Социальная инженерия как способ мошенничества

Социальная инженерия как способ мошенничества

Дата публикации: 07.10.2020 2020-10-07

Статья просмотрена: 305 раз

Библиографическое описание:

Сивчук, Е. С. Социальная инженерия как способ мошенничества / Е. С. Сивчук. — Текст : непосредственный // Молодой ученый. — 2020. — № 41 (331). — С. 128-130. — URL: https://moluch.ru/archive/331/73995/ (дата обращения: 19.11.2021).

Ключевые слова: мошенничество, способ совершения, социальная инженерия, криминалистическая характеристика, данные, конфиденциальная информация, банковская карта, вредоносное программное обеспечение.

Одним из важных элементов криминалистической характеристики мошенничества является способ его совершения. От этого во многом зависит дальнейшее планирование расследования и раскрытие преступления. Недостаточные знания россиян в сфере информационной безопасности позволяет мошенникам ежегодно с успехом использовать при совершении преступления информационные технологии и средства связи в совокупности с приемами социальной инженерии. Целью является хищение денежных средств с личного счета жертвы или его работодателей путем обмана и злоупотребления доверием. В настоящей статье речь пойдет о современных способах и методах совершения мошенничества с использованием приемов социальной инженерии.

Указанный термин происходит из теории защиты информации и подразумевает «взлом» человеческого сознания в целях побуждения потерпевшего к совершению действий по передаче преступнику конфиденциальной информации или предоставлению доступа к ресурсам ограниченного пользования в обход системы безопасности [1]. При этом главной целью такого метода является побуждение человека к раскрытию конфиденциальной информации для реализации действий, которые в дальнейшем направлены на обход систем безопасности: «Самая эффективная тактика сетевых атак — на нейросеть, уютно расположившуюся между монитором и спинкой офисного кресла» [5].

На сегодняшний день существует множество вариантов, которыми пользуются злоумышленники для выяснения конфиденциальных данных лица, необходимых для хищения безналичных денежных средств, начиная от программ с содержанием специального кода до передачи таких данных самим потерпевшим. К наиболее распространенным способам совершения мошеннических действий в указанной сфере относятся:

  1. Создание сайтов, содержащих ложную информацию позволяющие ввести потерпевшего в заблуждение (и получить личные данные);
  2. Рассылка писем на электронную почту с содержанием вредоносного кода, ссылки.
  3. Незаконное получение регистрационных данных жертвы.
  4. Хищение безналичных денежных средств путем взлома данных, предназначенных для входа в электронные кошельки.
  5. Получение денежных средств через виртуальные интернет магазины либо организации благотворительной акции.

Техники социальных инженеров разнообразны, но их объединяет одно — в основе лежат когнитивные искажения (то есть человеческая глупость и невнимательность) [2].

Помимо этого в последнее время участились случаи мошенничества с помощью социальной инженерии — метод незаконного получения доступа к определенной информации, не используя технические оборудования и средства. Главным образом используются слабости человеческого фактора, и заключается в манипулировании поведением человека. Мошенники с помощью социальных и психологических навыков заставляют лицо предпринять какие-либо действия, достаточных для хищения его денежных средств или «овладения личных данных» К способам совершения мошенничества с помощью социальной инженерии относятся:

  1. Фальшивые смс-рассылки. Обычно в таком сообщении содержится информация о блокировке банковской карты и указанием номера менеджера банка, с которым необходимо связаться. При перезвоне на указанный номер, мошенники представляются сотрудниками банка и уведомляют лицо о том, что с его счета была осуществлена подозрительная попытка перевода денежных средств. Для того, чтобы убедиться в обратном, предлагается проверить свои персональные данные, данные банковской карты и посетить ближайший банкомат для совершения определенных операций для разблокировки карты.
  2. Взлом данных для входа на популярный социальный Интернет-ресурс. Мошенники, изучая переписку с определенными контактами, делают им рассылку от имени владельца с просьбой занять определенную сумму денег.
  3. Фишинг (англ. phishing, от fishing — рыбная ловля, выуживание). Данный способ заключается в рассылке сообщений, подделанных по официальное письмо банка или платежной системы, и содержит ссылку на фальшивую web-страницу. Такая страница содержит логотип организации и специальную форму с вводом персональных данных от адреса проживания до пин-кода банковской карты.
  4. Квипрокво (от лат. Quid pro quo — «то за это»). Мошенники звонят по случайному номеру телефона компании и представляются сотрудниками технической поддержки. Целью является ввод определенных команд самим потерпевшим, позволяющих запустит вредоносное программное обеспечение.
  5. Претекстинг (от англ. pretexting — предлог) — это действие, отлаженное по заранее составленному сценарию (претексту). Такой способ мошенничества применяется обычно по телефону. Такая техника включает в себя подготовку и предварительное исследование жертвы. Узнаются ее ИНН, дата рождения, номер паспорта, последние цифры счета.
  6. Троянские вирусы. Троян, также называемый вирусом троянского коня, тип вредоносного компьютерного программного обеспечения (вредоносного ПО), замаскированного под законные или полезные программы или файлы. После установки в компьютерную систему пользователя троян предоставляет разработчику вредоносного ПО удаленный доступ к главному компьютеру, подвергая главный компьютер различным деструктивным или нежелательным действиям [7].
Читайте также:  Способы мотивации персонала кратко

При совершении мошенничества с использованием любого из перечисленных выше методов социальной инженерии злоумышленники стараются придать совершаемым действиям легальный характер. Можно выделить несколько этапов такого мошенничества:

  1. Подготовка. На этом этапе мошенник определяет и исследует жертвы, осуществляет сбор информации и выбирает способ атаки.
  2. Осуществление действий, сопряженных с обманом либо злоупотреблением доверием. Обычно на этом этапе мошенник беседует с жертвой либо посылает сообщение, содержащее ложную информацию.
  3. Получение конфиденциальной информации. После того, как мошенник завоевал доверие собеседника, он получается доступ к важной информации.
  4. Завершение контакта. Прекращение общения осуществляется осторожно, чтобы жертва не догадалась о совершении преступления.
  5. Хищение средства с использованием полученных данных. С помощью платежных систем и данных потерпевшего мошенники присваивают себе его денежные средства.

Личность потерпевшего можно характеризовать как лицо доверчивое, любопытное, зачастую эксплуатируется любезность, лень и даже энтузиазм. К основным чертам также можно отнести стремление лица сэкономить. Мошенничество в отношении физических лиц можно разделить на три группы. В отношении менее защищенных слоев населения, имеющих низкий уровень финансового достатка и киберграмотности (пенсионеры, жители небольших городов), эффективным способом являются звонки и смс-сообщения. Для экономически активной части населения, которая пользуется Интернетом, мошенники выбирают спам-рассылки писем, содержащие информацию о мнимым скидках, получении льгот, компенсаций, социальных выплат. Такие сообщения содержат вредоносные программы или ссылки на фишинговые сайты, в результате использования которых происходит заражение устройства и компрометация платежных данных его владельца. К последней группе можно отнести активно пользующихся владельцев современных мобильных устройств с операционными системами Android и IOS. Используя вредоносное программное обеспечение, злоумышленники получают доступ и контроль к установленным на устройстве приложениям, которые содержат конфиденциальные данные, что позволяет им осуществлять финансовые операции включая переводы денежных средств с карт жертвы.

По данным ФинЦЕРТ за 2017–2018 гг. было выявлено восемь основных причин успешности целевых атак [4]:

  1. Человеческий фактор: недостаточная грамотность сотрудников, открывающих подозрительные письма, пришедшие извне.
  2. Отсутствие установленных актуальных обновлений на основные продукты, используемые в кредитных организациях.
  3. Неустановка обновлений.
  4. Использование слабых паролей.
  5. Отсутствие сегментирования сети.
  6. Отсутствие или неправильная настройка систем управления событиями информационной безопасности.
  7. Неправильная настройка межсетевого экранирования.
  8. Устаревшие антивирусные базы или отсутствие антивирусного программного обеспечения вообще.

Ослабление экономики в настоящее время, вызванное эпидемиологической обстановкой в стране, повлекло повышение уровня безработицы, и как следствие увеличение деятельности киберпреступников.

Мошенничество во втором квартале 2020 года в основном осуществлялось с помощью рассылки писем. В них предлагалось получить различные льготы и выплаты в связи с пандемией. Кроме этого, злоумышленники использовали тему пандемии в сообщениях, подделанных под письма банка. В тексте такого сообщения предлагалось взять кредит с низкой процентной ставкой, а для получения подробной информации рекомендуют открыть вложение.

С марта 2020 года в России начали вводить режим самоизоляции. В Москве и Московской области стал осуществляться пропускной режим, и для посещения общественных мест граждане должны были оформить специальный QR-пропуск через портал государственных услуг. Злоумышленники среагировали на это созданием фишингового сайта для сбора персональных данных жертв. От посетителя подделанного сайта требовалось указать номер паспорта, цель поездки и отправить SMS на короткий номер. В результате таких действий с мобильного счета потерпевшего списывалась определенная сумма, его личные данные попадали в базу мошенников, а пропуск оставался неоформленным.

Во втором квартале первое место в списке стран — источников спама заняла Россия с долей 18,52 %. Наши защитные решения заблокировали 43 028 445 вредоносных почтовых вложений, при этом самым популярным «почтовым» вредоносным семейством стало Trojan.Win32.Agentb.gen — его доля в почтовом трафике составила 13,33 % [6].

Таким образом, варианты мошенничества с использованием социальной инженерии весьма разнообразны. Такой метод манипуляции действиями человека заключается в использовании слабостей человеческого фактора. Высокая распространенность данного вида мошенничества подтверждает, что современное информирование — это ключевой защитный механизм, который необходим для пользователей средств современной коммуникации. Социальная инженерия нематериальна, ее невозможно устранить физически. Самый действенный способ не стать жертвой мошенничества — это не терять бдительности и не позволять мошеннику себя провести. Помимо этого, защитить конфиденциальную информацию помогает использование современного антивирусного решения. Глубокое и тщательное изучение современных видов мошенничества способствует выявлению его особенностей, которые способствуют дальнейшему расследованию и правильному выбору проводимых уполномоченным лицом мероприятий по расследованию и предотвращению преступления.

Читайте также:  Лабораторный способ получения сернистого газа

Источник

Социальная инженерия – технология «взлома» человека

Apr 2, 2017 · 13 min read

#profiling #hackandsecurity #лонгрид

Также читайте меня тут: Telegram и Вконтакте

Недавно одна моя знакомая тетка 41 года от роду сперла из магазина платье. Мы в шоке говорим ей, типа как ты это сделала? Там ведь камеры. Она дала ответ: “Подхожу к продавцам и говорю, я кошелек потеряла, дайте с камер наблюдения посмотрю.” Ей отвечают, что в магазине нет работающих камер и, что все они обычные муляжи. После этого она спокойно сперла платье и ушла.

Данная шуточная зарисовка, взятая с просторов Рунета, очень наглядно и просто показывает всю суть термина, о котором наверняка многие из вас часто слышали, но, уверен, что большинство не совсем понимает истинное его значение.

Этот пост начинает серию статей о социальной инженерии, а в этом мы просто разберёмся с самим термином, типовыми атаками и некоторыми приемами.

“Социальная инженерия” (social engi n eering) — это набор различных психологических методик и мошеннических приемов, целью которых является получение конфиденциальной информации о человеке обманным путем. Конфиденциальная информация — это логины/пароли, личные интимные данные, компромат, номера банковских карт и все, что может принести финансовые или репутационные потери.

Само понятие пришло к нам из сферы хакинга. Хакер — это человек, который ищет уязвимости в компьютерных системах, по-другому говорят — «взламывает». Какое отношение, казалось бы, к этому имеет социальная инженерия? Все очень просто. В один момент времени хакеры осознали, что главная уязвимость в любой системе — это человек, а не машина. Человек, точно также, как и компьютер, работает по определенным законам. Используя накопленный человечеством опыт в психологии, манипуляциях и механизмах влияния, хакеры стали «взламывать людей». Я ещё это называю “brain hack”. Приведу пример получения выгоды методом социальной инженерии (пример про грамотного социнженера).

Злоумышленнику нужно получить от вас какую-то сумму денег. Допустим, он нашёл ваш мобильный телефон и социальную сеть. Проводя поиск по интернету (об интернет-разведке читаем мою статью тут), он так же обнаружил, что у вас есть брат. Нашёл его социальную сеть и начал ее изучать, чтобы проникнуть в образ его мыслей. Так же он нашёл его мобильный телефон для страховки и вскрыл переписку, где нашёл сообщения с вами. Он их изучил и узнал разные личные факты о вас, что дополнило его знания после просмотра ваших соцсетей. Далее был составлен план, который включал в себя следующее: злоумышленник звонит вам поздно вечером и прикидывается вашим братом, говорит, что ему проломили голову и выкинули где-то на улице, сперли телефон и все деньги с карточками (так оправдывается, почему вам звонит чужой номер). Важно, что обратился он к вам не по имени, а по прозвищу, которое увидел в личной переписке — это очень важный момент. Далее он для правдоподобности говорит, к примеру, что сидел с какими-нибудь вашими общими друзьями в месте, в которое вы часто ходите — бар, клуб, не важно (фото и геопривязки в помощь). Далее после такого рассказа он говорит, что родителям главное не говорить! У отца же сердце больное (из взломанного диалога выяснил). После этого следует что-то типа: «Скинь мне 500р на такси до больницы» — и даёт номер карты, говоря, что здесь рядом проходила добрая девушка, которая помогла ему, но у неё нет денег, зато есть карта. В 8 случаях из 10 после такого грамотного подхода наша вымышленная сестра деньги переведет, а потом с ее счета снимутся все деньги, а не только 500р. Для технически грамотного хакера это совсем не проблема.

Читайте также:  Способы измерения силы тяжести 7 класс

Раскрою секрет, на самом деле, “эта сестра” не вымышленная. Данный случай действительно произошёл с одной бедной девушкой около трёх лет назад. С ее карты сняли 500р + ещё 22 000р. Все, что на ней лежало, в общем. В данном примере может показаться немного странным несколько вещей. Многие скажут, как она не узнала его голос? Друзья, представьте, как искажается голос человека, когда человек говорит на эмоциях, громко, с посторонними шумами и т.д. Также сестра уже спала, а спросонья опознать голос ещё сложнее. Другая странность — почему она сразу, не задумываясь, перевела деньги и не позвонила друзьям спрашивать, куда делся ее брат, после того, как они разошлись? Все просто — поставьте себя на ее место. Ночь, раздаётся звонок, тебе выдают факты, которые знаете только вы с братом + это ОЧЕНЬ БЛИЗКИЙ человек. Задеть эмоции, которые отключают логику — очень просто, если грамотно все преподнести, проделав заранее серьёзную аналитическую работу. Так вышло и в данном случае. Почему же тогда в 8 случаях из 10 такой план сработает, а не в 10? Хакеру могло не повезти и брат, мог увидеть, что его страничку сломали, но в данной истории роль сыграло время. Он взломал его ночью, поэтому, брат ничего не обнаружил, а жене брата наша жертва позвонила уже после того, как перевела деньги, так как “брат” сказал ни в коем случае не говорить ей об этом. Когда пострадавшая все же не выдержала и позвонила жене на эмоциях, оказалось, что настоящий брат мирно спал с ней рядом, и наша героиня все осознала.

Итак, давайте разберем по пунктам, что же использовал хакер в данном случае:

1. Создал личность прикрытия (брат) и хорошую легенду, которую наполнил реальными фактами, которые доказывали, что это именно он. Место, где они гуляли с друзьями (геопривязки Инстаграмма); факт о том, что у отца больное сердце; обращение к пострадавшей по прозвищу, которое использовалось в личной переписке и т.д.

2. Все это было сказано довольно быстро и постоянно подгонялось. Главное правило любого афериста — заставить человека не думать, а постоянно что-то делать. Данный психологический прием называется “контроль внимания”.

3. Использовался один очень сильный механизм влияния — давление на жалость (обращение к эмоциям). В данном случае в силу того, что был этап глубокой проработки психологических портретов (профилей) жертвы и ее брата, это сработало очень хорошо и усилилось еще от того, что это близкий человек.

Другой интересный пример — то, как можно спокойно получить ваш рабочий логин и пароль. Звонит вам «сисадмин» с работы в 8.00 утра в воскресенье и говорит: «Слушай, у нас тут технические работы, бла-бла-бла, куча разных терминов сложных…не мог бы ты приехать? Надо открыть твой компьютер». Вы сразу про себя думаете: «Приехать на работу в воскресенье утром ради 1 мин, чтобы ввести логин и пароль?!» И сразу спрашиваете: «А есть другой вариант?» «Конечно есть! Нужны логин и пароль. Я неполадки все устраню и в понедельник на всякий случай все твои логины и пароли сменим». Вы, радостный и счастливый, даёте свои логин с паролем «сисадмину» и спите дальше. Не поверите, но таким образом поступают более 70% людей. То есть, если соц.инженер найдёт 10 чел. в разных фирмах и будет им звонить, то 6–7 из них точно дадут ему свои пароли. Причины очень простые: сначала хакер создаёт условия, что все плохо — 8 утра, воскресенье, срочность, постоянно подгоняет. Вы загрузились и настроились, что придётся ехать…а потом раз, и вам дают облегчение в виде простого решения проблемы! Конечно, большинство людей соглашаются. Называется данный механизм влияния – принцип контраста, когда сначала вам подсовывают какую-то проблему, а потом через какое-то время дают решение.

Данные примеры всего лишь капли в море из возможных сценариев, по которым социальные инженеры могут добраться до наших слабостей и воспользоваться ими. В следующем разделе познакомимся поближе с некоторыми из их приемов.

Источник

Оцените статью
Разные способы