تکنیکهای های مهندسی اجتماعی(قسمت ششم)
مهندسی معکوس
گاهی اجرای حملات مهندسی اجتماعی با تکنیک مهندسی معکوس صورت میگیرد.
در این روش به جای برقراری تماس مستقیم با قربانی، مهاجم سعی میکند قربانی را به این باور برساند که وی یک شخص یا موجودیت قابل اطمینان است. هدف این است که قربانی سعی کند به مهاجم نزدیک شود، مثلاً از او تقاضای کمک کند این روش معمولاً از سه مرحله تشکیل شده است: یک خرابکاری عمدی، تبلیغ و کمکرسانی. برای مثال خرابکاری در سیستم کامپیوتری سازمان.
این خرابکاریها بسیار متنوع هستند و از موارد سادهای مثل قطع کردن ارتباط فرد با شبکه سازمان تا موارد پیچیدهای مثل دستکاری اپلیکیشنهای قربانی را در بر میگیرد. سپس مهاجمین تبلیغاتی میکنند مبنی بر این که قادر به حل مشکل هستند. وقتی قربانی از آنها تقاضای کمک میکند، مهندس اجتماعی مشکلی را که قبلاً خودش ایجاد کرده رفع میکند و همزمان پسورد قربانی را از او درخواست میکند (تا بتواند مشکل را حل کند) یا به وی میگوید نرمافزار خاصی را نصب کند(که حاوی بدافزار است) و بدین صورت به اطلاعات قربانی یا سازمان دسترسی پیدا میکند.
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی (هفتم)
تله عسل یاHoney Trap
در این نوع حمله، مهندس اجتماعی هویت یک فرد جذاب را به خود می گیرد و سپس با قربانی به صورت آنلاین رابطه برقرار میکند و تلاش مینماید تصاویر و فیلمهای شخصی را از او دریافت کند. مهاجم در این نوع حملات یا از تصاویر پروفایل جذاب و زیبا استفاده میکند یا خود را شخصی متخصص و دارای نفوذ و تأتیرگذاری خاص معرفی مینماید.
#تله_عسل
#شانتاژ
#مهندسی_اجتماعی
┅✿💠❀🇮🇷❀💠✿┅ 🌍 #انتشار_حداکثری_با_شما
👇دوستان خود را به مسیر دعوت کنید!👇
اینستاگرام: 👈🏼 @masironline_114
تلگرام : 👈🏼 https://t.me/masir_114
ایتا : 👈🏼 @masir_114
روبیکا :👈🏼 https://rubika.ir/Masir_114
🔻تکنیکهای مهندسی اجتماعی (هشتم)
جبران لطف یا Quid pro quo
در این نوع حملهی مهندسی اجتماعی، هکر در ازای سرویسی که به کاربر میدهد از او تقاضای اطلاعات شخصی یا سازمانیاش را میکند. برای مثال تماس از هکری که خود را کارمند شرکت کاریابی معرفی میکند و در ازای پیدا کردن شغل، اطلاعات شخصی یا خانوادگی فرد را میگیرد یا در ازای پرداخت اضافه، از شخص خواسته میشود کارهای خاصی را انجام دهد.
#جبران_لطف
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی (نهم)
جعل هویت یا Impersonation
در این نوع حمله، مهاجم از طریق جعل هویت و معرفی کردن خود به جای شخص دیگری مانند تعمیرکار، سرویسکار، پیک، پلیس و… سعی میکند وارد یک ساختمان یا سازمان شود یا وانمود میکند که یکی از کارمندان شرکت است و بدین طریق دسترسی فیزیکی به نقاط شرکت پیدا میکند. در دنیای حقیقی این کار از طریق جعل کارت شناسایی و یا پوشیدن لباس فرم آن شرکت ممکن خواهد بود. وقتی مهاجم توانست وارد محل فیزیکی شرکت شود، میتواند اطلاعات مورد نظر خود را سر فرصت بهدست اورد.
این نوع حمله میتواند از طریق تلفن یا ایمیل هم صورت بگیرد و الزامی نیست که حتماً فیزیکی باشد. مثلاً شما در اینترنت به دنبال یک پشتیبان IT برای رفع مشکل کامپیوتر خود میگردید. مهاجم از این فرصت سوءاستفاده کرده و با شخصی که کمک میخواهد تماس میگیرد و برای حل مشکل از او درخواست میکند که آنتی ویروس خود را غیرفعال کند و یا فلان برنامه را نصب کند و به همین راحتی او را هک میکند.
#جعل_هویت
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی (دهم)
فیشینگ یا Phishing
فیشینگ یکی از رایجترین حملات مهندسی اجتماعی است و مهاجم با استفاده از این تکنیک تلاش میکند اطلاعات احراز هویتی و بانکی شما مانند رمز عبور، نام کاربری ، ایمیل و … را به دست بیاورد.
در حملات فیشینگ یک ایمیل یا پیام متنی از یک منبع ظاهراً معتبر ارسال میشود که از شما درخواست میکند اطلاعات ناقصی را تکمیل کنید به عنوان مثال ایمیلی ظاهراً از سوی یک بانک ارسال میشود که از مشتریان درخواست میکند که اطلاعات امنیتی خود را تأیید کنند و آنها را به یک سایت جعلی هدایت میکند که در آن نام کاربری و رمز عبور خود را ثبت میکنند و یا از شما میخواهند سریعاً روی لینکی کلیک کنید و برندهی یک هدیه از طرف فلان شرکت شوید.
برای تشخیص حملات فیشینگ باید به محتوای پیام دقت کنید چون معمولاً از شما میخواهند که یک فرم ناقص را تکمیل کنید یا در ازای پر کردن فرم، هدیهی رایگان بگیرید. گاهی هم از جملات ترغیب کننده مانند "این فرصت را از دست ندهید" یا "حساب بانکی خود را بررسی کنید" و …استفاده میکنند تا حس کنجکاوی شما را برانگیزند.
#فیشینگ
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی (یازدهم)
فیشینگ پیامکی یا SMS Phishing
این حمله از طریق پیامک و SMS انجام میشود و در ایران بسیار مرسوم است و در قالب پیامک و با محتواهای مختلفی ارسال میشود. اما اگر به لینک ارسالی همراه پیام دقت کنید پسوند عجیب و غریبی دارد و معمولاً ارسال کنندهی آن یک شماره موبایل است که مربوط به ارگان خاصی نیست. به این نکته توجه کنید که هیچزمان بانک یا سازمانهای خدماتی از طریق پیامک و ایمیل از شما نمیخواهند که پسورد خود را تغییر دهید.
#فیشینگ_پیامکی
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی ( دوازدهم )
فیشینگ کارت اعتباری یا Credit-Card Phishing
این حمله بیشتر در کشورهایی رخ میدهد که تکنولوژی کارت بانکی آنها قدیمی است و به راحتی میتوان از طریق دستگاههایی مانند اسکیمر کارتهای بانکی را کپی کرد. تکنولوژی کارت در ایران هم قدیمی است. اما امروزه با وجود پسوردهای یکبار مصرف این حمله منسوخ شده است. اگر بخواهیم یک مثال بزنیم به این صورت است که کارت شما را دریافت میکنند و به جای کشیدن کارت در دستگاه پوز اصلی، درون دستگاه اسکیمر قرار میدهند و تمامی اطلاعات بانکی شما در دستگاه ذخیره میشود.
#فیشینگ_کارت_اعتباری
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی (سیزدهم)
فیشینگ هدفمند یا Spear Phishing
فیشینگ عادی برای عموم طراحی میشود اما فیشینگ هدفمند برای افرادی خاص مانند مدیر مالی طراحی میشود. پیامها در حملات فیشینگ هدفمند معمولاً از طرف کسی ارسال میشود که شما به او اعتماد دارید یا او را میشناسید مثلاً از طرف رئیس یا مدیر شما و درخواست دارند که حساب کاربری خود را اصلاح کنید یا یک کار خاص را انجام دهید. مفهوم کلی فیشینگ هدفمند این است که تمرکز روی یک نفر خاص است نه عموم مردم و این نفر خاص اطلاعات ارزشمندی دارد.
#فیشینگ_هدفمند
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی (چهاردهم)
ویشینگ vishingیا فیشینگ صوتی voice phishing
این نوع فیشینگ از طریق صدا یا تلفن انجام میگیرد به عنوان مثال از طرف بانک تماس میگیرند و اظهار میکنند که حساب بانکی شما مشکل دارد یا باید فلان چیز را فعال یا آپدیت کنید، به همین علت از شما میخواهند با این شماره تماس بگیرید یا یک پیام برای شما میفرستند و مراحل حمله را پیریزی میکنند.مهاجمان، معمولاً شماره تلفن را از طریق تکنولوژیهایی مانند VOIP جعل میکنند و میتوانند بدون ردیابی از هر جای دنیا تماس بگیرند. اینگونه تماسها با القای حس استرس و فوریت،گیرندهی تماس را فریب میدهند تا اطلاعات شخصی و مهم درخواست شده را در اختیار مهاجم قرار دهد. مهاجم ممکن است به عنوان یک همکار ظاهر شود و تظاهر کند که از بخش فناوری اطلاعات تماس گرفته و اطلاعات ورود به سیستم را از قربانی درخواست نماید
#ویشینگ
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی ( پانزدهم)
🔹 حملهی چالهی آب (Watering hole attack )
در این نوع حمله، راه نفوذ به سازمان بسته است ولی بخشی از سرویسهای دریافتی سازمان برونسپاری شده که هکرها با شناسایی نقاط نفوذ ابتدا به آن سازمان ثانویه حمله میکنند و سپس به درون سازمان راه پیدا میکنند.
روش مقابله به این صورت است که سازمانهایی که از آنها خدمات دریافت میکنید را امن کنید و به کاربران خود و آن سازمان آموزشهای لازم را ارائه دهید و از ابزارهای امنیتی برای تشخیص سایت مخرب و … استفاده کنید.
#مهندسی_اجتماعی
#چالهی_آب
تکنیکهای مهندسی اجتماعی (شانزدهم)
سرقت انحرافی(diversion theft)
حملهی سرقت انحرافی هم به صورت سنتی و هم به صورت اینترنتی صورت میگیرد. در مدل سنتی، خرابکار با ترفند مهندسی اجتماعی، راننده پیک را متقاعد میکند محموله را به مکان دیگری برده و به شخص دیگری که گیرندهی اصلی نیست، تحویل دهد.
سرقت انحرافی در اینترنت به این صورت است که تبهکار با جعل کردن ایمیل سازمانی، باز هم با بهرهگیری از ترفندهای مهندسی اجتماعی از یکی از کارمندان شرکت هدف میخواهد دادههای حساس و مهم را به ایمیل فرد اشتباهی بفرستد.
#مهندسی_اجتماعی
#سرقت_انحرافی
🔻تکنیکهای مهندسی اجتماعی (نوزدهم)
زبالهگردی (Dumpster Diving)
زبالهگردی روشی است که در آن مهاجم، سطل زباله و همچنین موارد دیگری که در دید هستند مثل برچسبها یا تقویمها را بررسی میکند. اطلاعات سازمانی مانند نامهها، شماره تلفنها، رسیدهای پرداخت، فیش حقوقی، سمتهای سازمانی، چک لیستها، صورت جلسات، پسوردها و... به دلیل بیدقتی و سهلانگاری کارمندان سازمان، باعث افشای ناخواستهی اطلاعات خواهد. به همین علت امحا کردن اطلاعات بسیار مهم است، در ایالات متحدهی آمریکا، سازمانهایی وجود دارند که برای از بین بردن صحیح اطلاعات پول میگیرند.
#مهندسی_اجتماعی
#زبالهگردی