سازمانها دارای دادههای حساسی هستند که افراد مختلف شرکت به آنها دسترسی دارند. برخی از افراد با وجود اینکه در سمتهای کلیدی مشغول به کار نیستند؛ اما به واسطه داشتن ارتباط با مدیرعامل یا سایر افراد دیتاسنتر و غیره ممکن است به دادههایی دسترسی داشته باشند که هکرها به دنبال آن هستند.
همین موضوع موجب شکلگیری موج حملات سایبری تحت عنوان مهندسی اجتماعی شده است. در این حالت کلاهبردار با هدف قرار دادن افراد حاضر در سازمان یا ارتباط برقرار کردن با افرادی که در سازمان مشغول به کار هستند سعی میکند که اطلاعاتی که رمزگذاری شدهاند یا اطلاعات مهم را به دست بیاورند.
در این مطلب ماهان شبکه ایرانیان درباره مهندسی اجتماعی و روشهای انجام آن نکاتی که باید بدانید را ارائه کردهایم. با کمک این مطلب میتوانید از مشکلاتی مانند سوءاستفادههایی که به دلیل بروز این مشکل در مراکز داده، شبکه و غیره انجام میشود پیشگیری کنید.
تاریخچه مهندسی اجتماعی
مهندسی اجتماعی و تاریخچه آن به سالهای دور برمیگردد. در زمان جنگ تروآ، یونانیان به مدت 10 سال پشت دروازههای شهر تروجان مانده بودند. یکی از جنگجویان حیلهگر به نام ادیسه نقشه ریخت، تا آنها بتوانند به داخل شهر راه پیدا کنند، بدون اینکه نیاز به زور و شکستن دیوارهای شهر داشته باشند.
به دستور ادیسه سربازان یونانی اسب غولپیکری ساختند و درون آن پنهان شدند. بعد از آن، برخی از سربازان و کشتی تروجان را ترک کردند تا تروجانها تصور کنند که آنها شکست خوردهاند. با همین ترفند ساده یونانیها موفق به نفوذ به داخل شهر و شکست تروجانها شدند.
یکی دیگر از مواردی که در تاریخچه مهندسی اجتماعی نقش پررنگی دارد، فردی به نام کوین میتنیک است. او در سال 1990 موفق شد که با کمک اطلاعات روانشناختی، به طور رایگان از اتوبوسهای لسآنجلس استفاده کنند. همچنین میتنیک توانسته بود به شبکههای اجتماعی دیجیتال اکویپمنت و شرکت مخابراتی پسیفیک بلز دسترسی غیرمجاز پیدا کند.
مهندسی اجتماعی چگونه کار میکند؟
حملاتی که تحت عنوان مهندسی اجتماعی رخ میدهد نمونههای مختلفی دارد. در حملات معمولی مجرم سایبری با قربانی مورد نظر ارتباط میگیرد و اینگونه خودش را نشان میدهد که از طرف یک سازمان مورد اعتماد با شرکت ارتباط برقرار کرده.
در این شرایط گاهی مواقع ممکن است مجرم هویت خودش را جعل کرده باشد و خودش را جای فردی جا بزند که قربانی آن را میشناسد. پس از ارتباط برقرار کردن با قربانی و جلب اعتماد او، مجرم فرد را تشویق به انجام اقداماتی میکند که مد نظر دارد. این اقدامات میتواند دسترسی به اطلاعات حساسی مانند رمز عبور، تاریخ تولد، جزییات حساب بانکی و غیره باشد.
گاهی مواقع ممکن است مجرم قربانی را تشویق کند تا از وبسایتی که در آن بدافزار نصب شده بازدید به عمل بیاورد. این بازدید میتواند باعث اختلال در رایانه قربانی شود. حتی گاهی مواقع سناریوی بدتری رخ میدهد و وبسایت مخرب دست بازدید از وبسایت مخرب موجب حذف اطلاعات حساس از دستگاه قربانی میشود، یا اینکه دستگاه قربانی را به طور کامل در اختیار میگیرد.
چرا مهندسی اجتماعی خطرناک است؟
مهندسی اجتماعی همه شرکتها و سازمانها را به یک اندازه تحت تاثیر قرار نمیدهد. بلکه گاهی مواقع یک قربانی فریب خورده میتواند اطلاعات کافی برای راهاندازی حملهای که میتواند کل زیرساخت سازمان اعم از تجهیزات شبکه و سرور را تحت تاثیر قرار داده و در اختیار نفوذگر قرار دهد.
همچنین با توجه به اینکه حملات مهندسی اجتماعی به طور فزایندهای با گذشت زمان پیچیده شدهاند، نه تنها وبسایتهای ایمیلهای جعلی برای نفوذ به سیستم قربانیان استفاده میشوند، بلکه مهاجمان روشهای متنوعی را نیز مانند ارسال پیام از طریق شبکههای اجتماعی یا اس ام اس برای دسترسی به سیستم قربانی و ایجاد اختلال در آن یا سرقت اطلاعات فرد استفاده میکنند.
انواع حملات مهندسی اجتماعی
مهندس اجتماعی نمونههای مختلفی دارد. در ادامه برخی از این نمونهها را جهت شناخت بیشتر ارائه کردهایم.
فیشینگ (Phishing)
فیشینگ یک نمونه از حملات مهندسی اجتماعی است. در این حالت معمولاً نفوذگر با ارسال یک پیام ایمیل از طریق یک منبع قانونی، قربانیان را هدف قرار میدهد. در قالب این ایمیل از مخاطب خواسته میشود که اطلاعات کارت اعتباری یا دادههای شخصیاش را در اختیار مهاجم قرار دهد.
گاهی مواقع ایمیل یا پیام فیشینگ برای به دست آوردن اطلاعات ورود به سیستم و جزئیات آن ارسال میشوند. بعضی مواقع نیز حملات جرائمی به صورت پیشرفتهتر طراحی میشوند و باج افزارها از طریق فیشینگ سعی در دسترسی به سیستم مخاطبان دارند.
حتی برخی مواقع ممکن است مهاجم در قالب ایمیل یا پیام از قربانی بخواهد که اطلاعات کاربری خودش را وارد کرده یا رمز عبورش را در آدرس مشخصی بازنشانی کند. در این حالت مخاطب ترغیب میشود که روی لینک کلیک کرده و اطلاعات را برای دسترسی به مهاجم در اختیار او قرار دهد.
حملات چالههای آبیاری (Watering hole attacks)
در این روش از مهندسی اجتماعی، مهاجم تلاش میکنند تا با خطر انداختن وبسایتی که توسط گروه خاصی از ابزار بازدید میشوند یک تله ایجاد کند. به طور معمول وبسایتهای انتخابی این افراد، سایتهایی هستند که توسط کارمندان یک بخش خاص مانند تیمهای صنعتی استفاده میشوند.
در این حالت مهاجم به نحو خاصی به وبسایت حمله میکند و هدفش دسترسی به فردی یا گروهی است که مخاطب آن وبسایت هستند. زمانی که دادههای دستگاه آن فرد در معرض آلودگی قرار گرفت، احتمال حملات بیشتری برای او وجود خواهد داشت.
حملات به خطر انداختن ایمیلهای تجاری (Business email compromise attacks)
در این روش از طریق ایمیلهای تجاری به مخاطبان حمله میشود؛ یعنی مهاجم خود را به عنوان یک مدیر اجرایی سطح بالا نشان میدهد و سعی میکند که گیرنده را جهت انجام عمل تجاری مد نظرش فریب دهد. از جمله این اعمال میتوان انتقال پول به آدرس مشخص اشاره کرد.
USB baiting یا طعمه USB
در این روش، بدافزار را روی usb نصب میکند و آن را در مکانهای استراتژیک سازمان رها میکند. احتمال اینکه کسی usb را بردارد و آن را به بخشی در محیط شرکت وصل کند وجود دارد. پس از آن کدهای مخرب به صورت ناخواسته در کل سیستمهای سازمان منتشر میشود.
صفحات پاپ آپ Pop-up windows
پاپ اپ یکی دیگر از روشهای مهندسی اجتماعی برای دسترسی به اطلاعات حساس کاربران محسوب میشود. در این حالت یک صفحه روی سایت برای کاربران نمایش داده میشود که از آنها خواسته میشود روی آن کلیک کنند.
پس از آن کاربر و به صفحه دیگری دایرکت میشود که از او خواسته میشود تا اطلاعات شخصی خودش را در آن وارد کند، یا اینکه احتمال دارد از کاربر درخواست شود که یک نرمافزار را دانلود کرده و روی سیستم خودش نصب کند. این نرمافزار ویروس است و به محض دانلودش کاربران را در سیستم کاربران آلوده ویروس خواهد شد.
»»» همچنین بخوانید: بدافزار چیست؟
4 فاز مهم حملات مهندسی اجتماعی
مهندسی اجتماعی شامل 4 فاز پژوهش و تحقیق یا Research، قلاب انداختن یا Hook، نقش بازی کردن یا Play و خارج شدن یا Exit است. در بخش اول مهندسی اجتماعی، فرد درباره طرف مقابل پژوهش و تحقیق میکند؛ زیرا باید اطلاعات لازم درباره سازمان یا فردی که میتواند از طریق او به اطلاعات دسترسی پیدا کند را به دست بیاورد.
قدم دوم مهاجم اقدام به قلاب انداختن یا هوک کرده و برای قربانی تور پهن میکند. در قدم سوم مهاجم با بازی کردن سعی دارد که با قربانی ارتباط برقرار کند. نحوه این بازی به اندازه قوی و حرفهای است که احساس صمیمیت خاصی در قربانی ایجاد میشود و به راحتی به مهاجم اعتماد میکند. در نهایت در مرحله چهارم، مهاجم اعمال مخربش را انجام داده به دادهها دسترسی پیدا کرده و از بازی خارج میشود.
روشهای پیشگیری از حملات Social Engineering
با توجه به اینکه هکرها روشهای متنوعی را برای مهندسی اجتماعی انتخاب میکند و هر کدام از آنها ممکن است قربانی هدف قرار دهند، روشهای متنوع جهت پیشگیری از این حملات وجود دارد. برخی از این روشها را در ادامه جهت شناخته بیشتر ارائه کردهایم.
- ایمیلهای از منابع مشکوک ناشناس را باز نکنید.
- حتماً از احراز هویت چند عاملی استفاده کنید تا بتوانید حسابهایتان را امن نگه دارید.
- از رمز عبور قوی و یک برنامه مدیریت رمز عبور استفاده کنید.
- از به اشتراک گذاشتن نام مدارس، حیوانات خانگی، محل تولد، رمزهای شخصیتان در سایتهای مختلف یا پلتفرمهای متنوع اجتناب کنید.
- به هیچ عنوان درگیر پیشنهادهای وسوسهانگیز نشوید و روی پاپ اپهای جایزه و غیر کلیک نکنید.
- نرمافزار آنتیویروس خود را به روز نگه دارید و به هیچ عنوان نرمافزارهای متفرقه نصب نکنید.
- در صورت بروز تهاجم درون سازمانی که ممکن است از طریق افراد حاضر در سازمان رخ دهد، یا فردی به آنها نفوذ کرده باشد و بخواهد اطلاعات سازمان را دستکاری کند، لازم است که تردد افراد درون سازمان را به دقت بررسی کنید.
سخن پایانی
مهندسی اجتماعی موضوعی است که اغلب سازمانها یا افراد ممکن است با آن مواجه شوند. در حال حاضر کسانی که حملات سایبری را انجام میدهند سعی میکنند خودشان را به افرادی که دادههای مهم دارند نزدیک کنند. این نزدیکی گاهی میتواند با جعل هویت همراه باشد، یا اینکه گاهی مواقع از طریق رفاقت با اعضای سازمان رخ دهد.
در هر صورت مهندسی اجتماعی روشی برای دسترسی به هویت و اطلاعاتی است که افراد درون سازمان به آنها دسترسی دارند. در صورتی که فرد بین اطلاعات دسترسی پیدا کند ممکن است آنها رمزگذاری کرده و به عنوان باج افزار فعالیت کند، یا اینکه اطلاعات ربوده و در اختیار دیگران قرار دهد.
حتی احتمال حذف اطلاعات نیز وجود خواهد داشت؛ بنابراین، حتماً باید نشانههای مهندسی اجتماعی را بشناسید و روشهای پیشگیری این موضوع را جهت جلوگیری از دسترسی مهاجمان به سیستمهای کامپیوتری و شبکههایتان اجرا کنید.
در صورتی که از تجهیزات به روز شبکه مانند سرورهای اچ پی استفاده میکنید میتوانید امنیت سیستمهایتان را تا حد امکان افزایش دهید. در صورتی که نیاز به راهنمایی بیشتر درباره افزایش امنیت سرورهایتان دارید نیز میتوانید با تیم متخصص ماهان شبکه ایرانیان در ارتباط باشید.