Основы информационной безопасности при работе на компьютере

Противодействие методам социальной инженерии

Показывать лекцию целиком

Цель лекции: Предоставить читателю знания о методах социальной инженерии, а также научить читателя противодействовать этим методам.

Злоумышленник прекрасно знает, что одними техническими методами не обойтись, если необходимо добыть персональные данные пользователя. Он понимает, что необходимы психологические навыки для оказания влияния на пользователя. Иногда бывает так, что одних психологических уловок (которые носят название социальная инженерия (определение было дано в первой лекции)) бывает вполне достаточно, чтобы добыть персональные данные пользователя. При этом добычу персональных данных в этом случае можно сравнить с мошенничеством или обычным вымоганием чего-либо, используя психические особенности человека. Есть некоторые психологические аспекты, которым подвержены в некоторой мере все люди, есть и те, которые влияют только на определенные категории лиц в определенных обстоятельствах. Но как бы то ни было, различные психологические аспекты, которыми пользуется злоумышленник в своем деле, существуют, и о них необходимо знать.

Как подбираются пароли

Как было сказано ранее, пароль можно подобрать методом брутфорса (полного перебора), но иногда этот метод непригоден, так как неизвестно, сколько именно он будет длиться. В этом случае альтернативой являются психологические методы подбора пароля пользователя. При этом злоумышленник надеется на шаблонность действий пользователя при установке пароля, а также на его психологическую и техническую безграмотность. Если обратиться к статистике, можно выяснить, что многие пользователи относятся к созданию своего пароля несерьезно и могут поставить достаточно шаблонные комбинации букв и цифр. Это объясняется тем, что сложный пароль необходимо держать в голове постоянно, чтобы не забыть его, простой же пароль запоминается гораздо легче и его сложнее забыть. Одними из самых распространенных паролей являются следующие пароли: 123456, 0000000, qwerty, йцукен (аналог qwerty на русской раскладке), password, pass, pass1234, 7777777, qazwsx и другие подобные пароли. Как можно увидеть, такие пароли достаточно просто запомнить. Но вместе с этим кроется опасность, что такой пароль может быть легко подобран. Также пользователь может подумать, что он обезопасит себя, если в качестве пароля будет использовать комбинацию в виде своего дня рождения или номера телефона, или еще каких- либо символов, которые являются по большей части личными для него. Но и в этом случае пользователь ошибается. Для наглядности этого будет приведен небольшой пример. Злоумышленника назовем именем Андрей, а его жертву назовем Михаилом:

Михаил всегда переживал за свои персональные данные, так как по работе ему приходилось писать достаточно серьезные документы на свое имя. Он решил сделать запароленный архив со всеми своими документами внутри. Но тут сразу возник вопрос, а какой пароль необходимо поставить на такой архив? С одной стороны нужен длинный и сложный пароль, но ведь архив будет обновляться практически постоянно, а значит, пароль придется вводить постоянно. Надо бы попроще что- то придумать. После внутренних рассуждений Михаил пришел к выводу, что паролем ему будет служить комбинация цифр его дня рождения, а именно 10101985.Тем временем, Андрей долгое время искал документы этой фирмы. И наткнулся на странный архив с названием "документы" в локальной сети фирмы. Но архив оказался запаролен. Андрей не стал унывать, он скачал себе архив на компьютер, по свойствам архива выяснил его владельца и стал думать, как использовать полученную информацию. Использовать брутфорс не хотелось, так как перебор мог составить слишком большой промежуток времени, а документы нужны были срочно. Андрей решил попробовать найти Михаила в какой- либо из социальных сетей. И он смог найти его (действительно по статистике из 10 человек уже 6 можно найти хотя бы в одной из существующих социальных сетей). А там естественно кроме его имени и фамилии содержалась контактная информация, а также дата его рождения - десятое октября тысяча девятьсот восемьдесят пять. Андрей подумал, что, может, численная комбинация дня рождения Михаила окажется паролем, и так оно и было на самом деле. Пароль подошел, и Андрей получил доступ к документам Михаила.

Из этого примера наиболее четко видно, как составленный пароль влияет на сохранность персональных данных пользователя. В данном случае лень Михаила при составлении пароля сыграла на руку злоумышленнику, который нехитрым способом смог получить необходимые документы. Также здесь показано и то, что нельзя использовать в качестве пароля те комбинации, которые можно легко узнать через сеть Интернет (в рассмотренном случае данные были узнаны через социальную сеть, что является достаточно распространенной практикой). Интересным фактом здесь также является и то, что сам архив с документами назывался как "документы" и такое название естественно моментально приковало внимание злоумышленника. Подобные детали сыграли на руку злоумышленнику, и он смог осуществить запланированную кражу.

Вместо дней рождения в некоторых случаях многие пользователи ставят в качестве пароля свой номер телефона, номер кредитной карты или другие легко запоминающиеся вещи. Интересен и тот факт, что пользователь может поставить один и тот же пароль на все сервисы и различные архивы, папки и документы, что, конечно же, является неправильным и позволяет злоумышленнику не тратить лишние силы на разгадку других паролей. Ведь если он узнает пароль к какому- либо одному сервису, то он узнает пароль и ко всему остальному. К сожалению, пользователи часто забывают об этом и пренебрегают подобными мерами предосторожности. В качестве примера можно рассмотреть прошлую историю, но с пояснением того, что пароль Михаила был одинаков и к его учетной записи на компьютере на локальной сети, и к той же социальной сети, которой он пользовался. В этом случае Андрей может пойти дальше и воспользоваться почтой Михаила, чтобы просмотреть его переписку с другими сотрудниками фирмы и точно также вычислить их пароли. Более того, зная пароль к почте Михаила, Андрей может выдать себя за Михаила и воспользоваться его корпоративными привилегиями, если таковые имеются у Михаила. Это, безусловно, является опасным для Михаила, а также для всей корпорации в целом. На практике встречаются случаи, когда фирма-производитель может поставить на свои выпускаемые продукты какой- нибудь стандартный четырехзначный пароль (например, внутренним кодом многих телефонов является 0000, 1234, 1111 и. т. д) в надежде на то, что пользователи потом сами изменят этот пароль на более сложный. Но, к сожалению, банальная лень обычного человека не позволяет ему сделать этого, и это может стать причиной утечки данных. Для наглядности будет приведен пример (действующие лица носят те же имена, что и в прошлом примере):

У Михаила в мобильном телефоне хранятся различные контакты важных лиц. Андрей разыскивает эту информацию. Андрей узнает, что Михаил располагает этой информацией, и решает удаленно вывести телефон из строя, а затем представиться сервисным представителем. Михаил верит в то, что Андрей является сервисным представителем, и отдает ему свой телефон на ремонт. Андрей, естественно, исправляет "поломку", которую он сам удаленно вызвал, но также пытается просмотреть контакты Михаила, которые защищены стандартным телефонным паролем 0000. Путем быстрого ручного перебора Андрей подбирает этот пароль и сохраняет к себе контакты. Кроме того, зная стандартный телефонный пароль, Андрей ставит на мобильный телефон программу, которая будет записывать все звонки Михаила. Потом он возвращает телефон Михаилу, и тот ничего не подозревает о том, что на самом деле произошло с его телефоном.

Такой пример ярко показывает, как можно легко отдать свои персональные данные злоумышленнику, если не изменять заводских паролей, которые можно легко посмотреть в открытой документации производителя. Для иллюстрации будет представлен еще один пример на подобную тематику (действующие лица по-прежнему те же):

У Михаила есть частная wi- fi сеть из нескольких компьютеров. В сети, естественно, хранится некая личная информация Михаила (например, его фотографии). Андрею очень необходима эта информация, и он пытается подключиться к wi- fi сети, но обнаруживает, что сеть защищена паролем. После раздумий Андрей решает попробовать несколько стандартных заводских паролей, которые ставятся по умолчанию на защиту сети (если пользователь не менял подобную настройку вручную). В результате стандартный пароль 1111 подошел, и Андрей попал в сеть Михаила и взял оттуда всю необходимую информацию.

Этот пример еще раз показывает, что обыкновенная лень пользователя может нанести ему ущерб. Впрочем, пользователь может не знать о том, что к некоторым техническим устройствам существуют стандартные пароли (незнание в силу технической безграмотности). Злоумышленник же всегда старается проверить любой пароль на наличие шаблонного пароля, либо если это пароль к техническому устройству, то злоумышленник попытается воспользоваться подбором стандартных заводских паролей.

Доверчивость пользователя

Многие люди доверчивы сами по себе, но особенно эта черта проявляется ярко, если речь заходит об информационных технологиях. Многие пользователи не удосуживаются проверять информацию на предмет ее подлинности, и, если человек представляется кем- либо в сети Интернет, этому безоговорочно верят, так как считают, что обмана в этом случае быть не может. Такую ситуацию можно проиллюстрировать следующим банальным примером (разговор в ICQ (системы обмена мгновенными сообщениями)):

- Привет.

- Привет, а ты кто?

- Я ваш представитель вашего Интернет- провайдера. У нас тут проблемы возникли.

- Какие проблемы?

- Дело в том, что наши базы данных уничтожились, и нам необходимо восстановить их в короткие сроки, чтобы пользователи не потеряли Интернета.

- О, как жаль, чем я могу вам помочь?

- Сообщите, пожалуйста, ваш логин и пароль к вашему аккаунту.

- Конечно, логин: ABCD пароль PASSWORD654789.

- Спасибо большое, вы только что ускорили процесс восстановления наших баз данных.

- Не за что, всего доброго.

- До свидания.

Теперь разберем этот пример подробнее. Некий человек постучал к пользователю в ICQ и представился как представитель Интернет- провайдера. Доверчивый пользователь поверил в это, хотя он должен был спросить у так называемого представителя о том, как он узнал номер ICQ, какого именно провайдера он представляет. Далее пользователь поверил в историю про базы данных и в то, что представителю нужен логин и пароль пользователя. В этом случае использовалась компьютерная безграмотность пользователя, ведь известно, что Интернет- провайдер никогда не запросит логин и пароль (отдельно логин могут запросить, а вот пароль точно нет). Если бы на самом деле уничтожилась база данных, все пользователи остались бы без Интернета. Но даже в этом случае провайдер не запрашивал бы данные у каждого пользователя по отдельности, он бы просто восстановил базу данных с помощью восстанавливающих программ. Но пользователь счел, что новоиспеченный провайдер говорит ему абсолютную правду, и решил рассказать ему свои данные. В результате у злоумышленника есть данные пользователя, которые он может использовать по своему усмотрению. Другим примером подобного рода может быть следующий пример (данный пример любезно предоставлен пользователем с ником _ALI_BABA_(орфография и стиль полностью сохранены)):

- Приветик, это новая рассылка тем про кошек. Интересно?

- Привет, ух ты, у меня как раз есть кошка! А вы уже по аське (примечание - русское разговорное название ICQ) рассылаете?

- Да, завоевываем сердца клиентов. Кстати, твоя аватарка просто супер, это ты на ней?

- Да, я, спасибо за комплимент. Действительно, завоевываете сердца.

- А как тебя зовут? Меня - Леша.

- А меня - Алена.

- Очень приятно. Ален, так говоришь, у тебя есть кошка?

- Да, персидская, такая хорошенькая.

- Мммм, чистокровная?

- Да, да , да. Приятно, когда молодой человек разбирается в кошках.

- Стараюсь, а чем вы ее кормите? Кормом или "домашним"?

- О, домашним, кормам не доверяем.

- Согласен, у нас как раз в рассылке иногда есть рецепты.

- Ой, супер. А как получить-то рассылку?

- Тут надо, чтоб ты ответила на несколько вопросов.

- Хорошо.

- 1) Ты замужем? )))))))

- Ой, ну засмущал….

- Ладно, теперь серьезно – сколько лет твоей кошке?

- 4.

- Отлично, как ее зовут?

- Ладка.

- Ой, какое милое имя. Ну вот в принципе и все, раз в неделю тебе будет приходить наша рассылка. Приходить будет сюда, ок?

- Да, договорились, конечно.

- Пока, Ален

- Пока.

После этого, Леша, которого на самом деле звали Дмитрием, вышел из аськи и зашел на почту Алены, указав в качестве ответа на секретный вопрос "Какое имя моей кошечки?" имя Ладка. На самом деле парень Дмитрий хотел посмотреть, с кем еще общается Алена. Получив доступ к почте Алены, он смог получить доступ и к ее страничке от любимой социальной сети, а также от аськи и других мест, где Алена общалась с другими людьми.

Проанализировав эту историю, можно понять, что сначала Дима попытался проникнуть в почту Алены методом брутфорса, но потом понял, что это можно сделать простым способом - узнать ответ на секретный вопрос Алены в почте (секретный вопрос существует для того случая, если пользователь вдруг забыл свой "родной" пароль. Ответ на секретный вопрос, по сути, является вторым паролем пользователя). Так как он увидел вопрос про кошку, то логически решил, что у Алены есть кошка. Немного подумав, Дима решил зарегистрировать новый номер ICQ и представиться Лешей, который делает рассылку тем про кошек. Он знал, что тема кошек обязательно заинтересует Алену, и она навряд ли откажется от такой рассылки. А далее были применены обычные навыки вежливости, которые присущи любому злоумышленнику. Исходя из этого, пользователь должен помнить, что любые наводящие вопросы о чем-либо могут быть заданы с целью узнать какую-либо информацию. Пользователь всегда должен думать о том, что может принести сказанная им информация, куда ее можно будет применить. Злоумышленники часто пользуются доверчивостью пользователей, а также тем, что иногда, для ответа на свой вопрос, они могут требовать моментального ответа, чтобы пользователь не мог правильно оценить ситуацию. Примером последнего предложения может являться следующая история:

Звонок в фирму 10 часов утра.

- Алло, здравствуйте, секретарь Кристина, чем могу помочь?

- Привет, Кристин, я - Петр, из отдела техподдержки сетей. У нас тут сеть перестала работать на вашем узле.

- Да? Странно, 5 минут назад работала.

- А сейчас не работает. В общем, тут серьезная неполадка. Меня начальник на куски разорвет, если узнает.

- Да, я понимаю.

- Ты не могла бы мне сказать свой пароль к сети?

- А зачем, она же не работает.

- Дело в том, что мы потеряли свои пароли в отделе….

- Что?

- Да, да , я поэтому и говорю, что начальник нас разнесет.

- Ого….. Так зачем мой пароль?

- Я быстро зайду под твоим паролем в сеть и поменяю нам наши пароли.

- Ну, мммм, я не знаю.

- Слушай, Кристин, тут, правда, плохо дело, простой сети сейчас обратит внимание начальника, и мы получим. Пожалуйста, помогай.

- Ладно, хорошо, gasdas мой пароль.

- Спасибо, сейчас мы быстро управимся, и можешь через 10 минут пользоваться сетью.

- Хорошо, не за что.

Как уже мог догадаться читатель, это представление было сделано для того, чтобы узнать пароль пользователя корпоративной сети. Впоследствии злоумышленники могут за 10 минут сделать лазейку в сеть и находиться там достаточно долгое время. При этом администратор сети может ничего не заподозрить, так как он будет видеть, что пользователь Кристина сидит в сети. Что бы подобный случай не мог произойти, Кристина должна была обязательно спросить и записать контактные данные звонящего, а также проверить их на присутствие человека с такими данными. В приведенной выше ситуации злоумышленник сыграл на том, что запросил данные очень быстро, он рассказал ошеломляющую историю про то, что были утеряны пароли, и начальник скоро заметит неполадки, и будет очень зол на своих работников. Злоумышленник заставил Кристину принять решение быстро (причем решение было сконцентрировано на том, что надо срочно помочь сотруднику с другого отдела).

Помимо вышеуказанных уловок существует и масса других уловок, которые помогают злоумышленнику сыграть на доверчивости пользователя. Одной из таких уловок считается уловка с рассылкой на электронную почту пользователя сообщения о том, что администрация какого-либо сервиса потеряла доступ к аккаунту пользователя, и необходимо сообщить данные аккаунта пользователя, чтобы решить подобное недоразумение. Пользователь должен помнить, что администрация любого сервиса не будет запрашивать пароль пользователя ни при каких обстоятельствах. Поэтому пользователь должен игнорировать подобные сообщения в своем электронном ящике. В качестве доказательств вышесказанным обстоятельствам будет приведено еще несколько примеров, иллюстрирующих то, как легко можно манипулировать доверчивым пользователем:

Звонок Интернет- провайдеру.

- Але, здравствуйте, я решил уехать на пару дней по делам, хотел отключить Интернет.

- Здравствуйте, конечно, вы можете это сделать. Скажите свой логин к доступу в Интернет.

- Ммм, я не знаю, мне мастер все настраивал.

- Ладно, тогда продиктуйте ваши Имя, Фамилию и серию, номер паспорта.

- Иван Иванов. А серию с номером я не помню, мой паспорт сейчас у жены, она берет билеты.

- Тогда спросите у нее и потом свяжитесь с нами.

- Девушка, меня такси уже ждет, я опаздываю, давайте без этих формальностей, пожалуйста.

- Ладно, хорошо, ваша линия будет отключена через 5 минут. Когда надо будет включить, сделайте нам звонок.

- Конечно, спасибо вам огромное, всего хорошего.

- Всего доброго.

Звонок Ивану Иванову.

- Здравствуйте Иванов Иван, я из службы поддержки Интернет провайдера.

- Ах, я как раз хотел вам позвонить, тут у меня интернет оборвался.

- Я знаю, мы отключили вас, потому что с вашего ip были зафиксированы атаки на компьютеры других пользователей.

- …… Неужели? Как? У меня и антивирус, и файерволл стоит.

- Не знаю, как так могло получиться, но это так. Мы были вынуждены вас отключить от Интернета.

- И что же мне делать??? Мне письма отсылать надо, господа!

- Не волнуйтесь, наша блокировка - это временная мера, но мы можем включить вам Интернет сейчас, если вы предоставите удаленный доступ к вашему компьютеру, и наши специалисты из технического отдела все проверят. При этом вы ничего не заметите, будете работать как обычно. Если не хотите так, то мы будем проверять ваши отправленные пакеты с вашего ip адреса, но это долгая процедура. Может потребоваться несколько дней.

- О, ну, конечно, я лучше предоставлю доступ.

- Хорошо, я перезвоню вам через пару минут.

Звонок к Интернет- провайдеру.

- Алло, здравствуйте еще раз, я сегодня отключал Интернет на имя Иванова Ивана. В общем, так получилось, что я не смог уехать сегодня. Вы не могли бы включить Интернет заново?

- Добрый день еще раз, конечно, мы можем сделать подобную процедуру. Через 5 минут Интернет будет включен.

- Спасибо вам большое, всего доброго.

- Всего хорошего.

Это был наглядный пример, как была использована доверчивость сразу двух людей, в данном случае представителя Интернет-провайдера и пользователя. Естественно, целью всех этих манипуляций у злоумышленника являлось получение доступа к чужому компьютеру и управление им издалека. И в какой- то момент, даже, кажется, что у Ивана Иванова есть выбор между двумя развитиями событий (предоставить доступ сейчас или подождать несколько дней и Интернет появится), но на самом деле это всего лишь мнимая иллюзия выбора, так как его на самом деле нет, и злоумышленник прекрасно знает, что Иван Иванов выберет вариант с предоставлением доступа к своему компьютеру. Этому предшествовала фраза "мне письма отсылать надо господа". Злоумышленник именно после этой фразы предоставил выбор своему собеседнику, так как теперь злоумышленник стал абсолютно уверен в том, что пользователю нужен Интернет, и нужен он ему именно в этот момент времени. Другим моментом этих диалогов является диалог с провайдером Интернета, который вначале не хотел просто так отключать Интернет не совсем опознанному пользователю. Но злоумышленник смог убедить человека в том, что он действительно является владельцем этой услуги. В этом ему помогла фраза "меня такси уже ждет, я опаздываю", которая заставила собеседницу поверить в то, что он действительно является владельцем данного Интернет-канала. Можно сделать вывод, что, ведя разговор шаблонными фразами ("паспорт у жены", "такси ждет, я опаздываю", "мне необходимо сделать это как можно быстрее", "я тороплюсь, давайте без этих формальностей"), можно заставить идентифицировать себя с другим человеком и успешно выдавать себя за него некоторое время. В противодействие всем этим методам можно поставить метод следующих контр-фраз: "я понимаю, что вы спешите, но без этой информации ничего не получится", "расскажите свои контактные данные вплоть до номера отдела, где вы работаете", "мы ничего не сможем сделать сейчас, перезвоните (напишите) немного попозже", "я никогда не слышал о вас", а также других подобных фраз, цель которых - поставить что-либо в противовес действиям злоумышленника, заставить его неожиданно импровизировать, придумывать новые факты и запутываться в них. Сам же пользователь должен относиться с опаской к появлению каких-либо личностей, с которыми он раньше не имел дела.

Желание к выгоде у пользователя

Современная реальность вырабатывает у многих людей желание к какой-либо выгоде. В этом желании виноваты и сами люди по их сущности, а также рамки, которые ставит современная жизнь. Злоумышленник может это использовать в своих целях и попытаться предоставить пользователю какие-либо выгодные условия, от которых пользователь не сможет отказаться. Раньше таким примером были различные финансовые пирамиды, из которых мошенники извлекли большое количество денежных средств для своего содержания. Обычные же люди, которые вкладывали свои денежные средства, в результате остались ни с чем. И вроде бы понятна фраза о том, что бесплатный сыр бывает только в мышеловке, но люди постоянно забывают об этом, что дает злоумышленникам новые пути воздействия на психику человека. Одним из таких примеров является уже упомянутая финансовая пирамида. Современные же мошенники в охоте на персональные данные пользователя могут предложить ему обмен своих персональных данных на какие- либо материальные ценности (чаще всего деньги). Естественно, подобный обмен является лишь ловушкой, в которую пытаются заманить пользователя. Пример такого обмена будет проиллюстрирован в виде диалога по ICQ ниже:

- Здравствуйте это компания "CrisJonson".

- Здравствуйте.

- В результате наших исследований было выявлено, что вы являетесь большим фанатом различных социальных сетей. Это так?

- Да, это так. А что?

- Мы хотели вам предложить выгодное предложение. Наша компания занимается рекламой различных продуктов для домашнего обихода.

- И?

- Мы хотели бы рекламировать эти продукты через вашу страничку в социальных сетях.

- Каким образом? Мне, в принципе, не нужна реклама.

- Наши веб- мастера создадут вам фотоальбом, в котором будет размещена наша продукция. За один день такого нахождения альбома мы будем платить вам 60$

- Да? И больше ничего мне делать не надо? Просто держать ваш альбом?

- Да, конечно, только держать наш фотоальбом и больше ничего.

- Ну, в принципе, это нормальные условия.

- Конечно, нормальные. Только есть один маленький нюанс. Нам нужно, чтобы вы на один день дали нам пароль от вашей странички, чтобы мы закачали туда наш фотоальбом. Уверяем вас, что ваши данные останутся в целости и сохранности.

- О, ну, конечно, это не проблема.

Далее суть диалога ясна. Основная цель злоумышленника в этом диалоге была достигнута, он узнал пароль от странички (страничек) пользователя и теперь сможет делать с ними все, что он пожелает. В данном случае злоумышленнику просто необходимо было почитать переписку с другими пользователями. Эта цель в результате была достигнута. Другим примером, более безобидным на первый взгляд, является следующий пример:

- Привет. Это Олег из фирмы "АнкетаJOB".

- Привет, опять реклама… отстань.

- Но послушайте сначала наши условия, вам же ничего это не стоит.

- Хорошо, давай свои условия.

- Мы занимаемся анкетированием пользователей. За каждую заполненную анкету мы платим вам по 500 рублей.

- Ого, много, там что, огромные анкеты?

- Нет, анкеты заполняются в течение 20 минут.

- И много анкет?

- В неделю, в среднем, получается, по 6 анкет.

- Да, деньги хорошие, конечно. А что нужно для вступления?

- Никаких денежных взносов вносить не нужно. Вы просто должны зарегистрироваться на нашем сайте.

- Хорошо, давайте ссылку на сайт.

На первый взгляд, в этой истории нет ничего подозрительного. Или все-таки есть? Не каждый сможет догадаться, что пользователь, зарегистрировавшись на сайте, скорее всего, введет пароль, который является его паролем и в других местах. Это может быть использовано злоумышленником в своих целях. При этом, даже если пароль будет другим, то пользователя могут попросить со временем сменить пароль, пожаловавшись на то, что он слишком слабый, длинный, короткий (тут все зависит от фантазии злоумышленника). Пользователь в этом случае может поменять пароль на тот пароль, который у него стоит на самом деле и в других местах. Другой схемой добычи ваших персональных данных может быть следующая переписка:

- Привет. Мы являемся производителем продуктов кухонного обихода и тестируем свою продукцию на обычных людях.

- Привет, это интересно, продолжай.

- В общем, мы присылаем свою продукцию вам, вы тестируете ее, затем отвечаете на несколько вопросов.

- И вы забираете продукцию, да?

- Нет, продукция остается у вас.

- Ой, а вот это здорово.

- Да, нашим предложением пользуются сейчас очень многие люди из вашего региона. Если вы заинтересованы, скажите "да".

- Да.

- Отлично, тогда вы должны прислать нам копию вашего отсканированного паспорта, чтобы мы удостоверились в вашей личности, а так же ваш адрес проживания.

- Хорошо, конечно.

На первый взгляд эта история также кажется относительно безобидной, но это только на первый взгляд. Ведь отсканированная копия паспорта пользователя может быть очень полезна злоумышленнику, если он, например, захочет оформить что-либо на чужое имя. Существуют целые мошеннические конторы в сети Интернет, которые вымогают у своих пользователей копии их личных документов. Пользователи не видят подвоха в том, что у них просят копию их документа, и спокойно предоставляют ее, а злоумышленники потом используют эти копии в личных целях. Одним из таких мест применений является оформление через Интернет различных товаров и услуг в кредит (там также нужна копия документа). В крайнем случае, злоумышленник может просто продать копию документа кому-либо на черном рынке. Обо всех этих вещах пользователь должен помнить, когда у него в очередной раз попросят копию его документа, удостоверяющего личность. Но не все действия, которые связаны с просьбой предоставить копии своих документов, являются мошенническими. Тут необходимо различать популярность той компании, которая просит у вас копию документа, удостоверяющего вашу личность. Необходимо помнить, что крупной компании, которая у всех на слуху, пользователь может спокойно доверить свои личные данные, но если компания является новой и еще толком никому неизвестной, то пользователь должен задуматься о том, надо ли ему предоставлять свои копии личных документов, а также другую личную информацию. Другим примером, когда у пользователя могут под достаточно безобидным предлогом потребовать копию личных документов, может являться следующий случай:

- Алло, здравствуйте, это Екатерина Петровна?

- Нет, это ее муж, а что вы хотели?

- Я представитель компании "Косметика в дом".

- И?

- Дело в том, что ваша жена заказала на большую сумму косметики с доставкой на дом, но не успела расплатиться с нами. Мы ждем оплаты.

- Но она не заказывала косметику с доставкой на дом.

- Ну, как видите, заказывала. Хотя вы точно уверены в этом?

- Да.

- Вы не могли бы ее позвать сюда?

- Нет, она на работе.

- Надо как-то урегулировать ситуацию.

- Отмените заказ.

- Но она ведь его делала?

- Это была не она.

- Вы уверены?

- Да, я абсолютно уверен в этом.

- Чтобы отменить заказ, нам необходимы ее паспортные данные.

- Хорошо, я предоставлю вам их, если это требуется для того, чтобы отменить этот чертов заказ.

- Тогда диктуйте……..

Достаточно ловкий трюк, чтобы узнать паспортные данные некой Екатерины Петровны. Естественно, подобный диалог может быть сделан и через электронную почту, и систему мгновенных сообщений. Суть в том, что здесь применен метод, который является обратным методом от жажды наживы. Тут применен метод, который вкратце называется отказ от нежелаемого. Ведь за доставку косметики надо платить деньги, которые жена, скорее всего, попросит у мужа. Но в данном случае жена не заказывала какой-либо косметики. Весь этот рассказ мужу является чистой воды выдумкой. Но муж верит в эту выдумку и поэтому готов предоставить паспортные данные своей жены злоумышленнику. Причем, когда выяснится, что жена и в самом деле ничего не заказывала, то будет уже поздно искать кого-либо. Также злоумышленник может воспользоваться другой схемой, чтобы заставить пользователя сообщить свои данные:

- Привет, твой номер ICQ является выигрышным.

- Привет, что?

- Это компания "Intерац", мы являемся крупными поставщиками золота.

- Объясните подробнее, что за выигрыш?

- В общем, ваш номер попал к нам в базу номеров, и сегодня в розыгрыше вы вышли победителем. Поздравляю!

- Ух ты, никогда ничего не выигрывал. А как я попал в вашу базу?

- Этот вопрос вы можете задать нашему главному менеджеру, когда приедете за призом.

- А что за приз? И куда ехать?

- В Санкт- Петербург. 50 тысяч рублей.

- Ого, но я не могу приехать ,я живу в другом городе.

- О, ну мы можем перечислить выигрыш на ваш счет в банке.

- Да, пожалуй, мне это больше подходит. Вот это да, такие деньги.

- Мы рады, что рады вы. Это же Петр Иванович?

- Да, так вы и имя мое знаете?

- Да, но мы должны убедиться, что это именно вы.

- Не вопрос, что для этого нужно?

- Нам нужно, чтобы вы отправили нам отсканированную копию вашего паспорта.

- Хорошо, конечно, я отправлю.

Вот еще одна схема, по которой злоумышленник рассчитывает на жадность пользователя. Город был специально выбран далекий от места жительства "жертвы", имя и прочие поверхностные данные были выявлены с помощью социальных сетей. Естественно, никаких денег злоумышленник, в конечном счете, не пришлет, а вот полученные персональные данные пользователя использует для своих нужд. Иногда злоумышленнику, для того, чтобы похитить персональные данные пользователя, необходимо запустить какую- либо зловредную программу. Тогда он может прибегнуть к обману следующего вида:

- Привет. Это Олег из фирмы "программинтер".

- Привет, что ты хотел?

- Тут такое дело, в общем, у вас стоит программа "Программер"?

- Да, стоит и что?

- В общем, ваша копия программы разыгрывается в конкурсе, и вы являетесь победителем.

- Ух ты, а что я выиграл?

- Деньги. Но дело в том, что нам для проверки подлинности вашей программы необходимо, чтобы вы поставили программу-ревизор.

- Но вы же знаете, что моя копия программы подлинная. Зачем мне еще что-либо ставить?

- Мы не уверены, что это именно та копия. Подумайте, речь идет о ста тысячах рублей.

- А этот ваш ревизор не опасен?

- Нет, вы поставите программу (только отключите перед этим антивирус), запустите ее, а далее она проверит вашу копию и пришлет данные нам.

- А зачем отключать антивирус?

- Дело в том, что наша программа использует внутренние операции операционной системы, чтобы проверить подлинность вашей копии программы. Антивирус может посчитать, что это действия вируса.

- Ну да, логично, конечно, я отключу его, в таком случае, присылайте вашу копию.

Естественно, данная программа, которую пришлет злоумышленник является зловредной, но так как антивирус будет отключен, то пользователь об этом не узнает и запустит ее. В свою очередь, зловредная программа украдет у наивного пользователя все его данные и отправит их злоумышленнику. Этот пример и другие примеры, которые были приведены выше, ярко показывают, как жажда получить какую-либо выгоду может быть использована злоумышленником. Многие люди не подозревают об этом, и поэтому готовы с радостью предоставить свои персональные данные злоумышленнику, лишь бы получить свою выгоду от этого. Злоумышленник же, в свою очередь, активно пытается воспользоваться этой человеческой слабостью. Пользователи должны помнить, что персональные данные не являются разменной монетой, поэтому их нельзя сообщать незнакомым им людям, которые предлагают различные соблазнительные предложения. Пользователь должен помнить, что при различных выигрышных акциях их создатели не будут в первую очередь просить ваши персональные данные, а также они будут более подробно рассказывать о сути акции и о том, как именно получилось так, что определенный пользователь выиграл финальный приз без его ведома. Пользователь всегда должен с осторожностью относиться к различным предложениям получить что-либо в обмен на свои персональные данные.

Боязнь пользователей

Каждый человек боится чего-либо. Страх к определенным вещам заложен в каждом человеке, независимо от его статуса, семейного положения или каких-либо других факторов. Особенно страх активно развивается, когда не понимаешь до конца то, чего боишься. В этом плане компьютерная безграмотность пользователей играет на руку различным злоумышленникам. Ведь если злоумышленник создаст видимую проблему, решение которой непонятно пользователю, то пользователь захочет побыстрее от нее избавиться. Этому очень хорошо способствует быстрое развитие информационных технологий, их постоянное прогрессирование. Злоумышленники активно пользуются этим, и один из примеров такого использования будет приведен ниже:

- Привет. По нашим данным, у вас на компьютере вирус.

- Привет, а ты кто вообще такой?

- Я представитель удаленной компании "Антивирусс".

- Да? И как вы определили, что у меня вирус?

- Мы постоянно сканируем трафик в вашем регионе, и было обнаружено, что на адрес вашего компьютера был послан вирус, который крадет ваши персональные данные.

- У него есть какие-то симптомы?

- Конечно, у вас стала медленнее загружаться операционная система?

- Ну, я не знаю. Я не измеряю подобных вещей.

- Ну, можете поверить, что стала.

- Да, и что же мне делать?

- Вы должны запустить наш антивирусный продукт, который мы выпустили в борьбу против этого вируса.

- Небось, деньги еще попросите.

- Нет, не попросим, это бесплатно. Мы - государственная фирма.

- Ух ты, не думал, что такое существует, еще и сами мне написали, спасибо.

- Нам необходимо, чтобы вы выключили полностью свою антивирусную защиту, так как этот вирус может находиться в ней.

- Конечно, я отключу ее, вы дадите мне ссылку на скачивание?

- Да, конечно.

Как видно из этой небольшой истории, злоумышленник сыграл на страхе пользователя в том, что на его компьютере находится опасный вирус, который ворует его данные. На самом деле никакого вируса нет и в помине, но злоумышленник настаивает на этом и приводит вполне обоснованный довод (медленная загрузка операционной системы - параметр, за которым пользователи редко когда наблюдают, если только загрузка не становится необоснованно медленной). Пользователь верит этому и в результате устанавливает программу, которая уже действительно является вирусом, и он будет красть у пользователя его различные персональные данные. При этом антивирусную защиту отключит сам пользователь, и она уже не в состоянии будет что-либо сделать. Достаточно печальная, но вполне реальная картина обмана. Также подобный трюк с вирусами может быть использован с помощью баннера на сайте, в который заходит пользователь. При этом баннер будет сообщать о том, что на компьютере пользователя находится страшный вирус, который необходимо срочно вылечить. Как это ни странно, но многие пользователи покупаются на подобные трюки и действительно ставят себе вредоносные программы. Другим проявлением использования страха пользователя может быть следующий пример:

- Здравствуйте, вы находитесь в нашем реестре, и было выявлено, что вы не обновили ваш браузер.

- Привет, но я только вчера его обновлял.

- Сегодня вышло новое обновление.

- Странно, сейчас посмотрим………. Ничего не происходит, браузер говорит, что вчера было сделано обновление.

- Вы не понимаете, у нас произошли сбои в программном обеспечении. С вчерашним обновлением перестал работать центр обновлений программного продукта.

- АААА, ну хорошо, я попозже зайду на ваш сайт и скачаю обновление отдельно.

- Обновления нет на сайте.

- Как так? Почему?

- Мы больше не будем выкладывать обновления на сайте, так как было выявлено, что злоумышленники используют их в своих целях.

- То есть?

- Они скачивают эти обновления с целью понять механизм работы нашего браузера и потом создают специальные зловредные программы под наш браузер.

- Да, конечно, это очень печально, так что я должен сделать?

- Вы должны пройти по ссылке, которую я дам вам, и скачать оттуда обновление, и запустить его двойным щелчком мыши.

- Конечно, я так и сделаю, давайте вашу ссылку.

В этой истории был использован страх пользователя перед тем, что обновление для браузера было не самым свежим, да еще и с ошибкой (перестал работать центр обновлений программного продукта). Это, конечно же, обеспокоило пользователя, но он все равно попытался задать несколько вопросов. На эти вопросы злоумышленник ответил вполне адекватно и логично. Как результат, пользователь не заподозрил каких-либо изменений и решил, что требование скачать отдельно обновление к программному продукту вполне объяснимое, и он может сделать это. В результате пользователь скачал обновление, которое привело его к установке зловредной программы на его компьютер. Естественно, с браузером пользователя никаких проблем не было, и он был свежей версии, и прекрасно работал. Подобного рода сообщения могут также распространяться посредством электронных сообщений через электронную почту, так как каждый пользователь определенного программного продукта регистрировал его на свою электронную почту, а узнать электронный адрес определенного пользователя не составляет труда. Другая схема, приведенная ниже, показывает, как можно смешать доверчивость пользователя, а также его страх.

- Здравствуйте, я из компании "АнтАналитичек"

- Здравствуйте.

- Мы проводим очередное статистическое исследование и хотели у вас поинтересоваться, каким антивирусом пользуетесь именно вы?

- Ой, вы знаете, я пользуюсь "Неонантивирус", очень хороший, доволен им.

- Спасибо за участие в опросе. А знаете, можно я вам кое-что скажу по секрету?

- То есть?

- Ну, ваш антивирус по нашим прошлым статистическим данным оказался не самым лучшим, у него достаточно много более новых и улучшенных конкурентов.

- Да? А когда было проведено это исследование?

- Оно было проведено на основании годовых отчетов.

- Ух ты, а какие антивирусы первые?

- О, первым является "Крисбижэк".

- Да? Странно, никогда о таком не слышал.

- Это новый антивирус от компании "Рогопыто". Совсем еще молодой антивирусный продукт, который уже завоевал сердца всех пользователей, которые хоть раз его устанавливали.

- Это достаточно интересное заявление. А почему о нем ничего не слышно в прессе, раз он настолько хорош, а?

- Я же говорю, что это еще молодой антивирус. К тому же, наша пресса не очень любит его, потому что создатели этого антивируса очень плохо высказывались о работе нашей прессы.

- Да, а вы знаете, я хочу попробовать этот антивирус.

- Хорошо, вот вам быстрая ссылка для его скачивания. Сам уже 2 месяца пользуюсь, очень доволен его работой.

Как было видно из примера, история с антивирусом является достаточно показательной историей, которая свидетельствует о том, как можно одновременно использовать доверчивость и страх пользователя. Тем более в этом случае используется еще и лень пользователя к проверке подозрительного антивируса на его правдивость. Злоумышленник пытается же со своей стороны доказать, что этот новый антивирус является самым лучшим антивирусом, поэтому пользователь просто обязан его попробовать. Злоумышленник говорит информацию о том, что этот антивирус еще молод, что его незаслуженно упускает пресса, что он вызывает положительные оценки у пользователей, которые попробовали данный антивирус. Все это заставляет пользователя поверить в правоту слов злоумышленника, который ко всему прочему еще представляется аналитиком-статистом (это сделано для того, чтобы пользователь мог почувствовать, что с ним разбирающийся в антивирусах человек, что человек опросил большое количество пользователей). В итоге же на компьютер пользователя попадет обычная зловредная программа, которая будет похищать его личные данные. Чтобы такого не случилось, пользователь всегда должен задавать себе вопрос о том, являются ли его страхи обоснованными, не лучше ли разузнать про "темные" моменты самому, нежели довериться незнакомому человеку, который выставляет себя в очень хорошем свете.

Желание помочь у пользователя

Чувство сострадания или желание помочь заложено во многих людях. Еще родители прививают своим детям черту, которая заставляет их делать добро и помогать другим людям. К сожалению, злоумышленники активно пользуются подобной чертой и не брезгуют этим ради своей цели. Злоумышленник знает, что если он предстанет перед пользователем несчастным, разбитым и унылым, то пользователь обязательно попытается ему помочь, иначе он будет чувствовать угрызения совести. Одним из таких примеров может быть диалог, который приведен ниже:

- Алло, здравствуйте, Кристина, чем могу помочь?

- Кристин, привет, тут меня в отделе ругают сильно.

- А какой отдел? И за что?

- Да дело в том, что я уронил центральный сервер, я с отдела связи.

- Ничего себе, ты уронил центральный сервер??????

- Да, так получилось, случайно.

- Мда уж, не завидую тебе, и что теперь?

- Да получаю втык от начальства, говорят, если я все не поправлю через 20 минут, могут и уволить.

- Это печально.

- Ты сможешь мне помочь?

- Каким образом?

- Мне нужно, чтобы кто-то проверил работоспособность сервера. Проверить должен не администратор.

- Хорошо, конечно, а что надо сделать?

- Я тут вроде поднял сервер, зайди под своей учетной записью.

- Хорошо, я зашла.

- Теперь зайди в свои настройки.

- Зашла.

- И поменяй пароль на 123456.

- Что???

- Послушай, мне надо проверить, как работает система смены паролей. У нас в отделе часто меняют пароли…. Ну, пожалуйста, Кристин, помоги мне.

- Пфффф хорошо….. я поменяла.

- Спасибо большое, он поменялся, точно?

- Да, думаю, что да.

- Хорошо, через 10 минут вернешь обратно свой пароль, ok?

- Хорошо.

Вот такая вот небольшая история, которая ярко иллюстрирует то, как злоумышленник давит на жалость девушки, работающей в другом отделе. К сожалению, девушка не смогла распознать злоумышленника и поэтому сделала в точности все, как он просит, хотя на некоторых этапах у нее появлялись подозрения относительно правильности и честности своих действий. Но злоумышленник пытался убедить ее в том, что ничего страшного не случится, а он может рассчитывать только на помощь Кристины, иначе он окажется уволенным из своего отдела за свою оплошность. У Кристины даже появились мысли насчет правильности того, что она должна сменить пароль на 123456, но злоумышленник пытается ловко ее убедить, что это ненадолго, а также использует фразы, которые давят на жалость Кристины (ну, пожалуйста, Кристин, помоги мне). Здесь, также как и в некоторых прошлых случаях, есть один примечательный факт. Злоумышленник старается использовать имя своей жертвы в ключевых моментах и просьбах (при условии, что он знает имя жертвы). Это является достаточно мощным психологическим трюком, так как если обращаться к человеку по его имени, то он лучше и "чище" воспринимает информацию, так как в психике человека заложено острое восприятие своего имени, а также слов, которые находятся рядом с ним в контексте предложения. Этим очень часто пользуются злоумышленники в охоте на своих жертв. Они специально употребляют имя своей жертвы в тех предложениях, где необходимо совершить что-то более или менее абсурдное с точки зрения обычного пользователя. Как это ни странно, но психологического барьера к такому трюку, по сути, не существует. Хотя человек должен обдумывать различные просьбы, которые поступают к нему от незнакомцев. Другим примером, когда злоумышленник воздействует на жалость, может быть следующий пример (переписка в соц. сети):

- Привет, извини, что беспокою, пишу первому, кто попал.

- Привет, а что тебе нужно?

- Дело в том, что мне нужна помощь.

- Ну вот, опять, небось, денег хотите?

- Да нет, нет, не денег, я офисный работник, мне деньги не нужны.

- А что тогда?

- Помоги мне, пожалуйста. Начальство сказало протестировать программу на десяти различных компьютерах, а у меня тут только 5 в отделе. А через 20 минут надо предоставить результаты теста.

- Ты думаешь, у меня есть 5 свободных компьютеров?

- Да, нет, конечно. Я нашел уже 4 компьютера у таких незнакомцев, как ты, остался еше 1 компьютер.

- Мммм, а что надо делать? Раз уж тебе помогли незнакомцы….

- Все просто, необходимо поставить наш программный продукт к себе на компьютер, предварительно отключив антивирусную программу, а затем сделать некоторые действия, которые я дам тебе в инструкции вместе с программой. Я думаю, у тебя все получится.

- Да, это все, конечно, неплохо, но зачем отключать антивирус?

- Ну, дело в том, что это ведь разработка программного средства, понимаешь?

- То есть еще "сырая" версия?

- Да, да, да, именно так. И антивирус может посчитать эту программу злым вирусом. Потом после того, как протестируешь, можешь удалить ее и восстановить работу антивируса.

- Ну, я как-то неуверен.

- Слушай, я потратил очень много времени на разговоры, ты последний, кто мне нужен. Давай, помоги мне, иначе все, что я делал, было сделано зря, и меня уволят, в конечном счете. Ну, пожалуйста, я тоже помогу тебе, если тебе это будет нужно где-то.

- Ну ладно, хорошо, ты меня уговорил.

- Вот и отлично, сейчас перешлю тебе программу.

Достаточно интересный пример, который показывает, как абсолютно незнакомому человеку позволили сделать с компьютером пользователя все, что угодно. Вначале, естественно, пользователь неуверен в том, что ему нужно помогать какому- то незнакомцу. Но злоумышленник путем методичного убеждения и использования таких фраз о том, что его уволят, что он под угрозой, ему сейчас тяжело и прочих фраз, склоняет на свою сторону пользователя, и тот готов сделать то, что просит у него злоумышленник. Хотя в некоторых моментах ближе к концу диалога пользователь показывает свою неуверенность (насчет того, что ему необходимо остановить работу антивируса). Но и тут злоумышленник опять старается надавить на то, что уже слишком много времени потрачено на пустые разговоры, необходимо действовать, иначе он будет под угрозой, а пользователь в свою очередь будет мучиться от угрызений совести. Ведь он мог предотвратить беду другого человека, но не сделал этого. Именно поэтому пользователь, в конечном счете, пытается помочь незнакомому человеку, хоть тот и предлагает условия, которые невыгодны самому пользователю. К сожалению, такая практика взывания к жалости используется повсеместно, не только в случаях, когда необходимо украсть персональные данные пользователя. Уличные мошенники и попрошайки используют подобную тактику, чтобы вызвать жалость у окружающих людей, и ведь она обязательно будет вызвана. Чтобы противостоять подобным методам злоумышленника, пользователь должен всегда отдавать себе отчет о возможных последствиях того, что именно просит его сделать незнакомец. Пользователь должен помнить, что его доброту и жалость могут использовать в своих целях злоумышленники.

Метод от противного

Злоумышленники иногда могут воспользоваться методом якорения или методом от противного, чтобы заставить пользователя сделать то, что необходимо злоумышленнику. При этом злоумышленник предлагает пользователю вначале вариант действий, который является абсолютно неприемлемым для пользователя, а затем предлагает более мягкий вариант, который пользователь интуитивно сравнит с предыдущим вариантом и решит, что второй вариант является наиболее подходящим. Хотя на самом деле злоумышленник создает лишь мнимую иллюзию выбора у пользователя, на самом деле злоумышленник точно знает, что захочет выбрать пользователь. Один из примеров такого мнимого выбора будет представлен ниже(ICQ разговор):

- Привет, как дела?

- Привет, нормально, а ты кто?

- Я специалист по безопасности фирмы "АКСНМВ".

- Да, и что тебе нужно?

- Мы являемся региональными работниками и хотели бы провести небольшие исследования с вашего позволения.

- Но я не хочу никаких исследований, проваливайте.

- Зачем так грубо, вы же не знаете, что каждому, кто пройдет наше исследование, будет бонус.

- И какой же?

- Каждый, кто пройдет исследование, будет приглашен в заграничное путешествие.

- Ну ладно, это все-таки интересно. Говори, в чем суть исследования?

- В общем, мы проводим тестирование своего нового антивируса, и если вы поучаствуете в этом тестировании, то это будет очень полезно для нас.

- Каким образом я должен участвовать?

- Вы должны загрузить копию нашего антивируса и установить к себе на компьютер.

- Мммм, а как же мой антивирус?

- Ваш антивирус необходимо будет временно удалить с компьютера.

- Что? Я не буду этого делать.

- Но почему? Мы же не предлагаем вам зловредную программу!

- Откуда я знаю, я первый раз слышу о вашей компании? Кто знает, чем вы там занимаетесь на самом деле?

- Да нет, ну что вы, как вы могли такое подумать? Ничего страшного не будет с вашим компьютером.

- Я в этом не уверен, к сожалению.

- Ладно, хорошо, у нас есть запасной выход из этого положения.

- То есть?

- Вы говорите, что вы не будете устанавливать неизвестный вам антивирус, но все равно хотите поучаствовать в нашем розыгрыше с поездкой за границу?

- Да, если честно, очень хотелось бы.

- Отлично, тогда предлагаю вам другой вариант действий.

- Какой?

- У нас есть виртуальная копия нашего антивируса, которая установлена на нашем сервере.

- Да? И что надо делать?

- Вы зайдете на наш сервер (это будет примерно то же, что и зайти на обычный сайт), далее вы введете свои данные, которые попросит у вас виртуальный установщик антивируса, а затем проведете виртуальную установку антивируса и будете его виртуально тестировать.

- О, вот это уже гораздо лучше, что ж вы сразу об этом не сказали?

- Ну дело в том, что не все клиенты на это соглашаются.

- Почему?

- Не знаю, спросите у клиентов. Хочу вам также напомнить, что при такой установке ваш компьютер останется в абсолютной безопасности, и ваш собственный антивирус будет великолепно работать.

- Я это понимаю, спасибо.

Достаточно яркий пример, который показывает, как именно осуществляется взаимодействие злоумышленника с пользователем с помощью метода от противного. Вначале злоумышленник пытается заманить пользователя каким-либо интересным предложением (в данном случае пользователя заманивают, используя вымышленные путевки за границу). Затем пользователю предлагают вариант с установкой какой-то непонятной программы. При этом злоумышленник знает, что пользователь не будет предпочитать этот вариант, но все равно делает вид, что это абсолютно безопасно и необходимо для пользователя. Тут ключевым моментом является то, что злоумышленник хочет добиться полного отвращения к первому предложенному варианту (установки непонятной программы к себе на компьютер). Когда пользователь окончательно и наотрез отказывается от первого варианта предложенных действий, злоумышленник как бы вспоминает, что у него есть еще один вариант, который просто никто не применял. Он предлагает этот вариант пользователю. Пользователь в свою очередь очень доволен таким развитием событий и готов пойти на второй вариант. Хотя, изначально, злоумышленник именно на это и рассчитывал. В этой истории вторым вариантом предлагалось поставить программу виртуально, при этом внеся свои данные. Естественно, что опрашиваемые данные у пользователя являются персональными данными, которыми хотел завладеть злоумышленник. Пользователь же ничего не заподозрит, так как будет думать, что он избежал опасности, не установив подозрительную программу к себе на компьютер. Здесь со стороны злоумышленника главным является то, что он должен собрать максимум сведений о своей жертве, о ее компьютерной грамотности, а также об ее умении предвидеть различные ситуации. В данном случае жертва попалась достаточно грамотная, чтобы не установить себе незнакомую программу, но вместе с тем достаточно наивная, так как позволила провести себя по другому варианту. Другим примером использования метода от противного будет являться следующий пример:

- Алло, это с АТС вас беспокоят.

- Да, а что-то произошло?

- Да, тут, в общем, такое дело, все линии перегружены, и мы решили отключить часть линий на время.

- Вот это плохая новость.

- Скажите, вам нужен телефон и Интернет в течение дня?

- Ну, вы знаете, вообще-то нужен.

- Я понимаю, сейчас все пользователи так говорят, но мне необходим честный ответ. Поймите, мы должны предоставлять качественное обслуживание нашим клиентам.

- В таком случае предоставьте это качественное обслуживание и мне.

- И все-таки вы настаиваете на том, что вам нужна ваша линия?

- Да, черт возьми, я настаиваю, за что я вам деньги плачу? За то, чтобы вы могли отключать меня, когда вздумается?

- Не горячитесь, мы понимаем ваше затруднительное положение.

- Понимают они, а мне что прикажете делать, понятливые вы мои?

- Ладно, хорошо, мы оставим вам вашу линию, но нужен один нюанс.

- Какой???

- Мы напишем от вашего имени заявление, что вы отказываетесь от отключения своей линии. Хорошо, так можно сделать? Вас устроит?

- Да, меня вполне устроит.

- Единственное, продиктуйте мне свои паспортные данные, тут они нужны в заявлении, хорошо?

- Нет, я на это не согласен.

- Ну, тогда нам придется отключать вашу линию.

- Да кто вы такие, черт вас возьми? Неужели нет других вариантов?

- Есть, у вас же есть интернет?

- Да. Вы пока еще его не выключили.

- Зайдите на сайт нашей АТС и сделайте следующие действия: пройдите регистрацию и заполните краткую форму отказа, там не нужны паспортные данные.

- Ну, это уже более приемлемый вариант.

- Вот видите, всегда же можно как-то договориться.

- Согласен.

История достаточно ярко показывает, как злоумышленник "ведет" пользователя по той тропе, которую он сам создал. Сначала, чтобы не было лишних вопросов у пользователя, злоумышленник сразу говорит о возникшей проблеме (необходимо отключить множество линий для освобождения других линий). Затем злоумышленник пытается предложить пользователю вариант с согласием того, чтобы ему отключили линию. Естественно, пользователь против такого поворота событий, он не хочет, чтобы какой-то незнакомец отключал его от сети Интернет только потому, что кто-то другой нуждается в этом (пользователь проявляет элементарную жадность). Далее злоумышленник предлагает решить вопрос по-другому: заполнить заявление на отказ в остановке работы линии. При этом он ссылается на то, что ему нужны некоторые данные пользователя, в частности паспортные данные. Естественно, пользователь отказывает новоиспеченному работнику АТС в требовании предоставить ему свои паспортные данные. Злоумышленник делает вид, что уговаривает пользователя все-таки предоставить ему свои паспортные данные. Здесь следует отметить, что злоумышленник ведет своеобразную игру, нацеленную на истощение психической устойчивости пользователя, "раскачивает" психику пользователя. Пользователь, конечно же, начинает нервничать и ругаться на то, почему он должен позволять делать со своей линией что угодно, ведь он платит за это деньги. В результате злоумышленник получает то, что ему нужно, он подготавливает пользователя к третьему заготовленному варианту. Именно на этот вариант (регистрация на сайте и оформление отказа без паспортных данных) соглашается пользователь. В результате злоумышленник получит персональные данные пользователя через его регистрацию на подставном сайте. Пользователь всегда должен помнить о том, что с ним могут вести игру, специально пытаться выбить его из психического равновесия. Пользователь должен всегда обдумывать свое решение прежде, чем выполнить его, особенно если это решение было подсказано кем-то со стороны.

Смешанные методы социальной инженерии

Описанные выше методы были основными методами, которые используются злоумышленниками в охоте за персональными данными пользователя. Чаще всего ни один из этих методов не используется в чистом виде (это видно даже по приведенным примерам), многие из этих методов комбинируются друг с другом, образуя достаточную мощную систему по выуживанию персональных данных у пользователя. Также есть некоторые методы, которые не вошли в рамки отдельных абзацев, а будут приведены тут. Одним из таких методов является умение слушать собеседника. При этом подразумевается, что злоумышленник будет внимательно слушать свою жертву, а потом путем надавливания на нее, заставит ее сделать все, что необходимо злоумышленнику. Например, злоумышленник может подослать вирус на компьютер пользователя, который действительно принесет пользователю какие-либо опасные последствия (например, удалит различные медиафайлы), а затем злоумышленник притворится работником антивирусной компании, внимательно выслушает своего собеседника, который расскажет ему про то, как на его компьютере стали происходить странные вещи. Далее злоумышленник предложит пользователю лекарство от опасного вируса, и пользователь, естественно, послушается и установит это лекарство себе на компьютер. Только на самом деле это будет еще более опасная зловредная программа, которая будет нацелена уже на кражу персональных данных пользователя. Когда может потребоваться такой трюк? Он может понадобиться в тех случаях, когда необходимо сделать так, чтобы пользователь сам отключил антивирус. При этом первоначальная программа является своеобразным отводом глаз от настоящей зловредной программы, которая будет бушевать на компьютере пользователя.

Также вежливость является одним из главных дополняющих методов. Именно благодаря вежливости злоумышленник может входить в доверие к пользователю. Именно благодаря вежливости злоумышленник может заставлять пользователя делать то, что на самом деле необходимо злоумышленнику. Только благодаря вежливости злоумышленник может выдать себя за сотрудника какой-либо крупной компании, так как только сотрудники крупных компаний общаются очень вежливо со своими клиентами, ведь подобное общение заложено в правилах этикета компании. Для того, чтобы понять всю важность вежливости, будет приведено два диалога, в которых злоумышленник хочет, по сути, одно и то же, но выражать свои мысли он будет по-разному:

- Мне нужно, чтобы ты установил на свой комп вот эту прогу.

И:

- Мне нужно, чтобы вы установили на свой компьютер вот это программное обеспечение для обеспечения вашей безопасности.

Как видно из этих двух предложений, гораздо приятнее на вид второе предложение в диалоге, чем первое. Причем, основная разница в них в том, что во втором предложении злоумышленник хочет, чтобы поставили программное обеспечение на компьютер, но делает это максимально вежливо, чтобы пользователь не смог заподозрить какой- либо подвох в этой просьбе. По сравнению с этой просьбой, первая просьба выглядит грубой, некрасивой. Такую окраску придает использование жаргонных слов, которые используются в первом предложении. Все это дает негативную окраску самой просьбе, и пользователь вряд ли согласится на выполнение просьбы, которая задана в подобном тоне и с подобной окраской. При этом злоумышленник всегда постарается выбрать тон и уровень вежливости в зависимости от предпочтений самого пользователя, от его культурной развитости. Кроме того, может потребоваться некоторое время на изучение привычек и предпочтений в области культуры общения у пользователя, но эти данные будут окупаться с головой при охоте на данные пользователя. Об этом должен помнить сам пользователь и обращать внимание на то, когда у него пытаются что-либо выманить очень вежливым тоном. Вежливый тон, это, конечно, очень положительный фактор, который хорошо характеризует человека, использующего этот тон, но также необходимо помнить, что если человек незнаком пользователю, а общается с ним чересчур вежливо, то нужно быть всегда настороже, так как непонятно, чего на самом деле хочет незнакомец. Возможно, он очень хочет заставить пользователя сделать такие действия, которые приведут к потере персональных данных пользователя.

Другим важным методом, которым пользуется злоумышленник, называется метод податливости к пользователю. Злоумышленник может показаться несколько наивным для пользователя, чтобы достичь своих целей. Он может показаться глупым и даже беспомощным в каком-либо перекрестном вопросе. Он также может дать пользователю выиграть в каком-либо быстро начавшемся споре, чтобы затем сманить пользователя в ту сторону, которая необходима злоумышленнику. Этот метод является одновременно и качеством злоумышленника быстро ориентироваться в ситуации, предвидеть ее. Ведь пользователь не должен что-либо подозревать в отношении к себе. Он должен думать, что все идет естественным чередом, что собеседник пользователя на самом деле глуп, спокоен и не имеет никаких тайных желаний по отношению к пользователю. Вся эта иллюзия, естественно, расслабляет пользователя, и он становится психологически внушаем к любым просьбам злоумышленника. Пользователи должны всегда быть настороже и "чувствовать" разговор. Если сначала пользователю дают выиграть какую-либо моральную ценность, то необходимо задуматься, а не собирается ли его собеседник что-то забрать взамен за этот небольшой моральный выигрыш? Если пользователь будет спокойнее относиться к подобным проявлениям, то его психологическая внушаемость резко упадет, и злоумышленник уже не сможет умело манипулировать пользователем, чтобы добиться своих целей по краже пользовательских персональных данных.

Вернуться к учебному плану