网络威胁与对策

社会工程学

约 4 分钟阅读

什么是社会工程学

社会工程学 (Social Engineering) 是指不借助技术手段,而是利用人类的心理弱点获取机密信息、或诱使他人执行非法操作的攻击手法的总称。

无论引入多么先进的安全系统,只要操作它的人被骗,系统就失去了意义。安全领域有一种说法:最薄弱的环节是人。Verizon 每年公布的「数据泄露调查报告」(DBIR) 显示,在已确认的泄露事件中,有人为因素 (社会工程学、凭据被窃取等) 参与的事件占到六成多 (2024 年版、2026 年版)。这说明技术防御做得再牢固,经由人的路径依然存在。

网络钓鱼是社会工程学的代表性形态,但手法并不限于邮件。电话、面对面、社交媒体、物理手段等各种渠道都会被用于攻击。

常见手法

  • 借口攻击 (Pretexting):冒充 IT 支持、银行职员或警察,用看似合理的借口套取密码或个人信息。常用的理由包括「为了安全验证」「为了恢复系统故障」。
  • 诱饵攻击 (Baiting):把植入恶意软件的 USB 存储器放在停车场或办公室,等待捡到的人插入电脑。用「薪资一览」「人事调动」之类的标签刺激好奇心。
  • 尾随 (Tailgating):跟在正规员工身后进入需要门禁卡的办公区,属于物理手法。常见做法是抱着箱子站在别人身后,请对方「帮忙扶一下门」。
  • 语音钓鱼 (Vishing):通过电话冒充信用卡公司或银行,用「检测到盗用」制造紧迫感,套取卡号或密码。主叫号码可以伪造,因此来电显示上出现正规号码也不能作为确认对方身份的依据。
  • 利用社交媒体收集信息:从目标的社交媒体帖子中收集工作单位、职位、爱好和人际关系,提高鱼叉式钓鱼的精准度。

攻击者利用的心理技巧

社会工程学会巧妙地利用人的认知偏差和心理倾向。

  • 服从权威:冒充上司、IT 部门、警察等有权威的身份时,人容易不加怀疑地照办。冒充「来自总经理的紧急指示」的商业邮件诈骗 (BEC) 正是利用这种心理。
  • 制造紧迫感:用「不立即处理账户就会被停用」「请在 24 小时内确认」等说法,不给对方思考的时间就促其行动。
  • 互惠原理:先示好,让对方产生「必须回报」的心理,例如「前几天的故障我已经帮您解决了,为了确认请把密码告诉我」。
  • 社会认同:通过「其他同事都已经处理完了」这样的说法,利用人不愿落单的心理。
  • 好意与信任:花很长时间建立信任关系之后再套取信息。也有在社交媒体上冒充朋友接近目标的情况。

组织与个人的防御策略

防御社会工程学需要技术对策与人员对策双管齐下。

组织的对策

  • 安全意识培训:定期实施演练邮件 (模拟钓鱼),测量并改进员工的应对能力。每年一次的课堂讲授并不够。
  • 信息分级与最小权限:把机密信息的访问权限制在业务上确有需要的最少人员范围内。
  • 确立身份确认流程:当有人通过电话或邮件要求重置密码或汇款时,必须通过另一种联系方式确认对方身份,并把这条规则落实到底。
  • 转向抗钓鱼的认证方式双因素认证在密码泄露时能起到屏障作用,但需要输入一次性密码的方式会被中间人钓鱼 (AiTM) 中继而突破。如果使用密钥与正规网站域名绑定的 通行密钥 (FIDO2),在伪造域名上就无法生成有效签名,从而能封堵这条路径。

个人的对策

  • 对意料之外的联系要谨慎应对。即使被催促,也要先停下来想一想。
  • 重新审视自己在社交媒体上公开个人信息的范围。工作单位、职位和行为模式都会成为攻击的素材。
  • 一旦觉得「不对劲」,就自己去查对方的联系方式再回电,不要按对方给出的号码回拨。

常见误解

社会工程学只能骗不懂技术的人
即使安全专家也可能被骗。攻击者针对的是人类心理弱点 (紧迫感、权威、好意) 而非技术知识,因此仅有高 IT 素养并不能防御。
社会工程学只是邮件的问题
电话、面对面、社交媒体和物理手段 (放置 USB 驱动器、冒充访客) 都被用作攻击途径。仅靠邮件过滤是不够的。
分享

相关术语

相关文章