Социальная инженерия в действии: хакерша установила вредоносное устройство в офисе

Социальная инженерия в действии: хакерша установила вредоносное устройство в офисе
Социальная инженерия в действии: хакерша установила вредоносное устройство в офисе
Девушка-хакер проникла в крупное здание в одном из мегаполисов, чтобы похитить конфиденциальные данные, взломав как физическое пространство, так и корпоративную Wi-Fi-сеть.

Но взлом, как оказалось, не понадобился — двери и лифты были открыты.

Алет Денис, представившись сотрудницей, без пропуска поднялась на лифте до нужного этажа. Дверь в офис была приоткрыта, а сидящий на месте охранник не обратил внимания на её присутствие. Попав в конференц-зал, она установила заранее настроенное вредоносное устройство. Накануне вечером Денис нашла логин и пароль от Wi-Fi-сети в мусорном контейнере здания. Подключив устройство к сети и спрятав его за телевизором в конференц-зале, Денис смогла на протяжении недели выгружать данные компании через их собственную сеть.

В данном случае контроль над устройством был в руках команды безопасности, которую наняли владельцы здания для проверки охраны и кибербезопасности. Хакер Алет Денис — старший консультант по безопасности компании Bishop Fox. Её основная специализация — оценка физической безопасности. Но Алет больше известна как победитель конкурса по социальному инжинирингу на DEF CON, что принесло ей место в Зале славы Black Badge.

Денис занимается тестированием на проникновение и часто применяет методы социальной инженерии. В практике Денис много атак, осуществляемых через телефон или электронную почту, но больше всего ей нравится «личный» контакт. Это помогает ей создавать убедительные образы и придумывать сложные предлоги для обмана. Денис часто изображает бывших или действующих сотрудников, а также представителей компаний-поставщиков, чтобы обманным путем получить доступ к корпоративным сетям.

В одном из заданий команде Денис нужно было попасть в здание поставщика ПО. Специалисты представились подрядчиками, которые должны были оценить работу системы видеонаблюдения. Была создана поддельная компания, номера телефонов и рабочие заказы. Всё шло по плану, пока на ресепшене не оказался менеджер по безопасности, который сразу заподозрил неладное и вызвал коллегу — эксперта по безопасности, написавшего книгу по скрытому наблюдению. В результате обман был разоблачён, и команда Денис была вынуждена покинуть здание.

Несмотря на современные технологии, такие как искусственный интеллект и дипфейки, наиболее эффективными способами социальной инженерии остаются разговоры с людьми — по телефону, в электронных письмах или при личной встрече. Денис отмечает, что методы злоумышленников отличаются от тех, которые часто рассматриваются на тренингах по безопасности. Новые инструменты, связанные с ИИ, не всегда окупаются, и некоторые преступники возвращаются к традиционным методам, например, голосовому фишингу (вишинг).

Главная цель киберпреступника — создать эмоциональную реакцию у жертвы. Атакующие часто отправляют электронные письма, которые описывают политику компании. На самом деле такие письма содержат вредоносные файлы. По словам Денис, ключевой задачей социальной инженерии является использование эмоционального отклика человека для получения доступа к его учётным данным.

В работе красных команд (групп тестирования безопасности) используются те же методы, что и у хакеров, для обхода систем обнаружения и предотвращения фишинга. Распространены также телефонные звонки для поддержания легенды. Например, после отправки письма с вредоносным файлом хакеры могут позвонить жертве и убедить её открыть письмо, якобы забытое или не отправленное ранее. Чтобы не стать жертвой таких атак, Денис рекомендует задавать вопросы, чтобы поставить мошенника в тупик и прекратить попытки взлома.


Распечатать
10 апреля 2025 Суд приговорил к колонии бывшего руководителя строительной компании МВД за многомиллиардные махинации
10 апреля 2025 Спецпредставитель Путина Кирилл Дмитриев использует свои связи для снятия санкций с России, - заявил Владимир Зеленский
10 апреля 2025 В Подмосковье сбит беспилотник: полеты в аэропорту Внуково временно приостановлены
10 апреля 2025 Компания «Ташир» Самвела Карапетяна требует миллионы от мэрии, несмотря на провал проекта
10 апреля 2025 Суд принял решение арестовать ректора Псковского государственного университета на два месяца по обвинению в хищении 10 миллионов рублей
09 апреля 2025 Трамп объявляет о значительном повышении тарифов на китайские товары
09 апреля 2025 Взятки и коррупционные схемы в Минприроды: кто стоит за делом против Трапаидзе и экс-чиновников?
09 апреля 2025 Семья директора Мосводоканала перевела 200 миллионов евро через швейцарский банк
09 апреля 2025 Кристина Асмус с позором ушла со съемок нового сериала
09 апреля 2025 Китайцы в поддержку России: Зеленский раскрыл подробности вербовки через китайские социальные сети
09 апреля 2025 В России из сериала «Белый лотос» были удалены упоминания о войне и сексуальные сцены
09 апреля 2025 Бывшего губернатора Свердловской области Евгения Куйвашева заподозрили в коррупции сразу после того, как он подал в отставку
09 апреля 2025 Трамп уволил вице-адмирала Шошану Чатфилд из-за поддержки "политики разнообразия"
09 апреля 2025 Европа рискует нанести ущерб себе, поддерживая Китай в торговом конфликте с США, — Скотт Бессент
09 апреля 2025 Shell companies and offshore accounts: How Roman Spiridonov built schemes to evade sanctions in Russia’s shadow oil fleet
09 апреля 2025 Саратовская аферистка обманула женщин в Европе на миллионы рублей через чаты для иммигрантов
09 апреля 2025 Александр Чернов и семья Виталия Очкаловского "утратили" 60 тысяч квадратных метров недвижимости
09 апреля 2025 Бывший мэр Владикавказа Тамерлан Фарниев строил нелегальный торговый центр для группировки Аслана Гагиева
09 апреля 2025 Бизнес-партнер криминального авторитета Робсона может стать главой налоговой службы Ростовской области
09 апреля 2025 Литва требует от Орбакайте четкой позиции по вопросу войны в Украине перед концертом