Что такое социальная инженерия

Мы все с вами знаем, что скидки и акции, отзывы и рейтинги хорошо работают в продажах. Но почему они вообще работают и как ещё можно увеличить конверсию на сайте интернет-магазина — расскажем сегодня.
Уверены, большинство приёмов не станут для вас новинкой, потому что это очень распространенные практики управления поведением покупателей. Также поговорим о социальной инженерии — альфе и омеге всех манипуляций с действиями и мыслями человека, и посмотрим, какие её методы могут экологично служить на благо вашему интернет-проекту.
Что такое социальная инженерия
Википедия разводит понятие социальной инженерии на два в зависимости от контекста. Но это всё только запутывает — нас интересует первое определение.
Социальная инженерия — в контексте информационной безопасности — психологическое манипулирование людьми с целью совершения определенных действий или разглашения конфиденциальной информации.
Социальная инженерия — в контексте социологии — формирование особого группового социального поведения и преобразование общественной жизни для адаптации к меняющейся реальности.
Но на самом деле этот термин гораздо объемнее, и в самом широком смысле социальная инженерия — это манипулирование мыслями и поступками людей для достижения конкретных целей с помощью набора методов. В основе такого манипулирования — психологические особенности и закономерности человеческого мышления. Например, когнитивные искажения (но не только они).
Поэтому неважно, хотите ли вы взломать базу данных и получить доступ к банковским счетам или заставить людей покупать на вашем сайте больше — принцип воздействия будет довольно схожий: усыпить бдительность, завоевать доверие и ввернуть парочку психологических уловок. А вот каких именно — расскажем ниже.
Психология влияния как инструмент социальной инженерии
Понять, как и почему человек ведет себя в разных ситуациях — проверенный способ создать интуитивно понятный и классный продукт, который поможет пользователям решать их проблемы. Но те же знания легко использовать, чтобы вводить людей в заблуждение и манипулировать ими для своей финансовой выгоды. Ну, или просто заставить их покупать то, что им не особенно нужно. Или листать ленту соцсети, когда скучно.
Вы и сами сто раз так делали и сделаете снова, потому что с вашим мозгом умело играют, подкидывая ему триггеры для гормональных всплесков:
Игры с дофамином
Обычно этот гормон высвобождается, когда вы совершаете какое-то приятное для себя действие или решаете какую-то задачу. Поскольку действует он мимолетно, то все продукты с дофаминовым циклом такие залипательные и обладают наркотическим эффектом: лайки от публикаций в инстаграме и прочие социальные одобрения подстегивают ваш дофамин, и вот вы уже спустили в соцсеть полтора часа своего времени. А всё потому, что дофамин высвобождается в мозге уже в ожидании награды (даже если её не последует), и мы готовы гнаться за этим чувством постоянно в поисках большей дозы этого гормона.
Игры с окситоцином
Окситоцин — «наркотик любви», и проявляется он в отношениях с социумом: когда вы общаетесь, дружите и чувствуете себя частью какой-то группы. Фейсбук построил свою империю благодаря окситоцину: вы либо в круге «избранных», либо вне его.
Игры с серотонином
Мозг вырабатывает серотонин, когда нас переполняет гордость от новых навыков и достижения целей. Любое приложение, отслеживающее ваш прогресс в чем-либо, заигрывает с вашим серотонином. Видеоигры — сюда же. Планировщики дел, кстати, — тоже.
Есть ещё эндорфин. Но он обычно выделяется во время и после физической активности (спорт, бег, секс) и действует как опиоиды — уменьшает стресс и заставляет вас чувствовать себя счастливыми. Заигрывать с ним в интернете получается не очень — ведь никаких физических активностей здесь обычно нет.
Когда задействуют работу ваших гормонов — полбеды. Но некоторые приложения и сайты могут играть с вашей тревожностью из-за сложившейся привязанности. Вспомните, когда вы отписываетесь от какой-то ненужной рассылки: скорее всего, вами начнут манипулировать, давя на жалость. «Нам грустно, что вы нас покидаете» и всё вот это вот. А если вы вдруг захотели снести свою учетную запись в Фейсбуке? «Эти люди будут по вам скучать…» плюс фотографии нескольких пользователей. Манипуляция? О да. Социальная инженерия? Она самая.
Социальная инженерия: краткий гайд для e-commerce
Мы все с вами знаем, что скидки и акции, отзывы и рейтинги хорошо работают в продажах. Но почему они вообще работают и как ещё можно увеличить конверсию на сайте интернет-магазина — расскажем сегодня.
Уверены, большинство приёмов не станут для вас новинкой, потому что это очень распространенные практики управления поведением покупателей. Также поговорим о социальной инженерии — альфе и омеге всех манипуляций с действиями и мыслями человека, и посмотрим, какие её методы могут экологично служить на благо вашему интернет-проекту.
В большинстве источников под социальной инженерией чаще всего имеют в виду уловки киберпреступников, чтобы завладеть нашими данными: рассылка электронных писем с опасными ссылками, выуживание информации под видом сотрудника или коллеги, вирусные флешки и прочие хитрости. Звонки из якобы «Сбербанка», которыми мошенники промышляли в 2020-м, пока все сидели на карантине, — тоже пример социальной инженерии.
Википедия разводит понятие социальной инженерии на два в зависимости от контекста. Но это всё только запутывает — нас интересует первое определение.
Социальная инженерия — в контексте информационной безопасности — психологическое манипулирование людьми с целью совершения определенных действий или разглашения конфиденциальной информации.
Социальная инженерия — в контексте социологии — формирование особого группового социального поведения и преобразование общественной жизни для адаптации к меняющейся реальности.
Но на самом деле этот термин гораздо объемнее, и в самом широком смысле социальная инженерия — это манипулирование мыслями и поступками людей для достижения конкретных целей с помощью набора методов. В основе такого манипулирования — психологические особенности и закономерности человеческого мышления. Например, когнитивные искажения (но не только они).
Поэтому неважно, хотите ли вы взломать базу данных и получить доступ к банковским счетам или заставить людей покупать на вашем сайте больше — принцип воздействия будет довольно схожий: усыпить бдительность, завоевать доверие и ввернуть парочку психологических уловок. А вот каких именно — расскажем ниже.
Понять, как и почему человек ведет себя в разных ситуациях — проверенный способ создать интуитивно понятный и классный продукт, который поможет пользователям решать их проблемы. Но те же знания легко использовать, чтобы вводить людей в заблуждение и манипулировать ими для своей финансовой выгоды. Ну, или просто заставить их покупать то, что им не особенно нужно. Или листать ленту соцсети, когда скучно.
Вы и сами сто раз так делали и сделаете снова, потому что с вашим мозгом умело играют, подкидывая ему триггеры для гормональных всплесков:
Обычно этот гормон высвобождается, когда вы совершаете какое-то приятное для себя действие или решаете какую-то задачу. Поскольку действует он мимолетно, то все продукты с дофаминовым циклом такие залипательные и обладают наркотическим эффектом: лайки от публикаций в инстаграме и прочие социальные одобрения подстегивают ваш дофамин, и вот вы уже спустили в соцсеть полтора часа своего времени. А всё потому, что дофамин высвобождается в мозге уже в ожидании награды (даже если её не последует), и мы готовы гнаться за этим чувством постоянно в поисках большей дозы этого гормона.
Окситоцин — «наркотик любви», и проявляется он в отношениях с социумом: когда вы общаетесь, дружите и чувствуете себя частью какой-то группы. Фейсбук построил свою империю благодаря окситоцину: вы либо в круге «избранных», либо вне его.
Мозг вырабатывает серотонин, когда нас переполняет гордость от новых навыков и достижения целей. Любое приложение, отслеживающее ваш прогресс в чем-либо, заигрывает с вашим серотонином. Видеоигры — сюда же. Планировщики дел, кстати, — тоже.
Есть ещё эндорфин. Но он обычно выделяется во время и после физической активности (спорт, бег, секс) и действует как опиоиды — уменьшает стресс и заставляет вас чувствовать себя счастливыми. Заигрывать с ним в интернете получается не очень — ведь никаких физических активностей здесь обычно нет.
Когда задействуют работу ваших гормонов — полбеды. Но некоторые приложения и сайты могут играть с вашей тревожностью из-за сложившейся привязанности. Вспомните, когда вы отписываетесь от какой-то ненужной рассылки: скорее всего, вами начнут манипулировать, давя на жалость. «Нам грустно, что вы нас покидаете» и всё вот это вот. А если вы вдруг захотели снести свою учетную запись в Фейсбуке? «Эти люди будут по вам скучать…» плюс фотографии нескольких пользователей. Манипуляция? О да. Социальная инженерия? Она самая.
Их вы найдёте на большинстве коммерческих сайтов интернете и многие из них наверняка знаете «в лицо». Если применять их умело и в меру — манипуляции с пользователем можно будет назвать «экологичными» (если манипуляции вообще можно так назвать). Потому что люди уже давно привыкли к этим штукам, и сайты без них — как без рук. Главное — не усердствовать.
В 1984 году Роберт Чалдини ввел термин «социальное доказательство» в своей популярной книге «Психология влияния». Этим термином он объяснил «стадный инстинкт»: мы неосознанно копируем действия других при принятии решений в моменте. Если возле одного кафе нет ни души, а возле другого у входа стоит очередь — значит, там вкусно. Если вы идете, а вам навстречу бежит толпа встревоженных людей — значит, они знают что-то, чего не знаете вы, и лучше бежать вместе с ними. Если все гости танцуют дурацкие танцы на свадьбе, то и вам не стрёмно отплясывать, что есть сил.
Обычно люди обращают внимание на поведение других и стараются его копировать, если:
- они не могут самостоятельно оценить ситуацию;
- они не уверены, как именно стоит действовать.
Таким образом социальное доказательство — вид социального влияния. А где есть социальное влияние, там недалеко и до социальной инженерии. Например, в ecommerce вы наверняка сталкивались с кучей социальных доказательств:
- счетчики — рейтинги, количество подписок/покупок/отзывов, подписки, просмотры, комментарии;
- оценки — оценки из обзоров, отзывы, цитаты;
- логотипы и значки — сертификация, бренды среди клиентов или награды;
- авторитетность — цитаты или обзоры от известных людей или реклама с ними.
Секрет эффективного социального доказательства
Пользователь должен узнать в нём себя и свои потребности: «Такие же люди, как я, с моими проблемами, в моей ситуации, сочли этот продукт или услугу ценным». Это как показывать двухлетке, как прикольно плавать в нарукавниках — пока он не увидит, что такие же двухлетки с удовольствием в них ныряют в бассейн, хоть на десять взрослых их нацепите, вам не поверят.
Тёмная сторона социальных доказательств в том, что по сути, люди смотрят на других людей в поисках совета, а те в свою очередь — смотрят на третьих. И получается, что пользователь при выборе опирается на довольно субъективные факторы. Другая проблема — мошенникам ничто не мешает впаривать вам что-то совсем негодное под соусом лживых социальных доказательств: так-себе-отзывов, страничек-двойников брендов и прочих гадких уловок.
Социальная инженерия (в кибербезопасности)
![]()
Большинство методов социальной инженерии не требуют каких-либо технических навыков со стороны злоумышленника, а это означает, что любой человек, начиная с мелких воров и заканчивая наиболее искушенными злоумышленниками, может заниматься этой деятельностью.
Обобщающее понятие «социальная инженерия в кибербезопасности» включает множество методов. Среди наиболее известных – спам и фишинг:

Спам – это любая форма нежелательных сообщений, отправляемых в большом количестве. Чаще всего спам – это электронное письмо, которое отправляется как можно большему числу пользователей, но также оно может доставляться с помощью мгновенных сообщений, SMS и социальных сетей. Спам не является социальной инженерией как таковой, но в некоторых спам-кампаниях используются методы социальной инженерии, такие как фишинг, адресный фишинг, вишинг, смишинг или распространение вредоносных вложений или ссылок.
Фишинг – это форма кибератаки, при которой преступник выдает себя за заслуживающее доверие лицо, которое запрашивает у жертвы конфиденциальную информацию. В этих типах мошенничества обычно пытаются создать ощущение безотлагательности или используют тактику запугивания, чтобы заставить жертву выполнить запросы злоумышленника. Фишинговые кампании могут быть нацелены на большое количество анонимных пользователей или на конкретную жертву или конкретных жертв.
Но есть и другие методы. Остерегайтесь также и этого:
Адресный фишинг – это целенаправленная форма фишинга, при которой злоумышленник отправляет настраиваемые сообщения ограниченной группе людей или даже одному человеку с целью сбора их данных или манипулирования ими для выполнения вредоносных действий.
Вишинг и смишинг – это методы социальной инженерии, похожие на фишинг, но осуществляемые с помощью иных средств, чем электронная почта. Вишинг (голосовой фишинг) использует мошеннические телефонные звонки, в то время как смишинг (SMS-фишинг) использует текстовые SMS-сообщения, содержащие вредоносные ссылки или содержимое.
Имперсонация (выдача себя за другое лицо) в кибербезопасности имеет значение, аналогичное ее эквиваленту в физическом мире. Киберпреступники действуют от имени заслуживающего доверия лица и обманывают жертв, совершая действия, наносящие вред жертвам или их организации. Типичный пример – злоумышленник, выдающий себя за генерального директора компании, когда того нет на месте, поручает и одобряет выполнение мошеннических операций.
К мошенничеству с технической поддержкой обычно относятся фальшивые телефонные звонки или реклама в Интернете, в которых злоумышленники предлагают жертвам незапрашиваемые услуги технической поддержки. На самом деле киберпреступники пытаются заработать, продавая поддельные услуги и устраняя несуществующие проблемы.
Фиктивный антивирус – это программное обеспечение, которое использует различные методы для того, чтобы вызывать у жертвы беспокойство и заставить ее установить дополнительный вредоносный код на свои устройства, параллельно требуя плату за нефункциональное или откровенно вредоносное программное обеспечение. Типичным примером является фальшивый антивирусный продукт, созданный для того, чтобы заставить пользователей думать, что их устройства взломаны и что для устранения проблемы им необходимо установить специальное (обычно вредоносное) программное обеспечение.
(Кибер)мошенничество – это мошеннические схемы, которые часто используют один или даже несколько методов социальной инженерии, описанных в этом разделе.
Почему МСП следует беспокоиться о социальной инженерии?
Согласно исследованию, проведенному организацией Zogby Analytics в 2019 году по поручению Национального альянса по кибербезопасности США, МСП все больше осознают, что они становятся мишенью для киберпреступников. Почти половина (44%) компаний с числом сотрудников от 251 до 500 заявили, что за последние 12 месяцев они сталкивались со случаями уязвимости официальных данных. Опрос показал, что 88% малых предприятий считают, что они являются, по крайней мере, «довольно вероятной» целью для киберпреступников, включая почти половину (46%), которые считают, что они являются «очень вероятной» целью.
А ущерб является реальным и значительным, что хорошо видно из годового отчета Центра ФБР по приему жалоб на мошенничество в Интернете (IC3). По оценкам ФБР, только в 2018 году из-за кибератак американские компании потеряли более 2,7 млрд долларов, в том числе 1,2 млрд долларов в результате взлома корпоративной электронной почты (BEC)/взлома учетных записей электронной почты (EAC), что привело к несанкционированному переводу денежных средств.

Как распознать атаку на основе социальной инженерии?
Есть несколько красных флажков, которые могут сигнализировать об атаке на основе социальной инженерии. К числу демаскирующих признаков относится наличие грамматических и орфографических ошибок. К этим признакам также относится ощущение безотлагательности, призванное побудить получателя действовать беспрекословно. Любой запрос конфиденциальных данных – это тревожный звоночек: солидные компании обычно не запрашивают пароли или личные данные по электронной почте или с помощью текстовых сообщений.
Некоторые красные флажки, которые указывают на социальную инженерию:
1. Неграмотный и обобщенный язык
Как правило, злоумышленники не уделяют должного внимания деталям, отправляя сообщения, содержащие опечатки, пропущенные слова и грамматические ошибки. Другим лингвистическим элементом, который может сигнализировать о попытке атаки, являются обобщенные приветствия и формулировки. Поэтому, если электронное письмо начинается с «Уважаемый получатель» или «Уважаемый пользователь», будьте осторожны
2. Странный адрес отправителя
Большинство спамеров не тратят время на подделку имени или домена отправителя, чтобы те выглядели заслуживающими доверия. Таким образом, если электронное письмо приходит с адреса, который представляет собой комбинацию случайных чисел и символов или неизвестен получателю, оно должно идти прямиком в папку со спамом и о нем необходимо сообщить в ИТ-отдел.
3. Ощущение безотлагательности
Преступники, стоящие за кампаниями социальной инженерии, часто пытаются запугать жертв, используя фразы, вызывающие беспокойство, такие как «отправьте нам свои данные немедленно, в противном случае ваша посылка будет утилизирована» или «если вы не обновите свой профиль прямо сейчас, мы закроем вашу учетную запись». Банки, курьерские службы, государственные учреждения и даже внутренние отделы в коммуникации обычно используют нейтральный язык и оперируют фактами. Поэтому, если сообщение пытается заставить получателя действовать быстро, оно, вероятно, является вредоносным и потенциально опасным мошенничеством.
4. Запрос конфиденциальной информации
Учреждения и даже другие отделы вашей собственной компании обычно не запрашивают конфиденциальную информацию по электронной почте или телефону – если только этот контакт не был инициирован самим сотрудником.
5. Если что-то звучит слишком хорошо, чтобы быть правдой, то, скорее всего, это неправда
Это верно как для незапрашиваемых бесплатных раздач подарков в социальных сетях, так и для «превосходной, но ограниченной во времени возможности для бизнеса», которая только что попала в ваш почтовый ящик.
5 способов, как защитить вашу организацию от атак на основе социальной инженерии
1. Регулярное обучение кибербезопасности ВСЕХ сотрудников, включая топ-менеджеров и ИТ-персонал. Помните, что такое обучение должно показывать или имитировать реальные сценарии. Учебные темы должны быть практически осуществимыми и, прежде всего, активно тестироваться за пределами учебного класса: методы социальной инженерии основываются на низкой осведомленности своих жертв в вопросах кибербезопасности.
2. Просканируйте слабые пароли, которые потенциально могут оказаться открытой дверью в сеть вашей организации для злоумышленников. Кроме того, защитите пароли с помощью дополнительного уровня безопасности, применив многофакторную аутентификацию.
3. Внедрите технические решения для борьбы с мошенническими сообщениями, чтобы спам и фишинговые сообщения обнаруживались, помещались на карантин, обезвреживались и удалялись. Решения для обеспечения безопасности, в том числе многие, которые предоставляет компания ESET, имеют частичный или полный набор этих возможностей.
4. Создайте понятные политики безопасности, которые сотрудники могут использовать и которые помогут сотрудникам определить, какие шаги им необходимо предпринять, когда они сталкиваются с социальной инженерией.
5. Используйте решение для обеспечения безопасности и инструменты администрирования, такие как ESET Cloud Administrator, для защиты рабочих станций и сетей вашей организации, предоставляя администраторам полный обзор и возможность обнаруживать и устранять потенциальные угрозы в сети.
Что такое социальная инженерия?
![]()
Короче говоря, социальная инженерия — это искусство манипулирования и введения в заблуждение. Цель социального инженера — делать то, на что он не уполномочен. Это включает в себя все, от кражи конфиденциальной информации до получения доступа к закрытой области. Для этого необходимо убедиться, что цель, или «отметка», не замечает, что делает социальный инженер, или, по крайней мере, не предпринимает никаких действий, чтобы их остановить.
Как работает социальная инженерия
Социальная инженерия — это, по сути, ложь и манипуляции. Если все сделано правильно, социальный инженер может сделать все, что может традиционный хакерский подход, и зачастую с гораздо меньшими затратами. При подготовке и проведении атаки социальной инженерии есть несколько полезных советов и приемов.
Знай свою цель
Одна из самых важных частей социальной инженерии — это знать свою цель. Это включает в себя как можно больше информации о том, какую информацию или доступ вы пытаетесь получить, и о человеке, у которого вы пытаетесь получить ее.
Преобразование всего в единый фрагмент информации может сделать социальную инженерию намного проще и эффективнее. Если вам нужно задать много разных вопросов, тем больше вероятность, что знак станет подозрительным, что может привести к внезапному завершению упражнения по социальной инженерии.
Чтобы упростить то, что вы хотите, вплоть до самого простого объема информации, может потребоваться некоторое моделирование атак. Во многих случаях набор информации может быть получен из одного другого фрагмента данных. Например, доступ к учетной записи электронной почты может предоставить большой объем ценных данных и требует только знания пароля пользователя.
Тонкое получение информации часто требует знания цели. Существует множество различных подходов к социальной инженерии ( некоторые предложения см. В исследовании Чалдини), и знание того, какой из них попробовать, зависит от знаний человека. Предварительное исследование может значительно увеличить вероятность успеха в социальной инженерии.
Держите это незаметно
Упражнение по социальной инженерии будет успешным только в том случае, если отметка не приживется в процессе. Социальные инженеры просят чего-то, чего им нельзя разрешать иметь, и если отметка понимает это, они могут легко отказать в доступе.
В большинстве случаев ключевым аспектом сохранения тонкости социальной инженерии является сокрытие ее в разговоре. Хотя один-единственный странный вопрос может вызвать подозрения, отметка может даже не заметить критический вопрос, если разговор проходит через несколько минут, а социальный инженер и отметка установили некоторую связь.
Один из способов проверить, достаточен ли этот уровень взаимопонимания (и достаточно ли удобен для ответа на необычные вопросы), — это задать что-то личное. В зависимости от того, отвечает ли целевой объект и как, социальный инженер может понять, будет ли вопрос успешным, прежде чем задавать его.
Еще одна важная концепция — это эффект последовательной позиции , который говорит о том, что кто-то, скорее всего, запомнит первый и последний элементы в списке. Задавая серию вопросов, чтобы получить один ответ, закопайте его в середине списка, чтобы минимизировать вероятность обнаружения.
Не просто говорить
Социальная инженерия основана на манипулировании общением, но разговоры — не единственный способ общения людей. Мы общаемся с помощью языка тела, тона голоса и многого другого, и для того, чтобы социальный инженер был успешным, они должны соответствовать сообщению. Фактически, некоторые задания по социальной инженерии можно выполнять, не говоря ни слова.
Для социального инженера несколько хорошо подобранных нарядов могут стать бесценным инструментом. Хороший костюм, быстрый, уверенный шаг и мобильный телефон могут (буквально) открыть двери. Кто-то услужливый сотрудник может принять социального инженера за спешащего из руководства и вежливо придержать дверь. Подобный эффект может быть достигнут с тяжелым грузом и формой почтальона (выберите частную компанию, так как выдача себя за сотрудника USPS является уголовным преступлением) или множеством различных способов.
Во время разговора внешний вид и язык тела человека также должны соответствовать образу, который он использует. Руководитель может безнаказанно отдавать приказы, а стажер в офисе — нет. Подготовка и отработка хорошего образа для социальной инженерии может сделать все проще и эффективнее.
Социальная инженерия и этический взлом
В некоторых случаях социальная инженерия выходит за рамки этического взлома. Многие люди не любят социальную инженерию, потому что она подразумевает ложь и может испортить отношения между сотрудниками компании и ее руководством. Это особенно верно, если взаимодействие выполняется плохо и у сотрудников остается ощущение, что компания пыталась обманом заставить их вести себя плохо.
Однако упражнения по социальной инженерии являются жизненно важным аспектом этического взлома. Более 99% кибератак требуют вмешательства человека, потому что в большинстве случаев обмануть человека намного проще, чем обмануть компьютер. Злоумышленник, пытающийся украсть у компании миллионы долларов, вряд ли будет стесняться обмануть в процессе несколько сотрудников. В результате этические хакеры должны помочь клиентам научиться распознавать попытки социальной инженерии и правильно реагировать на них.
Заключение: стать эффективным социальным инженером
Социальная инженерия — это искусство манипулирования. Успех в области социальной инженерии зависит от понимания того, что заставляет людей делать что-то и как побуждать кого-то делать то, что не в их интересах. Люди все время делают что-то не в своих интересах, и главное — сделать то, что хочет социальный инженер, привлекательным.
Существует ряд различных ресурсов по социальной инженерии, которые определенно стоит прочитать. Однако ничто не может заменить практику. Коммуникация — это улица с двусторонним движением, и социальные инженеры должны думать на лету, чтобы гарантировать, что знак слышит сообщение, которое они хотят отправить. Вы не можете узнать это из книги