Митник Кевин. Искусство обмана.

Категория: Библиотека » Ложь и её выявление. | Просмотров: 13308

Автор:   
Название:   
Формат:   HTML, RTF
Язык:   Русский

Скачать по прямой ссылке

Итак, Крис дала мне её номер Merchant ID и телефонный номер, по которому они делают запросы. Я хотел задать ещё несколько вопросов, чтобы узнать, как много информации можно узнать от CreditChex. Но лучше было не рисковать.
Теперь я мог в любое время позвонить в CreditChex и получить информацию. При таком повороте событий служащий CreditChex был счастлив поделиться со мной точной информацией касающихся двух мест, в которых муж моей клиентки недавно открыл счета. Итак, куда же подевались деньги, которые разыскивала его потенциальная бывшая жена? Ещё куда нибудь, кроме банковских учреждений, о которых сообщил парень из CreditChex?
Анализ обмана
Весь этот фокус основывался на единственной фундаментальной тактике социальной инженерии: получение доступа к информации, которую работники компании считают безвредной, когда на самом деле она опасна.
Первая банковская служащая подтвердила термин для описания номера идентификации, используемого для звонков в CreditChex: Merchant ID. Вторая выдала телефонный номер для звонков в CreditChex и самый важный кусок информации: номер Merchant ID банка. Вся эта информация казалась клерку безвредной. В конце концов, ведь банковская служащая думала, что она говорит с кем то из CreditChex – так что плохого было в раскрытии номера?
Всё это было положено в основу для третьего звонка. У Грейса было всё необходимое, чтобы позвонить в CreditChex. Он представился служащим одного из банков клиентов, – Национального банка, – и просто спросил всё, что нужно.
Помимо хороших навыков в краже информации, которыми обладает любой хороший карманник, Грейс обладал талантом незаметно угадывать настроение людей. Он знал об обычной тактике прятанья ключевых вопросов среди безвредных. Он знал, что личный вопрос проверит второго клера на желание сотрудничать, прежде чем спрашивать о номере Merchant ID.
Ошибку первого служащего, касающуюся подтверждения терминологии номера ID CreditChex, практически невозможно предотвратить. Эта информация столь широко известна в банковской индустрии, что кажется незначительной – хорошая модель безвредной информации. Но второй служащей, Крис, не следовало отвечать на вопросы без проверки, действительно ли звонивший был тем, кем назвался. По крайней мере, ей следовало спросить у него имя и номер, чтобы перезвонить. В этом случае атакующему было бы намного труднее замаскироваться под представителя CreditChex.
Сообщение от Митника
В этой ситуации Merchant ID – аналог пароля. Если бы персонал банка относился к нему как к ATM PIN, они бы лучше оценивали критичность природы этой информации. А в вашей организации есть внутренний номер, к которому люди относятся без особой осторожности?
Для звонков в CreditChex было бы лучше использовать что нибудь другое, вместо номера, сообщаемого звонившим, чтобы проверить действительно ли этот человек работает там, и действительно ли компания обрабатывает запросы своего клиента. Однако, учитывая практику настоящего мира и временной прессинг, в котором сегодня работают многие люди, этой проверки по телефону достаточно кроме случаев, когда служащий подозревает, что совершается атака.

Западня для инженера

Широко известно, что агентства по трудоустройству (т.н. охотники за головами) пользуются социальным инженерингом, чтобы переманивать корпоративные таланты. Вот пример того, как это может происходить.
В конце 1990 х одно не слишком этичное агентство подписало контракт с новым клиентом – компанией, ищущей инженеров электронщиков с опытом в области телефонной промышленности. Исполнителем проекта стала леди с чувственным низким голосом и сексуальными манерами, которая научилась их использовать, чтобы вызывать первоначальные доверие и привязанность по телефону.
Леди решила организовать набег на провайдера услуг сотовой связи, чтобы посмотреть, можно ли было там найти несколько инженеров, которые могли бы поддаться соблазну перейти к конкуренту. Она не могла просто позвонить в центр связи и сказать: «Дайте мне поговорить с кем нибудь с пятилетним опытом работы инженером.» Вместо этого по понятным причинам она начала охоту за талантами с поиска кусочков информации, которые кажутся совсем незначительными, информации, которую люди из компании скажут почти любому, кто спросит.
Первый звонок: Регистратор
Атакующая, пользуясь именем Диди Сэндс, сделала звонок в корпоративный офис по обслуживанию сотовых телефонов. Частично беседа проходила следующим образом:
Регистратор: Добрый вечер. Это Мари, чем я могу Вам помочь?
Диди: Вы можете соединить меня с Отделом Транспортировок?
Р: Я не уверена, что у нас есть такой, я посмотрю в справочнике. Это кто звонит?
Д: Это Диди.
Р: Вы находитесь в здании или…?
Д: Нет.
Р: Диди кто?
Д: Диди Сэндс. У меня был номер Транспортировки, но я его забыла.
Р: Один момент.
В этот момент, чтобы смягчить подозрения Диди случайно спросила, только ради того, чтобы дать понять, что она была «внутри», и знакома с местоположением компании.
Д: Вы в каком здании – Лейквью или Мэйн Плэйс?
Р: Мэйн Плэйс. (пауза) Вот: 805 555 6469.
Чтобы обеспечить себя запасным вариантом на случай если звонок в Транспортный отдел не даст то, что она искала, Диди также сказала, что она хочет поговорить с отделом по недвижимости. И регистратор так же дала ей этот номер. Когда Диди попросила соединить её с Транспортным, регистратор попробовала, но линия была занята.
Тогда Диди попросила третий номер – отдела работы со счетами – расположенного в штаб квартире корпорации в Остине, Техас. Регистратор попросила подождать и отключилась от линии. Она сообщила в службу безопасности, что получила подозрительный телефонный звонок, и подумала, что происходит что то странное. Это была небольшая, но типичная неприятность обыденной работы регистратора. Примерно через минуту регистратор вернулась на линию, посмотрела номер Счётного отдела и подключила Диди.
Второй звонок: Пэгги
Следующий разговор проходил следующим образом:
Пэгги: Счётный отдел, Пэгги.
Диди: Привет, Пэгги. Это Диди из Thousand Oaks.
П: Привет, Диди.
Д: Как дела?
П: Отлично.
Затем Диди воспользовалась знакомым термином в корпоративном мире, который означает код оплаты для назначения расходов из бюджета определённой организации или рабочей группы:
Д: Превосходно. У меня есть для тебя вопрос. Как мне найти расчётный центр того или иного отдела?
П: Вы лучше бы обратились к бюджетному аналитику отдела (бухгалтеру).
Д: А Вы не знаете кто сейчас бюджетный аналитик в штаб квартире Thousand Oaks? Я пытаюсь заполнить форму, но не знаю что это за расчётный центр.
П: Я знаю только, что Вам нужен номер расчётного центра, позвоните своему бюджетному аналитику.
Д: А у вашего отдела в Техасе есть свой расчётный центр?
П: У нас есть свой расчётный центр, но они не выдают полный список.
Д: Сколько цифр в этом расчётном центре? Ну, например, какой у Вас номер расчётного центра?
П: Хорошо, а Вы из 9WC или из SAT?
Диди не имела никаких представлений об этих отделах или группах, но это ничего не значило. Она ответила:
Д: 9WC.
П: Тогда там обычно 4 цифры. Откуда Вы, Вы сказали?
Д: Штаб квартира – Thousand Oaks.
П: Хорошо, вот один для Thousand Oaks. 1A5N, Н – как в Нэнси.
Всего лишь поболтав достаточно долго с кем нибудь, желающим быть полезным, Диди заполучила номер расчётного центра, который ей был нужен – один из тех кусочков информации, которые никто не думает защищать, потому что он не может представлять какую нибудь ценность для постороннего.
Третий звонок: Полезный неправильный номер
Следующий шаг Диди должен был превратить номер расчётного центра в нечто по настоящему ценное.
Она начала со звонка в Отдел по Недвижимости, притворившись, что попала на неправильный номер. Начав с «Извините за беспокойство, но …», она заявила, что она была служащей, которая потеряла свой корпоративный справочник, и спросила, не он ли звонил насчёт новой копии. Человек ответил, что печатная копия уже устарела, потому что всё это доступно на корпоративном сайте.
Диди сказала, что предпочитает пользоваться бумажной копией, и человек посоветовал ей позвонить в Издательство, а потом, возможно, только чтобы ещё немного поболтать с сексуально звучащей леди по телефону, услужливо посмотрел номер и дал ей.
Четвёртый звонок: Барт из Издательства
В Издательстве она поговорила с человеком по имени Барт. Диди сказала, что она была из Thousand Oaks, и у них появился новый консультант, которому нужна была копия справочника компании. Она сказала, что печатная копия была бы предпочтительнее, даже если она будет немного устаревшей. Барт сказал, что она должна заполнить форму реквизиции и прислать ему.
Диди сказала, что у неё нет под рукой форм, и не мог бы Барт любезно заполнить форму за неё? Он согласился с не слишком большим энтузиазмом, и Диди сообщила ему данные. Вместо адреса вымышленного подрядчика она сообщила номер, которые социальные инженеры называют сбросом почты , в данном случае адрес почтовой компании, в которой её компания арендовала почтовые ящики специально для ситуаций вроде этой.
Теперь вместо работы лопатой нужно было потрудиться ручками: Нужен был расчётный центр, в который придёт счёт за доставку справочника. Прекрасно – Диди дала расчётный центр для Thousand Oaks:
«IA5N, Н – как в Нэнси.»
Несколькими днями позже, когда прибыл корпоративный справочник, Диди обнаружила, что он был даже большей наградой, чем она ожидала: В нем не только был список с именами и телефонами, но также показывалось кто на кого работал – корпоративная структура целой организации.
Леди с хриплым голосом была готова начать охоту за головами, делая набеги при помощи телефонных звонков. Она умыкнула информацию, которая была необходима для начала набега, пользуясь хорошо подвешенным языком, который наточен до зеркального блеска у любого социального инженера.
LINGO
Сброс почты – термин социального инженера касательно почтового ящика, обычно арендованного на вымышленное имя, который используется для доставки документов или посылок обманутой жертвы.
Сообщение от Митника
Подобно кусочкам паззла, каждый кусок информации может быть несущественным сам по себе. Однако когда эти куски соединяются вместе, появляется ясная картина. В данном случае картиной, которую увидел социальный инженер, была полная внутренняя структура компании.
Анализ обмана
Эту атаку социального инженера Диди начала с получения телефонных номеров трёх отделов в компании. Это было легко, потому что спрашиваемые номера не были секретны, особенно для служащих. Социальный инженер учится звучать как посвящённое лицо, и Диди преуспела в этой игре. Один из телефонных номеров привёл её к номеру расчётного центра, который она затем использовала, чтобы получить копию справочника работников фирмы. Основные инструменты, которые ей были нужны: звучать дружелюбно, пользоваться корпоративной лексикой, и, в случае с последней жертвой, небольшой флирт.
И ещё один инструмент, существенный элемент, который нелегко достаётся – навыки социального инженера в манипулировании, появляющиеся после обширной практики и неписаных уроков доверенных людей прошлых поколений.

Ещё одна «ничего не стоящая» информация

Помимо номера расчётного центра и внутренних номеров, какая еще, по видимому, бесполезная информация может быть чрезвычайно ценной для вашего врага?
Телефонный звонок Питера Абеля
«Привет», сказал человек на другом конце линии. «Это Том из Parkhurst Travel. Ваш билет в Сан Франциско готов. Вы хотите, чтобы Вам его доставили или Вы хотите забрать его сами?»
«Сан Франциско?» сказал Питер. «Я не собираюсь в Сан Франциско.»
«Это Питер Абель?»
«Да, но у меня не намечается никаких поездок.»
«Хорошо», сказал звонивший с дружелюбным смехом, «Вы уверены, что вы не собираетесь ехать в Сан Франциско?»
«Если Вы сомневаетесь, вы можете поговорить с моим боссом…», сказал Питер, подыгрывая дружеской беседе.
«Звучит как путаница», ответил звонивший. «В нашей системе мы заказываем билеты, ссылаясь на номера работников. Возможно, кто то использовал неправильный номер. Какой у Вас номер служащего?»
Питер любезно сказал свой номер. А почему нет? Он пишет его почти на каждой персональной форме, когда их заполняет, многие люди в компании имеют к нему доступ – человеческие ресурсы, платёжные ведомости и, очевидно, внешние транспортные агентства. Никто не относится к номеру работника как к чему то секретному. Так какая разница?
Ответ нетрудно предсказать. Два или три куска информации – это иногда всё, что нужно для эффективного превращения, когда социальный инженер скрывается под чьей то персоной. Узнать имя работника, его телефонный номер, его номер работника и, возможно, на всякий случай, имя и телефон его начальника, – и тогда компетентный социальный инженер будет знать почти всё, что ему нужно, чтобы звучать правдоподобно, когда он позвонит его следующей жертве.



Связаться с администратором



Похожие публикации:

  • Притча «Доверие»
  • Заговор чтобы любимый позвонил
  • Х. Рудигер, С. Виттманн. Что значит «уверенность в себе»
  • Притча «Другой»
  • Притча «Простой выбор»
  • Заговор, чтобы парень или мужчина позвонил
  • Заговор, чтобы парень или мужчина позвонил
  • Притча «Бремя»
  • Притча «Страшное заклинание»
  • Притча «Миссионер в каменноугольной шахте»
  • Притча «Покупатель бороды»
  • Притча «Про парикмахера»
  • Притча «Каменотес»
  • Притча «За что боролись, на то и ...»
  • Притча «Искать своё Я»
  • Константин Бурсаков. БДСМ как избавление от чувства вины
  • Притча «Гнев»
  • Притча «Прошлое, настоящее и будущее»
  • Притча «Характер»
  • Притча «Неверный управитель»
  • Притча «Бог, который забывает грехи»
  • Притча «Наша зависть»
  • Притча «Одиночество»
  • Притча «Учась на трудностях»
  • Притча «Старания клиентов»
  • Притча «Я бы показал вам»
  • Притча «Думай своей головой»
  • Притча «Об исчезновениях»
  • Притча «Величайшее Имя»
  • Притча «Неси мой огонь»
  • Притча «Второй и второй»
  • Мощное послание от 24-летнего умирающего парня. Он точно знает, в чем смысл жизни.
  • Притча «Поспорили»
  • Притча «Чесотка»
  • Притча «Ученический колпак»
  • Притча «Наследник»
  • Притча «Что было нужно»
  • Притча «Счастье в нас самих»
  • Притча «Да, нет, очень хорошо»
  • Притча «Аджнаби»
  • Важные вопросы, которые могут быть заданы, в тот или иной период работы психолога с клиентом.
  • Притча «Четыре Веды»
  • 10 признаков умных людей
  • Редактор. Что делать с непослушными детьми?
  • Торо Г. ЖИЗНЬ БЕЗ ПРИНЦИПА
  • Притча «Поступок друга»
  • Притча «Притча про честь»
  • Притча «Туфли Насреддина»
  • 15 вещей, которые нужно перестать делать. - Психология успеха
  • Притча «Чего хотела покупательница»



  • Разместите, пожалуйста, ссылку на эту страницу на своём веб-сайте:

    Код для вставки на сайт или в блог:      
    Код для вставки в форум (BBCode):      
    Прямая ссылка на эту публикацию:      


     (голосов: 0)

    Данный материал НЕ НАРУШАЕТ авторские права никаких физических или юридических лиц.
    Если это не так - свяжитесь с администрацией сайта.
    Материал будет немедленно удален.
    Электронная версия этой публикации предоставляется только в ознакомительных целях.
    Для дальнейшего её использования Вам необходимо будет
    приобрести бумажный (электронный, аудио) вариант у правообладателей.

    На сайте «Глубинная психология: учения и методики» представлены статьи, направления, методики по психологии, психоанализу, психотерапии, психодиагностике, судьбоанализу, психологическому консультированию; игры и упражнения для тренингов; биографии великих людей; притчи и сказки; пословицы и поговорки; а также словари и энциклопедии по психологии, медицине, философии, социологии, религии, педагогике. Все книги (аудиокниги), находящиеся на нашем сайте, Вы можете скачать бесплатно без всяких платных смс и даже без регистрации. Все словарные статьи и труды великих авторов можно читать онлайн.







    Locations of visitors to this page



          <НА ГЛАВНУЮ>      Обратная связь