Social engineering egyenes adásban

2008. július 23. 11:18 - Csizmazia Darab István [Rambo]

Akik olvasták Kevin Mitnick könyveit, vagy látták a róla készült filmet, biztosan megértették a dolog lényegét: megtévesztéssel, hamis szép szavakkal önként és dalolva adnak át jelszó és egyéb bizalmas céginformációkat akár egy pár perces  telefonbeszélgetés alkalmával.

Mitnick és barátai a múlt szombati Live HOPE konferencián előadásokat és bemutatót tartottak, hogyan kell alkalmazni az ilyen módszereket. A publikum előtt még telefonhívásra is sor került, ahol egyikük a nem létező Utolsó Reménység Segély Alapítvány (Last Hope Foundation) nevében folytatott telefonbeszélgetést egy Stairbucks alkalmazottal. Arcvonásait - különösen a hívás vége felé - nehéz volt tartania, néha még fel is nyerített a nevetéstől.

Muszáj tudomásul venni, hogy hiába a technika, a biztonsági programok garmadája, ha a megfelelő emberi hozzáállásban rések mutatkoznak. Van egy mondás, miszerint "Az egészség nem minden, de a minden is semmi egészség nélkül", hát nagyjából hasonló a szituáció.

A Rambo First Blood Part II. epizódjában, mikor a helikopteres-táborfényképezős küldetésre készítik fel, és amikor azt mondja neki Trautmann ezredes: ezúttal hagyatkozz a technikára, meg a mostani jó és még jobb fegyvererekről is szó esik, elhangzik egy jó kis kulcsmondat John szájából: "én azt hittem, az ész a legjobb fegyver".

Úgy tűnik, ez napjainkban sem vesztette el az aktualitását. A mai világban, amikor a kártevők sokkal inkább a banki adatainkat, jelszavainkat lopják, fürkészik, továbbítják, semmint látványosan fertőznének, hiába állítunk be vírus- és kémprogragirtót az ajtóba, ha közben meg az ablakon dobjuk ki, nyújtjuk át - vagy csak hagyjuk, hogy nyúlkáljanak érte - a bizalmas információkat.

Nem lehet nem észrevenni, hogy dr. Househoz és Jack Bauerhez hasonlóan Mitnick előtt is egy MacBook látható a pulpituson. Visszaevezve a hazai vizekre, már érik a napirend a szeptember 20-21-i Hacktivity találkozóra, senki ne hagyja ki!

3 komment

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

.Andrei (törölt) · http://www.andreiground.com/ 2008.07.24. 23:53:07

Az SE misztikus, az SE félelmetes, és a legtöbben ezt gondolják. Pedig hiba. Én azt gondolom, hogy bizonyos szintig mindenki Social Engineer a saját érdekében.

Észre kellene venni, hogy Mitnick egy monitor, semmit több. Az a cél, hogy mindenki megbízzon benne, legyen "elismert", majd aztán jól informálja a megfelelő ügynökségeket. A könyvek alapvetően tompítottak. Ha mélyen átrágod magad a két könyvön, akkor le fog esni a dolog. Ráadásul a felhozott mintáknak köze sincs Európához vagy Ázsiához és elferdíti az SE fogalmát.

Csizmazia Darab István [Rambo] · http://antivirus.blog.hu 2008.07.25. 06:26:13

Egy korábbi munkahelyemen köremailt küldtem, hogy az AV frissítésig senki ne nézze meg, ha egy Pretty Parkos levelet kap. Félórán belül megjött az új adatbázis, a 400 gépes hálózatban béke honol, de egy helyen mégis fertőzött, Felballagok megnézni, aholis a titkárnéni ezt mondja: "igen, olvastam én a körlevelet, hogy NE, de én azért mégis kíváncsi voltam rá :-)

.Andrei (törölt) · http://www.andreiground.com/ 2008.07.25. 10:10:28

Persze, az emberek kiváncsiak és ezt ki lehet használni vagy lehet vele számolni védelmi oldalon. A körlevél amúgy jó dolog, mert "mindenki utál ilyet kapni", de azért "mindenki kiváncsi rá". Az állapotkapcsolók könnyen billenhetnek, csak egy kis izgalmat kell belecsempészni.

A last hope-os dolog kapcsán meg annyit, hogy Amaróka amúgy is a "bizalom szigete", tehát SE szempontból maga a paradicsom. Európában sokkal "dörzsöltebbek" az emberek és más technika kell egy-egy információ kisajtolásához.
süti beállítások módosítása