Beim Social Engineering (SE) geht es nicht nur darum, Informationen des Angreifers auszunutzen, sondern auch darum, (menschliches) Verhaltensmuster auszunutzen.
Um dies zu erklären, machen wir eine kleine Übung - sagen Sie das laut aus Farbe, nicht das Wort.
Können Sie hier den "Exploit" sehen? Die Verwendung dieses "Exploits" in der realen Lebenssituation ist sehr fragwürdig, aber es zeigt uns sehr deutlich, wie unser Gehirn manipuliert werden kann, selbst wenn wir die gültigen Informationen haben (wir alle haben Farben gelernt, als wir Babys waren).
Das Beispiel aus dem wirklichen Leben könnte ungefähr so aussehen - nehmen wir an, Sie möchten, dass die Sekretärin Ihren USB-Stick in ihre Maschine steckt. Zu ihr zu gehen und sie höflich zu bitten, könnte abgelehnt werden, insbesondere wenn es Richtlinien gibt, die dies verbieten. Aber du könntest dich anziehen, Kaffee auf dein Hemd / deine Hose und auf deine Papiere verschütten und dann zu ihr kommen, diese Papiere halten und sagen: "Ich bin so spät zum Treffen und während ich hierher fuhr, rannte die Katze hinein Vor meinem Auto und ich fingen an, richtig hart zu brechen. Die Katze hat überlebt, aber meine Papiere nicht. Ich weiß, dass dies eine seltsame Bitte ist, aber bitte, könnten Sie sie für mich ausdrucken? Ich bin wirklich spät dran und Ihr Chef könnte es sein wirklich wütend auf mich! "
Dies nennt man Vorwand und im Grunde ist es eine Rolle, die SEr spielt. Was machen wir unter diesem Vorwand? Wir nutzen Emotionen aus. Wenn dies gut gespielt wird und Ihre Mikroausdrücke echt sind, wird sie höchstwahrscheinlich tun, was Sie wollen. Warum? Weil wir Menschen so codiert sind. Ja, sie weiß möglicherweise, dass das Einstecken eines unbekannten Geräts in ihren PC schädlich sein kann. Ja, sie könnte darüber aufgeklärt sein, aber seien wir mal ernst, Sie haben versucht, die Katze nicht zu schlagen, Sie haben Ihren Kaffee nicht getrunken, Sie haben Ihren Anzug ruiniert, Sie treffen sich zu spät, der Chef wird wütend auf Sie sein, und Jetzt fordert eine Politik sie auf, unhöflich zu Ihnen zu sein. Komm schon...
Das Wichtigste dabei ist jedoch, sie in die richtige Stimmung zu bringen - um Mitleid mit Ihnen zu haben. Dazu müssen Ihre Mikroausdrücke von ihr als wahr (echt) interpretiert werden. Wenn Sie Ihre Karten richtig gespielt haben, haben Sie die gleichen Effekte wie bei Farben. Sie weiß, dass sie es nicht tun sollte (Farbe der Wörter), aber Emotionen sagen ihr etwas anderes (Bedeutung der Wörter).
Ein weiterer Trick, den SEr auf das Ziel anwenden kann, ist Pawlows Hundeexperiment. Was hat der sabbernde Hund mit ITSec zu tun? Angenommen, ich möchte etwas über die physische Sicherheit an Ihrem Arbeitsplatz wissen. Sie wissen, dass Sie diese Informationen nicht mit mir teilen sollten. Ich weiß auch, dass man nach der Arbeit immer in die lokale Kneipe kommt, um etwas zu trinken. Eines Tages stelle ich mich vor und wir beginnen mit Smalltalk. Zuerst ging es nur um dein cooles Auto. Dann haben wir angefangen, über Frauen in der Bar zu sprechen, dann über unsere Exen, über die Ferien im letzten Jahr und so weiter ... Alles in allem etwas, worüber man nicht ungewöhnlich spricht, aber es ist aus dem Privatleben. Als wir uns trafen, haben Sie bemerkt, dass ich jedes Mal, wenn ich eine Frage stelle, mit der Zigarette auf den Tisch gehe. Zuerst mag es sogar eine nervige Angewohnheit sein, aber dann hast du es einfach ignoriert. Nach einigen Tagen / Wochen, in denen Sie sich in meiner Umgebung wohl fühlten, begann ich nach Ihrer Arbeit und Ihrem Arbeitsumfeld zu fragen. Und Stück für Stück haben Sie mir gesagt, was ich über physische Sicherheit in Ihrem Unternehmen wissen wollte.
Also, was habe ich hier gemacht? Indem ich beiläufig mit Ihnen sprach, trainierte ich Ihr Gehirn, mir jedes Mal Antworten zu geben, wenn ich mit einer Zigarette auf den Tisch schlug. Dies ist zwar keine Gehirnwäsche, und wenn Sie dies nur tun, würden Sie mir nicht Ihre dunkelsten Geheimnisse verraten, stellen Sie sich dies als - Schälen einer Schicht Zwiebel vor. Die zweite Schicht war das Vertrauen, das ich mit der Zeit gewonnen habe, die ich mit Ihnen in der Bar verbracht habe. Und so weiter und so fort ... Ich habe dich manipuliert und dieser einfache Trick hat mir geholfen, keine roten Fahnen zu hissen, als ich dir sensible Fragen stellte. Auch hier ging es nicht um Informationen, die Sie haben (sagen Sie das nicht Fremden), sondern um Ihr Verhalten und Ihre Reaktion auf die Außenwelt.
Ich versuche hier zu sagen: Egal was Sie wissen, wenn Sie sich in der richtigen Situation befinden, werden Sie das tun, was von Ihnen verlangt wird. Warum? Weil es in unserer Genetik liegt.
Um nur ein oder zwei Beispiele außerhalb des IT-Sektors zu nennen, wie Informationen / Wissen, über die das Ziel verfügt, bedeutungslos sein können, wenn es von Geschickten angegriffen wird SEr. Vor Gericht sind Beweise reine kalte Tatsachen, doch ein guter Anwalt kann diese Tatsachen, egal in welcher schlechten Position sein Mandant ist, mit SE zu seinen Gunsten wenden.
Bevor Sie ein Auto kaufen, werden Sie es tun Informieren Sie sich, welches das Beste für Sie ist. Wenn Sie im Geschäft ankommen, um eines zu kaufen, kann der Verkäufer Sie davon überzeugen, dass Sie mit SE erneut ein teureres Auto kaufen sollten.
Überprüfen Sie auch dieses Video. Wie hat er das gemacht? Indem ich mich einfach normal verhalte. Nichts mehr.