مقدمه ای بر استفاده مهاجمان از مهندسی اجتماعی / بخش اول
مهندسی اجتماعی یک روش حمله بسیار مؤثر است؛ بیش از ۸۰٪ حملات سایبری و بالای ۷۰٪ حملات از سوی دولت ملت ها، با سوءاستفاده از انسانها آغاز و اجرا میشوند، نه صرفاً باگ یا نقص امنیتی کامپیوترها و شبکه ها. بنابراین، برای ساخت سیستم های سایبری امن، لازم است نه تنها کامپیوترها و شبکه ها را محافظت کنیم، بلکه کاربران انسانی آنها را نیز نسبت به روش های امنیتی آموزش و آگاه کنیم.
حملاتی که انسانها را هدف قرار میدهند، «مهندسی اجتماعی» نامیده میشوند چون در اصل کاربران را دستکاری یا وادار به انجام رفتار مورد نظر مهاجم یا افشای اطلاعات حساس میکنند. عمومی ترین نوع حملات مهندسی اجتماعی تلاش میکند تا کاربران بی خبر را وادار به کلیک روی لینک های مخرب کند. حملات هدفمندتر، دنبال به دست آوردن اطلاعات حساس (مثل رمزعبور یا اطلاعات خصوصی شرکت ها) یا سرقت چیزهای ارزشمند از افراد خاص با جلب اعتماد غیرموجه آنها هستند.
در این حملات معمولاً از قربانی خواسته میشود رفتاری را انجام دهد که مهاجم میخواهد. برای رسیدن به این هدف، مهاجم به جلب اعتماد قربانی نیاز دارد که معمولاً از طریق تعامل یا با جعل هویت شخصی آشنا حاصل میشود. بسته به میزان پیچیدگی، این حملات میتوانند افراد، سازمان ها یا حتی جمعیت زیادی را هدف بگیرند. کلاهبرداران اغلب از نام شرکت های آشنا استفاده میکنند یا خودشان را جای کسی که قربانی میشناسد جا میزنند. مثلاً در سال ۲۰۱۸، نمونه ای واقعی با سوءاستفاده از نام نتفلیکس زمانی رخ داد که ایمیلی با هدف سرقت اطلاعات شخصی برای تعداد نامعلومی از دریافت کنندگان ارسال شد.
#SE
@PfkSecurity