In computerbeveiliging is social engineering de kwaadaardige techniek van psychologische manipulatie die het online gedrag van de gebruikers uitbuit om hen te misleiden om privégegevens vrij te geven voor systeemtechnologieën, bankgegevens, wachtwoorden en andere vertrouwelijke informatie. Wanneer de aanvallers toegang krijgen tot deze gevoelige gegevens, gebruiken ze deze om criminele acties te orkestreren, zoals het stelen van geld, en dit veroorzaakt schade aan slachtoffers en organisaties.
Soorten social engineering-aanvallen
In het huidige digitale tijdperk zijn er talloze soorten social engineering die plaatsvinden in grote organisaties, overheidsbedrijven en individuen, wat tot veel verliezen leidt. Dit zijn de meest voorkomende manieren die aanvallers gebruiken om slachtoffers aan te vallen.
Voorwendsel
Pretexting is een van de meest voorkomende soorten social engineering-aanvallen waarbij een aanvaller een valse identiteit gebruikt om een gericht slachtoffer te misleiden en informatie te extraheren. De aanvallers doen zich voor als het personeel van een vertrouwde autoriteit om de vatbare mensen te manipuleren om te geloven dat ze een mogelijk probleem kunnen oplossen dat heerst. Zodra een persoon hen vertrouwt, deelt hij/zij informatie die wordt gebruikt om toegang te krijgen tot ongeautoriseerde accounts. Een aanvaller kan zich bijvoorbeeld voordoen als een IT-consultant voor een specifiek bedrijf waarop hij zich richt. Hij kan dan met junior medewerkers praten en hen vragen om enkele relevante details te verstrekken die hen moeten helpen bij het aanpakken van een systeemstoring in die organisatie.
Phishing
Phishing is een vorm van social engineering-aanval waarbij e-mail- en telefoonberichten worden verzonden die beweren een vertrouwde entiteit te zijn. De e-mailberichten bevatten links en wanneer de ontvanger wordt misleid om te klikken, wordt hij doorgestuurd naar valse websites waar hij kan inloggen met enkele inloggegevens die speelruimte bieden voor de installatie van malware en andere losgeldaanvallen. Deze methode wordt ook gebruikt om slachtoffers te verleiden creditcardwachtwoorden en bankrekeninggegevens te verstrekken, wat tot verwoestende resultaten leidt.
Baiting
Baiting is gerelateerd aan andere soorten social engineering-aanvallen, zoals phishing, maar het verleidt het doelslachtoffer met prijzen om de gewenste actie uit te voeren. Een aanvaller kan zich bijvoorbeeld voordoen als een officier van een legitiem bedrijf zoals een mediaorganisatie en de internetgebruiker beloven bepaalde muziek of video’s gratis te downloaden en in ruil daarvoor zal er een beloning zijn als hij een van de eersten is die de suggestie uitvoert. Maar voordat het doelslachtoffer begint met het downloaden van de video, vereist de procedure dat hij enkele inloggegevens invult die voor een bepaald account kunnen zijn. Zodra het slachtoffer de inloggegevens heeft verstrekt, gaan de aanvallers verder met hun misdaad.
Quid Pro Quo
Quid Pro Quo is afhankelijk van het overtuigen van de eindgebruikers om vertrouwelijke informatie te verstrekken in ruil voor technische service of een geschenk dat juridisch, informatietechnologisch, juridisch of financieel kan zijn. Een aanvaller kan bijvoorbeeld bellen naar bedrijven en zich voordoen als een IT-expert die onderzoek doet als onderdeel van een experiment en bereid is ondersteuning te bieden. Wanneer het bedrijf in handen valt van de shenanigans van de aanvaller, verstrekt het inloggegevens die worden gebruikt om kwaadwillige schade aan te richten.
Social engineering-aanvallen komen over de hele wereld voor en sommige mensen zijn er zelfs onbewust aan ten prooi gevallen. Maar met geluiddichte informatiebeveiligingsmaatregelen is het mogelijk om hun aanvallen te voorkomen. Bedrijven en particulieren moeten zich bewust zijn van enkele van de trucs die de aanvallers gebruiken om hun destructieve daden te bereiken. Het is net zo belangrijk voor iedereen om alert te blijven, na te denken voordat hij handelt, en te voorkomen dat vreemden worden vertrouwd die zich voordoen als zo behulpzaam, want wanneer de deal te goed klinkt, blijf dan weg en je bent beschermd tegen alle soorten social engineering-aanvallen.


