龙腾小说网 > 欺骗的艺术 > 第 11 部分阅读

第 11 部分阅读

他认为ฦ他应该为ฦ自己工ื作,而不是为别人:他想开个商店,这样他就可以整天都待在个地方แ而不用在乡๥下到处跑了,他想做些肯定能赚到钱的生意。

他认为他应该为自己工作,而不是为别ี人:他想开个商店,这样他就可以整天都待在个ฐ地方而不用在乡๥下到处跑了,他想做些肯定能赚到钱的生意。

注意

注意

窃听者丹尼

窃听者丹ล尼

第二个ฐ电话:吉妮

第二个电话:吉妮

正如知道的人,都知道比尔·盖兹,如果你对信息安全有所了解,便定听说过凯文·米特尼克。在信息安全的世界里,他的黑客传奇生涯是无人比拟的。

正如知道的人,都知道比尔·盖兹,如果你对信息安全有所了解,便定听说过凯文·米特尼克。在信息安全的世界里,他的黑客传奇生涯๹是无人比拟的。

在维特诺返回数天后,库尔特的邮箱里已经堆满了收集的日志文件,不久之后他在封秘密的电å子邮件里发现了r出版社ุ与作家达成协议的底线,有了这些信息,就可以通过代理和出版社商讨比原来更好的合同条款,而不会有失去合作机会的风险,当然,这也๣意味着需要更多的代理费。

过程分析

在这个ฐ骗局中,攻击者之所以能成功很大程度上是因为ฦ他选择了个新า进员工ื作为他的代理,多亏了她自愿的合作成为ฦ了团队的成员,既不了解公司和它的员工ื,也不清楚哪些是可以抵挡攻击的好的安全习惯。

因为库尔特在和安娜๨的谈话中伪装ณ成了商务部的副部长,他知道她不太可能会怀疑ທ他的身份,相反的,她可能ม认为帮助个副部ຖ长对自己很有好处。

接着他引导安娜安装ณ了个表面上无害的间谍程序,安娜๨并不知道她的行为让个攻击者获得了能影响公司利益的重要信息的访问权限。

为什么他要选择把这个副主管的日志文件发到个ฐ乌克兰的邮箱帐户里?因为距离越远攻击者被追踪或抓捕的可能性就越低。当警察把目光集中ณ在并不显著的的因特网入侵上时,这个国家就不会受到攻击者的青睐。因此,使用国外的邮ุ箱可以大大减少和美国执法部门打交道的机会,这很吸引人。

预ไ防措施ๅ

社ุ会工程师永远喜欢不怀疑他的请求的人,这不仅使他的工作变得容易,而且也使风险变得更低——正如这章中的故事所讲的那样。

米特尼克语录

寻求同事或下级的帮助是件很普通的事情,社ุ会工程师知道怎样利ำ用人们的天性获得帮助并使其成为ฦ团队的成员。攻击者利用人们的这种特点引导员工的行为以达到他的目标,了解这简单的概ฐ念非常重要,这样在另个ฐ人试图操纵你的时候你就更有可能发现。

欺骗不知情的人

我之前强调的是需要对员工进行充分的培训,使他们不会被陌生人说服去做某些事情,所有员工同样需要了解按照ั请求在另个人的计算机上执行任何操作都是很危险的,公司的政策应当禁止这些行为,除非得到名指定的管理人员的批准。允许的情况包括:

当发出请求的是个你非常熟悉的人,两个人面对面或者你通过电å话确认了呼叫者的声音时。

当你通过严格的程序核实了请求者的身份时。

当行动得到名主管或其他熟ງ悉请求者的权威人士的批准时。

必须ี培训员工不去帮助不是亲自认识的人,即使那个人声称自己是经理主ว管人员。旦安全政策方面的审核开始实施ๅ,管理层就必须让员工们遵守这些规定,即使这意味着员工可以质疑ທ要求他们绕过安全规定的主管人员。

每家公司还需要有自己的政策和程序引导员工响应针对电脑แ或电脑相关设备的任何行动。在这个ฐ关于出版社的故事中,社会工程师有针对性的选择了个ฐ没有接受过信息安全策略与程序培训的新า员工。为防止这类攻击,所有员工都必须遵守这样个简单的规则:不要在任何计算机系统上执行陌生人请求的操作,就这点。

记住,任何能ม直接或间接接触到台计算机或部与计算机相关的设备的员工都很容易被攻击者操控成为实施些恶意行为ฦ的代理。

员工们尤其是员工ื需要知道让外部ຖ人员进入他们的计算机网络就像是把你的银行帐户交给个电话销售员或把你的电话卡号码交给个ฐ监狱中ณ的陌生人。员工们必须谨慎考虑那些能导致敏感信息泄露或危及公司计算机系统安全的请求。

员工也๣必须ี提防伪装成供应商的未知呼叫者。通常,公司应当考虑为每个ฐ技术供应商指定具体的联系人员,如果实施了这策略,其他员工就不会响应供应商索取资料或更改任何电话或电脑设备的请求。这样,指定的员工就会很熟悉打电话或前来拜访的供应商,减小了被骗的可能ม性。如果个和公司没有合同的供应商打来电话,也应当引起注意。

公司中的的每个人都必须ี了解信息安全威胁与攻击。注意,安全警卫等需要的不仅仅是安全培训,还应当包括信息安全培训,因为安全警卫经常要接触公司的设施,所以他们必须要能够识别ี各类针ฤ对他们的社会工程学攻击。

当心间谍程序

商业间谍程序曾经被许多家长用来监控他们孩子的网络行为,而对于公司的老板而言,他们需要找出那些不认真工ื作,只知道上网冲浪ฐ的员工,更重要的是找出那ว些潜在的信息窃贼或商业间谍。开发商推出间谍软件似乎旨在保护儿童,但事实上,他们真正的市场是那些想要暗中ณ监视别人的人。如今,间谍软件之ใ所以存在在很大程度上是因为人们想要知道他们的配偶或其他重要人物是否在骗他们。

前不久我开始写这本书中的间谍故事的时候,帮我收电子邮ุ件的人因为我被禁止上网发现了封宣传系列间谍程序的邮件,其中ณ段是这样说的:

热门!必须拥有:

这强大的监控程序秘密捕获所有的按键时间与所有活动窗口的标题到เ个文本文档,同时隐藏在后台运行。日志文件可加密并自动发送到指定邮箱地址,或仅存储在硬盘上。程序受密码保护并可在r+ใ+菜单中隐藏。可用它来监控输入的网址聊天记录电子邮件和许多其它东西甚至是密码。

在任何上后台安装并把日志发给自己!

杀毒软件的缺陷?

杀毒软件不能查出商业间谍程序,从而将其判ศ定为非恶意软件,即使它的用途是监控他人。如此来电å脑就相当于部被忽视的窃听器,在任何时候我们每个人都有被非法监控的危险。当然,杀毒软件厂商可能认为ฦ,间谍程序可以用于合法目的,因此不应当视为ฦ恶意软件。但是由黑客团体免费发布或当成安全相关程序出售的某些工具却会被视为恶意代码,我至今都不明白为什么会有这种双重标准。

同封邮件中ณ的另段则声称它可以捕捉用户的电脑แ屏幕图像,就像是台放在他肩膀上的摄像机。其中部分软件产品甚至不需要亲自接触受害人的电å脑,只要远程安装并配置好应用程序,你就马上拥有了部电脑แ窃听器!b联邦调查局肯定很喜欢这种技术。

由于间谍程序的广泛使用,你的企业需要建立双层防护。你应当在所有工作站上安装间谍程序检测软件,如网址:b2,你还应当要求员工进行定期扫描。此外,你还必须ี培训员工提防下载程序或打开电å子邮件附件之类的可以安装恶意程序的骗局。

除了防范间谍程序的安装ณ当员工因为茶会午餐或会议离开办公桌时以外,还应当规定所有员工ื在离开时必须使用屏幕保护密码或类似的方法锁定他们的计算机系统,这能大大降低员工ื的计算机被非法访问的可能ม性。即使混入某个人的房间或办公室也不能ม访问他们的任何文件,阅读他们的电子邮件或安装间谍程序或其他恶意软件。使用屏幕保护密码需要的资源几乎为ฦ零,却能很好地保护员工的工ื作站,在这种情况下进行成本效益分析应该是很容易的事情。

第十三章聪明的骗局

现在你已经知道了,当接到陌生人请求敏感信息或其它对攻击者有用的东西的来电时,接电å话的人必须被培训询问呼叫者的电话号码,然后打过去核实这个人的身份是否和他声称的样——例如,名公司员工,名商业伙伴员工,或者名供应商技术支持代表。

甚至当家公司明确规定员工必须ี小心核实呼叫者的身份时,经验丰富的攻击者仍然可以利用许多骗局使受害人相信他们是他们声称的人,即使是安全意识较高的员工也๣会被下面所述的方法所骗。

骗人的来电显示ิ

任何用手机接过电话的人都曾看到过来电显示——显示屏上呼叫者的电å话号码。在商业环境下,员工ื只要看眼便能知道打来的电话是公司同事还是外部人员。

很多年前,些雄心壮志的电话盗打者就已经用上了来电显示功能,那时电å话公司甚至还没有向公众开放这服务,有段时间他们吓坏了不少人,接电话的时候总是在对方还没来得及说话之前๩就喊出他们的名字。

当你养成了看来电å显示的习惯时,你认为它是安全的并以此判断呼叫者的身份——这正是攻击者想要的。

琳达的电话

日຅期时间:7月23日຅,星期二,下午3:12

地点:星级漫游航空公司财政部ຖ办公室

当琳达希尔的电å话响起的时候她正在为她的老板书๰写备忘录,她看了眼来电显示,发现是个ฐ叫维克托马丁rr的人从公司在纽约的办公室打来的——她不认识这人。

她本来想把电话转到语音信箱,这样她就不会中断写备忘录的思路,但好奇心还是占了上风,她拿起了电话,然后对方自我介绍说他是产品推广部的员工,正在为整理些材料,“他正在赶往波士顿ู和我们的些银行家开会,他需要本季度的财务报表,”他说,“另外,他还需要项ำ目的财政预算。”维克多提到了公司春季主打产品代号。