Об атаках на компьютеры и манипуляции сознанием офисных сотрудников

Александр Кардаков
Александр Кардаков

Глава набсовета "Октава Капитал", создатель общественной организации "Гражданская кибероборона"

Представьте. Обычный будний день. Утро. В 9.15 в свой кабинет забегает бухгалтер Наталья. Она немного промокла от дождя и запыхалась. Наталья быстро занимает свое место и включает компьютер. Ей необходимо проверить почту и убедиться, что все спокойно. Последнее письмо – от ее босса Василия Петровича с пометкой “срочно”. “Наверняка заметил, что я часто опаздываю. Или последний отчет нужно переделывать”, – думает Наталья, и быстро открывает письмо. Она нервничает. В нем текст “Принять в работу срочно”. И вложенный файл.

Как думаете велика ли вероятность, что Наталья его не откроет? Что она пойдет к боссу уточнять, действительно ли он отправил ей это письмо? Конечно нет. Наталья клацает мышкой на вложенный файл. Она еще не знает, что сделала и какие последствия грядут.

Есть такой термин – “социальная инженерия”. Это способ управления людьми с использованием их слабостей и страхов. Это атака не на компьютер, а на человека. Мошенники, понимая человеческую психологию, заставляют делать то, что необходимо им. Поистине, опасный и разрушительный метод. И урон для бизнеса может исчисляться десятками, и даже сотнями миллионов! А защититься невероятно сложно. Почти невозможно.

Так, четыре из пяти успешных атак на банки за последние три года начались именно с применения методов социальной инженерии. В одном из последних отчетов Verizon отмечается, что каждый четвертый сотрудник открывает письма, в которых используется технология социальной инженерии. Это может быть очень ловким обманом. И попадаются даже самые осторожные.

Подписывайтесь на новости “КиевVласть”
 

Давайте поговорим чуть детальней о том, как это работает. Цели таких атак – разные. Это может быть добыча информации о компании, персональных данных или попытка заразить вирусом компьютеры. Как правило, хакеры “вламываются” к Вам через электронные письма, которые содержат вредоносную ссылку. Такой метод называется фишинг – от английского слова рыбачить. Так мошенники ловят на крючок с наживкой своих жертв.

При этом тема и содержание письма очень волнующие, играющие на человеческих чувствах. А, как мы знаем, например, страх – эмоция крайне сильная. Или жалость. “Письмо счастья” призывает к срочным действиям и человек, растерявшись, нажимает на ссылку, которая ведет его на сайт мошенников.  При таком способе не имеет значения насколько хорошо защищена компания и сколько денег она потратила на кибербезопасность. Вопрос только в том, удастся ли обмануть бухгалтера Наталью.

А профессиональные мошенники обставят все так, что бедная Наталья и не засомневается. Письмо придет якобы с корпоративной почты, будет именное. Все крайне правдоподобно. Это может быть сообщение от начальства. Или повестка в суд. Или уведомление от ее банка. Или.. или.. или.. Вариантов миллион!

Известный мировой производитель решений по обеспечению информационной безопасности компания Proofpoint в своем исследовании Human Factor 2016 называет такие атаки “направлением инфицирования номер один”.

При этом, мошенники-рыбаки очень часто используют названия мировых брендов. Например, я недавно читал про случай фишинга в Мексике. Там письма разослали от имени платежной системы Mastercard. Люди получили уведомления, что доступ к их картам был заблокирован, и, чтобы его восстановить необходимо перейти по ссылке и, якобы на сайте платежной системы, обновить информацию о себе. Так мошенники получили доступ к информации о платежных картах людей, включая CVV-код банковской карты.

Еще пример. В октябре набирает обороты и другая фишинг-кампания. У нее очень забавное название. FreeMilk. И очень серьезные последствия. Вирус перехватывает личные переписки людей, а далее, представляясь одной из сторон диалога, вступает в активный разговор и предлагает жертве документы-приманки. Сообщение совершенно не вызывает подозрений. Все крайне продуманно. Каждое письмо подобрано специально под определенную жертву исходя из темы диалога.

В результате, вирус, попадая на компьютер, крадет личные данные и даже делает снимки зараженных экранов.

От этой атаки уже пострадали несколько крупных корпоративных сетей и банковские структуры.

Это один пример из миллиона. Ежедневно где-то кто-то обманывает кого-то с помощью методов социальной инженерии. Тем более, рассылка писем – не единственный инструмент. Существует и целевой фишинг. Когда, например, мошенник лично приходит к Вам в офис якобы наниматься на работу. Во время собеседования он говорит, что забыл резюме, но оно есть на флешке. Сотрудник вставляет переносное устройство в компьютер и все – вирус, который находится на флешке, уже на предприятии.

А недавно разработчики показали, что фишинговая атака может быть произведена и через Ваш телефон! В зоне риска, в первую очередь, пользователи iPhone и iPad, которые привыкли вводить свой е-майл и пароль для совершения разных действий, например, покупок. Идентичный по виду запрос могут отправить на телефон и мошенники. А пользователи введут все данные не задумываясь, просто по привычке.

То есть, черт и правда так страшен, как его малюют. Это ловушка. Ловушка, в которую может попасться каждый.

Так что же делать? Лично я, как IT-эксперт и специалист в сфере защиты информации, рекомендую работодателям регулярно проводить для коллектива ликбез в сфере кибербезопасности. Грамотное и своевременное обучение сотрудников может помочь бизнесу сберечь миллионы.

Александр Кардаков, глава набсовета “Октава Капитал”, создатель общественной организации “Гражданская кибероборона”

KиевVласть

Поділитися
Поділитися
Поділитися
Рекомендуємо до перегляду
Ремонтувати шляхопровід на столичній Троєщині довірили соратнику ексмера Одеси Геннадія Труханова
Ремонтувати шляхопровід на столичній Троєщині довірили соратнику ексмера Одеси Геннадія Труханова
09:00 Столична корпорація «Київавтодор» розпочинає ремонт 25-річного шляхопроводу на вулиці Рональда Рейгана (раніше – Драйзера) над коліями швидкісного трамваю. На роботи планують витратити понад…
Київські КП нарешті “вийшли в плюс”: що було з їхніми фінансами з початку 2024 року
Київські КП нарешті “вийшли в плюс”: що було з їхніми фінансами з початку 2024 року
09:00 У останні півтора року столичні КП нарешті вирівняли свої фінансово-економічні показники. Так, на противагу 2023 року, коли загальна сума збитків цих підприємств та…
Мільйон доларів за гектар у Києві: стали відомі подробиці справи НАБУ щодо ймовірних хабарників з Міноборони
Мільйон доларів за гектар у Києві: стали відомі подробиці справи НАБУ щодо ймовірних хабарників з Міноборони
09:00 НАБУ наразі розслідує справу щодо отримання хабара посадовцями Міноборони та підпорядкованого йому ЦТУКБ за можливість забудови майже 1 га землі на вул. Симиренка,…
Banner
QlU7mDx4