06 juli 2022

Veelvoorkomende soorten social engineering-aanvallen

Door George Rouse
Sociale techniekDatto MDR

Social engineering scams bestaan al jaren en toch trappen gebruikers er nog elke dag in. In een poging om het bewustzijn van deze tactiek te verspreiden en terug te vechten, volgt hier een kort overzicht van social engineering.

Door te leren hoe je deze aanvallen kunt herkennen en de cyberweerbaarheid kunt verbeteren, wordt het veel gemakkelijker om bedreigingen zoals ransomware te voorkomen.

Definitie: Wat is social engineering?

Social engineering is een type cyberaanval waarbij mensen worden misleid om normale beveiligingsprocedures te omzeilen. Om ongeautoriseerde toegang te krijgen tot systemen, netwerken of fysieke locaties, of voor financieel gewin, bouwen aanvallers vertrouwen op bij gebruikers.

De theorie achter social engineering is dat mensen een natuurlijke neiging hebben om anderen te vertrouwen. Hierdoor is het makkelijker om iemand te verleiden tot het geven van persoonlijke informatie dan om een account te hacken.

Hoe worden social engineering-aanvallen ontworpen?

Om vertrouwen op te bouwen en dit vervolgens uit te buiten, volgen social engineers een levenscyclus om hun doelwitten te slachtofferen:

  • Verkenning. In deze fase kan de aanvaller slachtoffers identificeren en de beste aanvalsmethode bepalen

  • Hooking. Dit is wanneer een aanvaller daadwerkelijk contact legt met zijn slachtoffer en via berichten vertrouwen begint op te bouwen.

  • Aanval. Dit is het moment waarop een aanvaller eindelijk zijn aanvalsmethode inzet en begint met het verzamelen van de beoogde gegevens

  • Vertrekken. Zodra de aanvaller heeft gekregen wat hij wil, verwijdert hij alle sporen van malware en wist hij zijn sporen uit, zodat hij zich op het volgende slachtoffer kan richten.

Omdat de strategie van een social engineer is gebaseerd op vertrouwen, herkennen slachtoffers vaak pas dat ze zijn aangevallen als het te laat is.

Veelvoorkomende soorten social engineering-aanvallen

Hieronder volgen de vijf meest voorkomende vormen van social engineering-aanvallen.

  • Phishing

  • Lokaas

  • Pretexting

  • Scareware

  • Compromittering van zakelijke e-mails (BEC)

Phishing-aanvallen

Phishing-aanvallen zijn een van de meest voorkomende soorten social engineering-aanvallen. Deze aanvallen vinden plaats wanneer de aanvaller een e-mail of bericht naar het doelwit stuurt, waarin meestal een link staat naar een website die er legitiem uitziet.

Het doel is om het doelwit hun persoonlijke gegevens en inloggegevens te laten invoeren op de website door te doen alsof het iets anders is, zoals een populaire site of service.

Veelvoorkomende voorbeelden van phishing:

  • E-mails van nepbedrijven die om persoonlijke informatie vragen.

  • E-mails van valse financiële instellingen waarin wordt gevraagd om bankrekeningnummers en wachtwoorden.

  • E-mails van overheidsinstanties die om persoonlijke informatie vragen.

  • Berichten op sociale mediasites die je vragen om in te loggen met je gebruikersnaam en wachtwoord.

Phishing-berichten zijn ontworpen om een gevoel van urgentie en soms angst over te brengen op de eindgebruiker. Deze tijdsdruk is een belangrijke tactiek om gebruikers onbewust gevoelige informatie te laten geven.

Als de tijdsdruk eenmaal is toegepast, zijn er twee veelvoorkomende methoden die aanvallers gebruiken bij phishing-zwendel.

  1. Vraag de eindgebruiker om zijn of haar inloggegevens te „verifiëren”.
    In phishingberichten wordt soms beweerd dat het account van een gebruiker is gehackt of dat het om een jaarlijkse veiligheidscontrole gaat. Wanneer een gebruiker op de betreffende link klikt, wordt hij of zij doorgestuurd naar een nagebouwde inlogpagina die er legitiem uitziet. Deze inlogpagina is echter in werkelijkheid een val, waardoor gebruikers zonder het te weten hun inloggegevens kunnen prijsgeven.

  2. De eindgebruiker wordt voorgespiegeld dat hij de „winnaar” is van een hoofdprijs of loterij.
    Dit soort aanvallen kan zeer kostbaar zijn en gaat soms gepaard met het verzoek om toegang tot een bankrekening waarop de winst moet worden overgemaakt. Soms wordt er na een natuurramp of tragedie om donaties voor goede doelen gevraagd (en worden er overschrijvingsinstructies verstrekt). Een succesvolle aanval leidt vaak tot toegang tot systemen, gegevensverlies of financieel verlies.

Het is belangrijk om te weten dat phishing-campagnes in veel verschillende vormen kunnen voorkomen, dus het is belangrijk om waakzaam te blijven.

Aanvallen lokken

Baiting is zoals het al doet vermoeden een type cyberaanval waarbij gebruikers worden verleid om zich in te laten met een bepaald type media. Deze aanvallen zijn er in twee vormen, digitaal en fysiek.

Digitale lokaasaanvallen

Baiting is een van de gebruikelijke methoden om malware of ransomware te leveren. Bij digitale aanvallen bieden de aanvallers iets aan zoals een nieuwe nummerrelease of een filmdownload. Deze bestanden bevatten echter niet wat een gebruiker verwacht en zijn in plaats daarvan geïnfecteerd met malware die uw gegevens versleutelt of overneemt. Aanvallers vragen dan meestal geld voor de ontsleuteling of om de controle over de gegevens terug te krijgen.

Fysieke lokkertjes

Deze aanvallen komen minder vaak voor omdat het meer moeite kost om de levering uit te voeren dan digitale aanvallen. Fysieke zwendel houdt in dat gebruikers items vinden of toegestuurd krijgen zoals een USB-stick of CD die de interesse van de gebruiker wekt. Bijvoorbeeld een flashdrive met het bedrijfsmerk "Executive Salary Summary Q3" die op een bureau wordt achtergelaten zodat een eindgebruiker deze kan vinden.

Beide soorten aanvallen zijn social engineering met lokaas. Zodra het lokaas is gedownload of gebruikt, wordt kwaadaardige software rechtstreeks op het systeem van de eindgebruiker geplaatst en kan de hacker aan de slag.

Pretexting-aanvallen

Bij pretexting gebruikt een hacker een bekende verbinding met de eindgebruiker en maakt hij misbruik van het vertrouwen dat tussen de contacten is opgebouwd.

Een veelvoorkomend voorbeeld bij dit soort aanvallen is dat een hacker zich voordoet als een medewerker of serviceprovider van de eindgebruiker.

Dit soort zwendel kan een e-mail aan een werknemer zijn van wat lijkt het hoofd van IT-ondersteuning te zijn of een chatbericht van een onderzoeker die beweert een bedrijfsaudit uit te voeren. Om een taak uit te voeren, vraagt de hacker om inloggegevens. Als de eindgebruiker denkt dat de hacker een bekende connectie is, geven ze misschien hun inloggegevens.

Pretexting is zeer effectief omdat het de menselijke weerstand tegen phishing vermindert door de verwachting te wekken dat iets legitiem en veilig is om mee te werken.

Vanwege dit type social engineering is het belangrijk om gebruikers te leren dat ze nooit hun referenties met iemand moeten delen, ook niet met IT-ondersteuningsprofessionals.

Quid pro quo

Bij Quid Pro Quo social engineering-aanvallen gaat het om geven en nemen tussen de eindgebruikers en de hackers. Dit soort aanvallen zijn minder geraffineerd dan de andere soorten aanvallen en normaal gesproken zijn gebruikers zich bewust van wat ze doen.

Bij quid pro quo (vergelijkbaar met lokkertjes) vraagt een hacker om kritieke gegevens of inloggegevens uit te wisselen in ruil voor een dienst of geld.

Een eindgebruiker is bijvoorbeeld ontslagen bij een bedrijf en is niet op goede voet vertrokken. Hackers kunnen proberen om dit soort gebruikers te vinden door een sociaal bericht of commentaar online te lezen. Zodra ze de gebruiker hebben gevonden, kunnen ze proberen hun oude inloggegevens te kopen om hun oude bedrijf aan te vallen.

Dit soort aanvallen kan worden beperkt door de toegang van gebruikers goed te controleren.

Tailgating- en piggybacking-aanvallen

Piggybacking, ook wel tailgating genoemd, is een vorm van social engineering-aanval die voornamelijk is gericht op gebruikers in een fysieke omgeving.

Een voorbeeld hiervan is wanneer een onbevoegd persoon een bevoegd persoon fysiek volgt naar een beperkt bedrijfsgebied of -systeem om toegang te krijgen.

Nu steeds meer gebruikers terugkeren naar hun kantooromgeving willen aanvallers hun voordeel doen. Een van de meest voorkomende manieren van meeliften is wanneer een hacker een medewerker oproept om de deur voor hem open te houden omdat hij zijn ID-kaart is vergeten. Als hackers eenmaal op kantoor zijn, proberen ze toegang te krijgen tot systemen of "lenen" ze een laptop om te zien wat ze voor zichzelf kunnen gebruiken.

Best practices om uzelf te beschermen tegen een social engineering-aanval

Social engineering-aanvallen komen veel voor, zijn lastig en maken gebruik van natuurlijke menselijke instincten om succesvol te zijn. Door deze kenmerken zijn ze moeilijk te herkennen en is het belangrijk dat iedereen zich bewust blijft van deze dreiging.

Best practices om jezelf te beschermen tegen social engineering-aanvallen:

  • Reageer nooit op een verzoek om financiële informatie of wachtwoorden. Legitieme organisaties zullen nooit een bericht sturen waarin om persoonlijke informatie wordt gevraagd.

  • Deel nooit persoonlijke informatie zoals wachtwoorden

  • Sluit nooit een onbekende USB-stick of digitale media aan op uw computer

  • Schrijf je niet uit voor e-mails (dit kan een tactiek zijn), maar blokkeer e-mailverzenders in je e-mailclient.

  • Medewerkers en klanten informeren

Het is essentieel dat alle gebruikers met toegang tot een netwerk of systemen zich bewust zijn van deze verschillende vormen van social engineering om de cyberveiligheid van een bedrijf te waarborgen. Als gebruikers de belangrijkste kenmerken van deze aanvallen kennen, is het veel waarschijnlijker dat ze kunnen voorkomen dat ze erin trappen.

Bescherm uw kritieke gegevens met een betrouwbare back-up- en hersteloplossing als laatste verdedigingslinie

Datto SIRIS is een oplossing voor bedrijfscontinuïteit en disaster recovery (BCDR) die is ontwikkeld voor leveranciers van beheerservices om hun klanten te beschermen tegen gegevensverlies en downtime tot een minimum te beperken.

 

Wilt u meer weten over Datto SIRIS? Vraag een demo aan

    Voorgestelde Volgende Lezingen

    Digitale specialisten voor ticket triage

    Elk IT-team kent het wel. Er komt een ticket binnen, maar voordat iemand het probleem daadwerkelijk heeft opgelost, is het echte werk [...]