Whaling (والینگ - فیشینگ برای ماهی بزرگ)
فیشینگ برای مدیران ارشد (مثل CEO یا CFO). این افراد دسترسی بیشتری دارن و اغلب اعتماد بیشتری میکنن.
چرا مهمه؟ مدیران دسترسی بالاتری دارن، پس حمله موفق تره. نیاز به OSINT پیشرفته داره.
مثال عملی: برای CFO، ایمیل جعلی از "انجمن تجاری" بفرست و بگو "برای کنفرانس ثبتنام کن." OSINT برای یادگیری زبان داخلی انجمن استفاده کن. در واقعیت، حمله به شرکتهای بزرگ مثل Uber در ۲۰۱۶ از whaling برای دزدی دادهها استفاده کرد.
Vishing (ویشینگ - فیشینگ تلفنی)
حمله تلفنی برای فریب هدف. نیاز به improvisation (بداههگویی) داره و نتایج فوری میده.
چرا مهمه؟ سختتر از فیشینگ اما آسیب بیشتری میزنه. کتاب هشدار میده که ضبط مکالمه ممکنه غیرقانونی باشه (بسته به قوانین ایالتها).
مثال عملی: شماره تلفن رو spoof کن و بگو "از نظرسنجی شرکت HR هستم." اطلاعات مثل SSID وایفای رو بپرس. در کتاب، نویسنده از این روش در کنفرانسها استفاده کرد و اطلاعات شخصی گرفت. در واقعیت، تماسهای "مایکروسافت" برای تعمیر کامپیوتر، میلیون ها نفر رو فریب داد.
Baiting (طعمهگذاری)
استفاده از طعمه فیزیکی مثل USB برای فریب هدف تا کد مخرب اجرا کنه.
چرا مهمه؟ ساده اما موثر؛ ابزارهایی مثل Rubber Ducky (USB که مثل کیبورد عمل میکنه) استفاده میشن.
مثال عملی: USB رو با لیبل "لیست حقوق" در پارکینگ شرکت بنداز. کارمند برمیداره و وصل میکنه malware نصب میشه. در واقعیت، حمله Stuxnet به ایران از USB برای آسیب به سانتریفیوژها استفاده کرد.
Dumpster Diving (جستجو در زبالهها)
جمعآوری زبالههای شرکت و جستجو برای اطلاعات مفید مثل اسناد، رمزها یا نقشهها.
چرا مهمه؟ کم جذاب اما اطلاعات واقعی میده. کتاب میگه از دستکش و ماسک استفاده کن!
مثال عملی: pretexting به عنوان "کارمند زباله"، کیسههای زباله رو جمع کن و اسناد پارهشده رو بازسازی کن. در واقعیت، هکرها از این روش برای پیدا کردن رمزهای شرکتها استفاده کردن، مثل مورد Kevin Mitnick.
@PfkSecurity
Post #879
663
- ❤ 6
- 👍 2