У більш широкому значенні будь-який вид маніпуляції, пов'язаний з психологією людської поведінки, можна вважати соціальною інженерією. Однак сама концепція не завжди пов'язана зі злочинною чи шахрайською діяльністю. Насправді, соціальна інженерія широко використовується та вивчається у різних напрямках, у таких галузях як: соціальні науки, психологія та маркетинг.
Коли справа доходить до кібербезпеки, соціальна інженерія реалізується в прихованих мотивах і відноситься до ряду зловмисних дій, у вигляді маніпуляцій людською діяльністю, спрямованої на отримання особистої або конфіденційної інформації, яка згодом може бути використана проти них чи їхньої компанії. Шахрайство з використанням особистих даних є поширеним наслідком подібних атак і у багатьох випадках призводить до значних фінансових втрат.
Соціальна інженерія часто представляється як кіберзагроза, але цей концепт існує протягом тривалого часу, і даний термін також може використовуватися щодо реальних шахрайських схем, які зазвичай включають видачу себе за посадову особу або IT-фахівця. Однак поява інтернету значно полегшила хакерам здійснення маніпуляцій у ширшому масштабі, і, на жаль, ці зловмисні дії також відбуваються в середовищі криптовалют.
Як це працює?
Усі типи соціальної інженерії спираються слабкі боку людської психології. Шахраї користуються людськими емоціями, щоб маніпулювати та обманювати своїх жертв. Людський страх, жадібність, цікавість і навіть готовність допомагати іншим, звертаються проти них у різний спосіб. Серед безлічі видів шкідливої соціальної інженерії "фішинг", безумовно, є одним з найбільш поширених і відомих прикладів.
Фішинг
Фішингові імейли часто імітують поштове розсилання від імені реальної компанії, такої як мережа національних банків, авторитетний інтернет-магазин чи email-провайдер. У деяких випадках ці електронні листи-клони попереджатимуть користувачів про те, що їх обліковий запис потребує оновлення, або виявляє незвичайну активність, вимагаючи від них надання особистої інформації як спосіб підтвердження своєї особи, щоб упорядкувати обліковий запис. Через страх, деякі люди швидко переходять за посиланнями та опиняються на фальшивому веб-сайті, куди надають необхідні зловмисникам дані.
Фейковий антивірус
Методи соціальної інженерії також застосовуються поширення про Лжеантивирусов. Як випливає з назви, лжеантивірус - це різновид шкідливого ПЗ, розроблений для залякування та шокування користувачів. Як правило, це пов'язано з повідомленням про помилкові загрози, які намагаються обманом змусити жертву встановити шкідливе програмне забезпечення, яке на вигляд як офіційне, або отримати доступ до веб-сайту, який заражає їхню систему. Така техніка часто ґрунтується на страху користувачів ризикувати свою систему, тим самим переконуючи їх натиснути на веб-банер або спливаюче вікно. У повідомленнях зазвичай говориться щось на кшталт: “Ваша система заражена, натисніть тут, щоб усунути загрозу”.
Приманка
Приманка є ще одним методом соціальної інженерії, що викликає проблеми у багатьох неуважних користувачів. Вона включає використання різних приманок для залучення жертв ґрунтуючись на їх жадібності або цікавості. Наприклад, шахраї можуть створити сайт, який пропонує щось безкоштовно, наприклад музику, відео або книги. Але щоб отримати доступ до цих файлів, користувачам необхідно створити обліковий запис, вказавши свою особисту інформацію. У деяких випадках обліковий запис не потрібний, оскільки файли безпосередньо заражені шкідливим програмним забезпеченням, яке проникає в комп'ютерну систему жертви та збирає їх конфіденційні дані.
Така схема може статися за рамками інтернет серфінгу, завдяки використанню USB-накопичувачів і зовнішніх жорстких дисків. Шахраї можуть навмисно залишати заражені пристрої у загальнодоступному місці, тому будь-яка цікава людина, яка візьме його, щоб перевірити вміст, зрештою заразить свій персональний комп'ютер.
Соціальна інженерія та криптовалюти
Жадібний менталітет може призвести до досить великих наслідків, коли йдеться про фінансові ринки, роблячи трейдерів та інвесторів особливо вразливими для фішингових атак, схем Понзі, пірамід та інших видів шахрайства. У блокчейн індустрії хвилювання, яке викликають криптовалюти, приваблює багатьох новачків цього середовища за відносно короткий період часу (особливо в період бичачого ринку).
Незважаючи на те, що багато людей не до кінця розуміють, як працює криптовалюта, вони часто чують про потенціали цього ринку генерувати прибуток і зрештою інвестувати без проведення відповідних досліджень. Соціальна інженерія особливо важлива для новачків, оскільки часто потрапляють у пастку власної жадібності чи страху.
З одного боку, прагнення нових швидко отримати прибуток і заробити легкі гроші в кінцевому підсумку змушує їх переслідувати помилкові обіцянки про проведення giveaway і airdrop. З іншого боку, страх того, що їх особисті дані будуть скомпрометовані, може спонукати користувачів сплатити викуп. У деяких випадках реального зараження вірусом-вимагачем (aka. ransomware) не відбувається, і користувачі є жертвами помилкового сигналу або повідомлення, створеного хакерами.
Як запобігти атакі соціального інженера
Як уже згадувалося, соціальні атаки працюють лише тому, що вони волають до нашої людської природи. Вони зазвичай використовують страх як основний мотиватор, спонукаючи людей діяти негайно, щоб захистити себе (або свою систему) від серйозної загрози. Атаки також засновані на людській жадібності, заманюючи жертв у різні види інвестиційного шахрайства. Тому важливо мати на увазі, що якщо пропозиція виглядає надто добре, щоб бути правдою, то найімовірніше вас обманюють.
У той час як деякі шахраї досить витончені в цьому, інші роблять помилки. Деякі фішингові листи і навіть фейкові банери часто містять синтаксичні або словесні помилки та ефективні тільки для тих, хто не приділяє достатньої уваги граматиці та орфографії, тому будьте уважні.
Щоб не стати жертвою соціально-інженера, ви повинні дотримуватися наступних заходів безпеки:
Проконсультуйте сім'ю та друзів. Розкажіть їм про поширені випадки шкідливої соціальної інженерії та про основні принципи безпеки;
Будьте обережні з вкладеннями в електронних листах та посиланнях. Не переходьте на оголошення та сайти від невідомого джерела;
Встановіть надійний антивірус і регулярно оновлюйте свої програми та операційну систему;
Завжди використовуйте багатофакторну автентифікацію, щоб захистити свої облікові записи, електронну пошту та інші дані. Налаштуйте двофакторну аутентифікацію (2FA) для свого облікового запису Binance;
Для бізнесу: подумайте про те, щоб підготувати своїх співробітників до виявлення та запобігання фішинговим атакам і схемам соціальної інженерії.
Висновок
Кіберзлочинці постійно шукають нові, досконаліші способи обдурити користувачів, прагнучи заволодіти їх засобами та конфіденційною інформацією, тому дуже важливо знати про це та повідомити оточуючих. Інтернет надає простір для шахраїв такого типу, і вони особливо часто зустрічаються у криптовалютному середовищі. Будьте обережні та пильні, щоб не потрапити у пастку соціального інженера.
Крім того, будь-хто вирішить торгувати або інвестувати в криптовалюту, повинен провести попереднє дослідження і переконатися в тому, що він добре розуміє як принципи роботи ринку, так і аспекти технології блокчейн.
Слідкуйте за новинами та не забудьте ознайомитися з іншими нашими статті та відео в Binance Academy!
