0%

对话是门技术活:擅长对话的攻击者能操纵你做任何事

想要操纵你的人总有办法赢得你的信任。如何引诱他人达成你想要的目的?为什么有些骗子只是个笑话,而另一些能偷走你的灵魂?
骗局最容易露馅的bug在哪?如何实施完美的攻击?社交工程学正在被全球当权者运用来攻击老百姓,他们都非常专业,如何才能在这种最危险的环境中保护自己?…
为什么他说话就好用,我说话就没有听?有些时候您可能会有类似的感受,其原因很可能与交流技巧有关。但本文的目的不是想帮您搞好人际关系,而是关于交流技巧的另一种邪恶用途:当今世界被使用最为广泛的攻击形式 — 网络钓鱼攻击。即 关于:为什么有些骗子只能是笑柄,而另一些骗子能偷走你的灵魂。

今天我们就来说说这事。

什么是交流

这可不是句废话,很多对话存在问题的状况都与不能完全理解交流本身有关。

表面上看起来交流就是将信息从一个实体传送到另一个实体的过程。于是交流需要的是至少两者之间的互动,它可以视为一个双向的过程,在这里发生信息交换、思维碰撞、情感互动,或者想法上的共识。在社交媒体上张贴内容不是交流,给他人发布的内容做评论也不是交流,交流必需是双向的、是一个过程。

这个过程是这样的:信息经过打包,由发送者通过媒介传输给接收者,接收者解密该信息,并将反馈发回发送者。于是,所有的交流都需要有三个必要条件:发送者、信息和接受者。

领会交流的原理是对社交工程师来说最重要的能力 — — 构建一个高效的交流模型将令社交工程攻击事半功倍。

交流可以有多种不同的形式,听觉形式如演讲、歌曲、说话时的音调调整;非口头方式如肢体语言、手势、辅助叹词和尾音、触摸和眼神碰撞。

不论你使用的是哪种方式,对于接收者来说,信息的内容和传达的方式都必需有确切的效果。

要义

有很多种最常见的交流失败都是由于没能领会到交流的要义,人们会误以为“我说的很明白的,你应该能知道我的意思”。不,完全不是这样。

不同的人对事情的感知、体验和阐释总是会有差异的,也正因此,人们对同一件事有可能具有完全不同的看法。一起长大具有相同经历的人会怎么样?事实上也一样。如果你有兄弟姐妹就可以做个测试,你会发现对于一个情感事件来说,他们有着与你完全不同的阐释甚至对细节的记忆。

每个人都有着身体和精神的私密空间,很多因素会影响你决定是否允许他人靠近或进入这个空间。无论在何种场合,一个有效的交流就是:你在尝试闯入他人的私密空间;有效的沟通就是将所有的参与者带入彼此的精神空间。社交工程人员的交流就是尝试将目标人带入其空间,从而了解目标人的状况。

不必惊讶,只要存在互动就会发生这种带入,正是因为它太普遍了,一般人不会注意到这点。

对社交工程人员来说,获得有效的交流意味着你能操控目标人的行为和认知。根据交流的要义,必需知道的是,不是你说出的任何话都能产生预期的效果。

接收者收到信息的同时就会去阐释它。有很多因素会影响最终被阐释出来的结果,比如情绪的好坏、经历的环境等等,包括一切其他形式的暗示。

社交工程人员的目的就是,充分利用这些语言或非语言的暗示,以改变目标人的感知,从而达到你最想要达到的效果。

这里是一些基本的交流规则:

不要理所当然地认为接收者和你的情况完全一样;
不要理所当然地认为接收者会按照你的想法去阐释信息;
交流不是一个绝对的、一成不变的事;
如果有多人参与交流,应该始终假设每个人的情况都各不相同。
深刻领会这些规则能帮你极大程度上提高与他人交流的效率。尤其需要指出的是,一个优秀的交流模型将在此起到决定性作用。

那么这和社交工程有什么关系呢?

交流模型及其根源

如前所述,交流的基本含义就是发送一个信息包给既定的接收者。这些信息也许来自多个信息源,如听觉、视觉、触觉、味觉和文字语言。这个信息包随后会被接收者处理,目的是阐释“对方的意思”。这个评估方法就是“通信过程”。通信过程最早由社会科学家 Claude Shannon 和 Warren Weaver 简要说明,当时他们发明了“Shannon-Weaver 模型”,它是交流的鼻祖模型。

该模型包含:信息源、信息、发送器、信号、信道、噪音、接收器、信息目的地、误差概率、编码、解码、信息率、和信道容量等概念。大概如下图所示:

在这个很简单的模型中,通信这一基本概念只是将通信视为发送和接收信息的一种方式。该模型的优势在于简单、通用和可量化。

该模型的基础如下:

一个创造信息的信息源;
一个把信息编码为信号的发送方;
一个适合传送信息的信道;
一个从信号中解码(重构)信息的接收方;
一个信息发送的目的地
通过这一理论,他们总结出通信中存在的三个层面的问题:

技术问题 — — 信息传送的准确性如何?
语义问题 — — 信息表达的精确性如何?
效率问题 — — 接收到信息对行为影响的有效性如何?
最后这点对社交工程来说尤其重要,必须被牢记。因为社交工程的目的就是创造出一个自己想要的行为。

差不多15年后,David Berlo 扩充了上述这个线性通信模型,发明了“发送者-信道-接收者”的 SMCR 通信模型。SMCR 将模型分解成几个清晰的部分,如下图所示:

可以认为通信是信息传播的过程,该过程由三层规则控制:

符号和标识的形式属性;
符号/表情及其使用者之间的关系;
符号和标识之间的联系及其含义
2008年,另一位研究员 D.C. Balmund 将自己的研究与行业先驱们的成果结合起来了,形成了通信的事务模型:信道和信息可以有多种模式;信息本身可以有多种形式;接收方可以为一人或一群人;反馈也可以是多种形式的。

这些知识和经验有助于社交工程人员制定出一个稳健的通信/交流模型。不仅是社交工程人员,每个人都可以从中获益,令你的社会生活更加高效和充满乐趣。

制定交流模型

基于本文的目的,下面我们仅从社交工程角度来看待这些要素:

信息源:社交工程人员就是要传递信息的源
信道:就是传达方式
信息:传达的内容
反馈:你希望对方做出的反应
如何有效地使用这些要素?

第一步就是带着目的动手实践。首先从社交工程攻击的经典剧情开始……

编写一个钓鱼邮件,尝试让25~50个雇员在工作时间访问一个嵌入了恶意代码的非商业网站,以达成入侵其公司网络的目的。
登门拜访,伪装成前来面试的求职者,假装不小心将饮料洒在了简历上,并说服前台工作人员允许你使用USB存储器插入电脑重新打印一份简历。
在制定交流策略时你会发现,反向使用模型是大有裨益的。

反馈 — — 你期望得到什么样的回应?在这里它就是:接收到邮件的大部分员工都会打开它,这是最理想状况,当然,如果只有少数人点击你也能会感到高兴。但你的目的应该是大多数人都能上当。

接收方 — — 这就是信息收集派上用场的关键地方。我们曾经介绍过很多信息收集的工具和思考方式,您可以在前面的文章中找到它们。不论是开源调查、社交工程、还是信息验证,收集都是最重要的一步。对于社交工程攻击来说,攻击者需要事先对目标有一个系统的了解,他或他们最喜欢什么?大多数是男性还是女性?他们是当地俱乐部的成员吗?他们是否年轻或者处于哪个年龄段?等等,这些问题的答案将有助于攻击者决定传达什么类型的信息。

信息 — — 如果目标人主要是25~30岁的男性,并且有几个人是足球或篮球联赛的球迷,那么目标人就可能会点击运动、女人、或者赛事相关的链接;如果目标人是35~45岁的男女,并且其中大多数人都公开表达过政治异议,其社交媒体信息显示他们喜欢对时政问题发表自己的意见,那么他们最有可能点击伪装成政治热点内容的信息,尤其是能激发他们的愤怒或恐惧的信息,等等。

这是基本规律,当然细节方面需要非常考究。尤其要注意钓鱼邮件的内容细节,重点考虑语法、拼写和标点的正规化,根据以往的经验,这些细节的不规范是钓鱼露馅的主要原因之一。

如果收到的邮件内容是,“点击这里,输入你的密码来验证你的账户设定”,那么内容不正规就是致命的问题。邮件必须能吸引目标人的注意力,即使目的相同,根据目标的性别、年龄或其他各种因素,内容也会有变化。

信道 — — 这个就很简单了,在本例子中,信道就是邮件。

信息源 — — 同样很简单,作为攻击者,你自己就是信息源,你的可信度取决于你在社交工程学方面的技术水平。

下面来实验两个攻击场景。

场景一:网络钓鱼邮件

目标人是 45 名 25~45 岁的男性,其中有 24 人是梦幻篮球联赛的球迷,他们几乎每天都会访问 www.myfantasybasketballleague.com 来进行投票。这些信息是攻击者通过论坛上的投票证实的。

现在您的目的是要他们去访问一个归你所有的、且可访问的网站:www.myfantasybasketballeague.com,该网址和目标人经常访问的网站只有一个字母之差,稍不留神就会看走眼。这两个网站最大的不同点就是,后者内嵌入了恶意帧。

网页中间会有个登录按钮,点击之后会返回真正的网站。而在点击和加载之间的延时,嵌入的恶意代码就能入侵他们的系统了。

没错,受害人不会发觉哪里不同。

现在的最重要任务就是吸引目标人去点击这个链接。那么该如何写这封邮件呢?

下面是一个范本:

你好!

这里是来自“我的梦幻篮球联赛”的好消息!我们新增了一些功能,用户能够在投票时拥有更多的控制权,此外还有一些特殊的功能。我们正在努力将这些功能提供给所有会员,但是需要增收部分服务费。

我们很高兴地告诉你,前 100 名登录的会员可以免费享受这项全新的服务。点击邮件中的链接到我们的活动页面,然后登录即可将这些功能添加到您的账户中,网址:www.myfantasybasketballeague.com

谢谢!

我的梦幻篮球联赛团队

这封邮件至少能使目标群体内 24 名球迷感兴趣,吸引他们去“抢占前100的免费”。

我们来分析下这封邮件。首先,它有一个吸引现有会员的邀请;然后,他们中很多人会意识到这个邀请只限定给前 100 名,所以很多人会立刻点击,而且很可能是在工作时间;邮件附加链接中有恶意代码,虽然大部分人会成为受害者,但只要有一个人上当,攻击的目的就达到了。

原则:一个诱人的勾子需要足够的诱惑力,一封完美的钓鱼邮件的基础是坚实的交流模型。

这只是一个非常简单的例子,基于本文的主题。对于网络钓鱼攻击来说,它可以非常复杂和巧妙,我们今后还会单独篇幅讲述这个问题 — — 因为目前社交工程学已经被很多国家的政府和情报机构用来针对异议人士、活动家、反对党和少数族裔,这些当权者购买了最先进的间谍软件,全部要点就在于诱惑目标人的一个点击。

场景二:USB 存储

第一个场景是在线攻击,第二个场景就是现场攻击。

现场攻击的难度会比较大,因为是面对面的,你必须能非常好地伪装自己(关于伪装的技巧今后细说);而且你必须记住所有细节,这是任何撒谎中最难的一点,因为现场没有任何机会让你重来一遍,你只有一次机会,如果搞砸了,那么直接回家吧。

下面我们根据模型分头介绍这种现场攻击。

反馈 — — 这个场景的目的是让目标公司的前台接受你的带有恶意程序的 U 盘。当U盘插入电脑后,该程序会自动加载并提取系统中所有与账户相关的信息,比如用户名、密码、电子邮件、以及包含系统中所有账户密码的 SAM 文件等。然后将这些数据复制到U盘指定的目录下。

同时,从前台的机器创建一个反向连接到你的服务器,从而获得该机器甚至整个公司网络的访问权限,我们介绍过 Metasploit Framework 或者能与 Metasploit 搭配使用的社交工程工具。Metasploit 可以在受害者主机上执行破坏性代码,并且有一个内置的 Meterpreter 处理工具。使用者可以通过编写脚本完成很多工作,包括键盘记录、屏幕截图、以及获取受害人电脑的信息等。

接收方 — — 有一个特定的攻击对象会让你感觉棘手,因为如果目标没有接受你传递的信息,你的计划就彻底没戏了。你必须热情、友善、且具有一定的说服力。建立信任的过程也必须很迅速,因为时间太长的话会引起目标人的疑心。但是如果太快了也不行,会引起焦虑和担心,那样你也会失去机会。所以必须能找到一个完美的平衡点。

信息 — — 因为你现在是面对面地传递信息,所以必须简洁明了。故事的基本内容如下:你在网站上看到了关于招聘数据库管理员的广告,然后你打电话给人力资源部门,对方说让你先把简历送过来。你开车过去的时候,一条狗忽然跑了出来,导致你急刹车,饮料洒了出来,弄湿了你的简历和其他物品。同时你还有另外一个约会,但是你很需要这份工作,于是希望前台能允许你使用U盘重新打印一封简历。

信道 — — 面对面的攻击就是口头交流、运用声音、面部表情和肢体语言。

信息源 — — 再强调一次,作为社交工程人员,你自己就是信息源。除非你觉得拟定的剧本中有必要找一个替身。

手上拎着湿漉漉的文件夹,最好裤子也是湿的,会使故事更逼真;沮丧的表情很有帮助;说话的时候要有礼貌,而且要真诚,以博取对方的同情。前台大多时候是女性,如果您是男性且高大帅气,还能加分。

U盘里需要有能够打印的 myresume.doc 文件, 或者 myresume.pdf。PDF 是最常用的格式,很多公司还在运行较老版本的 AdobeReader。关键是确保简历不是什么特殊的格式,要让绝大多数人都能打开。

大多数人都有同情心,尤其是前台工作人员,他们站在那个位置会自动给自己一种代表企业形象的亲合力。所以只要攻击者用点心,基本就能成功。只要对方将你的U盘插入电脑,你就能控制整个公司的网络了。

总结 — — 交流模型的理念

交流模型是一种强大的工具,每个社交工程人员都必须掌握的基本功。交流模型中最困难的部分就是要确保收集到的信息都是可靠的。请关注我们提供的强大的信息收集工具箱。

要设定准确的目标,但不要怀有恶意,要真诚,你的心态是真诚的,非语言信息就会自然传达给对方一种可信的印象。将五个要素写下来,模拟在具有书面计划的情况下交流的情形会如何。你会发现,优秀的剧本能帮你更顺利达成目的。

交流模型能引出许多有价值的信息,是社交工程人员的基本工具;只会收集信息而不会巧妙地运用信息,也是白搭;作为一名优秀的信息收集大师,你需要与交流模型完美结合,才能真正获得成功。

如今上当的人那么多,操纵他人也许看起来很容易?但实际上里面大有学问。您或许曾经躲过了一些业余骗子的滋扰,但是没有任何人能确保您遇不到专业骗子。来自政府情报部门的攻击者都是非常专业的。如何获取能应对专业社交工程攻击的能力?您必须像一个专业社交工程师那样去思考。

影响与操控不是一码事:如何将另一个人变成你想要的样子?

别死在笑眯眯的恶棍手中
先说说我们在安全协作方面发生的问题(虽然这不是本文主题,但是密切相关)。中国的社区间协作经常被评为能力差,技术社区难以与活动家和反对派社区直接对口,以至于直到后者遭遇攻击前者才会发觉。这是严重失利的。

安全协助的基本目标应该是防患于未然而不是亡羊补牢。渗透测试是最重要的一个步骤。但这个步骤中经常会搞得不欢而散,大部分时候主要源于协助者搞错了两个概念之间的区别。

“影响”和“操控”这两个概念经常会被交替使用,尤其是讨论社交工程的时候,使用这两个概念最为频繁。

对于所有目的和意图来说,它们是决策的催化剂;就如我们每个人所发现的,人们做事有很多缘由,但是优秀的社交工程师对此足够了解,就可以引导人们作出决策 —— 不论是善意的还是恶意的。

事实上影响(influence)和操控(manipulation)不完全是一回事。影响指的是:让某人像你所希望的那样行动、反应、思考或者信任。操控和影响类似,但它主要用于不怀好意的情况,几乎总是符合操控者的最佳利益。

它俩真的不是一码事。想想看,你也许听说过某人产生了“坏的影响”,但是你听说过“好的操控”这种表述吗?尽管,有些时候两者会导致某种看起来相同的决策、行为或者其他结果,但是,两者得到结果的方式以及目标的感觉是完全不同的。

对方的感觉非常重要,这意味着你的目的能否真正实现。

在这个层面上我认为,影响和操控可以分属于两个极端。影响显然是积极的;而操控则是消极的。二者之间的确有很多难以界定的情况,因为很多交互既有积极的方面也有消极的方面。无疑,影响制造了紧张情绪,或者说是行动的必要,否则人们就没有改变行动的动机。因此,只需要知道,影响和操控之间的界限并不是一个点,而是很大的一片灰色区域,并且通常因个人解读的不同而有所差异。

这就是为什么把指导归为影响,把威胁归为操控。但必须了解两者之间的大面积灰色区域,这完全取决于社交工程师所做的选择。

比如,请求帮助。看起来普通,但它可以是一种强有力的影响形式,也可以是一种高明的操控伎俩。

这种区别非常重要,我们下面说说为什么它很重要。

为什么这种区别很重要?
权利倡导者和活动家经常需要帮助易受侵害的社区和群体辅导安全知识,尤其是渗透测试服务,非常重要。但这项工作有可能带来不良后果,这取决于人们对影响和操控这两个概念之区别的理解。

看下图,这是一封钓鱼邮件,来自渗透测试人员而不是真正的威胁者,当收件人试图跟进时就会收到更多的威胁和恐吓。其实它也是FBI报告过的一个真实的电子邮件诈骗事件[Federal Bureau of Investigation, “Online Extortion: E-Mail Scam Includes Hit-Man Threat,” FBI News Stories, January 15, 2007]

毫无疑问,当人们发现自己采取的行动居然是社交工程人员施加影响的结果时,难免会感到尴尬或生气。但是如果人们认为自己由于恐惧、愤怒或者惭愧而被迫采取了某项行动,那么对于权利倡导者和活动家来说,情况可能变得更糟或者更难对付。

这种环境并不利于学习。促进学习才是渗透测试的目标。可以想像,对于一位想要为组织作出贡献的成员来说,这是多么沉重的打击。

这就是有必要强调影响和操控之间的区别的原因之一。强调这一区别不是在强调倡导者和活动家有多善良友好,而是他们的工作目标,即安全协助本身,只有准确掌握这其中的区别才能令社区间此类协作步入正轨。

如何找出区别?
区分影响和操控是非常有意义的,我们首先承认了其中的灰色区域面积之大、复杂性和微妙性,因此以下部分将探讨一些问题。当你准备好进行社交工程渗透测试训练的时候,要先问自己这些问题。

如何与目标建立融洽的关系?——

很多资料里对“融洽的关系(rapport)”的定义特别复杂。当然它很容易理解和辨别,但是要想用文字描述它就有点难度了。它大致上是指和另一个人建立关系,其中包括互相喜欢以及相处感到舒适等要素。

请注意到:这里面并没有善恶之分。⚠️融洽关系是社交工程攻击为了提高效率而必须快速培养的技能。融洽关系是施加影响的一个必要条件。当你建立了融洽关系后,人们就会答应你的请求,因为他们喜欢你,他们感知到了你们彼此间的关系,于是想要帮助你。这个时候你的机会才真的来了。

但是对利用操控的人来说,建立融洽关系是不太可能的,当然也不是必要的。一个想要威胁别人的人很可能并不在乎与目标建立某种联系。

实际上操控者与目标之间的联系越好越好。坦白说,对大多数人而言,对一个与他们有私交的人运用操控手段是很困难的。

当目标发现自己被测试时感觉如何?——

你点击了我的钓鱼邮件,你感觉怎么样?

如上所述,如果感到尴尬甚至愤怒,仍然可以达到预期的教育效果。你已经把挑战置于目标面前,然而他们的表现令你失望,而这可能最终导致他们和他们的组织面临威胁。

但是,如果你后续提供一系列为了下一次的成功所需的信息,那么就可以创造出一个基于学习的环境。

作为协助者,你的目标应该是随着时间推移构建出一种组织文化,成员不会因为中招而感到尴尬,而是期待下一次培训的到来。你将见证你们的成功。

相反,如果你提供一些方法激起恐惧、愤怒、惭愧或者无助的感受,使人们服从,那么随之而来的抗议洪流极有可能让你错失教育机会。

⚠️人们只会记得你给他们带来的感受,而不是经验教训。

不仅渗透测试,这点在很多社会工作方面都是有效的。在中国我们发现了很多权利倡导者和活动家在主张他们的观点和分发知识的过程中出现了上述问题,以至于反而推动了目标群体的虚无和消极抵抗。

你的意图究竟是什么?——

我指的是你的个人意图和个人需求。你真的关心你提供的协助和知识对目标社区和组织来说的学习和提示价值吗?还是仅仅想要一个赢家/智者的感觉,因为你把其他人都玩成傻逼了?

这是一个需要自问的问题。我们大多数人都喜欢获胜的感觉,喜欢自己比其他人看起来更聪明机智,而有时候社交工程协议可以让人感觉像一场游戏。

别误会,享受获胜的感觉和你服务的价值之间并非只能取其一。你可以在享受获胜感的同时很好地服务于目标群体/组织。

但总会有那么一个时期,你没有获得任何进展,内心开始产生挫败感,觉得必须做点什么才能对得起对方组织的看重。这时你会不得不开始真正反思你的选择和动机,因为此时使用操控手段的诱惑力是非常大的。

不过通常,只需要你将目标组织的利益而不是你的个人利益放在首要位置,就能作出明智的选择。

操纵:来者不善
操纵更有效也更容易。恶意攻击者只想要获胜而不在乎受害者,也不关心什么教育效果。但渗透测试人员不会使用操控,不仅仅是法律问题,还有,操控在专业环境下更具破坏性而非实用性,使用操控也不是长久之计。

因为在经历操控后人们不可能再次听从你的请求。这一结果可能是可以接受的或者求之不得的,这取决于你的工作和具体目标。但是在社区协作的世界里,这肯定不是个理想选择,因为你需要寻求的长期合作关系。

欺骗:不总是坏事
下图是影响和操纵的图解及其间的灰色地带,位于浅色区域的是影响,深色区域的是操控。你能看到中间一个最醒目的位置就是:欺骗。

绝大多数人对欺骗的看法都是负面的,毕竟,如果有人对你喊“你是个骗子”,他绝对不是在恭维你。

虽然人们总是想要机械性地将其与道德伦理联系起来,但在安全协作方面这是有问题的。问题的性质并不取决于你是否把欺骗用于社交工程协议的一部分;但你肯定会在或多或少使用一些欺骗。

这个问题的性质取决于意图和动机。

如果你的孩子已经吃了三颗糖果两个曲奇,这时候你把小蛋糕藏起来并骗他说“没有任何点心了”,这是出于对孩子健康的关爱。当然你藏起来的蛋糕可以自己独吞,如果这么想就太自私了。请注意,在此你的行为和导致的结果是相同的,⚠️但是由于动机不同,你的孩子在发现真相后的感受是截然不同的。

撒谎的名声并不好,但无疑我们都在这么做,或多或少;想想看如果你完全坦诚地说出你的见解 …… 你的人际关系会变成什么样?真相很伤人的。

人类和其他物种似乎有着天生的欺骗倾向。有很多有趣的研究表明,婴儿在没有语言表达能力之前就有欺骗的能力,他们会假哭以赢得监护人的关心。

虽然这不是什么复杂的把戏,但足见我们从小就开始寻求机会参与到社交活动中。欺骗是一种社交行为的适应性形式,没必要总是把它想的那么负面。

惩罚与操控
上图中另一个显要的例子是惩罚。

在行为心理学中惩罚被定义为会降低某个行动在此发生的概率的某种后果。这里要说的是成年人之间具有某种操控效力的惩罚。

在社交工程学中,惩罚是成年人之间的互相作用,其目的是提供负面的结果来迫使目标采取你所期望的行为。

表面的目标和实际的目标之间还是有区别的。⚠️惩罚的有趣之处在于它是一种针对某人的直接行为,但是其效果常常是控制并决定另一个人的行为。

通过惩罚来改变某个成年人的行为是完全可能的,但这并不是高明的暗中操纵,它只是简单的、能产生某个后果的行为。

通过惩罚实施的操控可以像催化剂一样激发人们的行动;或者通过引发其他强烈情绪来迫使人们采取行动,如下图所示。

⚠️当惩罚在公共场合实施时,惩罚者就创造了一群目击者正在等待结果的感觉。根据每个人各自不同的情况,他们可能会表现出愤怒、恐惧或者同情等情绪。

无疑会有人漠视或者回避惩罚。但是如果惩罚足够严重,还是会得到回应的。而这正是一个恶意攻击者所寻求和试图控制的东西。

想想看,你走出写字楼,看到一个凶巴巴的保安在对一个哭泣的女人大喊大叫,保安走后那女人向你求助,说老板要解雇她,因为她忘带胸牌了,她需要去这栋大楼的行政处补办理胸牌,看她这么可怜,你愿意帮她吗?

由于你看到了刚才惩罚的那一幕 —— 它刺激了你的正义之心和英雄救美的热情 —— 面对一个满脸泪水的姑娘,你忍心一言不发地走开吗?很多人是这样中计的,他们带着女人通过了安检。一个狡猾的社交工程师就这么大模大样地进入了目标内部。这就是操控。

影响的原则
如上,已经对影响和操控的区别有了初步了解。现在是时候花点时间来深入理解影响了,来看看如何以及为何其中一些因素能够奏效。

如下图所示,为影响的原则提供了一些概览。基于各种研究成果和从社交工程学实践中总结的经验,来运用这些原则。

下面举一些 ⚠️你应该注意的方面:

声明:由于人类的行为并不总是循规蹈矩的,上述这些原则中很多都是共同起作用,在例子中你可以看到它们之间的互相影响。

有些例子适用于多方面的影响。

由于这些例子来源于现实世界,它们中的许多可以阐释这些原则是如何被用来实施操控的 —— 想象影响和操控之间的大片灰色区域?

“专业建议”的目的是为你提供对这些原则更深刻的理解和更灵活的运用,不论是为所在组织和社区提供安全服务、还是为了防御攻击,甚或,您拥有确定为正义的目标比如 OSINT 深度调查,那么这些知识对你而言就十分重要。如我们早前所解释的,传统 OSINT 技术正在失效,这源于隐私保护方案的普及成果,于是下一步的方案中需要您熟悉社交工程技术,是为辅助,详细解释见《开源情报的黄金时代就快结束了吗?下一步是什么?》

下面分别说说。

1、互惠

互惠是一种普遍的信念,人们应该根据其所作所为得到相应的回报。善有善报、以眼还眼这类古老的词汇都在描述互惠的方式。

这一概念谁如此的强大,以至于研究人士认为它是每一种影响的基础 —— 中国的“双赢”论并不是什么天使之善。[Allan R. Cohen and David L. Bradford, “The Influence Model: Using Reciprocity and Exchange to Get What You Need,” November 11, 2005]

有一个关于这一原则的真实例子,也就是提供退款以获取个人真实信息的骗局。⚠️这里的关键是恶意攻击者使目标觉得自己得到了某样东西,因为目标觉得收到了某种礼物,所以他就会认为有必要提供点什么作为回报 —— 这里提供的就是他的真实个人信息,也就是攻击者最需要的东西。[在这里看到这个案例:Chris Morran, “That Guy on the Phone Offering a Tech Support Refund Is Probably a Scammer,” The Consumerist website, January 3, 2014]

专业建议:尽管互惠原则是建立在“礼物“的基础上的,但是礼物不一定必需是实物 —— 它甚至可以是一个微笑、一种可清楚被感知的同情、倾听和怜悯,甚至只是看似随意对给别人开一下门。它只要对接受者来说足够宝贵,就可以产生足以对其施加影响的力量。(你给一个高傲的女神开门不会有什么作用,如果你给一个才刚被失恋打击得孤苦伶仃的人开门、甚至只是一个怜爱的眼神,对方就能对你投注信任)

我们听说有些异议人士评价“国宝很和气”,或者“逢年过节带礼品上门”,甚至有些异议人士由此认为“国宝可以被反洗脑”……这是非常可怕的想法。他们的和气和礼物是社交工程的一部分,目的是刺激你的互惠心理,以提供他们想要的东西 —— 即 减轻防范说真话。

⚠️请随时记得,你的对手曾经经过过长久的专业级培训,而正在阅读我们的文章的您才刚开始接触这种东西;在社交工程层面,您和您的对手绝对不在同一个重量级上。您现在需要做的第一步是尽可能防止吃亏,下一步才是反守为攻。

2、义务

互惠是建立在礼物基础上的;义务则是通过传统、礼仪、个人感受和社会角色来施加影响。比如在拥挤的路上前面的车子给你让路,你就会感觉出于礼貌自己有挥手致谢的义务

一个真实的、利用人们的义务感的例子就是可怕的祖父母骗局。骗子假装成陷入麻烦的孙子或孙女,在通常情况下打电话者会要求保密,并声称需要钱出狱。这是最简单级别的社交工程攻击,攻击者会事先对他们的目标进行一系列的研究,得知到一些比较私密的信息,比如家庭中使用的昵称等等。骗子利用这些可怜人的社会角色和感受,他们觉得自己有义务保护自己亲爱的晚辈……在这里看到案例介绍 [Melanie Hicken, “‘ Grandparent Scams’ Steal Thousands from Seniors,” CNN Money website, May 22, 2013]

专业建议:你如何在不认识的人身上创造一种义务感?用一些与他们的身份相关的东西怎么样?他们为人父母吗?他们自以为喜欢助人为乐吗?在你辨识过这些之后,可以利用这些信息来制造一个需求帮你达成目的;或者,⚠️以一种符合目标对自我的认知的方式行事。

3、妥协

你曾经和重要的人吵架并陷入僵局吗?结果可能是一整天冷冰冰的眼神和生硬的对话。你可以通过什么方式确认自己已经胜利?(当你女朋友走到沙发前犹豫着说“陪我逛逛街吧”的时候,你应该知道你已经赢了)。⚠️妥协是一个人让步的时候。这通常表示主动权已经交到另一个手中了。

这一点很重要。因为妥协会把目标置于困境当中。

人性如此,⚠️有过一次让步之后就会有更多的让步,这被称为“登门槛法/或得寸进尺”。想想那些试图通过分发传单来卖东西的人,传单内容并不重要,他们知道只要你拿到了传单就至少能停留一下。

上述祖父母骗局也可以当成一种妥协的例子。在一个案例中,一位祖母被骗走了两万美元,但不是一次性骗走的;受害者妥协一次交出钱后骗子就继续要更多的钱,而这位祖母就继续妥协下去……[Kathy Tomlinson, “Senior Loses $ 20, 000 to Scammer Posing as Grandson,” CBC News website, March 20, 2012]

专业建议:⚠️专业的社交工程人员有时候会通过主动成为让步的那个人,来引导这一互相作用的过程。通过这种行动,社交工程人员暗示权利被“让步”给了目标,尽管妥协实际上可能很微小或者根本毫无意义,但是目标接收到的信号是妥协本身。这种做法最常见的比如汽车销售员。当然,肯定,如所有方法一样它可以为了更大更危险的目的。

4、稀缺

当资源有限或削减时,就会变得更有价值,这是众所周知的。路边的“最后一批甩卖”等牌牌只是对这个把戏最土的用法。

专业建议:就像互惠一样,稀缺或缩减的资源不一定必须是实体的。你曾经试过约见某个重要人物吗?他只能在下午一点二十的时候留十分钟给你?其实对方有可能并没那么忙,⚠️他故意在会面前抬高自己的身价,传输紧迫感给你 —— 以影响你的行为。

5、权威

权威是指拥有决策的权利。这种权利可能来源于法律或者其他合法途径,也有可能基于个人魅力或其他信誉而建立。这是一种特别能唬人的东西。更多分析详见 IYP 曾经解释的《操纵式宣传:5个过滤器和识别线索》

我们每个人的成长都伴随着权威和反权威的过程。成年后的人会倾向于自动回应具有权威的人或者权威的符号。如果有一个带着安全帽红袖章穿着安全背心的人站在马路上向你招手,你肯定会遵循他的指示,其实你根本不知道他是谁。

举一个比较极端的例子来说明这一原则的使用。一家快餐店的老板某天接到了一位自称是执法机构的人打来的电话,对方称其员工涉嫌盗窃和贩毒。该老板遵照了对方的指示,将那名员工锁在屋子里,然后对他进行搜查,还用其他方式侮辱这名员工。其实打电话的那个人只是与那名员工有私仇。

还有一个有趣的例子。一名女士,假扮华夫饼屋的经理,大模大样地走进去检查工作,还郑重其事地拿走了收银机里的钱。她只是简单地装作自己属于这里。整个过程中没有任何恐吓,没有任何武器。钱就被拿走了。[Mike Morris, “Police: Woman Posing as an Area Manager Steals Cash from SE Atlanta Waffle House,” AJC. com, February 26, 2014]

专业建议:你并不需要佩戴徽章以彰显权威。⚠️你的言谈举止、穿着打扮、写作风格和身体语言,包括邮件里的一个签名,都能传达这样一个消息 —— 你知道你在说什么,你传达的指令应该被遵守。如果作为一名社交工程人员,你觉得自己的年龄、音调等特征亲自展现权威比较困难,那么就请有意识地注意自己正在展现什么,做你力所能及的一切,并注意渲染那些能让目标人相信你的理由。

6、一致性和承诺

一致性和承诺涉及这样一个概念,即 ⚠️当人们已经做出某种行为后,他的后续行为就会倾向于与先前行为保持一致。

正如你所推测的,这一点与让步原则往往紧密相关。在一个人让步之后,一致性和承诺就会迫使此人继续让步。反过来想,你会如何看待一个想法总是变来变去的人?对吧,没人喜欢那种人。

一个好玩的例子。一位女士被一家基督徒交友网站骗了。有趣的是,受害者和犯罪者都证明了一致性和承诺的需求。这位受害者也像其他受害者一样为求婚的对象花掉了所有钱,以表达自己的承诺;而犯罪者也表现得像一个忠贞的爱人那样,几乎每天都给她发邮件描绘美好的未来。[Rheana Murray, “Online Dating Nightmare: Widow Robbed of $ 500K by Scamming Internet Companion,” Daily News website, November 8, 2011]

专业建议:⚠️在人们答应一个请求之后他们就很有可能继续答应下一个。经验丰富的社交工程人员能够在完全和谐的气氛下 — 丝毫没有古怪和冒犯的同时 — 逐渐提高要求。在著名社会心理学专家 Stanley Milgram 博士60年代的经典实验中,这一概念得到了令人惊讶的体现,在这里看到 [S. Milgram, “Behavioral Study of Obedience,” Journal of Abnormal and Social Psychology 67( 1963): 371–8.]

⚠️这招特别损,并不是看起来那么简单,你我都有可能上当。如果您不信,可以去问问 Don Evans,他曾经遭遇过这种诈骗。骗子叫张猛,前香港阳光时务主编,以“追求独立媒体新闻自由”为幌子到处骗钱,骗到了 Evans 身上,并且还陆续成功骗了五次。Evans 上当的原因就是因为他对媒体独立事业的承诺和一致性,骗子利用他这一立场持续索取。顺便说,这个叫张猛的骗子还在继续欺骗,更多专门针对民主人士和反抗者 —— 而且,对于不同的目标人会采取不同的针对性攻击模式,大家小心。

尽管 Milgram 这项研究的目的是为了确认人们服从权威的程度,但它同样也是一个很好的对“逐步加强”这一概念的说明。

在 Milgram 的经典实验中,参与者被要求通过(假的)电击来“教”学习者记忆单词。每一次学习者犯错的时候,教师就要增加15伏电压,下图是参与者看到的面板 —— 电击是假的,但是参与者并不知道这点。

Milgram 实验的“电击”面板
想象一下,你处在那个教师的位置上,首先你同意了参与这一重要的研究活动;其次你同意了这项研究的各种条件。然后你就会遵循指示去做。

第一次你会发射15伏电击,尽管对于学习者来说并不太糟,但学习者继续犯错,使你不得不继续加电压。你逐渐感觉到心里不舒服。15伏和150伏有很大的差别,你该何时停止?如果你停下来了会影响实验吗?你愿意半途而废吗?……

话说回来,Milgram 研究的是人们对权威的服从,但你也能从中看到明确的一致性和承诺在个体身上施加了多少压力。

7、喜爱

你曾经遇到过一见面就感觉特别投缘的人吗?除了与这个人迅速建立融洽关系的能力之外,你认为你喜欢这个人的原因是什么?⚠️必须想想这个问题,因为这是一个最常用的社交工程伎俩,我们分析过它,参见《警惕微妙的劝导术:一个能力排众议博取认同的“骗子”长啥样》。

我们倾向于喜欢那些喜欢我们的人;我们也确实会喜欢那些很“像”我们自己的人,比如参见这篇文章中的分析《警惕微妙的劝导术:虚假帮派 — — 效力最强的宣传攻势》。广告商一直在使用这点:雇佣人们喜欢的人、并且想要去模仿的人,比如演员或明星。

我们对社交工程的诸多介绍会专注于危险防御,于是忽略诸如狡猾广告商和渣男渣女的小故事,事实上您应该知道这些伎俩可以用在任何地方。

举例子。恶意攻击者经常利用我们想要帮助喜欢的人的愿望。典型的“滞留旅客”钓鱼攻击生效的原因就是,骗子盗取了某人的邮箱,然后联系其朋友和父母假装受害人并声称需要钱。[Liz Phillips, “How I Got Caught Up in a ‘Stranded Traveller’ Phishing Scam,” The Guardian website, November 13, 2013]

光要钱是危害性最低的,攻击者可以利用这点要任何东西。

专业建议:因此,你应该如何让某人立刻喜欢你呢?专业的社交工程人员很擅长通过发展某种品质来建立融洽关系,如 积极的聆听、以及与语言相一致的非语言行动。另一个增加好感的简单方法就是,识别出你和目标之间确实存在的相似之处,也就是我们在上述提及的“虚假帮派”招术,⚠️这招特别毒,几乎很少有人能提防住。

8、社会认同

社会认同是我们的自然倾向,即 通过观察别人的行为来指导自己的行为。那些炒作所谓的热点的营销客就是在利用这种社会心理。

由于我们的社会性,社会认同是一种极为强大的影响原则。人们经常想的就是,“其他人都在这么做,那么这么做就是对的”。连我的小侄子也会中这个招。小侄子对滑板车并不感兴趣,而卖滑板车的人告诉他:“你看公园里的其他孩子每人都有一辆,因为买下这辆滑板车是证明你妈妈爱你的最佳方式”。其实花园里几百个孩子里只有两个孩子在玩滑板车。

⚠️如今这个时代,社会认同伎俩是被骗子使用最频繁的手段之一,当我们所有人都在社交媒体上的时候,这种人性漏洞就是一个强大的问题。还记得 Facebook 的“十年挑战”在如何利用这点骗取你的脸部数据吗?在这里看到分析《“十年”的阴谋》。类似状况在互联网上几乎比比皆是,911后就有骗子迅速利用人们的悲怆之情制造假的捐赠网站,发了一大笔。[Matt Liebowitz, “Tips to Avoid Japanese Earthquake Phishing Scams,” NBCNEWS. com, March 11, 2011]

专业建议:社交工程人员通常都会制造这种社会认同的假象来鼓励某些行动。其他人完成的调查和请愿便使得你更愿意提供自己的个人信息。

记得吗,IYP 一直在强调切勿参与网上流行的任何心理学测试小游戏,⚠️其中有一种游戏就是要求参与者必须“转发到朋友圈才能看到解释答案”,它利用的就是这种效应。不论在网络上还是现实中都是如此,只要有几个人站在街头“讨论”,过往的人就会停下来看一眼或听一会儿。不信你试试?

——更多与影响有关的乐子——
影响利用最多的是人类的天性,但是也有其他因素在起作用。

社会性和影响 ——

在这个世界上,社会性和影响有什么关联呢?

事实上两者在几乎所有方面都有关联。现代科学的发展使得不论是强壮还是瘦弱的人都能存活;而在现代科学出现之前,人们依赖他人的庇护和安慰来抵御外界的威胁。除了少数著名的例子之外,离群索居的人基本都……死了,和他的基因一起消失了。古代最严厉的惩罚就是流放。

这就是为什么对一个人所处的社会环境敏感并非只是因为挑剔,还有寻求生存和繁衍的最佳时机的因素。

这已经变成了我们的天性的一部分。我们天生就会对明显的或微妙的群体需求有所反应。因此,不要责备那些躲避同辈压力的孩子们,或者那些盲目从众的人,你要明白他们只是在跟随自己的生存本能。

专业建议:现代社会中,⚠️社交工程人员会使用他们所掌握的关于社会性的一切知识,模拟出群体压力下的环境。即使是“独狼”也会在某种程度上感到社会压力,依环境和附近的人而定。

社交工程人员经常会制造一种场景以造成某种紧张、担忧的情绪,或者促使人们采取行动 —— ⚠️警方和当局对活动家群体的渗透中经常使用这样的方法;还有许多其他伎俩,我们在将来会详细解释。

最优秀的社交工程人员可以很自然地做到这点,你根本无法察觉到。

所以,对于防御来说,您应该提醒自己在做出最大决策之前先停下来想想是什么在指导自己采取这样的决策。

生理反应 ——

我们在上一篇文章中讨论了杏仁核的趣事,详见《我是如何上当受骗的》。当大脑受到刺激时人体内也随即发生了一连串有趣的事。尽管把大脑反应和生理反应分开来说并不合适,但这样说更容易理解。

如果人体受到威胁,那么杏仁核就会开始进行一系列活动来保护人体。无论这种威胁是一条鲨鱼还是一封邮件警告你有可能患有癌症,你的身体都会出现同样的反应。

神经系统会自动向体内传输应激激素,这会导致你心跳加速、血压升高、瞳孔扩大、血液流向主要的肌肉群。这些生理反应是为身体做好准备,最重要的是为了最佳表现(包括认知上的表现)而处于最佳状态。

专业建议:这一事实表明,⚠️如果社交工程人员能够影响和控制目标所受压力的大小,那么他们就可以进而影响目标决策的质量。

心理反应 ——

施加影响会产生什么样的心理反应呢?其中一个值得提的例子是我们的非语言行为对其他人产生的重大影响。

有一种绝对会迅速激怒你的办法,那就是,采取与话语完全不相符的面部表情和肢体语言。比如,我在强调说隐私权的重要性,它事关基本人性和民主是否能持续下去的问题,然而,此刻我端着可乐、翘着二郎腿,一副爱谁谁的样子……作为听者的您会不会想给我一拳?

很简单,你也完全可以反过来使用它,⚠️通过有意识地控制非语言信号来控制人们的反应。研究显示,“愤怒的脸”这一普遍表情已经演变为一种面部指标,可以显示出一个人的强壮和破坏力。[Andrea Estrada, “The Universal ‘Anger Face’ : Each Element Makes You Look Physically Stronger and More Formidable,” ScienceDaily website, August 28, 2014]

这种恐吓的表情源于本能,就连从未见过这种表情的盲人孩子也能做到。研究人士相信我们进化出的表情是为了有效地进行讨价还价。不论何种文化中,愤怒脸都传达出一种强有力的感觉。

⚠️社交工程人员即使不直接接触目标,也仍然有办法影响他们的反应。

Langer 博士做过一项有趣的研究,他让参与者试着在复印机上划一条线,研究发现,如果参与者提供了某种理由,即便这个理由毫无意义,比如:“因为我想要复印,所以我可以划一条线吗?”,这种情况下参与者就会更容易成功地在复印机上划线。

简单说,⚠️只要提出请求时提供了一个理由 —— 不论多扯蛋的理由 —— 都会能增加成功的概率。

关于心理反应的最后一点是:有很多其他因素影响着人们对你的反应,但请记住,大多数时候社交工程人员都是在寻求帮助。

帮助行为是一个非常庞大且复杂的话题,但是有些部分显而易见。大多数人在考虑是否要帮忙时,都能清除地权衡风险和麻烦。一般来说人们更可能帮助女性和孩子,也更可能在心情好的时候帮忙。最后,当周围有人时,人们可能不怎么愿意帮忙(除非有人先跳出来帮忙——社会认同原则,不是吗?)

专业建议:⚠️人们所处的状况显然可以被用来施加影响。理解特定行为的效果可以使社交工程人员控制自己的行为,从而创造条件让目标说“好的”。

—— 关于操控你需要知道的几件事 ——
操控绝对是危险的。下面概览一下最常见的手段(图片是总结):

增加易感性:恶意社交工程人员会使用一切手段增加人们对于建议和错误决策的易感性。之前你读到了对强烈情绪甚至生理反应的激发都是让逻辑思维短路的重要方法。
环境控制:恶意攻击者进入受害者的生活圈子后通常都会这么做。无论在网络上还是现实世界中,都可以找到很多这样的例子。
强制重新评价:攻击者会让目标对自己所知道的和学到的东西产生怀疑。这一手段通常和其他方法一起使用,例如威胁和恐吓。
权利剥夺:通常和权力滥用相伴,攻击者会让目标觉得除了服从之外没有其他选择。
惩罚:这是负面结果的直接运用,会让那些目睹而非经历负面结果的人感到害怕。
恐吓:惩罚是利用负面结果,恐吓则是利用惩罚来威胁。

—— 总结 ——
社交工程的核心是有意识地引导另一个人做决定。根据你的意愿,这些行为可好可坏。本文希望您能了解:

如何辨认影响和操控之间的区别;
理解影响的原则都有哪些、它们各自有什么用;
理解影响的效果来自人的社会天性、生理因素和心理因素共同决定的;
理解基本的控制手段,并且在有人向你实施操控时能够及时识别出来。
您现在应该已经具备了足够的防钓鱼攻击基础知识,能够理解攻击之所以有效的原因。后面的文章我们将介绍如何运用这些知识保护自己。下次见

拯救人性的 Bug

您是否知道每天都有1000个犯罪分子在线瞄准你?虽然勒索软件攻击和数据安全漏洞往往成为大多数新闻的头条,但是,对于所有人来说,最常见的漏洞就是人类自己。

社交工程学欺诈利用了人性的弱点,使人们无法察觉到自己正在被心理操控。

社交工程学欺诈诱使您在手机上提供个人详细信息、在不知不觉中转移资产;利用您的员工/亲朋好友,并鼓励他们透露您最致命的私密相信;你的祖母也许正在被骗子诱使着付出一生的储蓄 ……

社交工程欺诈是骗子的头号必备技能。它利用了人类的紧迫感、心理脆弱性、损失厌恶冲动和对细节缺乏关注等各种人性弱点。

有缺陷的代码和软件漏洞都不难修补,但是,社交工程欺诈是非常难以预防的,因为人性弱点无法修补。即使是最精明的人也可能被欺骗。就像 Podesta 那样的人,曾为奥巴马政府撰写过关于网络安全的报告,但是他自己也遭受了损失惨重的钓鱼攻击。

你可能觉得自己很精明,我也这么觉得,但是我们都是人类,是人类就有天然的弱点,当我们情绪波动时这些弱点就会暴露出来,而社交工程的手段很大程度上就是激发我们的情绪波动。

目前已经有越来越多的政府当局利用社交工程伎俩,针对政治异议、反对派活动家和政敌。IYP以前的文章曾经多次介绍过这一问题。

我们该如何保护自己的财产和人身安全?

最简单的说法就是:研究历史。

社交工程骗局通常遵循特定的行为模式。无论是传销骗子还是试图访问您的计算机的政府特工,社交工程欺诈都有很长的历史,您可以从中学习到丰富的经验和教训。

伟大的埃菲尔铁塔诈骗

出生于匈牙利居住在美国的著名骗子维克多·卢斯蒂格(Victor Lustig)以卖掉埃菲尔铁塔(Eiffel Tower)的重大骗局而闻名。这么荒唐的事他是怎么做到的?根据美国特勤局特工 James Johnson 的回忆录,Lustig 于1925年夏天抵达巴黎,并立即开始筹备他最大的骗局。

首先他伪造了一份证书来证明自己的可信性,证书还弄上了法国政府的官方印章。然后,他将自己安排在一个富丽堂皇的酒店里,让自己看起来就像政府内部的官员。随后 Lustig 向废弃金属行业的领导人发出了邀请,邀请他们参加会议。

他告诉他们铁塔维护费用高昂,法国政府不想再继续修护,决定要拆除埃菲尔铁塔,7000吨钢材卖给他们,让他们分别报个价。

他向商人们保证,“卖掉这些材料能赚一大笔钱”之类的鬼话,然后故意神秘地告诉他们:政府不想让公众知道这件事。因为一旦民众听说心爱的埃菲尔铁塔要被拆除,定会引发轩然大波,故而必须保密。Lustig 以他高雅的举止和语言很快赢得了收购商的信任。

没有哪位宾客对他有所质疑。Lustig 更是懂得阿谀奉承之道,他解释,政府选择邀请了他们,是出于对他们声望的敬仰等等。说得让收购商们对此深信不疑。之后 Lustig 还邀请他们坐上敞篷小轿车去参观埃菲尔铁塔。

Lustig 向营业窗的工作人员展示了假的政府工作证,以便带着收购商们越过等待登塔的长长的队伍。这是至关重要的一刻,工作人员没有发现不妥并向他示意,让他和他的收购商队通过。

Lustig 故意让他们感觉铁塔的状况已经非常差,政府把它卖掉,是不可避免的。为了拿到这笔大单,他们争先恐后向这位“大人物”行贿。等到他们发现这是场骗局时,Lustig 早已不知去向。

擅自买卖国有财产是个不小的罪名,而且受骗的大商人们又碍于面子,所以他们既没有报警,也没有向报界披露。Lustig 在躲避了一段时间后,发现此事没有见诸报端,就重新潜回巴黎,如法炮制,居然把埃菲尔铁塔又卖了一次。可是这次对方报了警。Lustig 再次金蝉脱壳,逃到了美国。

这位国际著名骗子 Victor Lustig 有同样著名的“十诫”,我们在曾经的社交工程攻防演示中都有介绍,大致就是下面这样:

永远耐心地倾听对方诉说
永远生气勃勃
让对方先表明政治倾向,然后附和
让对方先表明宗教立场,然后附和
轻微地暗示性话题,但不要发挥,除非对方表现出强烈的兴趣
不要谈论任何疾病,除非对方特别关注
不要打听对方的私人情况,因为最终他自己会说
永远不要自吹自擂,自然明确地显示你的分量
永远衣冠整洁
永远不要喝醉

庞氏骗局

「庞兹骗局」称谓源自美国一名意大利移民查尔斯·庞兹(Charles Ponzi),他于1919年开始策划一个阴谋,成立一空壳公司骗人向这个事实上子虚乌有的企业投资,许诺投资者将在三个月内得到 40% 的利润回报,然后庞兹把新投资者的钱作为快速盈利付给最初投资的人,以诱使更多的人上当。由于前期投资的人回报丰厚,Ponzi 成功地在七个月内吸引了三万名投资者,这场阴谋持续了一年之久才被戳破。

Charles Ponzi 在1903年移民到美国,从事过各种工作,包括油漆工等粗工。他曾于加拿大因伪造文书罪入狱,在美国亚特兰大因人口贩卖而服刑。Ponzi 发现最快速赚钱的方法就是金融工具,于是从1919年起,Ponzi 隐瞒了自己的过去,并抵达麻州波士顿,设计了一个投资计划向当地人兜售。

投资计划为投资某样商品便可获得高额回报,但 Ponzi 刻意将计划化简为繁,让一般人难以摸清。

1919年,第一次世界大战刚结束,世界经济体系混乱,Ponzi 便趁混乱放出消息。他宣称购买欧洲的某种邮政票券,再转卖回美国便可以赚钱。

国家之间由于政策和汇率等等因素,很多经济行为一般人难以得知实况。然而 Ponzi 宣称,所有的投资在45天之内都可以获得50%的回报,且他给最初的一批「投资者」于规定时间内拿到了承诺的回报,于是后面的「投资者」大量跟进。

在一年左右的时间里,差不多有四万多名波士顿市民变成庞氏的投资者,而且大部分是怀抱发财梦想的穷人,Ponzi 共收到约1500万美元的小额投资,平均每人「投资」几百美元,当时的Ponzi 被一些不明就里的美国人称为与哥伦布和马可尼(在当时被认为是无线电的发明者,但现在普遍认为是尼古拉·特斯拉发明的无线电)齐名的最伟大的三个意大利人之一。

Ponzi 买下有20个房间的别墅,买了100多套昂贵的西装,并配上专门的皮鞋,拥有数十根镶黄金的拐杖,还给他的情人购买了无数昂贵的首饰,连烟斗都镶嵌着钻石。当某个金融专家揭露庞氏的投资骗术时,Ponzi 还在报纸上发表文章反驳。

庞氏骗局的运作模式为参与者要先付一笔钱作为入会代价,这与一般的证券基金会社的会员并无区别,但在 Ponzi 骗局中,所赚的钱是来自其他新加入的参加者,而非公司本身透过业务所赚的钱,即所谓“拆东墙补西墙”。

投资者通过不断吸引新的投资者加入付钱,以支付上线投资者的投资与利润,初期通常在短时间内获得回报以利于推行,再逐渐拉长还款时间。

随着更多人加入,资金流入不足支出,当现金总量庞大时尚不足以崩溃,甚至也可以正常投资事业来持续运作,但直到骗局泡沫爆破时,最下线的大量投资者便会蒙受金钱损失。

银行工作

我们在关于<伪装>的演示中介绍过这个案子。Stanley Mark Rifkin 是加利福尼亚银行的计算机顾问。当地最大的银行里有一个电汇室,允许通过每日更改的授权码将钱从一个银行转移到另一个银行。

Rifkin 利用他作为顾问的职位,以检查故障为借口进入电汇室。他趁机记住了贴在墙上的授权码,他离开房间后打电话给银行,冒充该银行国际部门的员工。他要求将1000万美元转入离岸账户。

这是美国历史上最大的银行抢劫案。您可以通过上面链接看到完全的故事,以及我们对这一案件中关于身份伪装的分析 — — 此案之所以成功其中最强大的部分就是社交工程学的伪装。

当今的社交工程

今天的社交工程欺诈者已经完全采用了高科技现代化手段。商业电子邮件妥协(BEC)诈骗是他们最喜欢的骗取中小企业来之不易的现金的方法之一。根据诺顿的数据,平均每天有400家企业受到 BEC 诈骗的打击。

在 BEC 骗局中,诈骗者伪装成公司的首席执行官或医学博士,并要求紧急转移资金。通常情况下,电子邮件将附带一个无害的主题行,并将从一个伪造的地址发送给目标,该地址与真实地址之间可能只有一个字母的差异。

这封钓鱼邮件看似合法,但必需经过仔细调查才能了解它真正的目的。 2016年,奥地利航空航天公司 FACC 就遭到了 BEC 骗局,损失高达 4700 万美元。该公司迅速解雇了授权该交易的 CFO。

当然,也许所有社交工程骗局中最常见的是网络钓鱼骗局。攻击者模仿公司的品牌,以创建网站并发送看似来自合法来源的令人信服的电子邮件。这些电子邮件诈骗通常会欺骗用户点击链接,然后通过在狡猾的地方安装恶意软件,攻击者可以访问甚至完全控制目标的计算机。

让您的软件和安全程序保持最新是保护您免受恶意软件和社交工程攻击的第一步。对员工和组织成员进行安全教育也至关重要,尤其是渗透测试,将能够更好地发现你所处的团队是否存在安全漏洞。

应制定网络安全计划,以降低企业和组织面临的风险,并指出如果他们认为自己会遭到攻击可以采取哪些措施预先保护。

— — 我们将在后面的文章中详细介绍如何防御,并演示更多的常见攻击形式

因为这一问题真的非常重要。社交工程伎俩正在被越来越多的政府当局用来打击异议人士、活动家和记者,详见一个简要的报道《大规模网络钓鱼、监视和在线攻击成为活动家不得不面对的危险》在中国,所有关心政治的人都应该非常注意。这就是为什么我们持续强调这件事。

以下是一个不完整列表,关于社交工程攻防技术知识 — — 请注意是“攻防”,而不是简单的防御,或者说,最好的防御是进攻……

反抗需要很多技巧,从在线到线下,从数字技术到心理学和社会学,掌握得越多您的行动就会越顺利和安全。最后,还是那句话:重在练习。

挡不住的秘密就在你不知不觉中被暴露:社交工程学攻击实践继续

你有没想过一张小小的登机牌会说出什么?我指的不是诸如“嘿看着我,我在阿联酋航空商务舱飞行”……它能说出的东西远比你想象中要多得多。今天我们会展示利用一个小小的观察,就有可能造成严重后果的攻击实践。那些晒晒晒和马大哈的朋友们,小心咯
最近的假期我计划去哥本哈根旅行。玩的很不错,但可悲的是,我的回程,由于赶上了长时间暴风雨,不得不经历了一次神话般的 26 小时体验。我的航班严重延误,然后花了将近 3 个小时等待飞机的停稳在一个地方。简直糟透了,我已经读完了所有带字儿的东西,我的 iPad 也没电了,我得给自己找点乐子打发时间。

在试着把我的登机牌搞成一架纸飞机时,我注意到它上面有条形码。所以我用手机的条形码阅读器扫描了它。我感到震惊的是,弹出的数据包括我的全名、出生日期、航班号、来自哪里和目的地是哪里、座位号,以及被称为 PNR 记录定位器代码的内容。

什么是 PNR?

PNR 代表“乘客姓名记录”。这是每次预订航班时生成的数据丰富的记录。它存储在航空公司计算机预订系统的数据库中,并由记录定位器代码访问。此记录定位器代码是一个 6 个字符的字母数字代码,例如:RMT33W(这是我的登机牌条形码中包含的内容)。在您在线办理登机手续或通过航空公司网站管理您的预订之前就是使用此代码。它也可以称为预订参考号。

那么这个 PNR 包含什么?

通常,它将包含您和您的旅行相关的任何其他信息,如下:

全名和出生日期;
护照号码和细节;
通过航空公司进行的任何汽车租赁或酒店预订的详细信息;
电子邮件地址和电话号码;
所用支付卡的最后 4 位数字以及支付机票人的详细信息;
SSR(特殊服务请求)这可能是特殊膳食要求和原因(宗教,乳糖不耐症等)。SSR 还将详细说明您声明过的任何慢性病、残疾问题或医疗历史;
OSI(可选服务指令)升级选项,语言,行李等……
是的,很多信息!

大部分信息可通过航空公司网站上的“管理我的预订“访问,并且可能位于“乘客信息”部分。

你觉得这东西一定会被人们非常小心地保护吧?完全错了!不信的话让我们来搜索一下。

仅仅 Instagram:找到 100,000 张登机牌!

在航空公司的网站上登录并管理您的预订,您需要一个姓氏和这个 6 位数的代码。我意识到我可以在“办理登机手续”或“管理我的预订”标签下登录任何航空公司的网站,我只需要你的姓氏和这个 6 位数。记录定位器代码。

那么,我在哪里可以找到这个?Instagram 看起来是一个很好的起点。我搜索了#boardingpass,发现了超过 100,000 个结果!

可笑的是,大多数人都试图让自己看起来很“聪明”,用手或护照盖上登机牌上的名字。这是一个毫无意义的方法啊,因为他们让条形码清晰可见了。快速扫描条形码,它立即显示了最重要的姓氏和 6 位数代码。

一些航空公司确实试图通过从您上次航班降落后使登录详细信息变得多余来减轻这种风险,虽然从长远来看可以降低风险,但是,如果您预订了 2 周的假期 — — 并在 Instagram 上晒了自己的登机牌,那么,社交工程师们就有足足两周的时间可以登录并获取所有信息。

鱼叉式网络钓鱼攻击变得非常简单

现在,我真正“做”的只是将一个毫无戒心的旅行者的座位移到厕所旁边,或者就在舱壁前面。我不会支付任何费用甚至取消预订。

这对我来说无关紧要,因为 FAR 更有趣的是乘客信息部分中包含了所有个人信息和可能的敏感信息。我可以得到你的全名、出生日期、电子邮件地址和电话号码。我还可以看到是你的雇主帮你预订了机票,你和你的助手一起旅行,你的 SSR 说你携带了一支 epi 笔,你因为宗教信仰原因不能吃含有某些肉的机上餐。因此,所有这些信息都可以被恶意使用。

想象一下,你是一个攻击者。你知道我刚从伦敦希思罗机场乘坐英国航空公司飞往曼谷。你知道我的回程航班是 2 周,我用的是经济舱,在出境航班上我要求吃素食。这就够了。现在你可以开始伪装成英国航空公司,给我发送恶意钓鱼邮件,这样写:

“如果您的返程航班也需要素食餐,请点击此链接立即订购,除非您返回伦敦希思罗机场的航班相应服务已被订满。作为我们的重要客户,我们希望将您升级为商务舱,请点击以下链接接受优惠“。

随着你现在拥有的准确信息量,我很可能会相信实际上是英国航空公司在与我联系。老实说,如果换做是你,会不会点击那个链接?

托运行李

我还在飞机上等着,开始反思自己的旅行经历。这十年来我飞了太多次。我有时会把我的登机牌扔到家里,或酒店的垃圾箱里,有时我只是随便把它放在飞机上。到目前为止,我承认,我从未彻底切碎过它。这太危险了。

最后他们让我们下飞机。当我走过行李区时,我注意到,所有航空公司的行李标签上都有条形码。我之前没有注意到这点。我再次回到 Instagram 上寻找 #luggagetags 及其变体或者缩写。这些条形码也具有与其中包含的登机牌条形码相同的信息。我忽然意识到自己从来没有安全地丢弃掉这些行李牌!

“猜测”代码

当我终于回到家时,我认为作为乘客,显然需要像对待自己的护照那样谨慎对待我们的登机牌和行李牌,但还有一个问题。代码本身不是很安全。

我必需要在 Instagram 上才能找到你的 6 位数代码吗?我能不能猜到它呢?

尝试“猜测”密码或代码的一个大问题就是,网站上的锁定。毫无疑问,你会看到这样的东西,由于你输错密码太多次,你被迫等待15分钟才能重新尝试。一个 6 位数的字母数字代码(这些字母都不区分大小写)这意味着是一个非常弱的密码,并且通过使用体面的计算机消除过程来“猜测”也不是非常花时间的。所以我去了 12 个航空公司网站,发现了以下结果:

没有明显的停工。我的电脑可以一次次接连不断地“猜测”代码,而没有哪个航空公司的网站告诉我在15分钟后再回来;
有些航空公司实际上更离谱,在您输入代码的字段旁边有一个链接,点击它,航空公司给攻击者提供了有用的建议,例如“所有字母都是大写”;或“我们不使用 6 位数代码中的数字 1 和 0”、或在一个案例中,“代码是字母、数字、数字、然后 3 个字母“……简直太完美了 😂
这一切意味着“猜测”6位数代码非常容易。所有人都需要的是您的姓氏以及您乘坐的航空公司的名称。你曾经在社交媒体上发布过这些信息吗?检讨一下。

公平地说,一些航空公司比其他航空公司做得更好些。有的甚至鼓励乘客设置双重身份验证,因此您必须输入短信发送给智能手机的代码,这会让攻击变得有点难度。

我们可以做些什么来降低这种风险?

不要在线发布登机牌或行李牌的照片;
尽量避免在任何社交媒体帖子中发布您搭乘哪家航空公司的班机,如果我不知道您使用的是哪家航空公司,则需要花费更长的时间和更多的努力尝试在每个航空公司的网站上查找该航线;
安全地彻底地销毁您的登机牌和行李牌!理想情况下使用十字切碎机。或者把它们带在身上,直到你回到家,你可以安全地处理它们,当然不要把它们留在飞机的座位上!
在预订航班时,只向航空公司提供其标记为必不可少的信息。如果未标记为必填字段,则将其留空。从根本上减少他们持有的个人信息量。
本文强调了对如何存储和存档所有 PNR 信息的担忧。欧盟要求存档的 PNR 记录是匿名的,但很多研究人员对此的执行有效性深表怀疑。

我联系了看过的所有 12 家航空公司,向他们通报了系统中的缺陷,并强调可能会向乘客发出的攻击,告知他们在线发布登机牌信息存在潜在的安全风险。结果只有3家回复,只有1家说他们希望修复这个漏洞。另外两家甚至说这不是一个安全问题,因为“你还需要找到乘客的姓氏……”。也许他们完全忘了从社交媒体上获取这些信息是多么容易!

共享此文章:

摆脱操纵和宣传:28个长期技巧

关于,如何活得像个人,而不是木偶
自从人类发明语言开始,就同时发明了欺骗和操纵。这一切都不是新鲜事。

事实上你完全可以很巧妙地将一系列象征性的声音编织在一起,以便从其他人身上获取恩惠、让步、投票和同意 —— 就是这么简单,这使得操纵变得如此普遍,以至于它现在已经从上到下渗透到全人类社会的每一个角落,从两人之间的个人关系、到政府机构与公众之间的政治关系、再到不同政权之间的国际关系,欺骗无处不在。

这使人们很难弄清楚在自己的生活中和世界上都发生了什么。

欺骗和操纵并非您想象中那么容易识别,正相反它们很难被发现,它们的目标正是旨在让所有人认为那些被灌输的想法来自本心。

我们介绍过一些识别和摆脱欺骗操纵的方法,在这里回顾至少两个完整系列:

《媒体操控:战略性欺骗的重头戏》
《欺骗不是撒谎这么简单:对峙的艺术(1)》
《伟大的自欺 — 战略性欺骗的心理维度(2)》
《想象力、创造力和较量 — 欺骗与反欺骗的互动(3)》
《偏执的保密 — 欺骗的主要方法之一(4)》
《让你看见 — 欺骗的积极方法之二(5)》
《反情报能力和思维模式 — 识别战略性欺骗的主要途径(6 — 上)》
《辟谣往往无效除非自我批驳 — 识别战略性欺骗的主要途径(6 — 下)》
《“让数据说话”只是个唬人的幌子:识破谎言(1)》
《数轴有鬼:用数据可视化撒谎很简单(2)》
《恶搞统计数据:小心媒体用统计忽悠人(3)》
《看起来专业不意味着正确:反知识的迷惑性(4)》
《编造概率和编造风险:欺骗者如何利用你的思维漏洞(5)》
《神通广大的贝叶斯思维:如何知道自己不知道什么(6)》
以上是具体化的;以下则是一些简单的技巧,以导航这个复杂的操纵景观。

无论是您在小规模的个人互动中遇到的操纵、还是迷失在影响整个世界的大规模操纵中,这些方案都以利于您找到出路。

您需要在日常有意识地这样去做,才能真的走出 Matrix。

1、了解人类是擅长讲故事的动物的事实,能控制故事的人就能控制所有听众的大脑和心。

心理叙事主导人类意识;思想本质上是关于自我及其在世界中正在发生的事的一个连续的、动态的独白,而这个独白完全由精神故事组成。

⚠️这些故事可以并一直在被我们遇到的任何人尤其是那些熟练的宣传者,大规模地在个人范围内操纵。

你的行为基于你对世界上正在发生的事的心理评估,这些心理评估完全可以通过叙事控制来操纵。

必须时刻意识到这一事实 —— 尤其是在那些短时间内非常令你愉快、兴奋、激动和深感认同的言语出现时,那种时刻就是你非常容易接受操纵的时刻 —— 你的情绪会误导你认为那些被灌输的言语“来自本心”。

2、保持谦虚和开放,要认识到自己可以很容易被愚弄。

您的认知布线很容易受到与其他人相同的攻击,各种操纵者总是希望利用这些漏洞。

💡被欺骗是不可耻的,欺骗别人是可耻的。只有当我们勇于承认自己被骗并努力反击欺骗者的时候,才能终止他们的恶行。

不要让羞耻感和认知失调把你囚禁起来,不要考虑你被某种方式欺骗的可能性 —— 每一种可能性都非常大,这是因为人类的思维方式本身就是有缺陷的。并不是你的错。

人们之所以继续被骗,之所以不断踩进同一条臭水沟里,正是因为被骗的人会羞于承认自己被骗了,他们会因为面子而努力为欺骗者辩护 —— 这便反过来加强了欺骗者的能力。

别干傻事。揭露他们,他们才是可耻的。

3、用自己的眼睛观察他人的行为,忽略他们讲述自己行为的任何故事。

这是一条基本原则,适用于所有人 —— 您身边的人、政府和政治家。

⚠️叙事可以通过许多不同的方式轻易地被操纵和扭曲,而行为本身在尽可能多的客观性检查面前是很难掩盖纰漏的。

以这种方式关注行为,最终你会开始注意到,某些人的行为与他们所说的话之间存在巨大的差距。

那些人就是操纵者。不相信他们。

不论他们是谁,不论他们举着多么耀眼的旗号,拒绝他们。

4、要怀疑那些不断告诉你他们是什么以及他们是怎样的人,因为他们在试图操纵你对他们的认识。

同时,对所有那些一直在告诉你你是什么以及你是怎样的人,持怀疑态度,因为他们在试图操纵你关于你自己的叙述。

用自己的眼睛去观察,用自己的大脑去分析,要始终这样做。

5、学习并了解操纵者如何使用信任和同情来诱骗人们接受他们关于正在发生的事的叙述。

每个操纵者都使用信任和/或同情作为他们操纵的基本线,因为如果你对他们讲述的故事没有信任或同情,你就不会在心理上认同他们的故事。

⚠️对大众媒体来说是如此;国务院的新闻稿也是如此,这些新闻稿恳请你们同情某些他们指定的东西;甚至家庭成员和同事也是如此。

一旦你发现了一个操纵者,你的任务就是立即取消你对他们的所有同情和信任,无论他们多么努力地扮演受害者来吸引你,不要上当。

厄瓜多尔政府在违背它自己的宪法之后,他们的政府官网被匿名者组织攻击;攻击是为提醒所有人注意:作恶的结果是面对反抗者的愤怒。但厄瓜多尔政府在新闻稿中拼命强调网络攻击,而非他们激怒反抗者的事实,他们假扮受害者以博取大众的怜悯,为的是继续操纵人们的认知。

不要相信他们的眼泪。

这类操纵手段几乎铺天盖地。

6、对任何拒绝清楚地表达自己的人保持怀疑。

salading 是一种自恋型人格障碍者臭名昭著的策略,因为它让受害者感到困惑,无法弄清楚发生了什么。

如果人们无法清楚地掌握操纵者所说的内容,人们就无法形成与之相关的固定立场。

你要做的是坚持清醒的沟通,如果对方拒绝你,那就解除一切信任和同情。

⚠️将此原则应用于生活中的身边人、政府官员、和8chan宣传的一切。

7、熟悉认知偏见,即人类认知中的故障,这是必然存在的;这些故障使我们以不合理的方式感知事物。

⚠️特别注意确认偏误、逆火效应、和虚幻的现实效应。

人类大脑天然的应急机制也同时是一种恼人的倾向,即 在信息收集中寻求认知的轻松、避免认知失调,而不是寻找什么是真实的,无论真相是否带来认知不适。

⚠️这意味着人们倾向于选择自己愿意相信的东西去相信、基于它在个人心理上是否能创建舒适感以决定是否信任,而不是判断事实和证据。

这是人类认知布线的一个弱点,操纵者不断地利用这一弱点,这就是为什么假消息的知名度和传播速度远超过真实的消息。

再一次,这意味着批判性思考的前提是谦虚。

8、相信你自己的理解高于其他任何人。

首先声明:这样思考很可能并不完美,但是,⚠️它至少可以避免你被叙事管理者(强大的权势)和愚蠢的集体思维所控制,避免在某种充满宣传和操纵的叙事景观中被任何其他人来控制你。

你不可能一直正确,但相信自己是最安全的赌注。

⚠️前提是,你必须判断“自己的想法”究竟是不是自己的,因为操纵者的目标就是让你认为被灌输的认知“属于你自己”。

你要做的是💡独自一人在逐个实例的基础上从虚假中挑选出真实的东西,这一过程可能是令人生畏的,但另一种选择是让别人来给你的世界观打分,你觉得哪个更靠谱?

对一切强大的人物权势都保持警惕从来不会有错 —— ⚠️任何强大的人物和权势,而不仅仅是哪个国家的强权。在任何名人面前,多相信自己。

9、了解宣传是我们社会中最容易被忽视和不被重视的方面。

每个人都在不断地谈论世界的错误,⚠️但几乎没有任何讨论愿意集中在公众被大众媒体宣传所操纵才导致了那些问题的发生这一事实。

那些强大的人物不断操纵大众的思考、行动和投票的方式,这应该成为每个人意识的最前沿,而不是偶尔在边缘圈子中进行浅尝而止的讨论。

它没有被讨论绝不是因为它不重要 —— 宣传操纵的成功是强权之所以能成为强权的根本性原因之一;而缺乏对这些问题的讨论恰恰是大众难以推翻强权的弱点。

10、尊重现代宣传科学已经研究和开发超过一个世纪的事实。

想想上个世纪已经取得的所有军事进步,以了解这门科学现在必须有多复杂。

⚠️在研究和理解操纵人类心灵的方法方面,他们远远领先于我们,这些方法只有利于强者。

不必怀疑那些统揽叙事的强权是否能够以最先进和最狡猾的方法完成某种操纵;切不可低估他们。

11、了解到大众传媒的宣传很少是内容完整的、更多时候是彻头彻尾的谎言。

它们只会轻率地公布政府机构告诉他们的东西,它们只是强权的录音机。

更常见的欺骗的形式是扭曲的、半真半假的、和遗漏重要线索的。

⚠️你需要更多关注大众媒体所涵盖的和没有涵盖的内容之间的差异,那些它们没有说出的东西。

12、努力发展自己的新闻感 —— 自己去判断什么内容才有价值、什么内容真的实用。

把不实用的无价值内容全部抛弃,不要让它们浪费你的时间。

这需要练习和实践。

但这一过程至少能帮助你识别出哪些东西真的有价值但是被大众媒体忽略了,以及哪些内容完全没价值却被拼命炒作以抢占所谓的头条。

⚠️想想看,这些阴暗的伎俩在促进谁的利益?

习惯于多想想这些问题是足够帮助你防止被操纵的方法。

13、在此过程中要对自己有耐心,要原谅自己曾经的错误。意识到错误意味着进步,而不是丢人。

这很重要。

如果发现自己错了什么,那就接收新信息,进行适当调整,然后继续前进。

和任何东西一样,只有坚持这样做才能擅长。

💡你的前进就是操纵者的失败。

14、找到专业能力很高的独立的新闻记者,他们对导航叙事矩阵有很好的理解,您可以关注他们以确定自己的方向、并掌握正在发生的事。

⚠️寻找独立记者,而非职业媒体记者,后者几乎没有可靠的 —— 因为他们的工作优秀的标准就是让金主和背后的政权满意,而不是合乎你我的利益。

15、不要让偏执狂成为导航叙事矩阵的主要或唯一工具。

有些人理解世界的唯一方法就是对所有人产生强烈的怀疑。花点时间在阴谋论界和媒体批评界转转,你会遇到很多这样的人。

⚠️拒绝一切、认为一切都是假的,这只能使你得不到任何真实的东西。

你必须能找到积极的工具来学习什么是真的。OSINT是公民掌握真相的唯一武器。

在这里看到thread。

16、宽松地保持你的世界观,以便你可以随时根据新的信息去调整它。

但不要太宽松,不要让所谓的权威语调操纵你的看法。

💡正如卡尔·萨根(Carl Sagan)曾经说过的那样,“保持开放的心态是值得的,但不要太开放以至于让你的大脑失去理智。”

这一尺度非常重要。

17、小心那些一本正经说瞎话的骗子,不要被任何冠冕堂皇的头衔蒙蔽。

⚠️可笑的是,任何媒体平台都痴迷于发言人的头衔,越出名越容易被视为“真理” —— 事实上,越出名的家伙越擅长骗人。

然而令人惊讶的是,人们真的会信任那些一本正经的骗子,真的“只读名人著作”,这非常可怕。

⚠️有人问过那些人是怎么出名的吗?如何获得的如此炫目的头衔?要知道,能批准那些头衔的人都是毫无悬念的操纵者 — 当权者。

不论是商业媒体还是 YouTube 直播,都在遵循这种可笑的“名牌”逻辑,这就是这个是社会之所以如此愚钝荒唐的原因。

其中有些人其实只是在假装头衔,但却非常有效。你知道那些坐在主流媒体上对委内瑞拉社会大加点评的所谓著名知识分子和著名记者他们这辈子都没去过委内瑞拉吗?

⚠️你在网上政治论坛的辩论中能看到的一直都是这种情况,不论任何语种;那些家伙以极其自信的姿态来到你身边,但是,如果你推动他们展示他们对这个主题的知识和他们论点的力量的话,你就会看到,实际上他们肚子里并没有任何东西。

他们只是习惯于让人们知道他们正在谈论什么、让人们知道他们的要求没有受到挑战;并且,当有人不鸟他们假装的信心时,他们的一切道貌岸然都会失去效力。

只有你才能做到让这些操纵者失败。

18、请注意虚伪的存在。

⚠️有些人在不同程度上并不关心他人会发生什么,而这些人会在任何时候假装关心来获取他们自己的利益。

并不是每一种抢热点都是爱心人士,⚠️尤其是在社交媒体时代,抢热点的人经常真正关心的是他们自己的影响力提升。

💡随时注意那些专注于抓热点的人是否能提供真正的帮助,如果不能提供,仅仅是发表某种意见,他们并不值得你关注。

别把你的宝贵时间浪费给那些无能的个人营销骗子。

19、注意投射:不健康的人倾向于将他们的邪恶投射到其他人身上,而健康的人倾向于投射他们的善良。

这两者都不是好事。

⚠️不要让你的善良诱惑你误以为没有欺骗和操纵存在,也不要让反社会的家伙通过告诉你你是多么腐朽而将他们的险恶动机投射到你身上。

没有完美,并非每一个人都是完全真实的。告诉自己。

要时刻应该看清这一点。

20、怀疑那些过分主张文明、规则和礼貌的人。

⚠️操纵者最得益于规则和文明,因为他们知道如何操纵它们。

⚠️很多时候那些告诉你冷静下来、并且在你理所当然地感到不安时拼命表现他们自己的人,就是操纵者。

他们有一种既得利益,就是让你遵守他们已经在其中游刃有余的规则。

不要进入他们的圈套。

21、对自己内心的叙述和各种操纵方式毫不留情地解剖。

⚠️如果您不清楚自己在操纵戏码中扮演的角色,就无法穿越操纵的矩阵。

你需要深入地探讨,有意识地盘点。就如抵制大规模监控的识别战役中,你我处于什么样的角色?

不要害怕认识到任何事实;如果永远不会认识到事实才是真正可怕的。

23、尝试用新鲜的眼睛来观察这个世界,而不是用疲惫的成熟老人般的眼睛把一切都理解为“正常”。

⚠️你的习以为常就是给操纵者的最大奖励。

在脑海中始终保存你想要的世界的样子;每当睁开眼睛时,你就会发现哪些家伙一直在拼命想要你接受被他们扭曲的世界。

24、真相没有党派、没有社交工程。

所有的政党都习惯于以各种方式操纵群众,而且任何一个政党都可以伪装出真理。

⚠️沿着党派路线思考只能给你一个扭曲的视野。任何党派。

你是独立的个人,永远记住这点 —— 哪怕你某一天加入了某个党派,也要始终保持独立自我的思考方式。

25、要理解“民族国家”不过是纯粹的叙事结构,它们只存在于人们同意假装这样做的程度上。见《国家的危险神话》。

⚠️操纵这些概念的人很清楚这点,他们利用的是我们大多数人无法利用它这一事实。

⚠️任何大讲民族国家概念的人都值得非常警惕 —— 任何人,不论是否强大的权势,因为这个概念本身就带有欺骗性、它只是在符合讲话者的目的。

再一次申明:是任何人,包括你的队友对民族国家概念的强调。

⚠️那些拼命讲述本民族所谓的“劣根性”的人,他们是操纵者,他们的目的是让你陷入虚无,开始转向逃避,让你放弃一切反抗的精神。

仔细想想,他们所讲述的“劣根性”很大程度上只是人类的基本心理弱点,是全人类共有的,是需要通过教育和实践努力去克服的东西,而非哪个民族国家所独有的。

不要让操纵者把你埋葬在绝望的深渊里。

26、注意操纵者如何将人口分成两部分,然后让他们互相争论关于他们应该如何更好地服务于建制。

⚠️仔细观察这些建制所提出的问题你就会发现,他们从来不会容许任何反建制的存在,他们努力制造的“人民矛盾”都是基于制造一种竞争 —— 看你们中谁能更好地满足建制的利益。

所以,作为公民你应该知道,⚠️任何体制精英和当权者控制的媒体平台制造的所谓热点争议都值得怀疑,要想想,那些议题肯定还有其他选项并没有被公开列入。

⚠️他们只是想让我们争论哪种姿势是舔皇家靴子最好姿势。

这种操纵持续的时间越长,人们就越难以记起自己是否真的想要舔它。

摆脱他们设置的陷阱。你能做到。

27、小心操纵者对情感的呼吁。

操纵某人通过吸引他们的情感冲动而不是理性分析的能力要容易得多。

这就是为什么他们想要为军事干预主义制造支持时,你就会在新闻屏幕上看到死伤儿童的照片而不是逻辑论证 —— ⚠️你看不到基于对事实和证据的全面介绍,也没有使用军事暴力之优势的合理论据。

💡在任何基于事实的分析中,所有情绪夸张都会崩溃。

他们使用情绪做为操纵引擎仅仅是因为它最有效。

⚠️他们追求的是用你自己的心弦来绕过你自己的头脑。

不要上当。

28、注意维护宣传机器本身的宣传程度。

这样做是因为宣传只是维持主导权力结构的核心。

操纵者会在建立“主旋律”叙述的过程中投入大量精力,同时播下对任何异议来源的不信任。

你会看到整个宣传活动围绕着这一步来完成。

如果你能打破它,至少可以为Matrix的构建者制造一点难度。


逃离Matrix并不是一件容易事,但是,只要有足够多的人开始至少注意到上述28条技巧,我们就可以合力为自己挖出一条出路。

更糟糕的局面

网络钓鱼攻击是企业面临的最大安全问题,也是最难解决的问题。根据英国政府发布的2019年网络安全漏洞调查,最常见的网络攻击类型是网络钓鱼攻击,无论是通过欺诈性电子邮件还是虚假网站。

网络钓鱼电子邮件易于发送且难以打击。近年来,许多最大的数据泄露事件都始于网络钓鱼电子邮件。攻击者伪装成目标人信任的朋友和同事,以骗取包括密码在内的各种致命权限。

报告说:“防止这些类型的攻击需要技术控制和良好的员工意识。这包括对非专业人员的培训,他们通常是网络钓鱼攻击者的直接针对目标。”

与往年一样,根据该报告,诸如 DDOS 以及其他复杂的和技术性的攻击相对不太常见。报告还表示,抱怨病毒、间谍软件或其他恶意软件攻击的组织的比例正在下降,这表明这种类型的活动正变得不那么常见或不那么明显,尽管它指出 DDOS 攻击更有可能影响通信和教育公司,以及一般的大型企业。

除了是最常见的攻击之外,网络钓鱼尝试也被评为最具破坏性的攻击实践。报告发现,如果违规导致数据或资产流失,企业网络攻击的平均损失成本自2018年以来上涨了1000多英镑,达到4,180英镑。

该报告还发现 — 与前几年一样 — 最具破坏性的违规或攻击更可能被工人发现,而不是被网络安全软件发现。对于63%的企业和70%的慈善机构,最具破坏性的违规行为都是由员工、承包商或志愿者直接报告的。 “这说明了员工警惕以及技术控制在及时识别违规行为方面的重要性,”报告说。

这也可能表明公司在网络安全方面的支出严重不足。该报告称,尽管分析师警告说,只有约2%的 IT 预算用于安全性,但公司在安全方面的支出有很大差异。

该报告称,虽然典型的组织可能每年只会遇到一些违规行为,但有些则会面临更多的违规行为。除了报告的攻击数量总体减少外,这表明攻击者正在改变他们的方法。

“攻击者可能会针对较少的企业,但可能会更频繁地或实质性地攻击这些企业,”它警告说。

根据该报告,32%的英国企业在过去12个月内发现了网络安全攻击 — 低于去年的43%。

虽然这可能表明较少的企业报告违规行为,因为它们更安全,但报告指出也有其他解释。如上所述,一种可能性是攻击者正在改变他们的行为,更多的攻击集中在更窄范围的企业上。这可以解释为什么识别攻击行为的企业数量已经下降,但部分公司报告的攻击数量却上升了。或者,可能取决于2018年5月引入的通用数据保护条例(GDPR)。“GDPR 可能已经改变了企业对违规行为的认识,或导致一些企业变得不太愿意承认网络安全漏洞”。

关于网络钓鱼攻击的防御方案请参见 IYP 类目“技术防身”部分。

⚠️ 单纯的技术是无法阻止针对人性的社交工程战术的,这点必须是关键知识。具体防御做法详见 IYP 此前提供的两个介绍:《如何将另一个人变成你想要的样子?》《移除你的绵羊墙》

求职陷阱

在互联网上求职是如今很多年轻人的选择,但这其中存在严重的诈骗现象。本文做一个实验,钓鱼诈骗者,以了解他们的伎俩……
假冒的招聘人员正在诱骗绝望的求职者,他们承诺高薪工作,但事实上他们只是为了窃取受害人的钱和身份。我们最近扮演了一个容易上当的应聘人员,让诈骗者哄骗我们,这样我们就可以了解他们的伎俩。

这就是为什么这个骗局如此聪明:因为假冒的招聘人员在冒充真实公司的合法人员。当这个骗子与你联系时,一切都显得那么真实 — — 一个真实的公司、有一个真实的网站、一个真实的人的姓名和照片就出现在该公司的员工目录中。

诈骗者将您引导到公司的真实网站以及与您正在谈话的人匹配的真实 LinkedIn 个人资料。

但这一切只是社交工程伎俩。与你交谈的人并不是他们声称的那个人。你正在和一个伪装成真正的员工的诈骗者交谈。

这些诈骗者会联系那些在线发布简历寻找工作的人。骗子提供了一个看起来无比美好的在家工作机会,这对于找不到工作的人来说是非常诱人的。骗子假扮的是一个真正的公司的“招聘人员”,因此需要提醒的是,用于诈骗的电子邮件不是来自该公司的常规电子邮件帐户。

我们从其中一位与诈骗者联系过的人那里拿到了那个电邮账户,所以我们发了一份假的求职简历,看看他们会怎么试图利用急切的求职者。

“招聘人员”很高兴收到我们的假简历,并迅速指示我们与 Google Hangouts 上的某人联系 — — 当然是文字聊天而不是视频聊天。通过快速的互联网调查,我们发现该人的姓名和个人资料图片与公司网站和 LinkedIn 上的真实人物完全匹配。该人甚至指示我们访问该公司的网站,以便我们“熟悉公司”。

那家公司也是骗局的受害者 — — 我们已经联系过他们,但不会在这里指出它的名字。这家公司让我们遇到了很大的困难,要找到公司的某个人来警告他们,他们是这个精心设计的骗局的一部分。骗局的受害者也无法迅速检查公司是否没有通过 Google Hangouts 招聘。

天真的年轻求职者(让我们称他为 John)还以为自己的运气实在太好了……该公司向 John 提供了从客户服务和数据录入文员到会计主管的各种职位。尽管他的简历有IT背景,但他申请了客服职位。我们提供的信息与我们在简历中使用的信息不同 — — 诈骗者显然没有费心去阅读它。

面试经历一直在变得越来越好。这份工作是一份在家办公的工作,每小时40美元 — — 全程带福利啊!唯一的缺点是,培训期间每小时要支付20美元哦,整个事情都是一个骗局。

骗子却因为看起来很害羞而道歉:

i (sic) would like to apprise to (sic) you that we are sorry about our unseemly approach if this interview conducting method is unprofessional to you or if you are new to all this, but i (sic) believe the world is always advancing so it is important to stay on top of things as change is inevitable.

对我们来说听起来居然很合理!

John 的多小时面试采访开始于关于工作经历、职业目标,他使用的银行以及用了多久等问题。在任何求职面试中你都会准备完全标准的问题,对吧?John 对这些问题的回答在某种程度上被评分了,他的得分为86.23%。

我们勇敢的年轻求职者在这一点上被骗子展示了复杂的感情。一方面,他明确表示接受采访并且分数不应低于96% — — 因拒绝提供工作参考而被取消了4分。另一方面,他已经获得了晋升!毕竟,他申请了客户服务部门的工作,现在在项目管理方面有一个职位。

John 现在被聘用在这家完全合法的公司,准备开始工作!为了向前发展,John 需要签署一份员工录取通知书,提供他的护照照片,并发送他的智能手机的 IMEI 和序列号!

这让我们陷入了困境 — — 在准备钓鱼骗子时,我们没有预料到他们还有护照或 IMEI 号码的请求。识别有一定的意义,但是为什么求职还需要 IMEI 号?

根据我们完全值得信赖的和合法的采访者所述,该公司将使用 IMEI 在 John 的手机上安装“培训应用程序”。但该公司还将给 John 一个新的“Apple 笔记本电脑”来运行像 Microsoft Office XP 2012 这样的程序,这不是一个真正的程序,如果是的话可能不会在 Mac 上运行。

幸运的是,John 的新工作场所表示非常理解并愿意等待 John “从父母那里取回护照”,让我们有时间想办法。与此同时,John 发送了他签名的录取通知书 — — 我们通过一个链接发送了消息,该链接可以跟踪打开它的人的 IP 地址,希望诈骗者不会注意到。幸运的是,他们没有注意到!

令人震惊的是,骗子招聘人员似乎都是从尼日利亚和我们联系的,而不是美国的IP地址。这可能只是某些VPN的第一跳,以掩盖诈骗者的真实地址,但很明显,他们不是美国的合法公司,他们声称这是合法的。

但是,诈骗者的IP地址可能没什么关系了,因为 John 有了一个新问题!他的培训无法开始,因为他的手机与培新应用程序不兼容。

感觉到自己的新工作可能处于危险之中,当招聘人员提出建议时,John 立即表示感到宽慰。John 被告知可以向其移动运营商的在线门户网站提供用户名、密码和安全问题;新公司会为他登录,订购昂贵的新智能手机,并用公司资金支付。简直是天使!正是您对合法公司的期望!

但 John 已经领先了一步; 他说他的兄弟碰巧有一台带有512 GB硬盘的 iPhone XS Max。招聘人员说“这简直太完美的”,并称 John 只需要将那部1449美元的智能手机送到公司,以便其技术人员可以安装这些培训应用程序。

招聘人员把联邦快递的寄送地点发给他了,而现在正是发挥谷歌地图威力的时候,John 第一次看到他的“新工作场所”总部 — — 就是下面这样,一个简易的小平房。

嗯……这看起来不像一个大公司的总部。除非大公司的办公室在地下?一些挖掘到的地址显示,受托人目前拥有这所房子,这是这个骗局的完美目标。诈骗者可以看到包裹到达而不用担心房主拦截它。他们甚至向 John 索要一张包裹的照片,这样他们就知道要找什么了。

当然,我们从未寄过什么包裹。几天后,诈骗者仍在追问包裹。John 坚称他寄了包裹,但他的新雇主不相信他。骗子说 John 从未发过 — — 但没关系,他们原谅了 John!他们知道 John 很快会“做正确的事”并给他发送一部昂贵的智能手机,这样他便可以在家里开始他的高薪工作。

在这种情况下,诈骗者是想要侵入您的移动运营商帐户,将昂贵的智能手机订购到您名下的另一个地址,当然,你来支付费用。

这已经足够糟糕了,但这可能不是全部。通过向您提供工作,诈骗者有合理的理由要求您提供姓名,地址,电话号码,签名,社会安全号码和护照照片。

有了这些信息,他们就可以轻易地窃取您的身份。侵入现有帐户并不是最重要的 — — 使用您的全套身份信息,他们就可以开一个新的信用卡帐户并做所有可能更糟糕的事。对了,Facebook 现在禁止外国公民在美国发布政治广告,因此诈骗者还可以使用您的个人信息假扮美国公民并购买他们喜欢的任何广告。

如果你正在阅读这篇文章,你可能已经知道了这些事。但是,您的朋友和家人可能还不知道这些。让他们知道这有多危险。一些简单的规则您必须了解:

公司不会通过 Google 环聊或短信来招聘。如果有人通过 Google 环聊与您联系,请不要依赖他们的联系方式继续交涉。找到一种方法直接通过其网站上的电话号码联系、或更好地是亲自跑一趟,并确认面试。

美国的人力资源招聘人员很可能会说优秀的英语。在我与这个诈骗者的接触中,我注意到他们的英语水平有点问题。他们的拼写常常是错误的,经常遗漏重要的单词,或者错误地使用常用短语和习语。他们的语言能力与我在 LinkedIn 上找到的人的个人资料不符。人力资源公司完全有可能雇用一个英语作为第二语言的人,所以这不是一个硬性规定。但它应该为你敲响警钟。

任何公司都不应该要求您提供他们无法控制的网站的登录凭据,无论是银行、手机运营商还是其他任何网站 — — 尤其是任何与您的钱或信用卡有关的网站。

合法公司不会要求您支付任何费用来开始工作。您的雇主付钱给您、你不付钱给你的雇主。不论他们声称什么特殊的权限和福利,永远不要向新雇主付钱。这是一个基础级的陷阱。

最后,如果一件事听起来好得令人难以置信,那么它可能就不是真的。客户服务的职位而且是在家工作每小时支付40美元,这实在是好得太离谱了。请先调查类似公司的类似职位。这个职位合理吗?薪水合理吗?问自己这些问题。

由于诈骗者通过 Google Hangouts 与我们联系,我们向谷歌报告了此骗局。不幸的是,几天后,诈骗者仍然在 Google Hangouts 上在线钓鱼。我们很失望谷歌没有及时就其平台上的欺诈行为采取任何行动。

看起来你需要自己保护自己。

现实生活中遍地都是可利用的信息:社交工程学侦查实践

教练车开起来!通过一个故事你将可以看到很多惯常的生活细节,其隐蔽的可被利用性是多么的强大。如果你不幸被社交工程师盯上了,平时认为无所谓的小细节都会变成飞向你的匕首……实施强大的攻击也许完全不需要高端的渗透技术。
就如我们此前展示的多篇文章那样,在侦察和开源情报 ##OSINT 方面,其研究通常看起来像是数字战斗。使用无穷无尽的软件、网站和 API,来争取我们想要的数据。不过不要忘了,现实世界中就有很多有价值的信息,你只需要停下来观察一下……

比如下面这个故事,目标对象就栽在一次极普通的旅途中。

这里是 Bristol 到上海的航班。一对夫妻坐在我前面,为了本文的目的,我们称他们为 Gary 和 Linda。

Gary 和 Linda 正在讨论他们的旅行。Linda 要求 Gary 通过手机查看阿联酋航空的应用程序,以确保他们飞往迪拜的航班不会延误。就像你能想到的很普通的布局那样,他们的座位之间有一个足够大的空隙让我可以观看。Gary 拿出他的 iPhone X,他向她保证不会有任何延误。Linda 开始阅读杂志,Gary 拿出他的笔记本电脑。

他登录并打开了 Outlook 电子邮件。标记为重要的电子邮件首先打开。一切开始有趣了。

该电子邮件来自名为 Jon 的人,似乎是他的商业伙伴。Jon 发送了一份标记为 “HIGHLY CONFIDENTIAL:PLANT MATERT PROFIT RATES” 的附件。Gary 打开它,里面包含在迪拜出售的建筑设备和机械品的清单,以及相应的价格、加价和利润。

我已经知道 Gary 今天要飞往迪拜了,也许他还在为购买这种设备的价格谈判?

我开始 duckduckgo 搜索 Gary 的公司名称,这是我在他的电子邮件签名中看到的,搜索结果显示,他们为建筑行业提供广泛的服务,其中还包括一个为大型企业谈判商业租赁问题的法律团队。有趣。

我快速搜索公司大楼,可以看到该公司已经持续了 10 年,除了他们亏损的那几年,每年都在赚取非常可观的利润。嗯,明显是条大鱼。

Gary 开始给 Jon 写邮件回复,将电子邮件标记为“HIGHLY CONFIDENTIAL”,这立即引起了我的兴趣。我已经知道他拥有一家盈利的公司,这对迪拜来说可能是一次利润丰厚的商务旅行。

他这样写道:

“Linda 和我今晚将抵达迪拜,我们将入住亚特兰蒂斯棕榈酒店。我们明天一整天都有空,但我们仍然可以在周五晚上见面。我给 Benihana 餐厅发了一封电子邮件,看看是否能在这么短的时间内订到一张3人餐桌。如果我明天没有收到他们的回复,我会打电话。我们应该花点时间在星期一的会议前仔细看一下这些数字。“

瞧瞧我现在知道了什么:他住在哪里、他的晚餐计划、Joy 已经在迪拜了的事实、会议是在星期一、他明天休息一天。

如果我是攻击者,我可以向他发送一个网络钓鱼邮件,假装是要求支付卡验证的酒店。更好的是,我可以假扮成餐厅,要求他点击链接以确认他的预订。

Gary 发送了一些电子邮件,并对 PowerPoint 演示文稿进行了最后的修改。这段比较无聊。

不过很快又变得好玩了。然后他开始登陆亚马逊。他是在浏览便携式扬声器的部分并决定使用一个小型 Bose 扬声器。嗯,很好的选择。他将这东西添加到他的愿望清单,继续浏览。我看到了亚马逊为他提出的商品建议,很明显他非常喜欢音乐和除湿机……

很棒,他去登录他的亚马逊帐户了。他使用的是自己的工作邮箱,然后键入密码。

我无法从我所在的位置看到键盘,但是……简直是太幸运了,他输错了密码。而且是两次。对自己感到沮丧吗嘿嘿,毫无疑问和大多数人一样 Gary 立刻点击了“明文密码”图标,并重新输入。现在,我可以阅读密码了,而不是那些小黑点。他滚动浏览亚马逊愿望清单,最终决定购买扬声器和包儿。完成,退出。

到此为止我已经可以轻松地查看到他的愿望清单中的所有其他内容,而无需登录他的帐户,因为默认情况下所有亚马逊愿望清单都是公开的并且完全可以搜索。

除了我刚刚看到的他的亚马逊登录详细信息、以及我认为是他的家庭住址的事实,还有其他方法可以使用这些信息来创建非常有效的社交工程攻击。

例如,我知道他刚刚订购了 Bose 扬声器和箱包,我知道他付了多少钱、以及货品的参考编号。很棒啊,我现在可以打造一个假装成亚马逊客服的网络钓鱼邮件,这样说:

“感谢您最近购买了 3 个 Bose 扬声器和 1 个紫色便携包。您的订单将于明天发货。请注意,在发送后,您无法取消订单……“

当然,我知道,他没有订购三个,他只订了一个。这就是技巧啦,与许多有效的网络钓鱼电子邮件一样,这是为了让他产生恐慌,并点击我的恶意链接,而不停下来思考。毕竟他肯定不想为三个扬声器付费!

或者,我们还可以更有创意一点,利用对他的 iPhone X 的知识来创建攻击入口。so, 我可以给他发电子邮件假装是苹果公司向他提供免费的 iTunes 凭证(因为我看到了他的亚马逊心愿单中的音乐部分,而且已经知道了他的口味),以诱惑他点击链接。

一直以来人们普遍认为,坏人只存在于乌克兰和俄罗斯的地下室里,批量购买黑色连帽衫。他们当然不会出现在看起来高档的旅行途中或在白领咖啡馆里闲逛。不不,这可就大错了。

当我被聘请在一些大公司进行社交工程安全测试时,我会使用社交媒体来查看大多数员工在午休时间都去了哪里。因为人们太喜欢晒了。

通常有一两家咖啡馆是很受欢迎的。我就去那里潜伏下来,通常可以听到他们坐在那里讨论工作生活中的琐事,抱怨。这可不是简单的闲谈,你能从中了解到公司的层次结构、工作证件照片、我甚至可以与其中的一个人开始对话,以了解更多的信息。(关于闲聊就能钓鱼的方法我们今后会详细介绍)

这只是社交工程攻击的一个小例子而已。现实情况是,随着您公司的技术防御变得越来越好,您的 IT 团队在处理安全问题时变得更成熟,作为攻击者,我最好的选择是针对非 IT 员工。

回到 Gary 的例子。他最小化亚马逊图标并打开了 Goog​​le Drive 和一个名为 confidential_orders.xls 的电子表格。这似乎是一个按客户编号列出的最近订单表。没有客户名称只显示客户的编号,显然他已经采取了某种方式来保持机密性。这实际上是 Gary 对我这种“肩膀冲浪”者的一个非常好的战术。我能看到的数据没有什么价值,因为我不知道那些数字代表谁。(肩膀冲浪就是从目标人的肩膀后面偷窥的方法)

可悲的是,他的安全保护只做了一半 — — 当他打开 CRM 平台时我就看到了客户编号和其相对应的名字。

他显然完全没有意识到这点,Gary 已经把一大堆信息交给了一个完全陌生的人。

好的,总结一下,看我们现在都知道了什么:

和 Linda 结婚的这个家伙在建筑行业经营自己的盈利公司。
他们乘坐阿联酋航空飞往迪拜的商务舱,这既是商务旅行也是娱乐。
他们住在亚特兰蒂斯棕榈酒店。
本周五,他计划和 Ben 和 Linda 一起去 Benihana 吃饭。他通过电子邮件向他们发送了这一计划,但尚未收到回复。
他有一份亚马逊的而且是公开的商品愿望清单,刚刚购买了 Bose 扬声器和盒子。根据亚马逊的推荐商品能看得出,他很喜欢音乐(和除湿机……)。
我们有他的亚马逊登录详细信息和他的家庭住址。
他有一款新的 iPhone X 手机。
他有一些非常重要的客户,其中一些是非常大的企业。他打算转售在迪拜购买的建筑机械,我们可以看到他支付的价格与他出售的价格的对比。
他使用 Avast 反病毒程序 — 我在他的电脑桌面上看到了那个图标。他的桌面上堆满了图标,所以我知道他的笔记本电脑上运行着的都是些什么程序。
那么,攻击者可以做些什么呢?

与世界各地的许多攻击者一样,网络钓鱼是攻击 Gary 及其公司最明显和最容易的事。我们可以给他发一封假装是亚马逊、Apple、他在迪拜 Benihana 或阿联酋的酒店的电子邮件,并使用我们收集到的信息来创建一个似是而非的借口或封面故事。我们可以包含一个链接或附件,将恶意软件装到他的系统上(而且我们知道这个恶意软件必须通过什么样的反病毒程序)我们就可以窃取他的更多凭据,甚至完全占领他的计算机。
我们可以利用这些信息冒充 Gary 或了解 Gary 的人,进入他的公司或其供应商之一。
还有大量的信息可以用来探索他们公司的隐情,尤其是安保方面的漏洞,为更精细的攻击做准备。
或者,我们可以向他的竞争对手出售有关建筑机械的信息,或通过假冒他向他的一个大型跨国客户发起攻击。
以上这些只是其中的几个选择而已,如果你需要我还能找到更多的火力。正如你能在社交工程培训研讨会中发现的东西那样,只要有一点想法,任何人都可以提出无数针对性很强的社交工程攻击载体,其中许多点子是非常有效的。

Gary 可以做点什么才能减轻风险呢?(也就是总结啦,每个人都应该了解的自我保护措施)

不要在公共场所做任何敏感的工作。在您输入密码或使用密码管理器时要记住遮住键盘、屏蔽密码,不要点击明文按钮。任何时候。就算你“一个人”在酒店房间里也是一样,除非你能确定此处没有任何隐藏的摄像设备。
坐下来之前请注意任何潜在的视角。找点什么东西遮住来自后面座椅的视野。如果可能的话,背对着墙是很好的姿势。
不要将您准备公开查看的文件标记为“机密”,这会导致它们对攻击者来说更具吸引力!
从桌面删除防病毒软件的图标!如果攻击者知道您拥有的防病毒软件是什么,他们可以继续在其设备上进行针对性的恶意软件测试,直到无法被检测到为止。(别小看这点!我们曾经不止一次发现有人将自己设备桌面截图通过社交网络群组发送给朋友,上面存在非常多的重要信息,这可一点都不好玩)
在考虑要保护的内容时,不要孤立地看待那些信息。攻击者肯定不会这样看的。单独的一条信息本身也许没什么意义,但当它与其他信息结合起来使用时,就可以构建一个非常丰富的和高度敏感的宏观图景,任何人都可以借此做出准确的推论。
如果你发现任何社交工程攻击的尝试,请获得一些良好的专业的面对面培训。
我们知道,在中国目前为止能遇到的大部分社交工程攻击从专业角度上看都是很粗糙的,但绝对不意味着你就没机会遇到高人!(我就是啊,别让我挖到你的漏洞哈)中文讲究“道高一尺魔高一丈”,除非你先高出一丈来,否则最好别小看了任何一尺。

当然,上述这些经验知识也可以反过来用,嗯……但是,我们必需确定您有足够高的道德感,为了正义的目标而采取行动。如果不是这样,如果你用这些伎俩来对付善良无辜的人,我会想办法抓住你的。记住,我能做到。◾️

附:这里是一个关于很可能是中国当局实施的社交工程攻击案例的详细分析《网络战:❗️社交工程学正被全球当权者利用来攻击活动家、异议人士和记者,如何抵御?》

用“眼”识人:你想知道自己在一个“间谍”的眼中是什么样吗?

这里的“间谍”当然可以换成秘密警察等任何一种偷窥者。本文以私人部门间谍、监视检测和隐蔽保护行动为视角,介绍一些关于“识人”的方法经验……欢迎进入监视区,请保持微笑 👀
在东京的时候,我遇到了一位名叫 Danny 的以色列人,他在那段时间里成了我最亲密的朋友。在年轻时代,Danny 就已经成为了一个非常成功的企业家。他也非常喜欢亚洲的艺术和文化,也是这,最终将他带到了东京,在我到达之前他已经在那里生活了近十年。

Danny 是一位自学成才白手起家的百万富翁,而且是一位天生的商人,世界旅行家,艺术史专家,美食和高端烈酒的鉴赏家,以及五六种语言的流利演讲者。作为一个引人入胜的家伙,他现在仍然是一个真实存在的“世界上最有趣的人”。

在 Danny 教给我的许多事情中,令我记忆最为持久的和最有用的一点就是,关于识人的艺术 — — 如何读懂一个人,如何理解隐藏在微妙表达背后的真实意图,如何理解有意识的和潜意识的习惯,以及如何使用这种类型的知识以获得各种优势。

要想达到这种能力必须从内心的自我反思开始。换句话说,理解其他人将建立在理解自己之上,控制自己的弱点、肢体语言、细致入微的表达和情绪状态。

我们会出门去练习读人和人际影响技能,主要是在东京高档社区 — 他们的咖啡馆,餐馆和俱乐部都很时髦。这就像是一场开放式的国际象棋游戏,你可以小心翼翼地定位自己,并在你玩的过程中尝试计算接下来的几步。然后,我们将评估事情的进展,讨论哪些有效,哪些无效。

但当我后来来到以色列,在日本学到的东西开始遭受到打击。人们都是一样的人,无论他们住在哪里,但文化对于人们如何表达自己有着至关重要的影响。谈到日本文化,特别是在高端圈子里,人们非常保守,欲望传达得非常巧妙,真实意图隐藏在厚重的客套和礼貌之后。就像你在中国经常能遇到的那样 — 每个字的中文都能听懂,但其本意很可能不是你理解的那样。

相比之下,美国人、以色列人等处于这一范围的另一极端。几个月忙着习惯阅读日本人行为的微妙之处让我在抵达以色列时感到几乎能透视了。这里的人看起来很幼稚,即使他们试图避免显露这点。每个人的情绪状态、欲望、动机和行动,犹如画卷一般在视线中展开。看到某人时就给你一种似乎在偷窥什么的感觉。

当时我并没有想到这种技能在我的职业生涯的未来会变得非常有用。能够阅读他人 — 推断和诱导他们的各种事 — 对于保护和现场情报操作来说非常有用。所以,我现在可以给你一个速成教程,并分享一些其中的秘密。

要找什么

当涉及到读人时,你应该“相信”你的直觉。别误会,相信你的直觉并不是一个错误,但绝对不是每个人的本能都能迅速发展,即使是那些本能更好的人,也总是有改进的余地。

是的,永远相信你的直觉,但绝不要止步于此。本能没有任何神奇或不可触碰的地方 — 对他人的感知是由你在潜意识层面上感受到的混合接收信息所引起的。只是你对这种感知的意识比对潜意识的由来更清楚一些,这就是为什么一个本能感觉更像是一种原因而不是一个结论。

但是,不要将本能视为一种神奇的第六感,你实际上可以找到引发这些本能的根本性原因。通过将这些微妙的感官摄入从潜意识领域中带出来,可以帮你提高侦测技能并培养更好的直觉。例如,您是否看到一个看起来完全正常且不可疑的人? — — 这是第一印象。那么很好,问问自己究竟是什么让那个人给了你那种感觉。你有没有看到一个让你感到奇怪可疑的人?好,现在问自己同样的问题。

寻找这些本能背后的根本原因,因为它们确实就存在于那里。这是提高你的意识能力的好办法,帮助你了解人们如何以及为什么以他们的方式行事。尝试检测、评估和理解尽可能多的细节,并试图弄清楚你对这些人的感受背后的“缘由”因素。你并不总是能够做到正确,但通过练习,你肯定会做得越来越好。

找到有价值的细节

在衡量外观时,我们想要评估和分析的因素一定要是人们可选择的因素。分析的想法经常会得到不好的评价,那不过是由于将不可选择的因素(如种族、年龄和性别)引入了分析,从而导致的。

例如,中文里有一句话叫“丑人多作怪”,这就是完全错误的逻辑。种族貌相这些问题不仅是道德问题,而且是逻辑问题,如果你试图根据一个人无法控制的非选择性、无意识的特征去推断关乎意图的结论,那绝对会失败。这种类型的分析不仅会导致假阳性设定,而且 — 尤其是 — 当它导致假阴性设定时,可能会非常危险。

幸运的是,可选择性因素包含在一个人外表的可被观察到的大部分细节中 — 从头发到鞋子,以及他们可能穿着、携带、喜好或专注的任何其他东西。那个创造了“你无法通过封面评判一本书”这句话的人,不一定是在谈论书籍本身,只要你能注意细节并正确分析那些细节,它们就能告诉你很多东西。几乎没有什么东西是随机存在的,一个人选择佩戴、携带或想拥有的内容可以告诉你至少以下两个重要事项:

这个人来自哪里?他的背景、品味和资源。比方说经常穿着战术靴的人是什么样的人?什么样的人带着昂贵的 Gucci 手提包?为什么一个人要携带一个大型的健身包?这些事情都是有原因的,它们都与先前的选择有关。
此人会去哪里?他们为何选择在此时来到这个地方,并在之前选择穿着、携带或涂抹那些你刚才注意到的东西?他们的动机可能意味着什么?例如,穿着军靴的人和穿着人字拖的人之间的动机可能有什么不同?在温暖的日子穿着一件明显很厚重的夹克的人,正在准备去做什么?考虑携带健身包的人来自哪里很有意思,但更重要的是为什么他们现在正试图将它带到此地?他们未来的意图会是什么?
我养成了一个很独特的习惯,就是观察人。我能在一大群等地铁的人群中通过观察他们的外观和表情大致猜到他们各是做哪类工作的,正在急着去干什么。我曾经与人打赌,选中其中一个目标对象,我会事先写下我推测出的结论,然后尾随目标人,以验证对方的去向在我的结论之内。而且我经常能赢得这个游戏。

并不是说要你通过一个人的外表就准确推测其背景和意图,当然不是,许多看似可疑的指标结果显示完全无害(如果不是有点奇怪的话)。但是,你注意这些东西越多,你的感知能力就会越准确。你对线索提出的问题越多,你找出答案的机会就越大。

这可能听起来像是一些抽象的叙述,但是,通过一些练习,大多数人都可以非常快速地观察、思考、提问和解答 — 几乎就像是,本能。

为什么这一技能是重要的?

只要你生活在这个世界上就免不了要与形形色色的人打交道,不论是工作、社交、娱乐、恋爱,还是公民社会对思想警察和一系列跟踪者的警惕和揭露、反对派群体对盟友的吸纳和联合,要想做到准确和有利,其根本性问题都是:识人的艺术。

并且,当你掌握了如何通过观察就能预测对方的行为,你就能知道自己应该如何做才能达成你预期中想让对方体会到的意图。这就是社交工程学的重点。是的本文依旧在社交工程学技术系列范围内,这一技术能力会涉及到诸如巧妙的伪装、在对方不知不觉中套到实话、在他人毫无防备的情况下把他们引导到你的目的上来……等等步骤,显然,读人是其中绝对的关键部分。

再次强调我们需要大家利用这些知识做正确的事,和那些接受过此类能力高端训练的思想警察和卧底线人过招,而不是用其欺负无辜的人。

我们反驳过异议群体内流行的“抓特务”活动,因为这会导致原本就缺乏信任的一群人更加难以联合,打散这一群体恰恰是维稳的最有效目标之一。但是,必须承认,线人很可能是存在的,如何识别他们?如何预测他们下一步会对我们做什么?社交工程学就是必需。

如果你想防止被骗、保护自己的资产和公司的安全,社交工程学也是必需的,还是那句流行语:要像骇客一样思考。只有当你能推测出对手准备怎么做的时候,才能在他们真的下手之前令其阴谋失效。

好的我们继续。

注意文化习惯

就如文章开头提到的,美国人、以色列人和日本人有着不同的习惯,这不仅表现在言谈举止上,也表现在穿着打扮和使用习惯上。举个例子,比如大号的健身包。在所谓的反恐时代,监视者对这种包的警惕性会非常高,一个背着大健身包出入聚会场合或中央级设置的人会令人紧张 — — 这里面是不是炸弹啊?还是AK47?不不,这要看它具体发生在什么地方了。

在旧金山,你经常能在公共场所甚至公司晚宴上发现有人背着这种大号健身包出没。当然,这些人得到了检查和询问,结果显示基本没有任何安全隐患。旧金山的人,尤其是男人喜欢下班后去健身房,然后当他们去参加晚会时,不想把他们的包放在车上。这是一个完全无害的原因(除了有点占地方之外…..),但对你的练习来说,这仍然是一个值得观察的细节:可以告诉你这个人来自哪里、以及为什么他们此时将这个东西带到这个地方。

仅仅因为某些东西是无害的并不意味着你的观察技能和选择性分析不适用。

在您与相关人员足够接近的情况下,会出现一个比较重要的侧面细节:就是香味。这可能听起来很有趣,甚至有点令人毛骨悚然,但它真的很具参考性。如果他们闻起来有点汗味的话,你前去搭讪的最好开篇应该是什么?如果一个人的头发有点湿,你能闻到肥皂或洗发水的味道,你能想到什么?注意人们在早上上班时的气味,以及他们在漫长的一天之后散发的气味,这是不同的。谁的卫生条件差、谁一直在喝酒或吸烟、谁使用过多的剃须膏或香水、是廉价的还是高档的?这将意味着很多有趣的背景细节。

嗅觉是经常处于潜意识水平的重要感官摄入之一。它值得被注意到。一些东西闻起来很奇怪的想法往往是非常直接的(比如不合适的场合,或者与衣着相貌所显示的背景不兼容)。您注意到的越多,您在检测人们来自何处、以及要去哪里、做出何种选择的机会就越大。

肢体语言

行为剖析是一个相当深刻的主题,但就我们的目的而言,并不一定要寻找微观表达或心理评估。相反,我们应该对形势的背景更感兴趣 — 这是哪里、正在发生什么,以及人们如何与这些因素相关。

首先,在你熟悉人们通常的行为方式之前,你不会在评估肢体语言方面处于非常有利的位置 — — 忘了那些市面上的杂书吧,它们教了你很多错误的东西。在这方面,每个环境都是不同的,即使是一天中的不同时间也会有所不同,因此为“正常”或非敌对行为建立基线非常重要。这并不总是那么明确的,你将不得不接受各种各样的行为。但请记住,您看到的 99% 的人是非敌对的,因此可以为您提供该基线。

请记住,我们不仅仅关注一般人; 我们正在研究人们在特定地点、时间和背景下的行为方式。人们如何表现?他们的行为是否与这个地方和时间的大多数人的行为协调?一个人是否紧张地独自出现在这里,而大多数出现在这里的人似乎很开心?是否有人一起出现然后又分手?他们这样做的原因可能是什么?问这些问题是因为原因总是存在的。

在某些区域的访问受到监管的情况下,大多数人只是自顾自的走过去,好像安全对他们来说并不是一个威慑因素似的。一个非敌对的人可能正在考虑自己为什么要去某个地方,而不是考虑是否必须通过安全检查。这将表明他们如何行事。

具有敌意的人通常表现出不同的行为。究竟是什么样的行为表明一个人有敌意,或者其他人试图隐藏某些东西?因为不同的人会表现出不同的行为模式,所以要确定这点是有点棘手的。例如,您可能会看到一个人快速行走,有一个明确的目标,全程表现为“隧道视觉”。相反,看到一个人走得很慢,紧张地环顾四周,时而停止并朝着目标迂回前进的情况也不少见。紧张和敌对意图可能以不同的方式表现出来,这一事实也许看起来有点令人困惑,但请记住,你并不是在寻找和分析的心理状态。

无论是太快还是太慢、隧道视觉、转向迂回,还是有什么东西,只要你意识到这不是大多数人在这种环境中普遍有的行动和行为方式,你就会发现需要对其加以更多的关注。

由于人类行为可能复杂多变,因此有许多看起来像特征的东西事实上是非常普遍的。

处于压力下的人几乎总是血液中具有更高水平的肾上腺素,于是就产生了一些可预测的结果。肾上腺素会增加一个人的血压,这往往会使人发热,有时会出汗。有些人的脸和耳朵可能会变红,而有些人可能会变得苍白 — 这两种情况都可能是坏消息。

高血压使人呼吸更快,使他们的嘴感觉干涸,导致他们尴尬地吞咽唾液,并且通常表现语焉不详。尽量注意人们专注于做的事。他们是否坐立不安、极度紧张、还是扣紧手指或抱臂?他们的眼神怎么样?是否完全避免过度接触或过度补偿?再次,一旦你意识到某些事情与大多数人在这种情况下的表现不一致,你就会发现需要更多关注的东西。

实践观察

开发您的观察技能的一个巧妙的方法是,可以随时随地进行观察和评估 — 在街上,咖啡馆,火车上或在球赛期间。

如果你愿意,你现在甚至可以做到。停止阅读这篇文章片刻,看看自己身上有什么。你穿什么样的鞋子?(根据我的经验,鞋子可以告诉你很多关于一个人的信息)你的手指上有戒指吗?你的手机藏在口袋或钱包里,还是现在就在其他地方?你的手和指甲是什么样的,为什么会这样?你现在穿什么样的衣服,你有什么样的手表,手机套或眼镜?

所有这些线索,以及更多,都是在你到达此时此地之前所做出的选择。即使你当时没有给出太多有意识的想法,这些先前的选择也明显反映了关于你的某些事,它值得分析。或者假设一下,你收到了一些作为礼物的东西,你最下意识的动作是把它们还在哪儿?这将透露你对送礼物的那个人的下意识觉知。

它基本上是一个福尔摩斯式的观察和归纳推理游戏 — 或者我喜欢称之为“归纳观察”。你玩的越多,你就会越快熟练起来。继续推动和测试自己,看看你能够多快地检测到事物,你可以在尽可能短的时间内检测到多少细节,以及你对人们的背景和动机的评估是否正确。

如果您对某人的评估最终被证明是正确的,请记住它,并尝试查看它是否也适用于其他情况下的其他人。如果您的评估不正确,那也不坏 — 这意味着您正在尝试和学习。请继续。

最后,在将它们应用于其他任何人之前,永远不要忘记,使用您的归纳观察技能。注意自己的外表和肢体语言,并有意识地利用它们,以向外投射出适合您的情况的图像。这是给人们留下印象和塑造形象的好机会,所以,明智地使用它。

礼貌的偏执

偏执这个形容词经常被用于贬义。但是,在防止社交工程攻击方面,偏执是一件非常有用的事。你可以在微笑的同时阻止一场致命的攻击。什么是礼貌的偏执?
在防止社交工程攻击方面,偏执是一件非常有用的事。

或者正如雷切尔·托巴克(Rachel Tobac)所说的,“礼貌地偏执狂” — — 你可以在微笑的同时阻止一场致命的攻击。

对于一位前特殊教育老师来说,他承认自己不是技术人员,但是他熟悉渗透所有行业、各种规模公司的最常见攻击媒介。因为单纯的技术保护从来不是那么有效的,操作技术的永远是人,人类是具有天然且顽固漏洞的媒介。

相反,训练有素的人可以成为安全链中最强大的力量 — — 人是你的第一道防线。

如果是你不认识的人 — — 即使是你认为自己应该知道的人 — — 对你特别好,谈论你们之间的共同点和兴趣、或者展示关于你的组织和其他人的非凡知识,但也要求您提供不公开的信息,那么您的防范阈值应该立刻调高。

我们都知道善良的人性是必需的和重要的,但是,如果善良的人没有注入健康的偏执,那么这些良好的性格特征就很容易被利用。

请注意,友好和礼貌并不一定意味着成为一个傻瓜。

每一个优秀的社会工程师都非常擅长不断进化自己,并且总是找到他们可以使用的公开信息对目标进行“深度研究”。你在互联网上运作的每一个字都能构建关于你的超级详细的个人资料。

你家的保姆或者邻居、或者你公司的清洁员,都可能知道关于你的致命信息;一个人在办公室里的照片、戴着徽章的或在照片背景中出现的电脑屏幕,都可以提供大量的信息,任何攻击者都可以利用它来入侵你。

如果我能看到你的电脑,我就可以从托盘中看到你使用的是什么样的防病毒软件。因此,我就可以定制恶意软件并避免在您的计算机上被检测到。

那么礼貌偏执的最佳方式是什么?

其中一个基础就是,在社交媒体上发布之前进行思考:“如果有人知道了这一点,他们会如何利用这些内容欺骗我?” 这也有助于理解人类行为是如何被利用的。这点很重要,就如 IYP 一直强调的:只有当你掌握攻击方法的时候,才能真正学会防御。

paopao曾经发布过很多关于说服技巧的文章,这些技巧很重要,同样道理:如果您了解如何说服别人,就能了解如何防止被恶意的说服所操纵。

劝说的基本原则包括“互惠、权威和偏好。它们并不复杂,但重要的是要了解它们的工作原理,以及可以如何被利用。

互惠指的是,攻击者会假装主动放弃一些看起来高价值的东西,引诱你的互惠心理,从而放弃攻击者最想要的东西。

权威指的是,攻击者通过伪装技巧假扮成你心目中的权威,以便可以对你实施操纵 — 比如你是一名新员工,而对方扮演你的上司,这种时候你很可能难以拒绝他的要求。

如果一个人看起来很好、很巧合地与你拥有足够多的共同点,从而成为了你最好的新朋友 — — 请记住,虽然你可能喜欢这个人,但你并不认识他或她。

避免社会工程攻击的方法其实也不是那么复杂:如果有人声称他们是某人或某种身份,请不要立即相信,使用你能控制的其他不同渠道去确认这点。

不要相信来电显示,篡改来电显示是非常简单的。你只需要记下对方所说的名字和机构名,告诉对方你稍后回拨过去。如果对方是骗子,他们就收不到你的回拨。

专业的渗透测试是最好的办法,尤其是敏感的团队、社区和企业,都应该与专业测试组织合作,他们能帮你发现你自己不了解的安全漏洞。

要知道,社交工程攻击永远不会减少为零。随着预防技巧被不断公开和进行相关培训,攻击者也在关注这些信息,从而制定能避免被识破的升级式攻击方案。

现实不是完美的,但是锻炼防御意识永远都会有效。