Жизнь
 11.5K
 8 мин.

Социальная инженерия: как «взломать» человека

В Москве в 2011 году похитили сына известного предпринимателя, гендиректора «Лаборатории Касперского» Евгения Касперского Ивана. Организовать похищение и собрать все необходимые данные злоумышленникам удалось безо всякого шпионского оборудования — хватило всего лишь информации со страницы парня в соцсети. Там было размещено немало фотографий, сведения о месте работы, телефон и прочие данные. На поиски Ивана Касперского у сотрудников спецслужб ушло несколько дней. Этот громкий прецедент обнажил новую проблему: люди дают Всемирной паутине слишком много сведений о себе, которые могут нанести вред. Так мы приходим к понятию социальной инженерии — методу получения конфиденциальной информации о человеке для дальнейшего ее использования в собственных целях. Чаще всего — для оказания психологического давления или чего-то более приземленного — хищения паролей, данных банковских карт и прочей подобной информации. Родился такой инструмент не вчера. Социальную инженерию использовали еще в Древнем Риме и Древней Греции, когда не было никаких «ВКонтакте» и запрещенной соцсети с картинками. В то время большим уважением, например, пользовались опытные ораторы, способные переубедить собеседника и доказать ему его «неправоту». Такие люди принимали участие в дипломатических миссиях и в основном работали на благо государства. Сама технология выстраивается вокруг человеческого фактора безо всяких хакерских трюков. Например, человеку достаточно добиться от владельца интересующего профиля в соцсети минимального доверия, чтобы спровоцировать его на конкретные действия: перечислить деньги на указанные реквизиты, переслать пароли, добавить пользователя в контакты в Telegram, чтобы узнать номер телефона и т.д. Чем больше злоумышленник знает о своей «жертве», тем больше упрощается для него задача. Увы, но люди сами порой помогают мошенникам, выкладывая частную информацию о себе в открытый доступ — даже поверхностные сведения могут помочь будущей атаке. Поиск сведений о человеке через открытые источники Уже прошли времена, когда люди ставили на аватарки в соцсетях котиков и постили смешные картинки. Сейчас люди выкладывают достаточно много информации о себе. Рассмотрим типичный аккаунт с открытым доступом условного Ивана на основании данных, которые чаще всего люди выкладывают о себе в сети. Он живет в Перми, закончил медицинский университет, в детстве сменил пару школ. Специализация — педиатрия, работал в двух государственных больницах и теперь практикует в частной клинике. Благодаря фото из профиля мы можем узнать, что Иван любит вечером на выходных играть в футбол на стадионе «Васильки» с друзьями и почти каждый вечер находит время забежать в кофейню «Добро» на пересечении улиц Ленина и Добролюбова. Ездит наш герой на одной из последних моделей Volkswagen, что говорит о его состоятельности, и очень любит показывать подписчикам свою машину. На одном из последних фото машины с парковки засветился кусочек таблички с адресом — без труда можно будет сузить поиск места, где живет Иван, до одной улицы. На фотографиях также часто мелькает девушка Маша — это невеста. На ее странице много их совместных фотографий из путешествий в компании общих друзей, которых мы также узнали благодаря соцсетям Ивана. Через поиск в Google мы нашли старые странички нашего героя и дополнительные сведения — например, опыт работы через опубликованное резюме на одном из агрегаторов по поиску работы. Такое описание можно продолжать до бесконечности, но главная мысль заключается в том, что для получения таких данных не нужно проводить какого-то спецрасследования. Даже поиска как такового проводить не пришлось — Иван сам все о себе рассказал и систематизировал информацию, и более того, приложил ссылки на свои аккаунты в других соцсетях. А по повторяющемуся в них никнейму несложно будет подобрать почту или возможные пароли. Такой метод добывания информации называется OSINT (open source intelligence) или, как еще его называют в народе, «пробив». Правда, с течением времени выполнять его вручную уже перестали и делегировали эти задачи чат-ботам и веб-сервисам, однако конкретных примеров приводить не будем. Вариант «ничего страшного, запостил — удалил» не сработает хотя бы потому, что некоторые сведения веб-ресурсы обязаны хранить на серверах даже после удаления пользователем информации. Кроме того, есть еще такой сервис, как Internet Wayback Machine — или «архив интернета», причем в буквальном смысле. Он хранит копии страниц различных сайтов, иногда даже по датам: вы можете посмотреть, к примеру, как выглядел конкретный сайт 25 апреля 2009 года, и что на нем размещали 15 июня 2010-го. Причем если пост из 2009-го в 2010-м удалили, открыв копию в Wayback Machine от 2009 года, вы этот пост найдете. Чаты, каналы и боты также являются потенциальными точками сбора информации о ком бы то ни было. А бывает, что слив данных происходит через приложения, поэтому владельцев смартфонов все чаще просят задуматься перед тем, как предоставить какому-то новому приложению расширенный доступ к геолокации, файлам, списку контактов и т.д. Например, зачем фонарику нужен доступ к Wi-Fi? Основные сценарии использования социальной инженерии На первое место логично будет поставить хорошо знакомый всем фишинг — метод интернет-мошенничества, который используют злоумышленники для получения авторизационных данных пользователя. Чаще всего для этого недоброжелатели отправляют жертве поддельные письма по электронной почте якобы от имени банка или какой-то компании, где содержится форма для ввода персональных данных или ссылка на страницу, где их нужно ввести. Часто та самая страница является точной копией уже известных сайтов. Лучше насторожиться, если на почту вдруг придет письмо от «ВКонтакте» с требованием срочно перейти по ссылке и указать пароль и логин, потому что кто-то пытается увести аккаунт. Но проверить подлинность довольно легко — достаточно лишь присмотреться к адресу ссылки, который от оригинальной будет отличаться несколькими символами, так как киберпреступники не смогут повторить его буква в букву по отношению к оригинальному. Еще один вид «пробива», часто используемый через электронную почту, в народе называется «троянский конь». Это письмо, содержащее зараженный файл или вредоносную программу, ключ к денежному выигрышу и прочее. Как только пользователь запустит такой файл у себя на компьютере, программа в открытую или в фоновом режиме начнет собирать нужные данные и передавать их злоумышленникам. Метод «дорожное яблоко» — усовершенствованная версия предыдущего с использованием физических носителей (флешки, диски и прочие). Накопители подбрасываются в общедоступное место, например, в офис компании, сведения о которой нужно добыть. Для того, чтобы привлечь внимание рядового сотрудника к флешке, на нее могут наклеить логотип предприятия или пометить стикером в духе «зарплата сотрудников», «отчет налоговой» и т.д. Есть и обратная социальная инженерия — метод, при котором выгодоприобретатель создает такие условия, чтобы человек сам обратился к нему и выдал всю необходимую информацию. Например, выслать жертве контакты «службы поддержки» или ряда специалистов, а потом создать в них необходимость, организовав неполадки с техникой или аккаунтом в соцсетях. В этом случае пользователь сам цепляется за крючок и связывается со злоумышленником, отправляя ему все нужные мошеннику данные. Полученные данные чаще всего впоследствии либо распространяют (доксинг), либо продают в огромных объемах как базы данных (здесь уместно будет вспомнить о многочисленных сливах, которые случались в этом году, с информацией о клиентах популярных маркетплейсов или сервисов доставки еды). Но тот же доксинг не всегда используется во вред — например, в 2018 году распространение информации о живодерке Дарье Смирновой, которая мучила животных и угрожала зоозащитникам, позволило арестовать садистку и ее сообщника и привлечь их к ответственности. Они оба скрывались за псевдонимами, но в соцсетях впоследствии активно постили ее фото, данные об адресе места работы и некоторые факты из биографии. Самые громкие случаи использования инструментов социнженерии К ним относится, например, фишинговая атака «ILOVEYOU» или «Love-Bug» в 2000-х. Пользователям на почту поступало электронное письмо с вложением «LOVE-LETTER-FOR-YOU.TXT», который на самом деле был не текстовым, а имел расширение .VBS с возможностями «червя». Запуская вложение, пользователи предоставляли ему возможность собрать данные из адресной книги Microsoft Outlook. Впоследствии он рассылал копию письма всем контактам, заражая и другие компьютеры. Ущерб от кибератаки был оценен в $10 млрд. Еще один кейс связан со взломом, но суть не в нем. В апреле 2013 года в аккаунте информагентства The Associated Press в Twitter появился пост о взрыве Белого дома, в результате которого якобы получил ранение тогдашний президент США Барак Обама. Этот твит мощнейшим образом ударил по всей мировой экономике — на фейковой новости со взломанного аккаунта доверенного ИА обвалились биржевые индексы. Как выяснилось позднее, до этого хакеры рассылали сотрудникам агентства письмо с просьбой перейти по важной ссылке и авторизоваться — таким образом они получили доступ к аккаунтам редакции. В случае с компанией The Ubiquiti Networks в 2015 году злоумышленники сыграли исключительно на человеческом факторе и украли $40 млн. Им даже не потребовалось красть данные или взламывать системы — все за них сделали сами сотрудники. Финансисты получили письмо якобы от имени топ-менеджера предприятия с простой просьбой — перевести большие суммы на указанный банковский счет. Этого оказалось достаточно. Вместо вывода С каждым днем появляется все больше мошеннических схем. Звонками из банков, полиции или налоговой, основанных на эмоциональной реакции собеседника, уже никого не удивишь. И все же, никакие антивирусы или файрволлы не спасут от таких атак, тем более, если человек зачастую сам обеспечивает злоумышленников нужной информацией. Было бы полезно иногда практиковать селф-доксинг и самому попытаться найти в интернете какую-то информацию о себе и позаботиться о ее удалении прежде, чем ее найдет кто-то другой и попытается использовать в своих целях. В этом могут помочь такие распространенные инструменты, как поисковики, сервис TinEye или архивы вроде Internet Wayback Machine.

Читайте также

 41.4K
Жизнь

Названия брендов, которые все произносят неправильно

Зирокс Удивительно, но на самом деле «зирокс», а не «ксерокс». В Штатах начальную букву «X» всегда читают как «З». «Зена — королева воинов» тоже, кстати, пишется «Xena». Но в России с самого первого копировального аппарата Xerox называли именно ксероксом, и сейчас никто уже не поймет, о чем идет речь, если услышит «зирокс». Хёндэ В переводе с корейского «Hyundai» означает «современность». Правильная русская транслитерация этого слова — «хёндэ» с ударением на последний слог. В российской рекламе название деликатно стараются не произносить, ограничиваясь лишь англоязычным написанием, хотя на официальном сайте компании используется написание «Хендэ». В народе же корейского автопроизводителя именуют и «Хёндай», и «Хюндай», и даже «Хундай». Моет э Шадон Вопреки распространенному в России мнению, в имени всемирно известной марки шампанских вин при произнесении убирается не «т» в слове Moёt, а «н» в слове Chandon. Союз «и», представленный в имени амперсандом, читается, как и положено по-французски, «э». Ламборгини Итальянский производитель дорогих спортивных автомобилей называется «Ламборгини». Согласно правилам чтения в итальянском языке, если после «g» стоит «h», то оно читается как «Г». Однако в России настолько распространено неверное произношение «Ламборджини», что даже система автопоиска Google выдает именно его. Найки Название бренда происходит от имени богини победы Ники и в оригинале звучит «Найки». Именно так его произносят в Соединенных Штатах. Однако незнание данного факта с одной стороны, и правила чтения английского слова «nike» с другой стороны, привели к широкому распространению в Европе в целом и в России в частности неправильной транскрипции «Найк». Неправильное в сущности название не только прижилось и закрепилось, но и используется в названии официального представителя компании в России. Порше Произносится «ПОрше» с ударением на первый слог по имени основателя компании Фердинанда Порше. Россияне либо путают ударный слог, либо теряют окончание, задаваясь вопросом, почему же тогда не читается конечная «e» в названии люксового внедорожника Cayenne (Порше Кайен). Бэ-Эм-Вэ Глупо конечно, но некоторые борцы за правильное называние всего и вся уверяют, что нужно говорить «Би-Эм-Дабл-Ю». Не нужно — потому что «Бэ-Эм-Вэ» — это абсолютно адекватное произношение для BMW, немецкого автомобилестроителя, чье название, как известно, произошло, сократившись от Bayerische Motoren Werke. В немецком языке буквы, вошедшие в бренднейм, называются именно так, и W — это «Вэ». Левис Тщательные исследования выявили, что оба варианта уже давно и прочно вошли в общее употребление, и даже в США бытуют оба варианта. Люди продолжают интересоваться, спорить, доказывать, но вся доказательная база в этом случае сводится к двум моментам: носители английского языка чаще всего говорят Ливайз, потому что по правилам английского имя Levi читается как «Ливай»; но создателя первых джинс звали Леви. Леви Штраусс был немецким евреем, при рождении получившим имя Loeb. В 18 лет он переехал из родной Баварии в Сан-Франциско, и его имя для удобства произнесения в Штатах превратилось в Леви. И если следовать грамматике английского языка, то правильней «Левис». Самсон Samsung произносят в России произносят, как «Самсунг», но более правильно «САмсон» , с ударением на первом слоге, что в переводе означает «три звезды». Мицубиси Российское представительство японского автомобилестроителя Mitsubishi в своей последней кампании сделало акцент на варианте «Митсубиши». Предпоследний звук в японском языке в действительности читается как нечто среднее между «с» и «ш», но ближе к «с», чем к «ш», поэтому подавляющее большинство японистов и переводчиков с японского языка продолжают настаивать на «Мицубиси».

 40.2K
Наука

Эти 5 фактов о мозге изменят вашу жизнь

Человеческий мозг обладает большими возможностями, чем мы думаем. Его можно тренировать и заставлять работать иначе. А это, в свою очередь, определяет то, какой будет наша жизнь. 1. Мозг не видит разницы между реальностью и воображением Мозг реагирует в равной степени на все, о чем вы думаете. В этом смысле для него нет разницы между объективной реальностью и вашими фантазиями. По этой причине возможен так называемый эффект плацебо. Если мозг считает, что вы принимаете фармацевтический препарат (а не пилюлю с сахаром), то реагирует на него соответствующим образом. Выпил плацебо, думая, что это аспирин, и мозг даст организму команду понизить температуру тела. Точно так же работает и эффект ноцебо, но в обратном направлении. Если ипохондрик смотрит вечерний выпуск новостей и слышит в них о вспышке новой болезни, то он может даже начать физически ощущать ее симптомы. Хорошая новость же в том, что если вы смотрите на мир в розовых очках, то наверняка чаще чувствуете себя счастливым за счет аномального высокого уровня серотонина (гормон радости) в крови. Любая конструктивная мысль или грезы о светлом будущем способны улучшить ваше физическое состояние прямо здесь и сейчас. 2. Вы видите то, о чем думаете больше всего О чем бы вы ни думали, это становится основой вашего жизненного опыта. Скажем, если вы купите новый автомобиль, то станете чаще замечать машины этой марки в городе. Все дело в том, что после покупки вы думаете о своей машине чаще, чем думали до сих пор. Почему это важно знать? Дело в том, что выбраться из любой стрессовой ситуации можно, просто перепрограммировав свое мышление. С другой стороны, если вы пытаетесь анализировать политическую ситуацию, преподносимую разными СМИ по-разному, то верить будете только тем, которые отражают вашу собственную точку зрения. Есть еще кое-что. Вы когда-нибудь замечали, что люди довольно быстро группируются по интересам? Позитивные люди чаще дружат с такими же позитивными, а ипохондрики — с ипохондриками, не так ли? Это не совпадение. Если вы хотите изменить что-либо в своей жизни, начните с изменения мыслительных шаблонов. 3. Большую часть времени ваш мозг работает на автопилоте В среднем человеческий мозг за день генерирует 60 тыс. мыслей. Но больше 40 тыс. из них будут теми же мыслями, которые вы гоняли в своей голове вчера. Вот почему так просто скатиться в штопор негативного восприятия жизни. И вот почему нам чаще нужно менять привычную обстановку на незнакомую, чтобы «прочистить» мозги. Негативные мысли создают стресс и беспокойство сами по себе, даже если реальной на то причины нет. И они реально разрушают иммунитет, который вынужден на это реагировать (см. пункт № 1). Тренируйте свой мозг. Заставляйте его чаще регистрировать позитивные мысли. Чем больше вы будете пытаться, тем быстрее и проще у вас будет получаться. Относиться к жизни сознательно — это пробовать взять все эти бессознательные процессы под собственный контроль. Конечная цель практики — добиться того, чтобы большинство ваших мыслей, возникающих «по умолчанию», были позитивными. 4. Периодически отключаться — это жизненно важно Вы можете буквально тонуть в тысячах негативных мыслей, которые застревают у вас в голове в течение дня. Поэтому вам нужно «отключаться»: это даст передышку для иммунной системы, сделает вас здоровее и счастливее. Самый простой способ на несколько минут «выключить» мозг — медитация. Она позволяет превратить ваше сознание в удобный и эффективный инструмент. И еще. Насчет отпуска. Выбирайте активный отдых: лыжи, дайвинг, походы в горы. Чем проще вам сосредоточиться на захватывающем процессе, тем эффективнее «прочищается» голова. 5. Вы можете изменить свой мозг. Буквально. Физически Когда вы сосредотачиваетесь на какой-то умственной деятельности, ваш мозг в этот момент активно генерирует новые нервные связи. Этот процесс биологи называют нейропластичностью. Вот как это работает. Если вы думаете, что не в состоянии похудеть, то со временем лишь будете укрепляться в этой мысли. А вот если вы замените это подсознательное убеждение на мысль: «Я в отличной физической форме», то ваш мозг будет каждый раз строить к ней новые нейронные связи. Вы начнете все чаще замечать новые возможности, которые позволят вам превратить эту подсознательную установку в новую реальность. У вас есть возможность подчинить себе свое сознание и измениться. У вас есть возможность добиться всего, чего вы хотите. Главное — поверить в это. Ведь любой физический процесс начинается с мыслей, которые возникают в вашей голове.

Стаканчик

© 2015 — 2024 stakanchik.media

Использование материалов сайта разрешено только с предварительного письменного согласия правообладателей. Права на картинки и тексты принадлежат авторам. Сайт может содержать контент, не предназначенный для лиц младше 16 лет.

Приложение Стаканчик в App Store и Google Play

google playapp store