有提高警惕,才能有效防范社会工程攻击!
```
黑客/网络安全学习包
资料目录
-
成长路线图&学习规划
-
配套视频教程
-
SRC&黑客文籍
-
护网行动资料
-
黑客必读书单
-
面试题合集
因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取
*************************************CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享*************************************
1.成长路线图&学习规划
要学习一门新的技术,作为新手一定要先学习成长路线图,方向不对,努力白费。
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图&学习规划。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。
因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取
*************************************CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享*************************************
2.视频教程
很多朋友都不喜欢晦涩的文字,我也为大家准备了视频教程,其中一共有21个章节,每个章节都是当前板块的精华浓缩。
因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取
*************************************CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享*************************************
3.SRC&黑客文籍
大家最喜欢也是最关心的SRC技术文籍&黑客技术也有收录
SRC技术文籍:
黑客资料由于是敏感资源,这里不能直接展示哦!
4.护网行动资料
其中关于HW护网行动,也准备了对应的资料,这些内容可相当于比赛的金手指!
5.黑客必读书单
**
**
6.面试题合集
当你自学到这里,你就要开始思考找工作的事情了,而工作绕不开的就是真题和面试题。
更多内容为防止和谐,可以扫描获取~
因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取
*************************************CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享*********************************