Gängige Arten von Social Engineering-Angriffen
Social-Engineering-Betrügereien gibt es schon seit Jahren, und dennoch fallen die Benutzer jeden Tag aufs Neue darauf herein. Um das Bewusstsein für diese Taktik zu schärfen und sich dagegen zu wehren, geben wir hier einen kurzen Überblick über Social Engineering.
Wenn man lernt, wie man diese Angriffe erkennt und die Cyber-Resilienz verbessert, lässt sich die Abwehr von Bedrohungen wie Ransomware deutlich vereinfachen.
Definition: Was ist Social Engineering?
Social Engineering ist eine Art von Cyberangriff, der darauf beruht, Menschen dazu zu bringen, die normalen Sicherheitsverfahren zu umgehen. Um unbefugten Zugriff auf Systeme, Netzwerke oder physische Standorte zu erlangen oder um finanziellen Gewinn zu erzielen, bauen Angreifer Vertrauen zu den Benutzern auf.
Die Theorie hinter Social Engineering ist, dass Menschen eine natürliche Tendenz haben, anderen zu vertrauen. Daher ist es einfacher, jemanden dazu zu bringen, persönliche Informationen preiszugeben, als ein Konto zu hacken.
Wie sind Social-Engineering-Angriffe aufgebaut?
Um Vertrauen aufzubauen und es dann auszunutzen, folgen Social Engineers einem Lebenszyklus, um ihre Ziele zu schikanieren:
Investition. In dieser Phase kann der Angreifer Opfer identifizieren und die beste Angriffsmethode ermitteln.
Hooking. Das ist der Fall, wenn ein Angreifer tatsächlich den Kontakt zu seinem Opfer aufnimmt und durch Nachrichtenaustausch beginnt, Vertrauen aufzubauen.
Angriff. In dieser Phase setzt ein Angreifer schließlich seine Angriffsmethode ein und beginnt, die angestrebten Daten zu sammeln.
Abschluss. Sobald der Angreifer sein Ziel erreicht hat, löscht er die Spuren der Malware und verwischt seine Spuren, um zum nächsten Opfer überzugehen.
Da die Strategie eines Social Engineers auf Vertrauen basiert, erkennen die Opfer oft erst, dass sie angegriffen wurden, wenn es zu spät ist.
Gängige Arten von Social-Engineering-Angriffen
Im Folgenden werden die fünf häufigsten Formen von Social-Engineering-Angriffen beschrieben.
Phishing
Köder
Pretexting
Scareware
Business Email Compromise (BEC)
Phishing-Angriffe
Phishing-Angriffe sind eine der häufigsten Arten von Social Engineering-Angriffen. Bei diesen Angriffen sendet der Angreifer eine E-Mail oder Nachricht an das Ziel, die in der Regel einen Link zu einer Website enthält, die legitim aussieht.
Ziel ist es, die Zielperson dazu zu bringen, ihre persönlichen Daten und Anmeldedaten auf der Website einzugeben, indem sie vorgibt, es handele sich um eine andere Website oder einen anderen Dienst.
Häufige Beispiele für Phishing:
E-Mails von gefälschten Unternehmen, die nach persönlichen Informationen fragen.
E-Mails von gefälschten Finanzinstituten, die nach Kontonummern und Passwörtern fragen.
E-Mails von Regierungsbehörden, die nach persönlichen Informationen fragen.
Meldungen auf Social-Media-Seiten, die Sie auffordern, sich mit Ihrem Benutzernamen und Kennwort anzumelden.
Phishing-Nachrichten sind so konzipiert, dass sie dem Endbenutzer ein Gefühl der Dringlichkeit und manchmal auch der Angst vermitteln. Dieser Zeitdruck ist eine wichtige Taktik, um Benutzer dazu zu bringen, unwissentlich ihre sensiblen Daten preiszugeben.
Wenn der Zeitdruck erst einmal da ist, gibt es zwei gängige Methoden, die Angreifer bei Phishing-Betrügereien einsetzen.
Bitten Sie den Endnutzer, seine Anmeldedaten zu „überprüfen“.
In Phishing-Nachrichten wird möglicherweise behauptet, das Konto eines Nutzers sei gehackt worden oder es handele sich um eine jährliche Sicherheitsüberprüfung. Wenn ein Nutzer auf den Link klickt, wird er zu einer gefälschten Anmeldeseite weitergeleitet, die echt aussieht. Diese Anmeldeseite ist jedoch in Wirklichkeit eine Falle, und Nutzer können unwissentlich ihre Anmeldedaten preisgeben.Die Behauptung, der Endnutzer sei der „Gewinner“ eines Hauptpreises oder einer Lotterie.
Diese Art von Angriffen kann extrem kostspielig sein und unter Umständen die Aufforderung beinhalten, Zugriff auf ein Bankkonto zu gewähren, auf das der Gewinn überwiesen werden soll. Manche bitten nach einer Naturkatastrophe oder einer Tragödie um Spenden für wohltätige Zwecke (und geben Überweisungsanweisungen an). Ein erfolgreicher Angriff führt oft zum Zugriff auf Systeme, zum Verlust von Daten oder zu finanziellen Einbußen.
Es ist wichtig, sich bewusst zu sein, dass Phishing-Kampagnen in vielen verschiedenen Formen auftreten können, daher ist es wichtig, wachsam zu bleiben.
Köder-Angriffe
Baiting ist, wie der Name schon sagt, eine Art von Cyberangriff, bei dem ein Benutzer dazu verleitet wird, sich mit einem bestimmten Medium zu beschäftigen. Diese Angriffe gibt es in zwei Formen: digital und physisch.
Digital Baiting Angriffe
Köder sind eine der häufigsten Methoden zur Verbreitung von Malware oder Ransomware. Bei digitalen Angriffen bieten die Angreifer z. B. die Veröffentlichung eines neuen Songs oder den Download eines Films an. Diese Dateien enthalten jedoch nicht das, was der Benutzer erwartet, sondern sind stattdessen mit Malware infiziert, die Ihre Daten verschlüsselt oder die Kontrolle über sie übernimmt. Die Angreifer verlangen dann in der Regel eine Gebühr für die Entschlüsselung oder die Rückgabe der Kontrolle über die Daten.
Physische Köder-Betrügereien
Diese Angriffe sind weniger verbreitet, da sie mehr Aufwand für die Zustellung erfordern als digitale Angriffe. Bei physischen Betrügereien finden oder erhalten Benutzer Gegenstände wie ein USB-Laufwerk oder eine CD, die das Interesse des Benutzers wecken. Zum Beispiel ein Flash-Laufwerk mit dem Firmenlogo und der Aufschrift "Executive Salary Summary Q3", das auf einem Schreibtisch liegt und von einem Endbenutzer gefunden wird.
Bei diesen beiden Arten von Angriffen handelt es sich um Social Engineering mit Ködern. Sobald der Köder heruntergeladen oder verwendet wird, wird die Schadsoftware direkt auf das System des Endbenutzers übertragen und der Hacker kann seine Arbeit aufnehmen.
Angriffe unter Vorwand
Beim Pretexting nutzt ein Hacker eine bekannte Verbindung zum Endbenutzer und nutzt das zwischen den Kontakten aufgebaute Vertrauen aus.
Eines der häufigsten Beispiele für Angriffe dieser Art ist, dass sich ein Hacker als Mitarbeiter oder Dienstleister des Endbenutzers ausgibt.
Bei dieser Art von Betrug kann es sich um eine E-Mail an einen Mitarbeiter handeln, der sich als Leiter des IT-Supports ausgibt, oder um eine Chat-Nachricht von einem Ermittler, der vorgibt, eine Unternehmensüberprüfung durchzuführen. Um eine Aufgabe auszuführen, bittet der Hacker um Anmeldedaten. Da der Endbenutzer glaubt, dass es sich bei dem Hacker um eine bekannte Verbindung handelt, gibt er möglicherweise seine Anmeldedaten weiter.
Pretexting ist sehr effektiv, da es die menschliche Abwehr gegen Phishing verringert, indem es die Erwartung weckt, dass etwas legitim und sicher ist.
Bei dieser Art von Social Engineering kommt es vor allem darauf an, dass die Benutzer darauf hingewiesen werden, dass sie ihre Anmeldedaten niemals an Dritte weitergeben dürfen, auch nicht an IT-Support-Mitarbeiter.
Quid pro quo
Bei Quid Pro Quo Social Engineering-Angriffen geht es um ein Geben und Nehmen zwischen den Endbenutzern und den Hackern. Diese Arten von Angriffen sind weniger ausgeklügelt als die anderen Arten von Angriffen und erfordern normalerweise, dass sich die Benutzer bewusst sind, was sie tun.
Ähnlich wie bei der Lockvogeldrohung fordert ein Hacker den Austausch wichtiger Daten oder Anmeldeinformationen im Gegenzug für eine Dienstleistung oder Geld.
Ein Beispiel: Ein Endbenutzer wurde von einem Unternehmen entlassen und hat es nicht im Guten verlassen. Hacker könnten versuchen, solche Benutzer ausfindig zu machen, indem sie einen verärgerten sozialen Beitrag oder einen Online-Kommentar lesen. Sobald sie den Benutzer gefunden haben, könnten sie versuchen, seine alten Anmeldedaten zu kaufen, um sein altes Unternehmen anzugreifen.
Diese Art von Angriffen kann durch eine strenge Kontrolle der Benutzerzugriffskontrollen entschärft werden.
Tailgating- und Piggybacking-Angriffe
Piggybacking, auch Tailgating genannt, ist eine Art von Social-Engineering-Angriff, der hauptsächlich auf Benutzer in einer physischen Umgebung abzielt.
Ein Beispiel hierfür ist, wenn eine nicht autorisierte Person einer autorisierten Person physisch in einen eingeschränkten Unternehmensbereich oder ein System folgt, um sich Zugang zu verschaffen.
Da immer mehr Benutzer ins Büro zurückkehren, versuchen Angreifer, dies auszunutzen. Eine der häufigsten Methoden ist, dass ein Hacker einen Mitarbeiter auffordert, ihm die Tür aufzuhalten, weil er seinen Ausweis vergessen hat. Sobald die Hacker im Büro sind, versuchen sie, auf Systeme zuzugreifen oder einen Laptop "auszuleihen", um zu sehen, was sie für ihren eigenen Vorteil nutzen können.
Bewährte Methoden zum Schutz vor Social-Engineering-Angriffen
Social-Engineering-Angriffe sind weit verbreitet, trickreich und nutzen die natürlichen menschlichen Instinkte aus, um erfolgreich zu sein. Aufgrund dieser Eigenschaften sind sie schwer zu erkennen, und deshalb ist es wichtig, dass sich jeder der Bedrohung bewusst ist.
Bewährte Verfahren zum Schutz vor Social-Engineering-Angriffen:
Beantworten Sie niemals eine Anfrage nach finanziellen Informationen oder Passwörtern. Seriöse Unternehmen werden niemals eine Nachricht senden, in der sie nach persönlichen Informationen fragen.
Geben Sie niemals persönliche Informationen wie Passwörter weiter
Schließen Sie niemals einen unbekannten USB-Stick oder ein digitales Medium an Ihren Computer an
Melden Sie sich nicht von E-Mails ab (dies kann eine Taktik sein), sondern blockieren Sie E-Mail-Absender in Ihrem E-Mail-Client.
Schulung von Mitarbeitern und Kunden
Es ist wichtig, dass alle Benutzer, die Zugang zu einem Netzwerk oder System haben, diese verschiedenen Formen des Social Engineering kennen, um die Cybersicherheit des Unternehmens zu gewährleisten. Wenn die Benutzer die Hauptmerkmale dieser Angriffe kennen, ist es viel wahrscheinlicher, dass sie nicht auf sie hereinfallen.
Schützen Sie Ihre kritischen Daten mit einer zuverlässigen Backup- und Recovery-Lösung als letzte Verteidigungslinie
Datto SIRIS ist eine Business-Continuity- und Disaster-Recovery-Lösung (BCDR), die für Anbieter von Verwaltungsdiensten entwickelt wurde, um ihre Kunden vor Datenverlusten zu schützen und Ausfallzeiten zu minimieren.
Möchten Sie mehr über Datto SIRIS erfahren? Demo anfordern


