1
Module 9
Social Engineering
Những Nội Dung Chính Trong Chương Này
Social Engineering Là Gì ?
Human-Based Social Engineering
Computer-Based Social Engineering
Physical Attack
Inside Attack
Identity Theft
Online Scam
URL Obfuscation
Phòng Chống Social Engineering
2
Social Engineering Là Gì ?
Bên cạnh các biện pháp tấn công bằng kỹ thuật như
s dụng các chương trình tn ng t hacker
thường vận dng kết hợp với các phương pháp phi
k thuật, tận dụng các kiến thức và k năng xã hội
để đt được kết quả nhanh chóng và hiệu quhơn. phương pp tấn công không dựa trên
các kthuật hay công cụ thuần túy này được gọi Social Engineering, trong đời thực thì
dạng tấn công này th xem như các kiểu lừa đo để chiến dng tài sản, giả mạo đđạt
được một mục tiêu nào đó.
mt câu chuyện thường được nhắc như là một dạng tấn công Social Engineering điền hình
như sau “ trong một cuộc thăm dò tính bảo mật và sự chặt chẽ trong quản lý thông tin của các
công ty tại một caoc văn phòng ln tại Wall Street, các chuyên gia bảo mật đã giả dạng một
nhóm các chuyên viên an ninh mng tiến hành mt đợt khảo sát và thẩm đnh an ninh miễn
phí cho các doanh nghiệp thuộc tòa cao ốc trên. Và trong đợt thử nghiệm này các “chuyên gia
bảo mật giả dạng” đã yêu cầu nhân viên quản trị hệ thống của các doanh nghiệp cho phép
kim tra các hệ thống máy chủ, kế cả những thông tin quan trọng để đánh giá xem lổ hỗng
o hay không. kết quả thật đáng ngạc nhiên, đến 7/10 ng ty được yêu cầu đã cho
phép các hacker trên thâm nhập và thao tác trc tiếp trên hệ thống của mình. Mayđây chỉ
là các hacker mũ trắng đang hoạt động với mục tiêu đó lườngnh bo mật của doanh nghiệp.
Tại Sao Các Dạng Tn Công Social Engineering Thành Công ?
Các hacker khi tiến hành các cuc tấn công Social Engineering thường tận dng những mối
quan hthân thiết, tin cậy trong môi trường thông tin được gi là các trust relationship”
để tiến hành khai thác mc tiêu. Chắc hẳn các bạn còn nhv Tiến Đăng Doanh b
hacker đắnh cắp hp thư gởi mail cho tất cả đng nghiệp, bạn bè trong danh bđể hỏi
mượn tiền do đang bị kẹt tại nước ngoài. Hay chúng ta cũng tờng xuyên nhn tin nhắn từ
các s máy lạ để yêu cầu mua giùm một thẻ điện thoại rồi gởi mã sđến số của hacker.
Việ tấn công này rất hiệu quvì đánh vào điểm yếu nhất trong quy trình an toàn thông tin của
chúng ta, đó sự kém hiểu biết của người dùng. Chính vy để phòng chống các dạng tấn
công y thì doanh nghiệp cần những chương trình đào tạo nhăm nâng cao nhn thức an
toàn thông tin cho nhân viên của mình.
Những Kiểu Tân Công Thông Dụng Của Social Engineering
Social Engineering được chia làm hai hình thức chính :
Human-based : Human-based social engineerign dựa trên dựa trên mối qua hệ giữa
người người đkhai thác, thu thập thông tin như gi điện thoại hỏi các nhân
viên bộ phn hỗ trợ người dùng để thử tìm các thông tin nhy cảm.
Computer-based : Computer-based Social Engineering s dụng các chương trình
máy tính hay những trang web đdẫn dụ ngườing nhập vào các tng tin bí mật là
tài khon và mật khẩu truy cập. Dạng tấn công này thưng được gọi là phissing.
3
Human-Based Social Engineering
Nhng trường hp đin hình cho dạng tấn
công này gi dạng nhân viên hay
cộng tác viên đ truy cập vật vào những
thông n được bảo vệ. Như gidạng làm
nhân vn bo trì h thống để đột nhập
phòng y ch trái phép. Bên cnh đó
hacker n gi làm một nhân vật quan
trng hay nhân vật thứ ba nào đó đ gọi
điện thoại cho bphận hỗ trợ, những quản
tr h thống yêu cầu cung cấp các tài
khoản quản trị như hình minh họa. nh huống tấn ng y đã được hacker Kevin Mitnick
cùng cộng strình din tại đại hội Blackhat, trong tình hung này anh ta đã dùng phần mềm
gi giọng nói và csố điện thoại của một nhân vật quản trị cao cấp yêu cầu quản tr mạng
nhắc mật khẩu email do bị quên password, và kết quả là hoàn toàn thành công.
Shoulder surfing : Dạng tấn ng này hacker sxem n thông tin mật khẩu chúng ta nhập
o màn hình như tên i khoản, xem lén kí t bàn phím hay lắng nghe c âm thanh phát ra
khi người dùng gõ vào đđoán xem đó là những tự gì. Vì lý do này nhiu doanh
nghip cho thiết kế các trạm làm việc sao cho vẫn bo đảm tính thận thiện nhưng ngăn ngừa
ngưi này có thnhìn thấy màn hình của người khác.
Dumpster diving : Cũng có những tình hung các hacker giả dạng làm nhng người quét
dọn vệ sinh, hay những đồng nghiệp lục li h của nhau để tìm kiếm các bmật ng
ngh, nhưng thông tin riêng hình thc
này được gi là Dumpster diving. Vì vy,
các doanh nghiệp thường trang bcác y
hy giấy đngăn ngừa các thông tin bí mật
hay các ý tưởng quan trọng bị lộ từ c
mãnh giy bỏ. Hoặc chính sách của các
công ty y u cầu nhân viên khi rời khỏi
bàn làm việc phải đặt màn hình chế đ
Screen Saver, và lật úp mặt các tài liệu
mang tính riêng của mình.
Một hình thức nâng cao khác của social engineering là reverse social engineering, trong nh
huống này hacker sgiả mạo những ngưi có đủ thẩm quyn đtruy cập thông tin mật, hay
gi vờ đóng vai trò những chuyên viên h trợ đ dò hỏi các tài khon của người dùng như
trong ví dmà ta thy ở phần trên.
Computer-Based Social Engineering
Dạng tấn công computer-based social engineering bao gm :
E-mail attachment / Phising
Fake website
4
Popup window
Hàng ngày chúng ta nhận rất nhiều email lừa đảo hay còn gi là phising mail với những
thông tin hấp dẫn như các bạn va tng một giải thưởng ln như Hình 9.1, hay được gởi
tặng thiệp điện tử những hình nh qua mail đính kèm, hay liên kết dẫn đến trang web đ
ngưi dùng nhn vào khnăng b y nhiễm virus, hoặc dẫn đến các trang web nguy hiểm
cha mã đc.
Hình 9.1 - Một thông đip giả mạo thường thấy trên email
Đôi khi các trang web được làm giống n những trang chính thức như Paypal, Ebay,
Clickbank … đkhi chúng ta đăng nhập sẽ bị đánh cắp thông tin. Các trang web giả mạo như
vậy gi là Fake Web, mt dạng tấn công điển hình ca Computer-based Social Engineering.
Ngoài ra, các trang web nguy hiểm còn tạo c cữa sổ popup vi c thông tin cảnh báo
ngưi dùng bvirus, hay y tính của bạn đã b nhim một loại virus, yêu câu tải vmột
chương trình để quét và dĩ nhiên đây là chương trình nguy hiểm.
Tấn Công Vật Lý Và Tấn Công Từ Bên Trong
Bảo vệ thông tin mức vật là một trong những mục tiêu quan trng hàng đầu của an toàn
thông tin. vy nhiều tổ chức hay doanh nghiệpy dựng các phòng y ch với hệ thống
an ninh nhằm bảo vệ sự an toàn tối đa cho những thiết bị quan trọng. Việc bảo vệ các thiết bị
vt lý ngoài phòng chng mất cắp hay ngăn không cho kẻ gian xâm nhập tương tác vào
các thiết bị quan trọng chúng ta cầnnhững hệ thng bảo đảm sự ổn định điệp áp, giữ nhiệt
độ phòng mức thích hợp cho sự vận hành ca các máy ch, phòng chng cháy nổ theo các
chính sách an ninh cần được tuân thủ đây đủ.
Đối với nhng máy trạm hay hệ thng máy tính ca nhân viên, việc bảo đảm an toàn vt sẽ
ngăn nga các hacker lấy trộm thông tin thông qua các giao tiếp USB, cài đặt các chương
trình nguy hiểm và đ phòng mật cắp máy nh xách tay vì đây những mục tiêu hacker
hay kẻ gian thường nhắm đến. Những hình thc như vậy thuộc dạng tấn công mức vật lý.
Nếu một hacker không tìm được cách nào để tấn công vào mục tiêu từ bên ngoài thì hsẽ tấn
công từ bên trong, đây chính insider attack một giải pháp tấn công hiệu quả mà các chuyên
gia phòng chng tội phạm cũng thường sử dụng. Insider Attack ngý các hacker trà trn hay
thâm nhập vào nội bộ của công ty, tchc bằng cách xin làm nhân viên của doanh nghiệp đ
tận dụng lợi thế từ bên trong tiến hành c thao tác đánh cắp dliệu ddàng hơn. Vì vy
5
câu i nếu bạn bên trong, bạn sẽ là chnhân của hệ thống mạng”. Đây ng là mt
tình huống thuộc dạng tấn công vật lý.
Chúng ta d dàng nhìn thy các tình hung tương tự trong các phim nh hành đng mà đó
các gián điệp được cài cm vào hàng ngũ cổ kẽ địch hay các tổ chức tội phạm để điều tra
manh mi. Một ví dụ điển hình đó tổ chức hacker khét tiếng hin nay Anonymous đã b
chính các nhân viên anh ninh của FBI trà trộn vào hàng ngũ của mình,sau đó ln ra các manh
mối và danh nh của những thành viên quan trọng trong tổ chức “ẩn danh” y, làm cho hơn
25 thành viên ch cht đã bbắt giam trong đó có cả thủ lĩnh mang biệt danh Sector404.
Hình 9.2 - Một thành viên của tổ chức hacker Anonymous
Identity Theft
Identuty Theft nói đến việc đánh cắp định danh của người dùng bao gồm từ việc ăn trộm mật
khẩu email, tài khoản ngân hàng cho đến vic lấy cắp các thkiểm tra an ninh đđt nhp
o những khu vực được bảo vệ.
Online Scam
Một số trang web đưa ra c thông tin giả mạo đ dẫn d người dùng nhập vào địa chỉ email
mt khẩu. Như các tình hung hacker gởi link chưa hình ảnh qua Yahoo ! Messenger
khi chúng ta click vào sđưc dẫn đến một trang web yêu cầu nhập vào email password
của hp thư Yahoo đ thể xem hình nh này, ràng đây các trang web Fake (website
gi mạo, lừa đảo) nên khi chúng ta nhập thông tin vào sẽ bị các hacker đánh cắp.
Hình thức này còn xy ra khi hacker gởi những email chưa mã đc được nhúng trong tập
tin đính kèm, các chương trình nguy hiểm này thlà virus, trojan hay key logger đánh cắp
các thông tin chúng ta nhập vào tbàn phím. Như trong dụ sau sẽ minh họa về một
email scam có chứa các chương trình nguy hiểm trong tập tin đính kèm.