Социално инженерство и phishing

Атаки срещу човека, не срещу системата — измама, която го подтиква сам да даде достъп, данни или пари.

Социалното инженерство работи, защото експлоатира нормалното поведение: доверие към познат подател, готовност да помогнеш, страх от последствие, бързина под натиск. Затова техническият контрол рядко е достатъчен сам — атаката е насочена към решението на човека.

Каналите се разшириха далеч отвъд електронната поща: SMS, телефон, QR кодове, чат платформи, социални мрежи, дори физическа поща. Съвременните кампании комбинират няколко канала — обаждане, което „потвърждава“ получен имейл, изглежда далеч по-достоверно от всеки от двата поотделно.

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

36 атаки в това семейство

Phishing (фишинг)

Phishing е форма на социално инженерство, при която нападателят се представя за доверено лице или организация, за да накара жертвата да разкрие чувствителна информация, да отвори злонамерен файл, да посети фалшив сайт, д

46 публикации в новините15 обяви в България

Spear phishing

Spear phishing е целеви phishing, насочен към конкретен човек, екип, организация или сектор.

1 публикация в новините

Whaling

Whaling е spear phishing срещу високопоставени или високоценни цели: CEO, CFO, board members, legal, HR, finance, IT administrators или хора с достъп до чувствителни данни и големи плащания.

Clone phishing

Clone phishing копира реално съобщение, което жертвата вече е виждала, и заменя линк или attachment със злонамерен еквивалент.

Business Email Compromise (BEC)

BEC е финансова и identity атака, при която нападателят използва компрометиран или убедително имитиран business email account, за да измами организацията да извърши плащане, промени banking details, изпрати данни или предостави достъп.

CEO fraud

CEO fraud е подтип на BEC, при който нападателят се представя за висш ръководител и изисква спешно плащане, gift cards, закупуване на стоки, sensitive data или промяна на финансов workflow.

Invoice / Vendor impersonation fraud

Това е BEC вариант, при който нападателят се представя за реален доставчик и иска плащането да бъде изпратено по нова сметка или към нов payment portal.

Smishing (SMS phishing)

Smishing е phishing чрез SMS, RCS или сходни mobile messaging канали.

Vishing (voice phishing)

Vishing е phishing чрез телефонно обаждане или voice channel.

1 публикация в новините

Quishing (QR phishing)

Quishing използва QR код, който насочва към phishing сайт, malicious app/download или друга измамна destination.

1 публикация в новините

Callback phishing / TOAD (Telephone-Oriented Attack Delivery)

При callback phishing email-ът умишлено няма malicious link или attachment.

Angler phishing

Angler phishing използва социални мрежи и public support conversations.

Social media impersonation

Нападателят създава или компрометира профил, който имитира човек, executive, recruiter, vendor, company brand или customer support.

Search-engine phishing / SEO poisoning

SEO poisoning манипулира search results или advertising placement, така че malicious/fake page да се появи преди истинския сайт при търсене на software download, login portal, support number или популярна тема.

Pharming

Pharming пренасочва потребителя към фалшив сайт дори когато той въвежда правилния адрес.

Watering-hole attack

При watering-hole нападателят компрометира сайт, който определена целева група редовно посещава, вместо да атакува всеки човек директно.

Pretexting

Pretexting е създаване на измислена, но убедителна история, която оправдава искането за информация или действие.

Baiting

Baiting примамва жертвата с нещо желано или любопитно: free software, cracked content, gift, prize, salary document, leaked file или физическа USB памет.

Quid pro quo

Quid pro quo обещава услуга или полза срещу информация или действие.

Scareware / fear-based social engineering

Scareware използва страх: „компютърът е заразен“, „акаунтът е компрометиран“, „данъчно нарушение“, „незаконна активност“, „плащането е блокирано“.

Tech-support scam

Нападателят се представя за техническа поддръжка на Microsoft, Apple, ISP, bank, employer или software vendor и твърди, че има проблем с устройството или акаунта.

Help-desk impersonation

Това е целенасочено impersonation на вътрешен IT/help-desk служител или, обратно, impersonation на служител пред help desk с цел reset на password/MFA.

MFA fatigue / push bombing / MFA bombing

При MFA fatigue нападателят, който вече има парола, изпраща многократно push authentication requests и разчита потребителят да одобри една от умора, объркване или за да спрат известията.

MFA relay / OTP theft

При MFA relay жертвата въвежда еднократен код във фалшива страница или го съобщава на атакуващия, който го използва веднага срещу реалната услуга.

OAuth consent phishing

Consent phishing не краде непременно парола.

Device-code phishing

Device-code phishing злоупотребява с легитимен device authorization flow, използван от устройства или приложения без удобен browser login.

1 публикация в новините

Adversary-in-the-Middle (AiTM) phishing

AiTM phishing поставя attacker-controlled proxy между жертвата и реалната login услуга.

1 публикация в новините

Thread hijacking / conversation hijacking

При thread hijacking нападателят използва реална email conversation нишка от компрометиран mailbox и изпраща злонамерен отговор в контекста на текущата комуникация.

Email spoofing, display-name spoofing и lookalike domains

Тези техники имитират email identity. Email spoofing подправя sender information; display-name spoofing разчита на показваното име; lookalike domain използва близко изписан домейн.

ClickFix

ClickFix е social-engineering техника, при която сайт или съобщение твърди, че потребителят трябва сам да изпълни „поправка“, verification или CAPTCHA стъпка, която всъщност води до изпълнение на malicious content.

5 публикации в новините

Deepfake impersonation

Deepfake impersonation използва AI-generated или AI-modified voice, video или images за имитиране на реален човек, обикновено executive, colleague, family member или trusted representative.

Fake recruitment / job-offer phishing

Нападателят се представя за recruiter, hiring manager или кандидат.

Malvertising

Malvertising е злоупотреба с online advertising за пренасочване към phishing, scam, exploit или malware download.

1 публикация в новините

Fake browser/software update

Фалшив update prompt убеждава потребителя, че browser, PDF reader, codec, VPN или друга програма трябва да бъде обновена.

Credential-harvesting forms

Това са фалшиви forms, които събират username, password, MFA code, recovery data, card information или други secrets.

Typosquatting и homograph phishing

Typosquatting регистрира домейн, близък до реалния чрез печатна грешка; homograph attack използва визуално сходни Unicode символи или други техники, за да изглежда домейнът идентичен.