📌 چالش: «مدیر در جلسه است»
سناریو:
شما در حال انجام یک Social Engineering Assessment برای شرکت فرضی Datanova هستید.
هدف شما «آقای رضایی»، کارمند واحد مالی است.
شما از قبل می دانید:
◾ مدیر واحد مالی، «اقای فریدونی»، امروز جلسه دارد.
◾ واحد مالی برای ارسال گزارش ماهانه از یک سامانه داخلی استفاده می کند.
◾ ساعت ۱۰:۳۰ معمولاً زمان شلوغی واحد مالی است.
◾ چند نفر از کارکنان واحد IT را از صفحه LinkedIn شرکت شناسایی کردهاید.
شما با یک Pretext مشخص با اقا رضایی تماس می گیرید و خودتان را به عنوان یکی از کارکنان IT معرفی میکنید.
اما این بار هدف مستقیماً گرفتن Password نیست.
🎯 هدف: متقاعد کردن کارمند برای انجام یک اقدام حساس در سامانه، بدون اینکه هویت شما را بهصورت مستقل Verify کند.
❓ سؤال چالش:
اگر شما Social Engineer بودید:
۱. از چه Pretextی استفاده میکردید؟
۲. چطور از Authority و Urgency استفاده میکردید؟
۳. چه اطلاعاتی را قبل از تماس جمع آوری میکردید؟
۴. چه نشانه هایی باعث میشد کارمند متوجه حمله شود؟
۵. اگر شما مدافع Datanova بودید، چه Controlهایی برای جلوگیری از این حمله طراحی میکردید؟
@TryHackBox
#مهندسی_اجتماعی