Δεν χρειάζεται κάθε κυβερνοεπίθεση να ξεκινήσει με παραβίαση ενός τεχνικού συστήματος. Μερικές φορές ο ευκολότερος δρόμος είναι να πειστεί ένας άνθρωπος να δώσει στον επιτιθέμενο αυτό που χρειάζεται.
Αυτό είναι το βασικό στοιχείο της κοινωνικής μηχανικής (social engineering): η χρήση εξαπάτησης και χειραγώγησης ώστε ένα άτομο να αποκαλύψει πληροφορίες, να παραχωρήσει πρόσβαση, να πραγματοποιήσει μια ενέργεια ή να διευκολύνει μια απάτη.
Για μια επιχείρηση, η σωστή άμυνα δεν είναι απλώς να λέει στους εργαζομένους «μην πατάτε ύποπτα links». Χρειάζονται διαδικασίες που παραμένουν ασφαλείς ακόμη και όταν το μήνυμα, η τηλεφωνική κλήση ή το αίτημα φαίνονται πειστικά.
Τι είναι η κοινωνική μηχανική;
Το NIST περιγράφει το social engineering ως εξαπάτηση ενός ατόμου με σκοπό την αποκάλυψη ευαίσθητων πληροφοριών, την απόκτηση μη εξουσιοδοτημένης πρόσβασης ή τη διάπραξη απάτης.
Η ENISA χρησιμοποιεί επίσης έναν ευρύ ορισμό: πρόκειται για δραστηριότητες που εκμεταλλεύονται ανθρώπινο λάθος ή ανθρώπινη συμπεριφορά ώστε το θύμα να κάνει μια ενέργεια που εξυπηρετεί τον επιτιθέμενο.
Η τεχνολογία μπορεί να χρησιμοποιείται για την παράδοση ή την ενίσχυση της επίθεσης, αλλά το κρίσιμο στοιχείο είναι η ανθρώπινη απόφαση.
Πώς λειτουργεί μια επίθεση κοινωνικής μηχανικής;
Ο επιτιθέμενος προσπαθεί συνήθως να δημιουργήσει ένα πειστικό πλαίσιο μέσα στο οποίο η επικίνδυνη ενέργεια φαίνεται φυσιολογική.
Μπορεί, για παράδειγμα, να παρουσιαστεί ως:
- διευθυντής ή ιδιοκτήτης της επιχείρησης,
- συνάδελφος,
- προμηθευτής ή πελάτης,
- τράπεζα ή άλλη υπηρεσία,
- τεχνική υποστήριξη,
- courier ή συνεργάτης,
- administrator ή μέλος της ομάδας IT.
Στη συνέχεια προσπαθεί να προκαλέσει μια συγκεκριμένη ενέργεια: αποκάλυψη password ή authentication code, άνοιγμα αρχείου, επίσκεψη σε πλαστή σελίδα, αλλαγή τραπεζικών στοιχείων, πραγματοποίηση πληρωμής ή παροχή πρόσβασης σε σύστημα ή χώρο.
Phishing και Spear Phishing
Το phishing είναι μία από τις γνωστότερες μορφές κοινωνικής μηχανικής. Ο επιτιθέμενος χρησιμοποιεί παραπλανητική ηλεκτρονική επικοινωνία και προσποιείται ένα αξιόπιστο πρόσωπο ή οργανισμό ώστε να αποσπάσει πληροφορίες ή να οδηγήσει το θύμα σε επικίνδυνη ενέργεια.
Το spear phishing είναι περισσότερο στοχευμένο. Το μήνυμα μπορεί να έχει προσαρμοστεί σε συγκεκριμένο εργαζόμενο ή επιχείρηση χρησιμοποιώντας πληροφορίες για τον ρόλο, τους συνεργάτες ή τις δραστηριότητές τους.
Για αυτό ένα μήνυμα δεν πρέπει να θεωρείται ασφαλές μόνο επειδή περιέχει πραγματικές πληροφορίες για την εταιρεία.
Vishing: Κοινωνική μηχανική μέσω φωνής
Στο vishing, η επίθεση πραγματοποιείται μέσω τηλεφωνικής ή άλλης φωνητικής επικοινωνίας.
Ο επιτιθέμενος μπορεί να προσποιηθεί την τεχνική υποστήριξη, έναν συνεργάτη ή άλλο έμπιστο πρόσωπο και να ζητήσει credentials, authentication codes, αλλαγή ρυθμίσεων ή άλλη ενέργεια.
Η φωνή από μόνη της δεν πρέπει να χρησιμοποιείται ως απόδειξη ταυτότητας. Αυτό γίνεται ακόμη σημαντικότερο καθώς τεχνολογίες συνθετικής φωνής μπορούν να χρησιμοποιηθούν για πιο πειστική πλαστοπροσωπία.
Smishing και μηνύματα σε κινητές συσκευές
Το smishing χρησιμοποιεί SMS ή αντίστοιχο μήνυμα για να οδηγήσει τον παραλήπτη σε μια επικίνδυνη ενέργεια.
Το μήνυμα μπορεί να εμφανίζεται ως ειδοποίηση παράδοσης, πρόβλημα λογαριασμού, αίτημα πληρωμής ή άλλη επείγουσα επικοινωνία.
Η μικρή οθόνη του κινητού και η συνήθεια γρήγορων αντιδράσεων μπορούν να κάνουν δυσκολότερη την προσεκτική εξέταση ενός συνδέσμου ή του πραγματικού αποστολέα.
Pretexting: Η κατασκευή μιας πειστικής ιστορίας
Στο pretexting, ο επιτιθέμενος δημιουργεί ένα πλαίσιο ή μια ιστορία που δικαιολογεί το αίτημά του.
Μπορεί να ισχυριστεί, για παράδειγμα, ότι χρειάζεται επειγόντως πρόσβαση για να λύσει τεχνικό πρόβλημα ή ότι μια πληρωμή πρέπει να αλλάξει λόγω νέου τραπεζικού λογαριασμού.
Το κρίσιμο σημείο είναι ότι το αίτημα μπορεί να ακούγεται απολύτως λογικό. Για αυτό η άμυνα πρέπει να βασίζεται σε διαδικασία επαλήθευσης και όχι μόνο στο ένστικτο του εργαζομένου.
Baiting και Quid Pro Quo
Η κοινωνική μηχανική μπορεί επίσης να χρησιμοποιήσει την περιέργεια ή την υπόσχεση κάποιου οφέλους.
Στο baiting, το θύμα δελεάζεται να αλληλεπιδράσει με κάτι που φαίνεται ενδιαφέρον ή χρήσιμο. Στο quid pro quo, ο επιτιθέμενος υπόσχεται μια υπηρεσία ή ένα όφελος με αντάλλαγμα πληροφορίες ή κάποια ενέργεια.
Η βασική αρχή είναι ίδια: δημιουργείται ένα κίνητρο ώστε το θύμα να παρακάμψει τη φυσιολογική διαδικασία ελέγχου.
Η κοινωνική μηχανική δεν γίνεται μόνο μέσω email
Ένα ώριμο awareness πρόγραμμα δεν πρέπει να εκπαιδεύει τους εργαζομένους μόνο για email phishing.
Social engineering μπορεί να πραγματοποιηθεί μέσω:
- email,
- SMS και messaging εφαρμογών,
- τηλεφωνικών κλήσεων,
- social media,
- βιντεοκλήσεων,
- πλαστών ιστοσελίδων και QR codes,
- ακόμη και φυσικής αλληλεπίδρασης.
Το κανάλι αλλάζει. Η αρχή της επίθεσης παραμένει η χειραγώγηση του ανθρώπου.
Deepfakes και AI-assisted Social Engineering
Το Generative AI μπορεί να βοηθήσει έναν επιτιθέμενο να δημιουργήσει πειστικότερο κείμενο, συνθετική φωνή, εικόνα ή βίντεο.
Αυτό κάνει ακόμη πιο επικίνδυνη την ιδέα ότι μπορούμε πάντα να αναγνωρίσουμε μια απάτη από κακή γραμματική, αφύσικη φωνή ή εμφανή οπτικά λάθη.
Η άμυνα πρέπει να μετακινηθεί από το «φαίνεται αληθινό;» στο «έχει επιβεβαιωθεί από αξιόπιστη διαδικασία;».
Για το συγκεκριμένο σενάριο υπάρχει ξεχωριστός οδηγός: Deepfake Phishing: Πώς να Προστατεύσετε την Επιχείρησή σας.
Ποια σημάδια πρέπει να προκαλούν έλεγχο;
Δεν υπάρχει μία ένδειξη που αποδεικνύει ότι ένα αίτημα είναι κακόβουλο. Υπάρχουν όμως χαρακτηριστικά που δικαιολογούν πρόσθετη επαλήθευση.
- Απρόσμενο αίτημα: ειδικά όταν αφορά χρήματα, πρόσβαση ή ευαίσθητα δεδομένα.
- Τεχνητή πίεση χρόνου: «πρέπει να γίνει τώρα» ή «μην ενημερώσεις κανέναν».
- Παράκαμψη διαδικασίας: αίτημα να αγνοηθεί η κανονική έγκριση.
- Αίτημα για credentials: password, MFA code ή άλλο authentication secret.
- Αλλαγή οικονομικών στοιχείων: νέο IBAN ή διαφορετικός τρόπος πληρωμής.
- Ασυνήθιστο κανάλι: ένας συνεργάτης που ξαφνικά ζητά κρίσιμη ενέργεια από προσωπικό τηλέφωνο ή messaging account.
- Μη αναμενόμενος σύνδεσμος ή attachment: ακόμη και αν ο αποστολέας φαίνεται γνωστός.
Η σημαντικότερη άμυνα: Independent Verification
Για κρίσιμα αιτήματα, η επιχείρηση πρέπει να διαθέτει διαδικασία ανεξάρτητης επιβεβαίωσης.
Αν ένα email ζητά αλλαγή IBAN προμηθευτή, η επιβεβαίωση δεν πρέπει να γίνεται απαντώντας στο ίδιο email. Αν μια τηλεφωνική κλήση ζητά reset λογαριασμού, η ταυτότητα δεν πρέπει να θεωρείται επιβεβαιωμένη μόνο επειδή ο καλών γνωρίζει πληροφορίες για τον εργαζόμενο.
Χρησιμοποιήστε ήδη γνωστό και αξιόπιστο κανάλι επικοινωνίας και ακολουθήστε την καθιερωμένη διαδικασία έγκρισης.
Μην βασίζεστε μόνο στην εκπαίδευση
Η εκπαίδευση προσωπικού είναι σημαντική, αλλά δεν πρέπει να αποτελεί το μοναδικό control.
Οι άνθρωποι μπορεί να κάνουν λάθος, ιδιαίτερα όταν ένα αίτημα είναι πειστικό ή εμφανίζεται σε περίοδο πίεσης. Η επιχείρηση πρέπει επομένως να σχεδιάζει διαδικασίες που περιορίζουν τις συνέπειες ενός λάθους.
Χρήσιμα controls περιλαμβάνουν:
- ισχυρή αυθεντικοποίηση,
- least privilege,
- διαδικασίες έγκρισης πληρωμών,
- ανεξάρτητη επιβεβαίωση αλλαγών τραπεζικών στοιχείων,
- email security controls,
- περιορισμό administrative privileges,
- logging και monitoring,
- σαφή διαδικασία αναφοράς ύποπτων περιστατικών.
MFA και phishing-resistant authentication
Η πολυπαραγοντική αυθεντικοποίηση μπορεί να μειώσει σημαντικά τον κίνδυνο που δημιουργεί η κλοπή ενός password, αλλά δεν είναι όλες οι μέθοδοι authentication εξίσου ανθεκτικές στο phishing.
Όπου υποστηρίζεται και είναι κατάλληλο για το περιβάλλον της επιχείρησης, προτιμήστε phishing-resistant authentication αντί να βασίζεστε αποκλειστικά σε passwords και χειροκίνητα authentication codes.
Παράλληλα, οι εργαζόμενοι πρέπει να γνωρίζουν ότι δεν κοινοποιούν passwords ή authentication codes επειδή κάποιος παρουσιάστηκε ως τεχνική υποστήριξη ή διευθυντής.
Προστατεύστε τις οικονομικές διαδικασίες
Οι επιθέσεις κοινωνικής μηχανικής δεν στοχεύουν μόνο credentials. Μπορούν να επιδιώκουν απευθείας οικονομική απάτη.
Για αλλαγές IBAN, νέους δικαιούχους ή ασυνήθιστες πληρωμές, χρησιμοποιήστε σαφείς διαδικασίες έγκρισης και verification. Για υψηλού κινδύνου συναλλαγές, μπορεί να είναι κατάλληλη η απαίτηση δεύτερης έγκρισης.
Το σημαντικό είναι να μην μπορεί ένα μόνο πειστικό email ή τηλεφώνημα να αλλάξει μια κρίσιμη οικονομική διαδικασία.
Προστατεύστε και το Help Desk
Η τεχνική υποστήριξη αποτελεί επίσης πιθανό στόχο κοινωνικής μηχανικής, επειδή μπορεί να έχει δυνατότητα reset passwords, αλλαγής authentication methods ή αποκατάστασης πρόσβασης.
Οι διαδικασίες identity verification για password και MFA resets πρέπει να είναι σαφείς και να μην παρακάμπτονται επειδή ο καλών εμφανίζεται πιεστικός ή γνωρίζει προσωπικές πληροφορίες για τον χρήστη.
Κάντε εύκολη την αναφορά ενός ύποπτου αιτήματος
Ένας εργαζόμενος που υποψιάζεται social engineering πρέπει να γνωρίζει ακριβώς πού να απευθυνθεί.
Η επιχείρηση χρειάζεται απλό κανάλι αναφοράς για ύποπτα emails, τηλεφωνήματα, SMS και άλλα περιστατικά. Η γρήγορη αναφορά μπορεί να επιτρέψει στην ομάδα IT να ελέγξει αν το ίδιο μήνυμα έχει σταλεί και σε άλλους εργαζομένους ή αν υπάρχει ήδη παραβιασμένος λογαριασμός.
Τι κάνετε αν κάποιος ανταποκρίθηκε ήδη;
Αν ένας εργαζόμενος πάτησε link, αποκάλυψε credentials, έδωσε authentication code, εγκατέστησε αρχείο ή ενέκρινε ύποπτη ενέργεια, η γρήγορη αναφορά είναι σημαντικότερη από την απόδοση ευθυνών εκείνη τη στιγμή.
Ανάλογα με το περιστατικό μπορεί να χρειαστεί:
- άμεση ενημέρωση της ομάδας IT ή του υπεύθυνου ασφάλειας,
- ανάκληση ενεργών sessions ή tokens,
- αλλαγή credentials όπου υπάρχει ένδειξη έκθεσης,
- έλεγχος authentication και email logs,
- έλεγχος endpoint αν εκτελέστηκε αρχείο ή εφαρμογή,
- επικοινωνία με τράπεζα ή συνεργάτη αν υπάρχει οικονομική απάτη,
- ενεργοποίηση της διαδικασίας incident response όταν απαιτείται.
Πρακτικό checklist για ελληνικές ΜΜΕ
- Εκπαιδεύστε το προσωπικό πέρα από το email phishing: συμπεριλάβετε vishing, smishing, impersonation και pretexting.
- Ορίστε verification procedure: ιδιαίτερα για πληρωμές, IBAN, credentials και αλλαγές πρόσβασης.
- Χρησιμοποιήστε ισχυρό authentication: και phishing-resistant επιλογές όπου είναι διαθέσιμες και κατάλληλες.
- Μην επιτρέπετε κοινοποίηση authentication secrets: passwords και codes δεν δίνονται σε τρίτους.
- Περιορίστε τα privileges: ένας παραβιασμένος λογαριασμός να μην έχει περισσότερη πρόσβαση από όση χρειάζεται.
- Προστατεύστε τις διαδικασίες του help desk: identity verification πριν από κρίσιμα resets.
- Χρησιμοποιήστε δεύτερη έγκριση όπου δικαιολογείται: ειδικά για οικονομικές ενέργειες υψηλού κινδύνου.
- Δημιουργήστε απλό reporting channel: οι εργαζόμενοι πρέπει να μπορούν να αναφέρουν γρήγορα ένα ύποπτο αίτημα.
- Παρακολουθείτε κρίσιμα events: authentication, privilege changes και άλλες σημαντικές ενέργειες.
- Δοκιμάζετε τις διαδικασίες: το awareness έχει μεγαλύτερη αξία όταν συνδέεται με πραγματικές διαδικασίες response και verification.
Πώς μπορεί να βοηθήσει η DataShield
Η αντιμετώπιση της κοινωνικής μηχανικής απαιτεί περισσότερα από ένα ετήσιο awareness σεμινάριο. Χρειάζεται συνδυασμός ανθρώπινης εκπαίδευσης, ασφαλών διαδικασιών και τεχνικών controls.
Η DataShield μπορεί να βοηθήσει στην αξιολόγηση identity και access controls, email security, security awareness, διαδικασιών verification και incident response, ώστε ένα ανθρώπινο λάθος να μην οδηγεί εύκολα σε σοβαρή παραβίαση.
Συμπέρασμα
Η κοινωνική μηχανική είναι αποτελεσματική επειδή στοχεύει την εμπιστοσύνη και τη λήψη αποφάσεων και όχι μόνο μια τεχνική αδυναμία.
Phishing, vishing, smishing, pretexting και AI-assisted impersonation αλλάζουν μορφή, αλλά η βασική άμυνα παραμένει σταθερή: επαλήθευση κρίσιμων αιτημάτων, ισχυρό authentication, περιορισμένα δικαιώματα, ασφαλείς επιχειρηματικές διαδικασίες και εργαζόμενοι που γνωρίζουν πώς να αναφέρουν γρήγορα κάτι ύποπτο.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση των security controls και των διαδικασιών που μειώνουν τον κίνδυνο από social engineering.