Цель лекции: Предоставить читателю знания о методах социальной инженерии, а также научить читателя противодействовать этим методам.
Злоумышленник прекрасно знает, что одними техническими методами не обойтись, если необходимо добыть
Как было сказано ранее, пароль можно подобрать методом брутфорса (полного перебора), но иногда этот метод непригоден, так как неизвестно, сколько именно он будет длиться. В этом случае альтернативой являются психологические методы подбора пароля пользователя. При этом злоумышленник надеется на шаблонность действий пользователя при установке пароля, а также на его психологическую и техническую безграмотность. Если обратиться к статистике, можно выяснить, что многие пользователи относятся к созданию своего пароля несерьезно и могут поставить достаточно шаблонные комбинации букв и цифр. Это объясняется тем, что сложный пароль необходимо держать в голове постоянно, чтобы не забыть его, простой же пароль запоминается гораздо легче и его сложнее забыть. Одними из самых распространенных паролей являются следующие пароли: 123456, 0000000,
Михаил всегда переживал за свои
Из этого примера наиболее четко видно, как составленный пароль влияет на сохранность
Вместо дней рождения в некоторых случаях многие пользователи ставят в качестве пароля свой номер телефона, номер кредитной карты или другие легко запоминающиеся вещи. Интересен и тот факт, что пользователь может поставить один и тот же пароль на все сервисы и различные архивы, папки и документы, что, конечно же, является неправильным и позволяет злоумышленнику не тратить лишние силы на разгадку других паролей. Ведь если он узнает пароль к какому- либо одному сервису, то он узнает пароль и ко всему остальному. К сожалению, пользователи часто забывают об этом и пренебрегают подобными мерами предосторожности. В качестве примера можно рассмотреть прошлую историю, но с пояснением того, что пароль Михаила был одинаков и к его учетной записи на компьютере на локальной сети, и к той же социальной сети, которой он пользовался. В этом случае Андрей может пойти дальше и воспользоваться почтой Михаила, чтобы просмотреть его переписку с другими сотрудниками фирмы и точно также вычислить их пароли. Более того, зная пароль к почте Михаила, Андрей может выдать себя за Михаила и воспользоваться его корпоративными привилегиями, если таковые имеются у Михаила. Это, безусловно, является опасным для Михаила, а также для всей корпорации в целом. На практике встречаются случаи, когда фирма-производитель может поставить на свои выпускаемые продукты какой- нибудь стандартный четырехзначный пароль (например, внутренним кодом многих телефонов является 0000, 1234, 1111 и. т. д) в надежде на то, что пользователи потом сами изменят этот пароль на более сложный. Но, к сожалению, банальная лень обычного человека не позволяет ему сделать этого, и это может стать причиной утечки данных. Для наглядности будет приведен пример (действующие лица носят те же имена, что и в прошлом примере):
У Михаила в мобильном телефоне хранятся различные контакты важных лиц. Андрей разыскивает эту информацию. Андрей узнает, что Михаил располагает этой информацией, и решает удаленно вывести телефон из строя, а затем представиться сервисным представителем. Михаил верит в то, что Андрей является сервисным представителем, и отдает ему свой телефон на ремонт. Андрей, естественно, исправляет "поломку", которую он сам удаленно вызвал, но также пытается просмотреть контакты Михаила, которые защищены стандартным телефонным паролем 0000. Путем быстрого ручного перебора Андрей подбирает этот пароль и сохраняет к себе контакты. Кроме того, зная стандартный телефонный пароль, Андрей ставит на мобильный телефон программу, которая будет записывать все звонки Михаила. Потом он возвращает телефон Михаилу, и тот ничего не подозревает о том, что на самом деле произошло с его телефоном.
Такой пример ярко показывает, как можно легко отдать свои
У Михаила есть частная wi- fi сеть из нескольких компьютеров. В сети, естественно, хранится некая личная информация Михаила (например, его фотографии). Андрею очень необходима эта информация, и он пытается подключиться к wi- fi сети, но обнаруживает, что сеть защищена паролем. После раздумий Андрей решает попробовать несколько стандартных заводских паролей, которые ставятся по умолчанию на защиту сети (если пользователь не менял подобную настройку вручную). В результате стандартный пароль 1111 подошел, и Андрей попал в сеть Михаила и взял оттуда всю необходимую информацию.
Этот пример еще раз показывает, что обыкновенная лень пользователя может нанести ему ущерб. Впрочем, пользователь может не знать о том, что к некоторым техническим устройствам существуют стандартные пароли (незнание в силу технической безграмотности). Злоумышленник же всегда старается проверить любой пароль на наличие шаблонного пароля, либо если это пароль к техническому устройству, то злоумышленник попытается воспользоваться подбором стандартных заводских паролей.
Многие люди доверчивы сами по себе, но особенно эта черта проявляется ярко, если речь заходит об информационных технологиях. Многие пользователи не удосуживаются проверять информацию на предмет ее подлинности, и, если человек представляется кем- либо в сети Интернет, этому безоговорочно верят, так как считают, что обмана в этом случае быть не может. Такую ситуацию можно проиллюстрировать следующим банальным примером (разговор в
- Привет.
- Привет, а ты кто?
- Я ваш представитель вашего Интернет- провайдера. У нас тут проблемы возникли.
- Какие проблемы?
- Дело в том, что наши базы данных уничтожились, и нам необходимо восстановить их в короткие сроки, чтобы пользователи не потеряли Интернета.
- О, как жаль, чем я могу вам помочь?
- Сообщите, пожалуйста, ваш логин и пароль к вашему аккаунту.
- Конечно, логин:
- Спасибо большое, вы только что ускорили процесс восстановления наших баз данных.
- Не за что, всего доброго.
- До свидания.
Теперь разберем этот пример подробнее. Некий человек постучал к пользователю в
- Приветик, это новая рассылка тем про кошек. Интересно?
- Привет, ух ты, у меня как раз есть кошка! А вы уже по аське (примечание - русское разговорное название
- Да, завоевываем сердца клиентов. Кстати, твоя аватарка просто супер, это ты на ней?
- Да, я, спасибо за комплимент. Действительно, завоевываете сердца.
- А как тебя зовут? Меня - Леша.
- А меня - Алена.
- Очень приятно. Ален, так говоришь, у тебя есть кошка?
- Да, персидская, такая хорошенькая.
- Мммм, чистокровная?
- Да, да , да. Приятно, когда молодой человек разбирается в кошках.
- Стараюсь, а чем вы ее кормите? Кормом или "домашним"?
- О, домашним, кормам не доверяем.
- Согласен, у нас как раз в рассылке иногда есть рецепты.
- Ой, супер. А как получить-то рассылку?
- Тут надо, чтоб ты ответила на несколько вопросов.
- Хорошо.
- 1) Ты замужем? )))))))
- Ой, ну засмущал….
- Ладно, теперь серьезно – сколько лет твоей кошке?
- 4.
- Отлично, как ее зовут?
- Ладка.
- Ой, какое милое имя. Ну вот в принципе и все, раз в неделю тебе будет приходить наша рассылка. Приходить будет сюда, ок?
- Да, договорились, конечно.
- Пока, Ален
- Пока.
После этого, Леша, которого на самом деле звали Дмитрием, вышел из аськи и зашел на почту Алены, указав в качестве ответа на секретный вопрос "Какое имя моей кошечки?" имя Ладка. На самом деле парень Дмитрий хотел посмотреть, с кем еще общается Алена. Получив доступ к почте Алены, он смог получить доступ и к ее страничке от любимой социальной сети, а также от аськи и других мест, где Алена общалась с другими людьми.
Проанализировав эту историю, можно понять, что сначала Дима попытался проникнуть в почту Алены методом брутфорса, но потом понял, что это можно сделать простым способом - узнать ответ на секретный вопрос Алены в почте (секретный вопрос существует для того случая, если пользователь вдруг забыл свой "родной" пароль. Ответ на секретный вопрос, по сути, является вторым паролем пользователя). Так как он увидел вопрос про кошку, то логически решил, что у Алены есть кошка. Немного подумав, Дима решил зарегистрировать новый номер
Звонок в фирму 10 часов утра.
- Алло, здравствуйте, секретарь Кристина, чем могу помочь?
- Привет, Кристин, я - Петр, из отдела техподдержки сетей. У нас тут сеть перестала работать на вашем узле.
- Да? Странно, 5 минут назад работала.
- А сейчас не работает. В общем, тут серьезная неполадка. Меня начальник на куски разорвет, если узнает.
- Да, я понимаю.
- Ты не могла бы мне сказать свой пароль к сети?
- А зачем, она же не работает.
- Дело в том, что мы потеряли свои пароли в отделе….
- Что?
- Да, да , я поэтому и говорю, что начальник нас разнесет.
- Ого….. Так зачем мой пароль?
- Я быстро зайду под твоим паролем в сеть и поменяю нам наши пароли.
- Ну, мммм, я не знаю.
- Слушай, Кристин, тут, правда, плохо дело, простой сети сейчас обратит внимание начальника, и мы получим. Пожалуйста, помогай.
- Ладно, хорошо, gasdas мой пароль.
- Спасибо, сейчас мы быстро управимся, и можешь через 10 минут пользоваться сетью.
- Хорошо, не за что.
Как уже мог догадаться читатель, это представление было сделано для того, чтобы узнать пароль пользователя корпоративной сети. Впоследствии злоумышленники могут за 10 минут сделать лазейку в сеть и находиться там достаточно долгое время. При этом администратор сети может ничего не заподозрить, так как он будет видеть, что пользователь Кристина сидит в сети. Что бы подобный случай не мог произойти, Кристина должна была обязательно спросить и записать контактные данные звонящего, а также проверить их на присутствие человека с такими данными. В приведенной выше ситуации злоумышленник сыграл на том, что запросил данные очень быстро, он рассказал ошеломляющую историю про то, что были утеряны пароли, и начальник скоро заметит неполадки, и будет очень зол на своих работников. Злоумышленник заставил Кристину принять решение быстро (причем решение было сконцентрировано на том, что надо срочно помочь сотруднику с другого отдела).
Помимо вышеуказанных уловок существует и масса других уловок, которые помогают злоумышленнику сыграть на доверчивости пользователя. Одной из таких уловок считается уловка с рассылкой на электронную почту пользователя сообщения о том, что администрация какого-либо сервиса потеряла доступ к аккаунту пользователя, и необходимо сообщить данные аккаунта пользователя, чтобы решить подобное недоразумение. Пользователь должен помнить, что администрация любого сервиса не будет запрашивать пароль пользователя ни при каких обстоятельствах. Поэтому пользователь должен игнорировать подобные сообщения в своем электронном ящике. В качестве доказательств вышесказанным обстоятельствам будет приведено еще несколько примеров, иллюстрирующих то, как легко можно манипулировать доверчивым пользователем:
Звонок Интернет- провайдеру.
- Але, здравствуйте, я решил уехать на пару дней по делам, хотел отключить Интернет.
- Здравствуйте, конечно, вы можете это сделать. Скажите свой логин к доступу в Интернет.
- Ммм, я не знаю, мне мастер все настраивал.
- Ладно, тогда продиктуйте ваши Имя, Фамилию и серию, номер паспорта.
- Иван Иванов. А серию с номером я не помню, мой паспорт сейчас у жены, она берет билеты.
- Тогда спросите у нее и потом свяжитесь с нами.
- Девушка, меня такси уже ждет, я опаздываю, давайте без этих формальностей, пожалуйста.
- Ладно, хорошо, ваша линия будет отключена через 5 минут. Когда надо будет включить, сделайте нам звонок.
- Конечно, спасибо вам огромное, всего хорошего.
- Всего доброго.
Звонок Ивану Иванову.
- Здравствуйте Иванов Иван, я из службы поддержки Интернет провайдера.
- Ах, я как раз хотел вам позвонить, тут у меня интернет оборвался.
- Я знаю, мы отключили вас, потому что с вашего ip были зафиксированы атаки на компьютеры других пользователей.
- …… Неужели? Как? У меня и
- Не знаю, как так могло получиться, но это так. Мы были вынуждены вас отключить от Интернета.
- И что же мне делать??? Мне письма отсылать надо, господа!
- Не волнуйтесь, наша блокировка - это временная мера, но мы можем включить вам Интернет сейчас, если вы предоставите удаленный доступ к вашему компьютеру, и наши специалисты из технического отдела все проверят. При этом вы ничего не заметите, будете работать как обычно. Если не хотите так, то мы будем проверять ваши отправленные пакеты с вашего ip адреса, но это долгая процедура. Может потребоваться несколько дней.
- О, ну, конечно, я лучше предоставлю доступ.
- Хорошо, я перезвоню вам через пару минут.
Звонок к Интернет- провайдеру.
- Алло, здравствуйте еще раз, я сегодня отключал Интернет на имя Иванова Ивана. В общем, так получилось, что я не смог уехать сегодня. Вы не могли бы включить Интернет заново?
- Добрый день еще раз, конечно, мы можем сделать подобную процедуру. Через 5 минут Интернет будет включен.
- Спасибо вам большое, всего доброго.
- Всего хорошего.
Это был наглядный пример, как была использована доверчивость сразу двух людей, в данном случае представителя Интернет-провайдера и пользователя. Естественно, целью всех этих манипуляций у злоумышленника являлось получение доступа к чужому компьютеру и управление им издалека. И в какой- то момент, даже, кажется, что у Ивана Иванова есть выбор между двумя развитиями событий (предоставить доступ сейчас или подождать несколько дней и Интернет появится), но на самом деле это всего лишь мнимая иллюзия выбора, так как его на самом деле нет, и злоумышленник прекрасно знает, что Иван Иванов выберет вариант с предоставлением доступа к своему компьютеру. Этому предшествовала фраза "мне письма отсылать надо господа". Злоумышленник именно после этой фразы предоставил выбор своему собеседнику, так как теперь злоумышленник стал абсолютно уверен в том, что пользователю нужен Интернет, и нужен он ему именно в этот момент времени. Другим моментом этих диалогов является диалог с провайдером Интернета, который вначале не хотел просто так отключать Интернет не совсем опознанному пользователю. Но злоумышленник смог убедить человека в том, что он действительно является владельцем этой услуги. В этом ему помогла фраза "меня такси уже ждет, я опаздываю", которая заставила собеседницу поверить в то, что он действительно является владельцем данного Интернет-канала. Можно сделать вывод, что, ведя разговор шаблонными фразами ("паспорт у жены", "такси ждет, я опаздываю", "мне необходимо сделать это как можно быстрее", "я тороплюсь, давайте без этих формальностей"), можно заставить идентифицировать себя с другим человеком и успешно выдавать себя за него некоторое время. В противодействие всем этим методам можно поставить метод следующих контр-фраз: "я понимаю, что вы спешите, но без этой информации ничего не получится", "расскажите свои контактные данные вплоть до номера отдела, где вы работаете", "мы ничего не сможем сделать сейчас, перезвоните (напишите) немного попозже", "я никогда не слышал о вас", а также других подобных фраз, цель которых - поставить что-либо в противовес действиям злоумышленника, заставить его неожиданно импровизировать, придумывать новые факты и запутываться в них. Сам же пользователь должен относиться с опаской к появлению каких-либо личностей, с которыми он раньше не имел дела.
Современная реальность вырабатывает у многих людей желание к какой-либо выгоде. В этом желании виноваты и сами люди по их сущности, а также рамки, которые ставит современная жизнь. Злоумышленник может это использовать в своих целях и попытаться предоставить пользователю какие-либо выгодные условия, от которых пользователь не сможет отказаться. Раньше таким примером были различные финансовые пирамиды, из которых мошенники извлекли большое количество денежных средств для своего содержания. Обычные же люди, которые вкладывали свои денежные средства, в результате остались ни с чем. И вроде бы понятна фраза о том, что бесплатный сыр бывает только в мышеловке, но люди постоянно забывают об этом, что дает злоумышленникам новые пути воздействия на психику человека. Одним из таких примеров является уже упомянутая финансовая пирамида. Современные же мошенники в охоте на
- Здравствуйте это компания "CrisJonson".
- Здравствуйте.
- В результате наших исследований было выявлено, что вы являетесь большим фанатом различных социальных сетей. Это так?
- Да, это так. А что?
- Мы хотели вам предложить выгодное предложение. Наша компания занимается рекламой различных продуктов для домашнего обихода.
- И?
- Мы хотели бы рекламировать эти продукты через вашу страничку в социальных сетях.
- Каким образом? Мне, в принципе, не нужна реклама.
- Наши веб- мастера создадут вам фотоальбом, в котором будет размещена наша продукция. За один день такого нахождения альбома мы будем платить вам 60$
- Да? И больше ничего мне делать не надо? Просто держать ваш альбом?
- Да, конечно, только держать наш фотоальбом и больше ничего.
- Ну, в принципе, это нормальные условия.
- Конечно, нормальные. Только есть один маленький нюанс. Нам нужно, чтобы вы на один день дали нам пароль от вашей странички, чтобы мы закачали туда наш фотоальбом. Уверяем вас, что ваши данные останутся в целости и сохранности.
- О, ну, конечно, это не проблема.
Далее суть диалога ясна. Основная цель злоумышленника в этом диалоге была достигнута, он узнал пароль от странички (страничек) пользователя и теперь сможет делать с ними все, что он пожелает. В данном случае злоумышленнику просто необходимо было почитать переписку с другими пользователями. Эта цель в результате была достигнута. Другим примером, более безобидным на первый взгляд, является следующий пример:
- Привет. Это Олег из фирмы "АнкетаJOB".
- Привет, опять реклама… отстань.
- Но послушайте сначала наши условия, вам же ничего это не стоит.
- Хорошо, давай свои условия.
- Мы занимаемся анкетированием пользователей. За каждую заполненную анкету мы платим вам по 500 рублей.
- Ого, много, там что, огромные анкеты?
- Нет, анкеты заполняются в течение 20 минут.
- И много анкет?
- В неделю, в среднем, получается, по 6 анкет.
- Да, деньги хорошие, конечно. А что нужно для вступления?
- Никаких денежных взносов вносить не нужно. Вы просто должны зарегистрироваться на нашем сайте.
- Хорошо, давайте ссылку на сайт.
На первый взгляд, в этой истории нет ничего подозрительного. Или все-таки есть? Не каждый сможет догадаться, что пользователь, зарегистрировавшись на сайте, скорее всего, введет пароль, который является его паролем и в других местах. Это может быть использовано злоумышленником в своих целях. При этом, даже если пароль будет другим, то пользователя могут попросить со временем сменить пароль, пожаловавшись на то, что он слишком слабый, длинный, короткий (тут все зависит от фантазии злоумышленника). Пользователь в этом случае может поменять пароль на тот пароль, который у него стоит на самом деле и в других местах. Другой схемой добычи ваших
- Привет. Мы являемся производителем продуктов кухонного обихода и тестируем свою продукцию на обычных людях.
- Привет, это интересно, продолжай.
- В общем, мы присылаем свою продукцию вам, вы тестируете ее, затем отвечаете на несколько вопросов.
- И вы забираете продукцию, да?
- Нет, продукция остается у вас.
- Ой, а вот это здорово.
- Да, нашим предложением пользуются сейчас очень многие люди из вашего региона. Если вы заинтересованы, скажите "да".
- Да.
- Отлично, тогда вы должны прислать нам копию вашего отсканированного паспорта, чтобы мы удостоверились в вашей личности, а так же ваш адрес проживания.
- Хорошо, конечно.
На первый взгляд эта история также кажется относительно безобидной, но это только на первый взгляд. Ведь отсканированная копия паспорта пользователя может быть очень полезна злоумышленнику, если он, например, захочет оформить что-либо на чужое имя. Существуют целые мошеннические конторы в сети Интернет, которые вымогают у своих пользователей копии их личных документов. Пользователи не видят подвоха в том, что у них просят копию их документа, и спокойно предоставляют ее, а злоумышленники потом используют эти копии в личных целях. Одним из таких мест применений является оформление через Интернет различных товаров и услуг в кредит (там также нужна копия документа). В крайнем случае, злоумышленник может просто продать копию документа кому-либо на черном рынке. Обо всех этих вещах пользователь должен помнить, когда у него в очередной раз попросят копию его документа, удостоверяющего личность. Но не все действия, которые связаны с просьбой предоставить копии своих документов, являются мошенническими. Тут необходимо различать популярность той компании, которая просит у вас копию документа, удостоверяющего вашу личность. Необходимо помнить, что крупной компании, которая у всех на слуху, пользователь может спокойно доверить свои личные данные, но если компания является новой и еще толком никому неизвестной, то пользователь должен задуматься о том, надо ли ему предоставлять свои копии личных документов, а также другую личную информацию. Другим примером, когда у пользователя могут под достаточно безобидным предлогом потребовать копию личных документов, может являться следующий случай:
- Алло, здравствуйте, это Екатерина Петровна?
- Нет, это ее муж, а что вы хотели?
- Я представитель компании "Косметика в дом".
- И?
- Дело в том, что ваша жена заказала на большую сумму косметики с доставкой на дом, но не успела расплатиться с нами. Мы ждем оплаты.
- Но она не заказывала косметику с доставкой на дом.
- Ну, как видите, заказывала. Хотя вы точно уверены в этом?
- Да.
- Вы не могли бы ее позвать сюда?
- Нет, она на работе.
- Надо как-то урегулировать ситуацию.
- Отмените заказ.
- Но она ведь его делала?
- Это была не она.
- Вы уверены?
- Да, я абсолютно уверен в этом.
- Чтобы отменить заказ, нам необходимы ее паспортные данные.
- Хорошо, я предоставлю вам их, если это требуется для того, чтобы отменить этот чертов заказ.
- Тогда диктуйте……..
Достаточно ловкий трюк, чтобы узнать паспортные данные некой Екатерины Петровны. Естественно, подобный диалог может быть сделан и через электронную почту, и систему мгновенных сообщений. Суть в том, что здесь применен метод, который является обратным методом от жажды наживы. Тут применен метод, который вкратце называется отказ от нежелаемого. Ведь за доставку косметики надо платить деньги, которые жена, скорее всего, попросит у мужа. Но в данном случае жена не заказывала какой-либо косметики. Весь этот рассказ мужу является чистой воды выдумкой. Но муж верит в эту выдумку и поэтому готов предоставить паспортные данные своей жены злоумышленнику. Причем, когда выяснится, что жена и в самом деле ничего не заказывала, то будет уже поздно искать кого-либо. Также злоумышленник может воспользоваться другой схемой, чтобы заставить пользователя сообщить свои данные:
- Привет, твой номер
- Привет, что?
- Это компания "Intерац", мы являемся крупными поставщиками золота.
- Объясните подробнее, что за выигрыш?
- В общем, ваш номер попал к нам в базу номеров, и сегодня в розыгрыше вы вышли победителем. Поздравляю!
- Ух ты, никогда ничего не выигрывал. А как я попал в вашу базу?
- Этот вопрос вы можете задать нашему главному менеджеру, когда приедете за призом.
- А что за приз? И куда ехать?
- В Санкт- Петербург. 50 тысяч рублей.
- Ого, но я не могу приехать ,я живу в другом городе.
- О, ну мы можем перечислить выигрыш на ваш счет в банке.
- Да, пожалуй, мне это больше подходит. Вот это да, такие деньги.
- Мы рады, что рады вы. Это же Петр Иванович?
- Да, так вы и имя мое знаете?
- Да, но мы должны убедиться, что это именно вы.
- Не вопрос, что для этого нужно?
- Нам нужно, чтобы вы отправили нам отсканированную копию вашего паспорта.
- Хорошо, конечно, я отправлю.
Вот еще одна схема, по которой злоумышленник рассчитывает на жадность пользователя. Город был специально выбран далекий от места жительства "жертвы", имя и прочие поверхностные данные были выявлены с помощью социальных сетей. Естественно, никаких денег злоумышленник, в конечном счете, не пришлет, а вот полученные
- Привет. Это Олег из фирмы "программинтер".
- Привет, что ты хотел?
- Тут такое дело, в общем, у вас стоит программа "Программер"?
- Да, стоит и что?
- В общем, ваша копия программы разыгрывается в конкурсе, и вы являетесь победителем.
- Ух ты, а что я выиграл?
- Деньги. Но дело в том, что нам для проверки подлинности вашей программы необходимо, чтобы вы поставили программу-ревизор.
- Но вы же знаете, что моя копия программы подлинная. Зачем мне еще что-либо ставить?
- Мы не уверены, что это именно та копия. Подумайте, речь идет о ста тысячах рублей.
- А этот ваш ревизор не опасен?
- Нет, вы поставите программу (только отключите перед этим
- А зачем отключать
- Дело в том, что наша программа использует внутренние операции операционной системы, чтобы проверить подлинность вашей копии программы.
- Ну да, логично, конечно, я отключу его, в таком случае, присылайте вашу копию.
Естественно, данная программа, которую пришлет злоумышленник является зловредной, но так как
Каждый человек боится чего-либо. Страх к определенным вещам заложен в каждом человеке, независимо от его статуса, семейного положения или каких-либо других факторов. Особенно страх активно развивается, когда не понимаешь до конца то, чего боишься. В этом плане компьютерная безграмотность пользователей играет на руку различным злоумышленникам. Ведь если злоумышленник создаст видимую проблему, решение которой непонятно пользователю, то пользователь захочет побыстрее от нее избавиться. Этому очень хорошо способствует быстрое развитие информационных технологий, их постоянное прогрессирование. Злоумышленники активно пользуются этим, и один из примеров такого использования будет приведен ниже:
- Привет. По нашим данным, у вас на компьютере вирус.
- Привет, а ты кто вообще такой?
- Я представитель удаленной компании "Антивирусс".
- Да? И как вы определили, что у меня вирус?
- Мы постоянно сканируем трафик в вашем регионе, и было обнаружено, что на адрес вашего компьютера был послан вирус, который крадет ваши
- У него есть какие-то симптомы?
- Конечно, у вас стала медленнее загружаться операционная система?
- Ну, я не знаю. Я не измеряю подобных вещей.
- Ну, можете поверить, что стала.
- Да, и что же мне делать?
- Вы должны запустить наш антивирусный продукт, который мы выпустили в борьбу против этого вируса.
- Небось, деньги еще попросите.
- Нет, не попросим, это бесплатно. Мы - государственная фирма.
- Ух ты, не думал, что такое существует, еще и сами мне написали, спасибо.
- Нам необходимо, чтобы вы выключили полностью свою
- Конечно, я отключу ее, вы дадите мне ссылку на скачивание?
- Да, конечно.
Как видно из этой небольшой истории, злоумышленник сыграл на страхе пользователя в том, что на его компьютере находится опасный вирус, который ворует его данные. На самом деле никакого вируса нет и в помине, но злоумышленник настаивает на этом и приводит вполне обоснованный довод (медленная загрузка операционной системы - параметр, за которым пользователи редко когда наблюдают, если только загрузка не становится необоснованно медленной). Пользователь верит этому и в результате устанавливает программу, которая уже действительно является вирусом, и он будет красть у пользователя его различные
- Здравствуйте, вы находитесь в нашем реестре, и было выявлено, что вы не обновили ваш браузер.
- Привет, но я только вчера его обновлял.
- Сегодня вышло новое обновление.
- Странно, сейчас посмотрим………. Ничего не происходит, браузер говорит, что вчера было сделано обновление.
- Вы не понимаете, у нас произошли сбои в программном обеспечении. С вчерашним обновлением перестал работать центр обновлений программного продукта.
- АААА, ну хорошо, я попозже зайду на ваш сайт и скачаю обновление отдельно.
- Обновления нет на сайте.
- Как так? Почему?
- Мы больше не будем выкладывать обновления на сайте, так как было выявлено, что злоумышленники используют их в своих целях.
- То есть?
- Они скачивают эти обновления с целью понять механизм работы нашего браузера и потом создают специальные зловредные программы под наш браузер.
- Да, конечно, это очень печально, так что я должен сделать?
- Вы должны пройти по ссылке, которую я дам вам, и скачать оттуда обновление, и запустить его двойным щелчком мыши.
- Конечно, я так и сделаю, давайте вашу ссылку.
В этой истории был использован страх пользователя перед тем, что обновление для браузера было не самым свежим, да еще и с ошибкой (перестал работать центр обновлений программного продукта). Это, конечно же, обеспокоило пользователя, но он все равно попытался задать несколько вопросов. На эти вопросы злоумышленник ответил вполне адекватно и логично. Как результат, пользователь не заподозрил каких-либо изменений и решил, что требование скачать отдельно обновление к программному продукту вполне объяснимое, и он может сделать это. В результате пользователь скачал обновление, которое привело его к установке зловредной программы на его компьютер. Естественно, с браузером пользователя никаких проблем не было, и он был свежей версии, и прекрасно работал. Подобного рода сообщения могут также распространяться посредством электронных сообщений через электронную почту, так как каждый пользователь определенного программного продукта регистрировал его на свою электронную почту, а узнать электронный адрес определенного пользователя не составляет труда. Другая схема, приведенная ниже, показывает, как можно смешать доверчивость пользователя, а также его страх.
- Здравствуйте, я из компании "АнтАналитичек"
- Здравствуйте.
- Мы проводим очередное статистическое исследование и хотели у вас поинтересоваться, каким
- Ой, вы знаете, я пользуюсь "Неонантивирус", очень хороший, доволен им.
- Спасибо за участие в опросе. А знаете, можно я вам кое-что скажу по секрету?
- То есть?
- Ну, ваш
- Да? А когда было проведено это исследование?
- Оно было проведено на основании годовых отчетов.
- Ух ты, а какие антивирусы первые?
- О, первым является "Крисбижэк".
- Да? Странно, никогда о таком не слышал.
- Это новый
- Это достаточно интересное заявление. А почему о нем ничего не слышно в прессе, раз он настолько хорош, а?
- Я же говорю, что это еще молодой
- Да, а вы знаете, я хочу попробовать этот
- Хорошо, вот вам быстрая ссылка для его скачивания. Сам уже 2 месяца пользуюсь, очень доволен его работой.
Как было видно из примера, история с
Чувство сострадания или желание помочь заложено во многих людях. Еще родители прививают своим детям черту, которая заставляет их делать добро и помогать другим людям. К сожалению, злоумышленники активно пользуются подобной чертой и не брезгуют этим ради своей цели. Злоумышленник знает, что если он предстанет перед пользователем несчастным, разбитым и унылым, то пользователь обязательно попытается ему помочь, иначе он будет чувствовать угрызения совести. Одним из таких примеров может быть диалог, который приведен ниже:
- Алло, здравствуйте, Кристина, чем могу помочь?
- Кристин, привет, тут меня в отделе ругают сильно.
- А какой отдел? И за что?
- Да дело в том, что я уронил центральный сервер, я с отдела связи.
- Ничего себе, ты уронил центральный сервер??????
- Да, так получилось, случайно.
- Мда уж, не завидую тебе, и что теперь?
- Да получаю втык от начальства, говорят, если я все не поправлю через 20 минут, могут и уволить.
- Это печально.
- Ты сможешь мне помочь?
- Каким образом?
- Мне нужно, чтобы кто-то проверил работоспособность сервера. Проверить должен не администратор.
- Хорошо, конечно, а что надо сделать?
- Я тут вроде поднял сервер, зайди под своей учетной записью.
- Хорошо, я зашла.
- Теперь зайди в свои настройки.
- Зашла.
- И поменяй пароль на 123456.
- Что???
- Послушай, мне надо проверить, как работает система смены паролей. У нас в отделе часто меняют пароли…. Ну, пожалуйста, Кристин, помоги мне.
- Пфффф хорошо….. я поменяла.
- Спасибо большое, он поменялся, точно?
- Да, думаю, что да.
- Хорошо, через 10 минут вернешь обратно свой пароль, ok?
- Хорошо.
Вот такая вот небольшая история, которая ярко иллюстрирует то, как злоумышленник давит на жалость девушки, работающей в другом отделе. К сожалению, девушка не смогла распознать злоумышленника и поэтому сделала в точности все, как он просит, хотя на некоторых этапах у нее появлялись подозрения относительно правильности и честности своих действий. Но злоумышленник пытался убедить ее в том, что ничего страшного не случится, а он может рассчитывать только на помощь Кристины, иначе он окажется уволенным из своего отдела за свою оплошность. У Кристины даже появились мысли насчет правильности того, что она должна сменить пароль на 123456, но злоумышленник пытается ловко ее убедить, что это ненадолго, а также использует фразы, которые давят на жалость Кристины (ну, пожалуйста, Кристин, помоги мне). Здесь, также как и в некоторых прошлых случаях, есть один примечательный факт. Злоумышленник старается использовать имя своей жертвы в ключевых моментах и просьбах (при условии, что он знает имя жертвы). Это является достаточно мощным психологическим трюком, так как если обращаться к человеку по его имени, то он лучше и "чище" воспринимает информацию, так как в психике человека заложено острое восприятие своего имени, а также слов, которые находятся рядом с ним в контексте предложения. Этим очень часто пользуются злоумышленники в охоте на своих жертв. Они специально употребляют имя своей жертвы в тех предложениях, где необходимо совершить что-то более или менее абсурдное с точки зрения обычного пользователя. Как это ни странно, но психологического барьера к такому трюку, по сути, не существует. Хотя человек должен обдумывать различные просьбы, которые поступают к нему от незнакомцев. Другим примером, когда злоумышленник воздействует на жалость, может быть следующий пример (переписка в соц. сети):
- Привет, извини, что беспокою, пишу первому, кто попал.
- Привет, а что тебе нужно?
- Дело в том, что мне нужна помощь.
- Ну вот, опять, небось, денег хотите?
- Да нет, нет, не денег, я офисный работник, мне деньги не нужны.
- А что тогда?
- Помоги мне, пожалуйста. Начальство сказало протестировать программу на десяти различных компьютерах, а у меня тут только 5 в отделе. А через 20 минут надо предоставить результаты теста.
- Ты думаешь, у меня есть 5 свободных компьютеров?
- Да, нет, конечно. Я нашел уже 4 компьютера у таких незнакомцев, как ты, остался еше 1 компьютер.
- Мммм, а что надо делать? Раз уж тебе помогли незнакомцы….
- Все просто, необходимо поставить наш программный продукт к себе на компьютер, предварительно отключив антивирусную программу, а затем сделать некоторые действия, которые я дам тебе в инструкции вместе с программой. Я думаю, у тебя все получится.
- Да, это все, конечно, неплохо, но зачем отключать
- Ну, дело в том, что это ведь разработка программного средства, понимаешь?
- То есть еще "сырая" версия?
- Да, да, да, именно так. И
- Ну, я как-то неуверен.
- Слушай, я потратил очень много времени на разговоры, ты последний, кто мне нужен. Давай, помоги мне, иначе все, что я делал, было сделано зря, и меня уволят, в конечном счете. Ну, пожалуйста, я тоже помогу тебе, если тебе это будет нужно где-то.
- Ну ладно, хорошо, ты меня уговорил.
- Вот и отлично, сейчас перешлю тебе программу.
Достаточно интересный пример, который показывает, как абсолютно незнакомому человеку позволили сделать с компьютером пользователя все, что угодно. Вначале, естественно, пользователь неуверен в том, что ему нужно помогать какому- то незнакомцу. Но злоумышленник путем методичного убеждения и использования таких фраз о том, что его уволят, что он под угрозой, ему сейчас тяжело и прочих фраз, склоняет на свою сторону пользователя, и тот готов сделать то, что просит у него злоумышленник. Хотя в некоторых моментах ближе к концу диалога пользователь показывает свою неуверенность (насчет того, что ему необходимо остановить работу
Злоумышленники иногда могут воспользоваться методом якорения или методом от противного, чтобы заставить пользователя сделать то, что необходимо злоумышленнику. При этом злоумышленник предлагает пользователю вначале вариант действий, который является абсолютно неприемлемым для пользователя, а затем предлагает более мягкий вариант, который пользователь интуитивно сравнит с предыдущим вариантом и решит, что второй вариант является наиболее подходящим. Хотя на самом деле злоумышленник создает лишь мнимую иллюзию выбора у пользователя, на самом деле злоумышленник точно знает, что захочет выбрать пользователь. Один из примеров такого мнимого выбора будет представлен ниже(
- Привет, как дела?
- Привет, нормально, а ты кто?
- Я специалист по безопасности фирмы "АКСНМВ".
- Да, и что тебе нужно?
- Мы являемся региональными работниками и хотели бы провести небольшие исследования с вашего позволения.
- Но я не хочу никаких исследований, проваливайте.
- Зачем так грубо, вы же не знаете, что каждому, кто пройдет наше исследование, будет бонус.
- И какой же?
- Каждый, кто пройдет исследование, будет приглашен в заграничное путешествие.
- Ну ладно, это все-таки интересно. Говори, в чем суть исследования?
- В общем, мы проводим тестирование своего нового
- Каким образом я должен участвовать?
- Вы должны загрузить копию нашего
- Мммм, а как же мой
- Ваш
- Что? Я не буду этого делать.
- Но почему? Мы же не предлагаем вам зловредную программу!
- Откуда я знаю, я первый раз слышу о вашей компании? Кто знает, чем вы там занимаетесь на самом деле?
- Да нет, ну что вы, как вы могли такое подумать? Ничего страшного не будет с вашим компьютером.
- Я в этом не уверен, к сожалению.
- Ладно, хорошо, у нас есть запасной выход из этого положения.
- То есть?
- Вы говорите, что вы не будете устанавливать неизвестный вам
- Да, если честно, очень хотелось бы.
- Отлично, тогда предлагаю вам другой вариант действий.
- Какой?
- У нас есть виртуальная копия нашего
- Да? И что надо делать?
- Вы зайдете на наш сервер (это будет примерно то же, что и зайти на обычный сайт), далее вы введете свои данные, которые попросит у вас виртуальный установщик
- О, вот это уже гораздо лучше, что ж вы сразу об этом не сказали?
- Ну дело в том, что не все клиенты на это соглашаются.
- Почему?
- Не знаю, спросите у клиентов. Хочу вам также напомнить, что при такой установке ваш компьютер останется в абсолютной безопасности, и ваш собственный
- Я это понимаю, спасибо.
Достаточно яркий пример, который показывает, как именно осуществляется взаимодействие злоумышленника с пользователем с помощью метода от противного. Вначале злоумышленник пытается заманить пользователя каким-либо интересным предложением (в данном случае пользователя заманивают, используя вымышленные путевки за границу). Затем пользователю предлагают вариант с установкой какой-то непонятной программы. При этом злоумышленник знает, что пользователь не будет предпочитать этот вариант, но все равно делает вид, что это абсолютно безопасно и необходимо для пользователя. Тут ключевым моментом является то, что злоумышленник хочет добиться полного отвращения к первому предложенному варианту (установки непонятной программы к себе на компьютер). Когда пользователь окончательно и наотрез отказывается от первого варианта предложенных действий, злоумышленник как бы вспоминает, что у него есть еще один вариант, который просто никто не применял. Он предлагает этот вариант пользователю. Пользователь в свою очередь очень доволен таким развитием событий и готов пойти на второй вариант. Хотя, изначально, злоумышленник именно на это и рассчитывал. В этой истории вторым вариантом предлагалось поставить программу виртуально, при этом внеся свои данные. Естественно, что опрашиваемые данные у пользователя являются
- Алло, это с АТС вас беспокоят.
- Да, а что-то произошло?
- Да, тут, в общем, такое дело, все линии перегружены, и мы решили отключить часть линий на время.
- Вот это плохая новость.
- Скажите, вам нужен телефон и Интернет в течение дня?
- Ну, вы знаете, вообще-то нужен.
- Я понимаю, сейчас все пользователи так говорят, но мне необходим честный ответ. Поймите, мы должны предоставлять качественное обслуживание нашим клиентам.
- В таком случае предоставьте это качественное обслуживание и мне.
- И все-таки вы настаиваете на том, что вам нужна ваша линия?
- Да, черт возьми, я настаиваю, за что я вам деньги плачу? За то, чтобы вы могли отключать меня, когда вздумается?
- Не горячитесь, мы понимаем ваше затруднительное положение.
- Понимают они, а мне что прикажете делать, понятливые вы мои?
- Ладно, хорошо, мы оставим вам вашу линию, но нужен один нюанс.
- Какой???
- Мы напишем от вашего имени заявление, что вы отказываетесь от отключения своей линии. Хорошо, так можно сделать? Вас устроит?
- Да, меня вполне устроит.
- Единственное, продиктуйте мне свои паспортные данные, тут они нужны в заявлении, хорошо?
- Нет, я на это не согласен.
- Ну, тогда нам придется отключать вашу линию.
- Да кто вы такие, черт вас возьми? Неужели нет других вариантов?
- Есть, у вас же есть интернет?
- Да. Вы пока еще его не выключили.
- Зайдите на сайт нашей АТС и сделайте следующие действия: пройдите регистрацию и заполните краткую форму отказа, там не нужны паспортные данные.
- Ну, это уже более приемлемый вариант.
- Вот видите, всегда же можно как-то договориться.
- Согласен.
История достаточно ярко показывает, как злоумышленник "ведет" пользователя по той тропе, которую он сам создал. Сначала, чтобы не было лишних вопросов у пользователя, злоумышленник сразу говорит о возникшей проблеме (необходимо отключить множество линий для освобождения других линий). Затем злоумышленник пытается предложить пользователю вариант с согласием того, чтобы ему отключили линию. Естественно, пользователь против такого поворота событий, он не хочет, чтобы какой-то незнакомец отключал его от сети Интернет только потому, что кто-то другой нуждается в этом (пользователь проявляет элементарную жадность). Далее злоумышленник предлагает решить вопрос по-другому: заполнить заявление на отказ в остановке работы линии. При этом он ссылается на то, что ему нужны некоторые данные пользователя, в частности паспортные данные. Естественно, пользователь отказывает новоиспеченному работнику АТС в требовании предоставить ему свои паспортные данные. Злоумышленник делает вид, что уговаривает пользователя все-таки предоставить ему свои паспортные данные. Здесь следует отметить, что злоумышленник ведет своеобразную игру, нацеленную на истощение психической устойчивости пользователя, "раскачивает" психику пользователя. Пользователь, конечно же, начинает нервничать и ругаться на то, почему он должен позволять делать со своей линией что угодно, ведь он платит за это деньги. В результате злоумышленник получает то, что ему нужно, он подготавливает пользователя к третьему заготовленному варианту. Именно на этот вариант (регистрация на сайте и оформление отказа без паспортных данных) соглашается пользователь. В результате злоумышленник получит
Описанные выше методы были основными методами, которые используются злоумышленниками в охоте за
Также вежливость является одним из главных дополняющих методов. Именно благодаря вежливости злоумышленник может входить в доверие к пользователю. Именно благодаря вежливости злоумышленник может заставлять пользователя делать то, что на самом деле необходимо злоумышленнику. Только благодаря вежливости злоумышленник может выдать себя за сотрудника какой-либо крупной компании, так как только сотрудники крупных компаний общаются очень вежливо со своими клиентами, ведь подобное общение заложено в правилах этикета компании. Для того, чтобы понять всю важность вежливости, будет приведено два диалога, в которых злоумышленник хочет, по сути, одно и то же, но выражать свои мысли он будет по-разному:
- Мне нужно, чтобы ты установил на свой комп вот эту прогу.
И:
- Мне нужно, чтобы вы установили на свой компьютер вот это программное обеспечение для обеспечения вашей безопасности.
Как видно из этих двух предложений, гораздо приятнее на вид второе предложение в диалоге, чем первое. Причем, основная разница в них в том, что во втором предложении злоумышленник хочет, чтобы поставили программное обеспечение на компьютер, но делает это максимально вежливо, чтобы пользователь не смог заподозрить какой- либо подвох в этой просьбе. По сравнению с этой просьбой, первая просьба выглядит грубой, некрасивой. Такую окраску придает использование жаргонных слов, которые используются в первом предложении. Все это дает негативную окраску самой просьбе, и пользователь вряд ли согласится на выполнение просьбы, которая задана в подобном тоне и с подобной окраской. При этом злоумышленник всегда постарается выбрать тон и уровень вежливости в зависимости от предпочтений самого пользователя, от его культурной развитости. Кроме того, может потребоваться некоторое время на изучение привычек и предпочтений в области культуры общения у пользователя, но эти данные будут окупаться с головой при охоте на данные пользователя. Об этом должен помнить сам пользователь и обращать внимание на то, когда у него пытаются что-либо выманить очень вежливым тоном. Вежливый тон, это, конечно, очень положительный фактор, который хорошо характеризует человека, использующего этот тон, но также необходимо помнить, что если человек незнаком пользователю, а общается с ним чересчур вежливо, то нужно быть всегда настороже, так как непонятно, чего на самом деле хочет незнакомец. Возможно, он очень хочет заставить пользователя сделать такие действия, которые приведут к потере
Другим важным методом, которым пользуется злоумышленник, называется метод податливости к пользователю. Злоумышленник может показаться несколько наивным для пользователя, чтобы достичь своих целей. Он может показаться глупым и даже беспомощным в каком-либо перекрестном вопросе. Он также может дать пользователю выиграть в каком-либо быстро начавшемся споре, чтобы затем сманить пользователя в ту сторону, которая необходима злоумышленнику. Этот метод является одновременно и качеством злоумышленника быстро ориентироваться в ситуации, предвидеть ее. Ведь пользователь не должен что-либо подозревать в отношении к себе. Он должен думать, что все идет естественным чередом, что собеседник пользователя на самом деле глуп, спокоен и не имеет никаких тайных желаний по отношению к пользователю. Вся эта иллюзия, естественно, расслабляет пользователя, и он становится психологически внушаем к любым просьбам злоумышленника. Пользователи должны всегда быть настороже и "чувствовать" разговор. Если сначала пользователю дают выиграть какую-либо моральную ценность, то необходимо задуматься, а не собирается ли его собеседник что-то забрать взамен за этот небольшой моральный выигрыш? Если пользователь будет спокойнее относиться к подобным проявлениям, то его психологическая внушаемость резко упадет, и злоумышленник уже не сможет умело манипулировать пользователем, чтобы добиться своих целей по краже пользовательских
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.