فعلا قابلیت پخش رسانه در مرورگر فراهم نیست
مشاهده در پیام رسان ایتا
🎥ببینید:
زیر پاکشی چیست و چگونه با آن مقابله کنیم؟
#مهندسی_اجتماعی
#زیرپاکشی
فعلا قابلیت پخش رسانه در مرورگر فراهم نیست
مشاهده در پیام رسان ایتا
🔻مهندسی اجتماعی و راهکارهای مقابله با آن
#مهندسی_اجتماعی
26.84M حجم رسانه بالاست
مشاهده در ایتا
🎬 دوربین مخفی:
🔹این قسمت : فیلمبرداری از اماکن حساس
#دوربین_مخفی
#مهندسی_اجتماعی
#رودربایستی
#کولی_گرفتن
مهندسی اجتماعی چیست؟
(قسمت اول)
مهندسی اجتماعی، هنر متقاعد کردن افراد برای دستیابی به اطلاعات آنها یا نفوذ به سیستمهای اطلاعاتی است. مهندسین اجتماعی به جای استفاده از حملات فنی و سایبری علیه سیستمها، انسانهایی را که به اطلاعاتی خاص دسترسی دارند، مورد هدف قرار داده و آنها را تشویق به افشای اطلاعات حساس میکنند و حملات مخربشان را از طریق نفوذ به افراد و متقاعد کردن آنها اجرا میکنند. جالب اینجاست که معمولاً مردم تصور میکنند که در شناسایی تکنیکهای مهندسی اجتماعی مهارت دارند، اما تحقیقات نشان میدهند که این چنین نیست و اغلب مردم در شناسایی دروغ و فریب عملکرد ضعیفی دارند و به سادگی میتوان اعتمادشان را جلب کرد.
اساساً حملات مهندسی اجتماعی روش و رویکردی روانشناسانه است به این معنا که با استفاده از این علم حقهها و تلههایی بر اساس احساسات قربانی طراحی میشود که نسبت به هر فرد متفاوت است. این تکنیکها گاهی آنقدر ساده و پیشپا افتاده هستند که خود قربانی هم باور نمیکند اینقدر راحت فریب خورده.
حملات مهندسی اجتماعی جنبههای مختلفی دارند که شامل جنبههای فیزیکی، اجتماعی و فنی میشوند و در مراحل مختلف حمله از آنها استفاده میشود. در پستهای بعدی روشهای مختلف مورد استفادهی مهاجمین را توضیح میدهیم.
#مهندسی_اجتماعی
فعلا قابلیت پخش رسانه در مرورگر فراهم نیست
مشاهده در پیام رسان ایتا
🔸 جذب نخبگان با ناکارآمد نشان دادن طرح های آنها در ایران توسط موساد
🔹برگرفته از پرونده ای واقعی
#هویت_ملی
#جاسوسی_صنعتی
#مهندسی_اجتماعی
#مهندسی_اجتماعی_معکوس
#نفوذ
🔻روشهای مهندسی اجتماعی
(قسمت دوم)
روش فیزیکی
در این روش از مهندسی اجتماعی همانگونه که از نامش پیداست، مهاجم به نوعی یک اقدام فیزیکی را انجام میدهد تا اطلاعاتی را دربارهی قربانی جمعآوری کند. این اطلاعات میتوانند شامل اطلاعات شخصی (مثل شمارهی تأمین اجتماعی و تاریخ تولد) یا اطلاعات لاگین و ورود به یک سیستم کامپیوتری باشند. یکی از روشهای جالب و ساده در عین حال پر کاربرد، جستجوی زبالههای یک سازمان (کاغذهای باطله) است که منبع مهمی برای اطلاعات مهم سازمان و اداره محسوب میشود.
این روش میتواند یک منبع اطلاعاتی ارزشمند برای مهاجمین باشد و از این طریق به اطلاعات شخصی مربوط به کارمندان، دفترچههای راهنما، یادداشتها و حتی نسخههای چاپی اطلاعات حساس مثل نقشههای فنی، برنامههای آتی و حتی اطلاعات لاگین کارمندان، دست پیدا کنند. اگر مهاجمی بتواند به دفاتر و بایگانی سازمان مورد هدف دسترسی پیدا کند، ممکن است اطلاعات مهمی به دست بیاورد حتی گاهی میتوان پسوردها را به صورت نوشته شده روی برگههای یادداشت پیدا کرد. حملات فیزیکی با پیچیدگی کمتر شامل سرقت اطلاعات یا اخاذی برای دستیابی به اطلاعات هستند.
#مهندسی_اجتماعی
#زباله_گردی
🔻روش های مهندسی اجتماعی(قسمت سوم)
🔹روش اجتماعی
مهمترین روش حملات مهندسی اجتماعی روش اجتماعی است. در این روش، مهاجم بر تکنیکهای روانشناسی مثل اصول متقاعد کردن برای شستشوی مغزی قربانی متکی است. یک نمونه از روشهای متقاعد کردن استفاده از قدرت (ادعایی) است. یکی از روشها، کنجکاوی است که از آن در حملات فیشینگ هدفمند و طعمه گذاشتن (baiting) استفاده میشود. برای افزایش احتمال موفقیت چنین حملاتی، مجرمان اغلب سعی میکنند یک رابطه با قربانیان آیندهشان برقرار کنند.
#مهندسی_اجتماعی
🔻روش های مهندسی اجتماعی (قسمت چهارم)
ترس افزار یا Scareware
این تکنیک مهندسی اجتماعی شامل بمباران قربانیان با هشدارهای دروغین و تهدیدات ساختگی است. ترسافزار با ادعای اینکه سیستم کاربر به بدافزار آلوده است او را ترغیب به نصب یک نرمافزار میکند که خود یک بدافزار است یا به کاربر، نوید یک بهروزرسانی جهت مقابله با یک مشکل امنیتی فوری در ازای دریافت داده را میدهد در حالی که نرمافزار نصب شده خود یک تهدید امنیتی مخرب محسوب میشود.
#ترسافزار
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی (هفتم)
تله عسل یاHoney Trap
در این نوع حمله، مهندس اجتماعی هویت یک فرد جذاب را به خود می گیرد و سپس با قربانی به صورت آنلاین رابطه برقرار میکند و تلاش مینماید تصاویر و فیلمهای شخصی را از او دریافت کند. مهاجم در این نوع حملات یا از تصاویر پروفایل جذاب و زیبا استفاده میکند یا خود را شخصی متخصص و دارای نفوذ و تأتیرگذاری خاص معرفی مینماید.
#تله_عسل
#شانتاژ
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی (هشتم)
جبران لطف یا Quid pro quo
در این نوع حملهی مهندسی اجتماعی، هکر در ازای سرویسی که به کاربر میدهد از او تقاضای اطلاعات شخصی یا سازمانیاش را میکند. برای مثال تماس از هکری که خود را کارمند شرکت کاریابی معرفی میکند و در ازای پیدا کردن شغل، اطلاعات شخصی یا خانوادگی فرد را میگیرد یا در ازای پرداخت اضافه، از شخص خواسته میشود کارهای خاصی را انجام دهد.
#جبران_لطف
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی (دهم)
فیشینگ یا Phishing
فیشینگ یکی از رایجترین حملات مهندسی اجتماعی است و مهاجم با استفاده از این تکنیک تلاش میکند اطلاعات احراز هویتی و بانکی شما مانند رمز عبور، نام کاربری ، ایمیل و … را به دست بیاورد.
در حملات فیشینگ یک ایمیل یا پیام متنی از یک منبع ظاهراً معتبر ارسال میشود که از شما درخواست میکند اطلاعات ناقصی را تکمیل کنید به عنوان مثال ایمیلی ظاهراً از سوی یک بانک ارسال میشود که از مشتریان درخواست میکند که اطلاعات امنیتی خود را تأیید کنند و آنها را به یک سایت جعلی هدایت میکند که در آن نام کاربری و رمز عبور خود را ثبت میکنند و یا از شما میخواهند سریعاً روی لینکی کلیک کنید و برندهی یک هدیه از طرف فلان شرکت شوید.
برای تشخیص حملات فیشینگ باید به محتوای پیام دقت کنید چون معمولاً از شما میخواهند که یک فرم ناقص را تکمیل کنید یا در ازای پر کردن فرم، هدیهی رایگان بگیرید. گاهی هم از جملات ترغیب کننده مانند "این فرصت را از دست ندهید" یا "حساب بانکی خود را بررسی کنید" و …استفاده میکنند تا حس کنجکاوی شما را برانگیزند.
#فیشینگ
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی (یازدهم)
فیشینگ پیامکی یا SMS Phishing
این حمله از طریق پیامک و SMS انجام میشود و در ایران بسیار مرسوم است و در قالب پیامک و با محتواهای مختلفی ارسال میشود. اما اگر به لینک ارسالی همراه پیام دقت کنید پسوند عجیب و غریبی دارد و معمولاً ارسال کنندهی آن یک شماره موبایل است که مربوط به ارگان خاصی نیست. به این نکته توجه کنید که هیچزمان بانک یا سازمانهای خدماتی از طریق پیامک و ایمیل از شما نمیخواهند که پسورد خود را تغییر دهید.
#فیشینگ_پیامکی
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی ( دوازدهم )
فیشینگ کارت اعتباری یا Credit-Card Phishing
این حمله بیشتر در کشورهایی رخ میدهد که تکنولوژی کارت بانکی آنها قدیمی است و به راحتی میتوان از طریق دستگاههایی مانند اسکیمر کارتهای بانکی را کپی کرد. تکنولوژی کارت در ایران هم قدیمی است. اما امروزه با وجود پسوردهای یکبار مصرف این حمله منسوخ شده است. اگر بخواهیم یک مثال بزنیم به این صورت است که کارت شما را دریافت میکنند و به جای کشیدن کارت در دستگاه پوز اصلی، درون دستگاه اسکیمر قرار میدهند و تمامی اطلاعات بانکی شما در دستگاه ذخیره میشود.
#فیشینگ_کارت_اعتباری
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی (چهاردهم)
ویشینگ vishingیا فیشینگ صوتی voice phishing
این نوع فیشینگ از طریق صدا یا تلفن انجام میگیرد به عنوان مثال از طرف بانک تماس میگیرند و اظهار میکنند که حساب بانکی شما مشکل دارد یا باید فلان چیز را فعال یا آپدیت کنید، به همین علت از شما میخواهند با این شماره تماس بگیرید یا یک پیام برای شما میفرستند و مراحل حمله را پیریزی میکنند.مهاجمان، معمولاً شماره تلفن را از طریق تکنولوژیهایی مانند VOIP جعل میکنند و میتوانند بدون ردیابی از هر جای دنیا تماس بگیرند. اینگونه تماسها با القای حس استرس و فوریت،گیرندهی تماس را فریب میدهند تا اطلاعات شخصی و مهم درخواست شده را در اختیار مهاجم قرار دهد. مهاجم ممکن است به عنوان یک همکار ظاهر شود و تظاهر کند که از بخش فناوری اطلاعات تماس گرفته و اطلاعات ورود به سیستم را از قربانی درخواست نماید
#ویشینگ
#مهندسی_اجتماعی
🔻تکنیکهای مهندسی اجتماعی ( پانزدهم)
🔹 حملهی چالهی آب (Watering hole attack )
در این نوع حمله، راه نفوذ به سازمان بسته است ولی بخشی از سرویسهای دریافتی سازمان برونسپاری شده که هکرها با شناسایی نقاط نفوذ ابتدا به آن سازمان ثانویه حمله میکنند و سپس به درون سازمان راه پیدا میکنند.
روش مقابله به این صورت است که سازمانهایی که از آنها خدمات دریافت میکنید را امن کنید و به کاربران خود و آن سازمان آموزشهای لازم را ارائه دهید و از ابزارهای امنیتی برای تشخیص سایت مخرب و … استفاده کنید.
#مهندسی_اجتماعی
#چالهی_آب
تکنیکهای مهندسی اجتماعی (شانزدهم)
سرقت انحرافی(diversion theft)
حملهی سرقت انحرافی هم به صورت سنتی و هم به صورت اینترنتی صورت میگیرد. در مدل سنتی، خرابکار با ترفند مهندسی اجتماعی، راننده پیک را متقاعد میکند محموله را به مکان دیگری برده و به شخص دیگری که گیرندهی اصلی نیست، تحویل دهد.
سرقت انحرافی در اینترنت به این صورت است که تبهکار با جعل کردن ایمیل سازمانی، باز هم با بهرهگیری از ترفندهای مهندسی اجتماعی از یکی از کارمندان شرکت هدف میخواهد دادههای حساس و مهم را به ایمیل فرد اشتباهی بفرستد.
#مهندسی_اجتماعی
#سرقت_انحرافی
44.89M حجم رسانه بالاست
مشاهده در ایتا
🔸 اطلاعات استانداری چگونه در اختیار سرویس اطلاعاتی قرار گرفت؟
🔹برگرفته از پرونده ای واقعی
#مهندسی_اجتماعی
#شانتاژ
#زیرپاکشی
#پرحرفی
#چاپلوسی
🔻روشهای مهندسی اجتماعی (قسمت پنجم)
روش فنی
روشهای فنی مهندسی اجتماعی عمدتاً از طریق اینترنت انجام میشوند. تحقیقات نشان داده با توجه به این که کاربران در بسیاری موارد از رمز عبور یکسان (و ضعیف) برای حسابهای کاربری مختلف استفاده میکنند، اینترنت برای مهندسین اجتماعی ابزاری جذاب جهت دستیابی به پسوردها است. اکثر افراد توجه ندارند که آزادانه اطلاعات شخصی بسیاری را در اختیار مهاجمین (یا هر کسی که آن را جستجو میکند) قرار میدهند. مهاجمین در اغلب اوقات از موتورهای جستجو برای جمعآوری اطلاعات شخصی دربارهی قربانیان آیندهشان استفاده میکنند. همچنین، ابزارهایی وجود دارند که قادر به جمعآوری و تجمیع اطلاعات از منابع اینترنتی مختلف هستند.
#مهندسی_اجتماعی