Особенности киберпреступлений в России: инструменты нападения и защиты информации - [13]

Шрифт
Интервал

Был период, когда злоумышленники массово заманивали пользователей на созданные фэйки банков, где под различными предлогами (смены программного обеспечения дистанционного банковского обслуживания, противодействия мошенничеству) заставляли пользователя вводить данные для доступа к своему аккаунту.

Время шло, пользователи становились опытнее, менялись системы защиты. Но социальная инженерия помогла мошенникам обходить и двухфакторную аутентификацию, и SMS-оповещения. При этом комплекс атаки мог включать совершение звонков потенциальным жертвам, например с просьбой ввести SMS-код, якобы для отмены ошибочно направленного в их адрес перевода.

В некоторых случаях на фишинговых сайтах создавались поля для ввода значения из таблицы переменных кодов. Такой трюк делали, например, братья Евгений и Дмитрий Попелыши[14], которые признаны виновными в совершении преступлений, предусмотренных ч. 2 ст. 272 (неправомерный доступ к охраняемой законом компьютерной информации), ч. 1 ст. 273 (создание, использование и распространение вредоносных компьютерных программ) и ч. 4 ст. 159 (мошенничество, совершенное группой лиц по предварительному сговору с причинением ущерба в особо крупном размере) УК РФ.

Роль социальной инженерии в фишинг-атаке всегда заключается в подведении пользователя к вводу необходимых данных или совершению необходимых действий.

Учитываются действия пользователя, а при совершении целенаправленной фишинг-атаки учитывается весь собранный информационный массив о конкретном человеке, разрабатывается сценарий, позволяющий получить пароль, открыть документ, запустить программу.

В практике встречались случаи, когда злоумышленники должны были получить доступ к электронной почте одного бизнесмена. Попытки заброса вредоносных программ к успеху не приводили. Злоумышленникам удалось подсунуть жертве магазин автозапчастей, где бизнесмен зарегистрировался. Вышло так, что бизнесмен не стал себя заморачивать разнообразием паролей и ключевых фраз и везде, где ему приходилось регистрироваться, указывал один и тот же пароль, что очень повеселило жуликов.

В другой похожей истории злодеям пришлось поработать немного больше. Для получения пароля от бдительной гражданки злодеи создали полнофункциональный онлайн-магазин, рекламу которого забросили жертве на почту. Предложения в магазине были настолько привлекательными, что наша гражданка не удержалась и решила совершить покупку.

Как выяснилось, для совершения покупки необходимо было создать аккаунт, то есть зарегистрироваться в магазине, а для полной-преполной защиты персональных данных (а гражданка к защите своих персональных данных относилась достаточно серьезно) необходимо было придумать несколько вариантов пароля и ключевую фразу. Эффект был тот же, что и в предыдущем случае, а вложенные злоумышленниками средства и усилия с лихвой окупились.

Другая группа хакеров изощренными путями затягивала жертв регистрироваться на модном сайте, для активации аккаунта на котором, как писала администрация модного сайта, нужно ввести код безопасности, который будет высылаться посредством SMS на указанный пользователем абонентский номер.

Предвосхищая недоумение от простоты и гениальности данной затеи, следует заметить, что модный сайт просуществовал недолго, но несколько десятков успешных копирований содержимого электронной переписки с зарубежного почтового сервера было-таки проведено.

Итак, как уже упоминалось, ставшая очень популярной методика двухфакторной авторизации также не устояла под натиском социальной инженерии.

При целевой атаке на предприятие осуществляются тщательный подбор и анализ сотрудников. В каких-то случаях доступ можно получить, введя в заблуждение новенького сотрудника компании, представившись системным администратором или сотрудником службы безопасности.

В любом случае, перед атакой злоумышленники могут воспользоваться доступными способами сбора информации о человеке или организации, основанными на использовании открытых источников (OSINT, или также называемой public intelligence)[15].



Рис. 1.14.Упрощенная схема сбора информации перед атакой


Статистика же показывает, что сотрудникам финансового департамента (бухгалтерии) закинуть наживку проще, что доказано на практике хищений денежных средств посредством использования систем дистанционного банковского обслуживания. Связано это, возможно, с тем, что в нашей стране постоянно что-то меняется в формах и видах отчетности в налоговых, пенсионных и других важных государственных структурах, в связи с чем бухгалтеры потоком по электронной почте получают всевозможные рассылки новостей, дополнительных инструкций, вестников, калькуляторов и программ.

После предварительного сбора списка подходящих сотрудников организации производится сбор данных об их сфере деятельности, зонах ответственности и связях. Затем злоумышленники на основе анализа полученной информации приступают к разработке сценариев атак.

С точки зрения психологии атака с использованием социальной инженерии всегда идет в обход аналитических инструментов разума. Она действует преимущественно на уровне эмоциональной сферы. Основатель экспериментальной психологии Вильгельм Максимилиан Вундт небезосновательно рассматривал роль чувств и эмоций в поведении человека. Согласно Вундту, вследствие физического истощения ассоциативные наклонности начинают преобладать над другими побуждениями.


Рекомендуем почитать
Очерки по истории политических учреждений России

Тем, кто прочтет предлагаемую книгу, надеюсь, нетрудно будет заметить следующий факт: из восточной деспотии Россия, благодаря реформам Петра Великого, Екатерины и двух первых Александров, становится все более и более европейским государством. И на пути к этому она сперва перенимает учреждения Швеции, Германии, Франции и Англии. Но эта перестройка русского политического строя по иностранным образцам нисколько не помешала сохранению самобытных русских обычаев и институтов; и, правду говоря, законы и регламенты, заимствованные на Западе и привитые к русскому стволу, подверглись сильному воздействию природы последнего.


Уголовно-исполнительное право

Содержание настоящего пособия полностью соответствует программе курса «Уголовно-исполнительное право». В книге определены основные понятия, правовые институты, используемые как при исполнении уголовных наказаний, так и при применении иных мер уголовно-правового характера. Уникальной особенностью подхода к изложению материала является усиление внимания к организации исполнения всех видов наказания, взаимосвязи противоправного поведения правонарушителей с социальными условиями жизни и воспитания, с трудовой (учебной) занятостью, материальным достатком, психическим и физическим здоровьем, уровнем образования и т.


Приобретаем и продаем дачу

В последнее время загородные дома, или дачи, приобрели невероятную популярность. Все больше людей стремится за город, чтобы в отпуск и выходные отдохнуть от повседневной суеты и рабочих будней. Одни хотят приобрести загородный дом впервые, другие - продать имеющийся и купить или построить новый, более дорогой и комфортабельный. Однако сделки с земельными участками и расположенными на них строениями имеют свои особенности, о которых вы сможете узнать, прочитав данную книгу.


Жилищное право

В данной работе предлагается анализ норм действующего, преимущественно гражданского и жилищного, законодательства, регулирующих жилищные отношения, описывается краткая история развития наиболее важных институтов жилищного права, рассматривается судебная практика Конституционного Суда Российской Федерации, арбитражных судов и судов общей юрисдикции.Настоящее издание содержит развернутую характеристику положений Жилищного кодекса Российской Федерации и актов, принятых на его основе.Книга предназначена для студентов юридических вузов, адвокатов, юрисконсультов, судей, руководителей организаций и иных лиц, интересующихся вопросами жилищного права.


Недвижимое имущество: правовой режим и государственная регистрация прав

В книге рассказывается история главного героя, который сталкивается с различными проблемами и препятствиями на протяжении всего своего путешествия. По пути он встречает множество второстепенных персонажей, которые играют важные роли в истории. Благодаря опыту главного героя книга исследует такие темы, как любовь, потеря, надежда и стойкость. По мере того, как главный герой преодолевает свои трудности, он усваивает ценные уроки жизни и растет как личность.


Федеральный закон «О рекламе». Текст с изменениями и дополнениями на 2011 год

Настоящее издание содержит текст Федерального закона от 13 марта 2006 года № 38-ФЗ «О рекламе» с изменениями и дополнениями на 2011 год.