Жизнь
 11.2K
 8 мин.

Социальная инженерия: как «взломать» человека

В Москве в 2011 году похитили сына известного предпринимателя, гендиректора «Лаборатории Касперского» Евгения Касперского Ивана. Организовать похищение и собрать все необходимые данные злоумышленникам удалось безо всякого шпионского оборудования — хватило всего лишь информации со страницы парня в соцсети. Там было размещено немало фотографий, сведения о месте работы, телефон и прочие данные. На поиски Ивана Касперского у сотрудников спецслужб ушло несколько дней. Этот громкий прецедент обнажил новую проблему: люди дают Всемирной паутине слишком много сведений о себе, которые могут нанести вред. Так мы приходим к понятию социальной инженерии — методу получения конфиденциальной информации о человеке для дальнейшего ее использования в собственных целях. Чаще всего — для оказания психологического давления или чего-то более приземленного — хищения паролей, данных банковских карт и прочей подобной информации. Родился такой инструмент не вчера. Социальную инженерию использовали еще в Древнем Риме и Древней Греции, когда не было никаких «ВКонтакте» и запрещенной соцсети с картинками. В то время большим уважением, например, пользовались опытные ораторы, способные переубедить собеседника и доказать ему его «неправоту». Такие люди принимали участие в дипломатических миссиях и в основном работали на благо государства. Сама технология выстраивается вокруг человеческого фактора безо всяких хакерских трюков. Например, человеку достаточно добиться от владельца интересующего профиля в соцсети минимального доверия, чтобы спровоцировать его на конкретные действия: перечислить деньги на указанные реквизиты, переслать пароли, добавить пользователя в контакты в Telegram, чтобы узнать номер телефона и т.д. Чем больше злоумышленник знает о своей «жертве», тем больше упрощается для него задача. Увы, но люди сами порой помогают мошенникам, выкладывая частную информацию о себе в открытый доступ — даже поверхностные сведения могут помочь будущей атаке. Поиск сведений о человеке через открытые источники Уже прошли времена, когда люди ставили на аватарки в соцсетях котиков и постили смешные картинки. Сейчас люди выкладывают достаточно много информации о себе. Рассмотрим типичный аккаунт с открытым доступом условного Ивана на основании данных, которые чаще всего люди выкладывают о себе в сети. Он живет в Перми, закончил медицинский университет, в детстве сменил пару школ. Специализация — педиатрия, работал в двух государственных больницах и теперь практикует в частной клинике. Благодаря фото из профиля мы можем узнать, что Иван любит вечером на выходных играть в футбол на стадионе «Васильки» с друзьями и почти каждый вечер находит время забежать в кофейню «Добро» на пересечении улиц Ленина и Добролюбова. Ездит наш герой на одной из последних моделей Volkswagen, что говорит о его состоятельности, и очень любит показывать подписчикам свою машину. На одном из последних фото машины с парковки засветился кусочек таблички с адресом — без труда можно будет сузить поиск места, где живет Иван, до одной улицы. На фотографиях также часто мелькает девушка Маша — это невеста. На ее странице много их совместных фотографий из путешествий в компании общих друзей, которых мы также узнали благодаря соцсетям Ивана. Через поиск в Google мы нашли старые странички нашего героя и дополнительные сведения — например, опыт работы через опубликованное резюме на одном из агрегаторов по поиску работы. Такое описание можно продолжать до бесконечности, но главная мысль заключается в том, что для получения таких данных не нужно проводить какого-то спецрасследования. Даже поиска как такового проводить не пришлось — Иван сам все о себе рассказал и систематизировал информацию, и более того, приложил ссылки на свои аккаунты в других соцсетях. А по повторяющемуся в них никнейму несложно будет подобрать почту или возможные пароли. Такой метод добывания информации называется OSINT (open source intelligence) или, как еще его называют в народе, «пробив». Правда, с течением времени выполнять его вручную уже перестали и делегировали эти задачи чат-ботам и веб-сервисам, однако конкретных примеров приводить не будем. Вариант «ничего страшного, запостил — удалил» не сработает хотя бы потому, что некоторые сведения веб-ресурсы обязаны хранить на серверах даже после удаления пользователем информации. Кроме того, есть еще такой сервис, как Internet Wayback Machine — или «архив интернета», причем в буквальном смысле. Он хранит копии страниц различных сайтов, иногда даже по датам: вы можете посмотреть, к примеру, как выглядел конкретный сайт 25 апреля 2009 года, и что на нем размещали 15 июня 2010-го. Причем если пост из 2009-го в 2010-м удалили, открыв копию в Wayback Machine от 2009 года, вы этот пост найдете. Чаты, каналы и боты также являются потенциальными точками сбора информации о ком бы то ни было. А бывает, что слив данных происходит через приложения, поэтому владельцев смартфонов все чаще просят задуматься перед тем, как предоставить какому-то новому приложению расширенный доступ к геолокации, файлам, списку контактов и т.д. Например, зачем фонарику нужен доступ к Wi-Fi? Основные сценарии использования социальной инженерии На первое место логично будет поставить хорошо знакомый всем фишинг — метод интернет-мошенничества, который используют злоумышленники для получения авторизационных данных пользователя. Чаще всего для этого недоброжелатели отправляют жертве поддельные письма по электронной почте якобы от имени банка или какой-то компании, где содержится форма для ввода персональных данных или ссылка на страницу, где их нужно ввести. Часто та самая страница является точной копией уже известных сайтов. Лучше насторожиться, если на почту вдруг придет письмо от «ВКонтакте» с требованием срочно перейти по ссылке и указать пароль и логин, потому что кто-то пытается увести аккаунт. Но проверить подлинность довольно легко — достаточно лишь присмотреться к адресу ссылки, который от оригинальной будет отличаться несколькими символами, так как киберпреступники не смогут повторить его буква в букву по отношению к оригинальному. Еще один вид «пробива», часто используемый через электронную почту, в народе называется «троянский конь». Это письмо, содержащее зараженный файл или вредоносную программу, ключ к денежному выигрышу и прочее. Как только пользователь запустит такой файл у себя на компьютере, программа в открытую или в фоновом режиме начнет собирать нужные данные и передавать их злоумышленникам. Метод «дорожное яблоко» — усовершенствованная версия предыдущего с использованием физических носителей (флешки, диски и прочие). Накопители подбрасываются в общедоступное место, например, в офис компании, сведения о которой нужно добыть. Для того, чтобы привлечь внимание рядового сотрудника к флешке, на нее могут наклеить логотип предприятия или пометить стикером в духе «зарплата сотрудников», «отчет налоговой» и т.д. Есть и обратная социальная инженерия — метод, при котором выгодоприобретатель создает такие условия, чтобы человек сам обратился к нему и выдал всю необходимую информацию. Например, выслать жертве контакты «службы поддержки» или ряда специалистов, а потом создать в них необходимость, организовав неполадки с техникой или аккаунтом в соцсетях. В этом случае пользователь сам цепляется за крючок и связывается со злоумышленником, отправляя ему все нужные мошеннику данные. Полученные данные чаще всего впоследствии либо распространяют (доксинг), либо продают в огромных объемах как базы данных (здесь уместно будет вспомнить о многочисленных сливах, которые случались в этом году, с информацией о клиентах популярных маркетплейсов или сервисов доставки еды). Но тот же доксинг не всегда используется во вред — например, в 2018 году распространение информации о живодерке Дарье Смирновой, которая мучила животных и угрожала зоозащитникам, позволило арестовать садистку и ее сообщника и привлечь их к ответственности. Они оба скрывались за псевдонимами, но в соцсетях впоследствии активно постили ее фото, данные об адресе места работы и некоторые факты из биографии. Самые громкие случаи использования инструментов социнженерии К ним относится, например, фишинговая атака «ILOVEYOU» или «Love-Bug» в 2000-х. Пользователям на почту поступало электронное письмо с вложением «LOVE-LETTER-FOR-YOU.TXT», который на самом деле был не текстовым, а имел расширение .VBS с возможностями «червя». Запуская вложение, пользователи предоставляли ему возможность собрать данные из адресной книги Microsoft Outlook. Впоследствии он рассылал копию письма всем контактам, заражая и другие компьютеры. Ущерб от кибератаки был оценен в $10 млрд. Еще один кейс связан со взломом, но суть не в нем. В апреле 2013 года в аккаунте информагентства The Associated Press в Twitter появился пост о взрыве Белого дома, в результате которого якобы получил ранение тогдашний президент США Барак Обама. Этот твит мощнейшим образом ударил по всей мировой экономике — на фейковой новости со взломанного аккаунта доверенного ИА обвалились биржевые индексы. Как выяснилось позднее, до этого хакеры рассылали сотрудникам агентства письмо с просьбой перейти по важной ссылке и авторизоваться — таким образом они получили доступ к аккаунтам редакции. В случае с компанией The Ubiquiti Networks в 2015 году злоумышленники сыграли исключительно на человеческом факторе и украли $40 млн. Им даже не потребовалось красть данные или взламывать системы — все за них сделали сами сотрудники. Финансисты получили письмо якобы от имени топ-менеджера предприятия с простой просьбой — перевести большие суммы на указанный банковский счет. Этого оказалось достаточно. Вместо вывода С каждым днем появляется все больше мошеннических схем. Звонками из банков, полиции или налоговой, основанных на эмоциональной реакции собеседника, уже никого не удивишь. И все же, никакие антивирусы или файрволлы не спасут от таких атак, тем более, если человек зачастую сам обеспечивает злоумышленников нужной информацией. Было бы полезно иногда практиковать селф-доксинг и самому попытаться найти в интернете какую-то информацию о себе и позаботиться о ее удалении прежде, чем ее найдет кто-то другой и попытается использовать в своих целях. В этом могут помочь такие распространенные инструменты, как поисковики, сервис TinEye или архивы вроде Internet Wayback Machine.

Читайте также

 65K
Интересности

Когда вам суждено быть вместе!

Потрясающий видеоролик, который заставит улыбнуться каждого.

 36.8K
Искусство

Поиск нужно начать с себя

Многие женщины делают эту ошибку: не установив отношений с собой, ищут мужчину, с которым можно было бы завязать отношения. Так они мечутся от одного мужчины к другому, пытаясь найти в них то, чего недостает им самим. Этот поиск нужно начать с себя. Не освоив науку любви и доверия к себе, невозможно ни почувствовать любовь и доверие к мужчине, ни завоевать его любовь и доверие. Никто и никогда не сможет удовлетворить нас своей любовью, если мы сами себя не любим. Когда, терзаясь от внутренней пустоты, мы отправляемся на поиски любви, то не находим ничего, кроме той же пустоты. То, что проявляется в нашей жизни, есть отражение того, что запрятано глубоко внутри: наших представлений о собственной значимости, своем праве на счастье, о том, чего мы достойны в этой жизни. Когда эти представления меняются, вместе с ними меняется и наша жизнь. Робин Норвуд "Женщины, которые любят слишком сильно"

 29.7K
Жизнь

Живите

Открывайте по утрам занавески. Смотрите в окна, варите кофе, обжигайтесь кипятком, танцуйте под радио в одних носках и нижнем белье, смотрите на детей, целуйте бабушек и мам, растите цветы, вдыхайте холодный воздух, читайте маленькие книги, выглядывайте из окон вагонов и, прикрывая глаза, представляйте себя иногда частью большого, живого, дышащего, которое ни объять, ни увидеть целиком, кроме как вот так — за закрытыми веками воспалённых от компьютера глаз. Вбирайте в себя цитаты художников и писателей, учите наизусть абзацы из старых книг и народные песни, даты больших поражений и славных побед, повторяйте губами имена мировых столиц и горских деревень, заголовки газет, названия духов и театров, цитируйте Есенина и Бродского, запоминайте слова длинною больше одиннадцати букв и фразы на португальском. Живите. Это и есть вдохновение.

 22.9K
Искусство

9-ка потрясающих мистических фильмов

1. Другие / The Others (2001) 2. Сонная Лощина / The Hollow (1999) 3. Шестое чувство / Sixth Sense (1999) 4. Ключ от всех дверей / Skeleton Key (2005) 5. Готика / Gothika (2003) 6. Константин: Повелитель тьмы / Constantine (2005) 7. 1408 / 1408 (2007) 8. Омен 666 / The Omen (2006) 9. Девятые врата / The Ninth Gate (1999)

 20.7K
Жизнь

Люси и Мария

Когда вы посмотрите на фотографии Люси и Марии Эйлмере, вам будет трудно поверить, что они сестры, уже не говоря о том, что эти девушки - близнецы. Но это правда - 18-летние дочери Глостеров, Великобритания действительно двухрасовые близнецы. Девушки - двое из пяти детей в семье белого отца и мулатки матери, и, хотя можно было бы ожидать, что гены обоих родителей смешаются равномерно, девочки оказались в разных концах спектра. Люси светлокожая с голубыми глазами и рыжими волосами, а Мария имеет темные, вьющиеся волосы и карамельного цвета кожу. BBC сообщает, что шансы родить двухрасовых близнецов составляют приблизительно 1 на 500. Поэтому нет ничего удивительного в том, что люди приходят в недоумение, глядя на сестер. "Даже когда мы иногда одеваемся в одинаковую одежду по приколу, мы все равно не похожи на родных сестер, не говоря уже про близнецов", рассказала Люси ITV News . "Когда мы знакомимся с людьми, никто не верит нам, что мы близняшки, нам даже приходится показывать свидетельства о рождении, чтобы это доказать".

 18.8K
Интересности

Выход есть всегда

Поехал как-то раз русский посол А.С. Меншиков ко двору одного турецкого султана. Султан, узнав, что Меншиков высокого роста, приказал сделать низкую дверь в своем кабинете, дабы входя, русскому дипломату пришлось поклониться Его Светлости Великому Султану, а следовательно бы вышло так, будто вся Русь поклонилась ему. Меншиков, узнав о коварных намерениях турецкого владыки, ловко вышел из положения – взял да вошел в хоромы не передом, а задом.

 18.4K
Интересности

Истории на дорожку №49

Недавно женился. Моя жена не умела вкусно готовить, но я хвалил каждое её блюдо и с удовольствием на лице съедал очередную порцию. Помучившись месяц, и чтобы из-за этого не ссориться, я подарил ей сертификат на курсы кулинарии, сказав, что она там всем покажет как правильно и вкусно готовить. Прошел месяц. Теперь я питаюсь как царь. Терпение творит чудеса. ***** Во времена обучения в институте в параллельной группе учился чувак, который никогда не запаривался по учёбе, но сдавал все невероятнейшими способами. Магнит для халявы какой-то. Самый эпичный случай был у него с курсачом. Курсач формально был, но там и тройку было не за что поставить, разве что с натягом. И перед защитой он решил подмазаться к преподше, которая вела курсач. К слову, женщина довольно строгая лет 40+, в очках, худая. В общем, классического строгого вида. Вот представьте себе ситуацию, парень лет 20-ти говорит такой вот преподавательнице: "Имя Отчествовна, а вы всегда были такой мулаточкой?" Короче, пошёл ва-банк. И, что удивительно, она сразу же вся засмущалась! Сказала: "Ой, это я на даче просто загорела" - и в итоге поставила ему 4. У всех хвостистов, наверное, в голове крутился один вопрос: "А что, так можно было!?" ***** В одном кафе подсела девушка и с ходу так завела разговор. Мы с ней поговорили о погоде, о работе и о прочих банальных вещах, заказали обед. После, я решился стрельнуть у неё номер. Но в ответ наткнулся на не понимание. - В смысле? Шутишь? Как у тебя нет номера? Я ж тебе писала его в чате. - В каком чате? - Мы же договорились встретиться, ты описал себя, красная куртка, короткие волосы и рюкзак. Я просто решила без звонка подойти. Возникает неловкое молчание, которое нарушает звонок её телефона. Она смотрит недоверчиво на дисплей телефона, на меня. Вскакивает из-за стола и, пробурчав что-то вроде "извините", уходит... ***** Когда мне было лет пять, мама отправила меня в ближайший магазин за луком. В луке я не разбирался, поэтому мама несколько раз повторила, что нужен именно репчатый. Не зеленый, не красный, а репчатый! Прихожу в магазин, смотрю на полку с луком. Ну, вроде, вот он лежит, репчатый лук. Но чтобы точно удостовериться, спрашиваю у проходящей мимо тёти: - Извините, а это репчатый лук? - Это чеснок, - отвечает тётя. ***** В четвёртом классе, мы с одним пацаном повздорили, он бросил мой пенал на пол и раздавил ногой, ну а я заехал ему книгой по голове. Учительница ругала меня, угрожала, что сдаст в комнату милиции. После уроков я и трое друзей шли домой и когда мы дошли до нашей улицы - увидели милицейский бобик около моего дома (оказалось просто дядя устроился на новую работу водителем). Тут я нехило подсел на очко, и давай уговаривать друзей у них залечь, пока бобик не уедет... Короче, потерял я в тот день троих друзей...

 8.9K
Искусство

«Бессердечность богатых узаконивает дурное поведение бедных»

Маркиз де Сад, распутник-вольнодумец XVIII века, оставил заметный след в европейской культуре. Его до сих пор нередко вспоминают и даже… побаиваются. Почему? Ответ на этот вопрос — в небольшой подборке смелых мыслей французского философа. «Не может быть справедливым закон, который предписывает человеку, не имеющему ничего, уважать другого, у которого есть все» «Тот, кто желает в одиночку бороться против общественных интересов, должен знать, что погибнет» «Быть оклеветанным — это то испытание на чистоту, из которого добродетельный человек выходит незапятнанным» «Можно заменить кровати, столы и комоды, но только не идеи. Их потеря невосполнима» «Те, кто считаются всеведущими, нерешительны в миг, когда надо повелевать, и строптивы, когда надо повиноваться. Отдавать приказы — им стыдно, получать их — бесчестье» «Не существует ни одного живущего человека, которому не захотелось бы сыграть деспота, если он обладает твердым характером» «Ничто так не воодушевляет, как первое безнаказанное преступление» «Порок рождается от пресыщения, и среди греха рождается преступление» «Ревнивцем движет вовсе не любовь к женщине, а страх перед унижением, которое он может испытать из-за ее неверности» «Счастье состоит не в наслаждении, а в желании; оно означает разбить все преграды на пути к исполнению желания» «Люди осуждают страсти, забывая, что философия зажигает свой факел от их огня» «Как только человек начинает оправдывать свои поступки, он перестает быть добродетельным» «Убеди других довериться тебе — и ты победил» «Никогда не причиняйте больше боли, чем хотели бы сами принять из чужих рук» «Моя манера мыслить не принесла мне несчастий. Их причиной стали мысли других»

 6K
Наука

Комета Хейла-Боппа крупным планом

Слева виден голубоватый ионный хвост, состоящий из ионизированных атомов газов, вытолкнутых из комы кометы солнечным ветром. Справа - белесо-зеленоватый пылевой хвост, образованный из пылевых частиц, выбитых из комы давлением солнечного света. Снято 20 лет назад - 11 апреля 1997 года. Автор: Sebastian Voltmer

Стаканчик

© 2015 — 2024 stakanchik.media

Использование материалов сайта разрешено только с предварительного письменного согласия правообладателей. Права на картинки и тексты принадлежат авторам. Сайт может содержать контент, не предназначенный для лиц младше 16 лет.

Приложение Стаканчик в App Store и Google Play

google playapp store