黑客还是间谍?让你惊出一身冷汗的10个社会工程学黑客攻击手段


世界第一黑客凯文 米特尼克在《欺骗的艺术》中曾提到,人为因素才是安全的软肋。很多公司在信息安全上投入重金,最终导致数据泄露的原因却在人本身。你可能想象不到,对黑客来说,通过网络远程渗透破解获得数据,可能是最为麻烦的方法。一种无需电脑网络,更注重研究人性弱点的黑客手法正在兴起,这就是社会工程学攻击。

社会工程学是一种通过人际交流的方式获得信息的非技术渗透手段。不幸的是, 这种手段有效, 而且效率很高。 事实上,社会工程学已是企业安全最大的威胁之一。如下列出十种会的社会工程学伎俩,看完后一定让你出一身冷汗。

  1、 熟人好说话

这是社会工程学攻击者中使用最为广泛的方法. 原理大致是这样的. 黑客首先通过各种手段成为你经常接触到的熟人,然后逐渐被你公司的其他同事认可,他们时常造访你的公司,并最终赢得信赖,可以在公司中获得很多权限来实施计划,例如访问那些本不应该允许的区域或者下班后还能进入办公室等。

2、伪造相似的信息背景

当你接触到一些人,他们看起来很熟悉组织内部,拥有一些未公开的信息时,你很容易把他们当做自己人。所以当有陌生人以公司或员工的名义进入办公室时,也很容易获得许可。但在现在这个社会,从各种社交网络针对性获得个人信息太容易不过了。所以下次,再有陌生人声称对某位同事非常熟悉,可以让该员工在指定区域接待。

3、伪装成新人打入内部

如果希望非常确定地获取公司信息,黑客还可以专门去应聘,从而成为真正的自己人。这也是每个新员工应聘都必须经过彻底审查阶段的原因之一。当然,还是有些黑客可以瞒天过海,所以新员工的环境也应有所限制,这听起来有些严酷,但必须给新员工一段时间来证明,他们对宝贵的公司核心资产来说是值得信任的。即使如此,优秀的黑客都通晓这套工作流程,在完全获得信任后才展开攻击。

4、利用面试机会

同样,很多重要信息在面试时的交流中也可能泄露出去,精通社会工程学的黑客会利用这点,无需费心去上一天班,就可以通过参加面试获得重要信息。公司需要确保面试过程中给出的信息没有机密资料,尽量浅白标准。

5、恶人无禁忌

这可能听起来有些违背直觉, 但确实奏效. 普通人一般对表现出愤怒和凶恶的人避而远之,当看到前面有人手持手机大声争吵, 或愤怒地咒骂不停, 你一般会避开他们. 事实上, 大多数人都会这样选择, 从而为他让出了一条通向公司内部和数据的通道. 不要被种伎俩骗了. 一旦你看到类似的事情发生, 通知保安就好。

6、他懂我就像我肚里的蛔虫

一个经验丰富的社会工程学黑客也精于读懂他人肢体语言并加以利用。他可能和你同时出现一个音乐会上,和你一样对某个节段异常欣赏,和你交流时总能给于适当的反馈,你感觉遇到知己,你和他之间开始建立一个双向开放的纽带,慢慢地他就开始影响你,进而操纵你获得公司的机密信息。听起来就像一个间谍故事,但事实上经常发生。

7、美人当前,难免浮夸

老祖宗早就提到过美人计的厉害,但大多数人是无法抵抗这招的。就像电影、电视剧的梦幻情节,忽然某天一位美女(或帅哥)约你出去,期间你俩一见投缘,谈笑甚欢,更美妙的是,其后一次次约会接踵而来,直到她可以像讨论吃饭一样从你口中套出公司机密。我并非要摒绝你的浪漫情缘,但天上不会掉馅饼,请警惕那些问出不该问的问题的人。

8: 外来的和尚会念经

这种事情已经在发生了。 一个社会工程攻击者经常会扮演成某个专业顾问, 在完成顾问工作的同时获取了你的信息. 对于IT顾问来说尤为如此. 你必须对这些顾问进行审查同时确保不会给他们任何泄露机密的可乘之机. 切忌仅仅因为某人有能力解决你的服务器或网络问题就轻信他人并不意味着他们不会借此来创建一个后面, 或是直接拷贝你的数据. 所以关键还是审查,审查,再审查。

9、善良是善良者的墓室铭

这种方法简单而又如此常见。黑客等目标公司的员工用自己的密码开门时, 紧随其后来进入公司. 很巧妙的做法是扛着沉重的箱子并以此要求员工为他们扶住门. 善良的员工一般会在门口帮助他们。之后, 黑客就可以开始自己的任务。

10、来一场技术交流吧

电影《Hackers》有这样一幕——Dade ( 也叫做 Zero Cool ) 打给一家公司并说服一个职员给他调制解调器数量,这里谈话就是他主要的渗透工作,那倒霉的员工自会告诉他任何需要的信息. 这就是一次普通的攻击. 当全无防范意识的员工遇到准备充分的黑客, 他们大都会因为没有应对社会工程攻击的经验而泄露出黑客想要的任何资料。

早在互联网产品还在利用六度人脉做口碑传播的之前,黑客早已熟练掌握了这个理论来进行渗透攻击。在个人受骗案件频频发生的今天,企业遭受这种类型攻击的几率是成倍增长的。

你的企业被人用社会工程学攻击过吗?你又为社会工程学攻击做了哪些防护措施?希望这篇文章能够帮助大家认识、理解原先存在我们盲点中的渗透方法,建立屏障,避免成为受害者。

本文转自d1net(转载)

时间: 2024-07-29 20:08:06

黑客还是间谍?让你惊出一身冷汗的10个社会工程学黑客攻击手段的相关文章

百度SITE语法出错让站长吓出一身冷汗

摘要: 一觉醒来,习惯性打开百度首页,site了一下,哎呀呀收录数据:3.8万!!!之前的十几万数据瞬间到3万了?大夏天的吓出一身冷汗啊. 赶紧检查网站流量,咦,一切正常,流量并没有减 一觉醒来,习惯性打开百度首页,site了一下,哎呀呀--收录数据:3.8万!!!之前的十几万数据瞬间到3万了?大夏天的吓出一身冷汗啊. 赶紧检查网站流量,咦,一切正常,流量并没有减少,关键词也没有下降,访问来路什么都没什么大的变化,但是还是惊魂不定,说不准明天就没流量了,我想作为站长,这会谁也没法淡定吧.于是着手

唐骏:去年推免费游戏 现在吓出一身冷汗

1月17日,2006年中国游戏产业年会在成都召开.搜狐IT奔赴现场,邀请网游行业老总盘点2006年整个网络游戏行业的特点. 盛大网络总裁唐骏在会上对搜狐IT表示,2006年的中国网络游戏市场存在三大特点,即游戏行业三甲格局生变:盛大免费模式取得成功和自主研发公司变得活跃. 网游三甲格局生变 唐骏认为,在2006年中,以盛大.网易.九城为代表的网游三甲地位已经发生了变化,包括金山.久游.17Game.征途等网游第二梯队已经开始形成气候.而且,整个网游游戏的空闲市场还相当巨大,目前主流游戏企业大约战

社会工程学黑客成功入侵苹果iCloud账户

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 腾讯科技讯(马可)8月6日消息,苹果iCloud账户被盗事件愈演愈烈,被害者声称黑客利用"社会工程学"骗过了苹果客服,直接入侵了自己的账户. 前<连线>杂志特约编辑马特•霍南(Mat Honan)是本次账户被盗事件的被害者.黑客成功入侵了霍南的iCloud账户,重置了他的账户密码,远程删除了iPhone和iPa

git使用中checkout生成临时br的问题(吓出一身冷汗啊)

    git中几天前漫不经心的使用了git checkout ver_hash的命令,结果push到远程库都提示everything is up-to-date,实际神马都没提交上去啊!但看本地log中的确有更新哦!后来用再做git st命令时发现老有一行红字: HEAD detached from 548a7fa 研究了一下发现当前貌似生成了一个临时的br: * (detached from 548a7fa) b7451ea v0.8 重新导入了真实的题库   master         

一个黑客的基本素养——社会工程学

  雷锋网按:社会工程学是每个黑客必备的技能,同时也是对一个黑客演技的考验."社工"溜不溜,全凭演技和随机应变.下面说一说这门关于欺骗的艺术.本文来源MottoIN(mottoin),雷锋网宅客频道(letshome)经授权修改转载. 何为社会工程学 所谓的社会工程学,是指利用人类心理学完成获得建筑物.系统和数据访问权限的艺术,有别于使用黑客计入的入侵手段.例如,一名社会工程师可以伪装成一个雇员或IT支持人员,试图诱骗目标以获取对方的密码,而不是去寻找一个软件的漏洞. 社会工程师的目标

乌云网上的一条爆料惊得不少人一身冷汗

3月22日晚间,乌云网上的一条爆料惊得不少人一身冷汗.根据爆料,旅客在携程旅行网(以下简称"携程")进行支付过程中的调试信息可能被任意骇客读取,包括CVV码在内的众多核心信息可能泄露. 对此,携程方面在接受记者采访时表示,在发现问题之后,该公司已立即展开了技术排查,并在两小时内修复了这个漏洞.3月22日晚至3月23日,携程已通知存在潜在风险的93名用户更换信用卡.经各银行反馈,截至目前,没有发生携程用户信用卡被盗刷的情况. 不过,不少携程用户仍然很担心,换卡之声此起彼伏,有用户在接受采

黑客勒索!一个能说出你名字、电话和职位的“熟人”,可能会锁住你的电脑

       如果用一句话说明骗子勒索你的步骤,那就是: 发送一封邮件,让你误以为是朋友或同事发来的,从而点击了其中的链接或附件,你会发现重要文件被坏人锁定了,接下来就是最后一步--你付赎金解锁重要的文件. 那么钓鱼邮件怎样伪装才能让你放松警惕呢?当然是在邮件内容里表现出对你了如执掌,如你肚里的蛔虫.比如最好能说出你今天早点吃的是什么,昨天晚上梦到了谁等等...说来这也算一种"定制化服务",是骗子"专业性"的体现. 当然,有钱"黑"遍天下,没钱寸

黑客的最高境界:社会工程学拿下暗恋女孩的电脑

最近又进行了一次社会工程学的入侵.昨天晚上算是告一段落了.下面给大家分享下思路:    前几天在网上看到了4年前的初恋情人.是在逛空间的时候无意找到的.我没有她的Q,我特别想和她说话,了解她的情况,还有看到她和她男朋友的照片心里也怪难受的.看他现在过的挺好,自己还是个穷小子,说实话挺自卑的.想和她聊天的勇气都没有,我想即便是我加了她说出了身份她也不会好我说太多的话.于是有了这次社会工程学的入侵.社会工程学入侵是黑客的最高境界,嘿嘿.工具:    新申请Q号一个.    女人照片一张.    QQ

10款最佳iPhone黑客应用程序和安全工具| 2017版

本文讲的是 :  10款最佳iPhone黑客应用程序和安全工具| 2017版  , [IT168 资讯]您是否正在寻找可用于苹果手机作为渗透测试.取证或反向工程目的的一些黑客应用程序和工具? 下面小编为您制作了一个面向黑客和开发人员的基于iOS平台的最佳工具列表.一些显著的工具和应用程序如iRET.Cycpi.netKillUIbeta等都在这个列表中. 与Android系统不同的是,搜索和查找与苹果手机相关的黑客应用程序和工具是一项艰巨的任务.原因有很多,但iOS平台值得赞扬的安全性,无法通过