社会工程Header_v3

什么是社会工程?

社会工程攻击包括网络钓鱼、鱼叉式网络钓鱼、CEO欺诈、勒索软件等等. 了解在社会工程和 如何处理这个持续存在的问题.

观看网络研讨会

Definition社会工程

社会工程是操纵的艺术, 影响, 或者为了控制你的电脑系统而欺骗你. 黑客可能会使用电话、电子邮件、蜗牛邮件或直接联系来非法访问. 网络钓鱼, 鱼叉式网络钓鱼, 首席执行官欺诈 都是例子.

社会工程师

好吧,这些人是谁? 可能是美国的黑客想要破坏或破坏. 它可能是东欧网络犯罪黑手党的成员,他们正试图侵入你的网络,从你的网上银行账户中窃取现金. Or, 这可能是一个中国黑客试图进入你的组织网络进行商业间谍活动. 


社会工程攻击的常用方法

了解这类犯罪的不同攻击媒介是预防的关键. 网络罪犯是这样做的:

电话窃听丑闻

一个虚构的场景被用来吸引潜在的受害者,试图增加受害者咬人的机会. 这是一种虚假动机,通常涉及对受害者的一些真实了解.g. 出生日期、社会保险号等.),试图获得更多的信息.

转移盗窃

职业窃贼实施的“骗局”,通常以运输或快递公司为目标. 目的是欺骗公司在预定地点以外的地方交货.

网络钓鱼

试图获取敏感信息(如用户名)的过程, 密码, 和信用卡的详细信息通过伪装成一个值得信赖的实体使用大量电子邮件,试图逃避垃圾邮件过滤器. 声称来自热门社交网站的邮件, 银行, 拍卖网站, 或者IT管理员通常被用来引诱毫无戒心的公众. 这是一种犯罪欺诈的社会工程.

鱼叉式网络钓鱼

一个小, 集中, 通过电子邮件对特定的个人或组织进行针对性攻击,目的是突破他们的防御. 鱼叉式网络钓鱼攻击是在对目标进行研究之后进行的,并且有一个特定的个性化组件,旨在使目标做一些违背他们自己利益的事情. 这里有更多关于他们是如何做到的.

一口井

这种技术利用了人们经常访问和信任的网站. 攻击者将收集目标群体的个人信息,以找出这些网站是什么, 然后测试这些网站的漏洞. 随着时间的推移, 目标组的一个或多个成员将被感染,攻击者可以访问安全系统.

引诱

诱饵是指在受害者面前悬挂一些东西,以便他们采取行动. 它可以通过点对点或社交网站下载(色情)电影的形式,也可以是一个标有“Q1裁员计划”的u盘,放在公共场所,让受害者找到. 一旦设备被使用或恶意文件被下载, 受害者的电脑被感染,使得犯罪分子可以控制网络.

交换条件

拉丁语中“某物对某物”的意思, 在这种情况下,这是对受害者的好处,以换取信息. 黑客冒充IT支持就是一个很好的例子. 他们会打电话给公司里能找到的每个人,说他们有一个快速解决方案,“你只需要禁用你的AV”。. 任何上当的人都会被恶意软件 ransomware 安装在他们的机器上.

追尾

一种社会工程师用来进入建筑物或其他受保护区域的方法. 尾随者等待授权用户打开并通过安全入口,然后尾随其后.

Honeytrap

一个让男人在网上与一个虚构的漂亮女人互动的把戏. 老式的间谍战术中使用的是真正的女性.

流氓

还有流氓扫描器, 流氓反间谍软件, 流氓反恶意软件或恐吓软件, 流氓安全软件是一种计算机恶意软件,它欺骗或误导用户为虚假或模拟的恶意软件删除付费. 流氓安全软件, 近年来, 已经成为桌面计算日益严重的安全威胁了吗. 它非常受欢迎,有几十个这样的节目.

您知道大多数成功的社会工程攻击都是由人为错误引起的吗?

找出你的员工中有多少人容易受到社会工程攻击 免费网络钓鱼安全测试. 另外,看看你如何与你的同行与新的网络钓鱼行业本chmarks!

PST结果

下面是它的工作原理:

  • 立即开始多达100个用户的测试(无需与任何人交谈)
  • 从20多种语言中进行选择,并根据您的环境自Definition钓鱼测试模板
  • 选择用户点击后看到的登录页面
  • 世界十大电子游戏平台的社会工程指标(SEI)登陆页面会向用户显示他们错过了哪些危险信号
  • 向用户显示他们错过了哪些危险信号,或者显示404页面 
  • 在24小时内通过电子邮件向您发送PDF,其中包含您的钓鱼倾向百分比和图表,以便与管理层共享
  • 看看你的组织与同行业的其他组织相比如何

钓鱼倾向的百分比通常比你预期的要高,这是获得预算的绝佳弹药.

 

现在就开始对用户进行网络钓鱼.
填好表格,马上开始工作!

社会工程和最后一道防线

你可能听说过由赛门铁克发布的诺顿杀毒软件. 赛门铁克安全响应部门的技术总监表示,威胁行为者通常不会试图利用Windows的技术漏洞. 他们在追求  而不是. “你不需要那么多的技术技能来找到一个可能愿意的人, 在我软弱的时候, 打开包含恶意内容的附件.“他们遇到的恶意软件中,只有大约3%试图利用技术漏洞. 另外97%是试图通过某种类型的社会工程方案欺骗用户. 这意味着无论你的工作站是PC还是Mac都无关紧要. 最后一道防线是……你猜对了:你自己! 

信息图显示了不同的黑客方法,以及攻击者如何将它们瞄准人类,因为它们是最容易的切入点

威胁环境中每个因素的例子: 

电子邮件

•网络钓鱼
•鱼叉式网络钓鱼
•CEO欺诈(又名商务邮件泄露或BEC)

社交媒体和互联网

•侦察
•假朋友
•水坑攻击
•泄露数据的使用 

趋势

•Ransomware
•Pseudo-ransomware
•假标志操作
•勒索
•自动化
•搜索结果中毒

犯罪集团

•恶意内部人士
•有组织犯罪
•的黑客
•民族国家
•恐怖分子

攻击向量

•现场物理攻击
•端点
•移动
•网络
•云
•物联网
 
 
 

社会工程攻击实例

网络钓鱼

一个典型的例子就是技术支持骗局, 它有很多种类和复杂程度.

在过去的几年里,在线服务提供商在发现用户账户上的异常活动时,会主动向客户发送消息. 毫不奇怪,网络犯罪分子利用了这一趋势. 许多邮件设计得很糟糕,语法也很糟糕,等等. 但有些看起来很合理,如果没有密切关注,人们就会点击.

想想这个假的贝宝安全通知,警告他们的账户上可能有“异常登录活动”的痕迹:

贝宝网络钓鱼电子邮件-假安全通知

将鼠标悬停在这些链接上就会泄露这是一封网络钓鱼邮件,但足够多的目标用户不假思索地点击,这样的骗局继续下去. 

鱼叉式网络钓鱼

在鱼叉式网络钓鱼攻击中, 威胁行为者利用对潜在受害者的深入了解来攻击他们, 这种方法使他们能够定制攻击. 这些电子邮件比普通的网络钓鱼邮件更有说服力,也更难被发现. 攻击者很清楚他们的目标是谁和什么.

不像大规模的网络钓鱼邮件,可能会试图分发勒索软件或收集个人登录凭据来赚快钱, 鱼叉式钓鱼者通常追求的是机密信息, 商业秘密, 等.

首席执行官欺诈

这里有一个a的例子 针对KnowBe4客户的CEO欺诈企图. 她收到一封自称是公司总裁的人发来的电子邮件. 该员工最初回复了邮件,然后想起了她的培训,并通过世界十大电子游戏平台的网站举报了这封邮件 钓鱼警报按钮提醒她的IT部门注意欺诈企图.

当员工无法进行电汇时, 她又收到了一封威胁演员发来的邮件, 他们可能以为自己骗了她:

CEO诈骗网络钓鱼邮件示例

因为这个员工接受过适当的十大电子游戏平台, 她能使自己的公司不上头条. 这是一次千钧一的时刻,并不是每个人都那么幸运!

社交媒体

网络罪犯在社交媒体上伪造个人资料,试图欺骗你. 他们会冒充名人或你的朋友或同事. 这些资料看起来非常像真实的东西,很容易上当受骗. 他们试图冒充网络罪犯已经知道你非常喜欢的名人.

假设你被骗相信了一个虚假的社交网络简介. 下一步,他们试图让你点击链接或安装恶意软件, 通常是看视频或看照片. 如果你点击, 或者安装, 你很有可能会用恶意软件感染你的桌面,让攻击者接管你的电脑.


防止社会工程攻击

世界十大电子游戏平台收集了一些资源来帮助您抵御社会工程攻击. 一个好的开始就是确保你拥有所有级别的 纵深防御 在适当的位置. 继续阅读下面的文章,看看如何让自己成为一个难对付的目标, 为你自己和你的用户获取更多的内容,并保持更新 新闻中的社会工程 通过世界十大电子游戏平台的博客.

社会工程攻击, 包括ransomware, 商业邮件入侵和网络钓鱼, 是永远无法解决的问题吗, 但只有通过持续关注十大电子游戏平台才能做到这一点. 请观看对Stu Sjouwerman的采访视频,他解释了为什么这是一个持续存在的问题,以及管理它所需的步骤: 

  1. 从基线开始 网络钓鱼安全测试 以评估组织的基线Phish-prone™百分比
  2. 步骤用户通过互动,新学 十大电子游戏平台
  3. 经常运行模拟社会工程测试,让用户时刻关注安全问题

10种让你的组织成为靶子的方法 

  1. 如果有任何勒索病毒感染,从轨道上摧毁被感染的机器,然后从裸机上重新成像
  2. 获得安全的电子邮件网关和Web网关,覆盖URL过滤,并确保他们是正确的调整
  3. 确保你的终端打了补丁,操作系统  第三方应用. 在您的工作站上测试Flexera个人软件检查器
  4. 确保您的端点和web网关具有下一代, 经常更新(几个小时或更短)的安全层, 但是不要依赖他们
  5. 识别处理敏感信息的用户,并对其实施多因素身份验证
  6. 检查你的内部安全政策和程序, 特别是与金融交易有关的,以防止CEO欺诈
  7. 检查您的防火墙配置,并确保没有犯罪网络流量被允许到C&C服务器
  8. 利用新学校的十大电子游戏平台, 其中包括使用多个渠道进行频繁的社会工程测试, 不仅仅是电子邮件
  9. 你需要准备武器级别的备份
  10. 在您的安全预算上进行工作,以表明它越来越多地基于可衡量的风险降低, 并努力消除在针对一个或另一个威胁的点解决方案上的超支

 

社会工程须知 

这些信息图表将告诉你的用户在电子邮件和移动设备上要注意什么. 世界十大电子游戏平台建议你把这些打印出来,它们是很好的办公桌提醒!

 

免费工具

邮件曝光检查

邮件曝光检查

你的用户是否使你容易成为鱼叉式网络钓鱼的目标?

获取免费报告

域欺骗测试

域欺骗测试

黑客可以欺骗你自己域名的电子邮件地址吗?

试着欺骗我!

网络钓鱼回复测试

网络钓鱼回复测试

你的用户中有多少人会上钩并回复欺骗邮件?

测试你的用户

 

社会工程视频

Kevin Mitnick AMA关于社会工程的所有事情

Stu Sjouwerman讨论了如何对抗社会工程攻击

LinkedIn 2FA漏洞演示与凯文·米特尼克

 

按需网络研讨会

发现漏洞:你的传统安全堆栈是否给你一种错误的安全感?

在这个独家网络研讨会中,凯文·米特尼克, 世界上最著名的黑客和KnowBe4的首席黑客官, 佩里·卡朋特, KnowBe4的首席传道者和战略官, 向您展示一些令人震惊的重大漏洞示例,这些漏洞是社会工程师和黑客用来绕过传统安全层并获得进入您组织的后门的.

立即观看

揭露社会工程肮脏的小秘密按需网络研讨会

揭露社会工程肮脏的小秘密

Kevin Mitnick和Perry Carpenter分享了社会工程的见解和经验. 这些将帮助您抵御网络罪犯带来的社会工程威胁,并防止他们操纵您毫无戒心的用户.

立即观看

恐惧机器:犯罪分子如何利用人工智能对用户进行社交工程

恐惧机器:犯罪分子如何利用人工智能对你的用户进行社会工程

Stu Sjouwerman和Perry Carpenter 让世界十大电子游戏平台深入了解当今人工智能和机器学习是如何被武器化的,以及下一波武器化可能会是什么样子. 

立即观看

10种不可思议的方式,你可以被黑客的电子邮件按需网络研讨会

人类欺骗的杠杆:社会工程背后的科学和方法论

Stu Sjouwerman和Perry Carpenter 提供日常生活中心理操纵的例子, 在教育世界十大电子游戏平台的用户时,看看如何在道德上使用同样的杠杆.

立即观看

 

新闻中的社会工程


Verizon发送新的诈骗警告

威瑞森再次向客户发出了关于诈骗威胁的警告, 一种社会工程方法,它依赖于文本,而不是其他通信渠道,如网络钓鱼中使用的电子邮件. 欺骗的问题可能比钓鱼的问题要小...

[动手防御]未打补丁的软件导致33%的成功攻击

大家都知道, KnowBe4经常促进十大电子游戏平台,世界十大电子游戏平台还提到未打补丁的软件是仅次于社会工程的第二大问题.

【微软警告】新的网络犯罪即服务导致商业邮件泄露激增38%

微软发现,在2019年至2022年期间,用于发起商业电子邮件入侵(BEC)攻击的网络犯罪即服务(CaaS)产品增加了38%.

获取有关社会工程的最新信息

订阅Cyberheist新闻

友情链接: 1 2 3 4 5 6 7 8 9 10