Социално инженерство и phishing
Атаки срещу човека, не срещу системата — измама, която го подтиква сам да даде достъп, данни или пари.
Социалното инженерство работи, защото експлоатира нормалното поведение: доверие към познат подател, готовност да помогнеш, страх от последствие, бързина под натиск. Затова техническият контрол рядко е достатъчен сам — атаката е насочена към решението на човека.
Каналите се разшириха далеч отвъд електронната поща: SMS, телефон, QR кодове, чат платформи, социални мрежи, дори физическа поща. Съвременните кампании комбинират няколко канала — обаждане, което „потвърждава“ получен имейл, изглежда далеч по-достоверно от всеки от двата поотделно.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.
36 атаки в това семейство
Phishing (фишинг)
Phishing е форма на социално инженерство, при която нападателят се представя за доверено лице или организация, за да накара жертвата да разкрие чувствителна информация, да отвори злонамерен файл, да посети фалшив сайт, д
Spear phishing
Spear phishing е целеви phishing, насочен към конкретен човек, екип, организация или сектор.
Whaling
Whaling е spear phishing срещу високопоставени или високоценни цели: CEO, CFO, board members, legal, HR, finance, IT administrators или хора с достъп до чувствителни данни и големи плащания.
Clone phishing
Clone phishing копира реално съобщение, което жертвата вече е виждала, и заменя линк или attachment със злонамерен еквивалент.
Business Email Compromise (BEC)
BEC е финансова и identity атака, при която нападателят използва компрометиран или убедително имитиран business email account, за да измами организацията да извърши плащане, промени banking details, изпрати данни или предостави достъп.
CEO fraud
CEO fraud е подтип на BEC, при който нападателят се представя за висш ръководител и изисква спешно плащане, gift cards, закупуване на стоки, sensitive data или промяна на финансов workflow.
Invoice / Vendor impersonation fraud
Това е BEC вариант, при който нападателят се представя за реален доставчик и иска плащането да бъде изпратено по нова сметка или към нов payment portal.
Smishing (SMS phishing)
Smishing е phishing чрез SMS, RCS или сходни mobile messaging канали.
Vishing (voice phishing)
Vishing е phishing чрез телефонно обаждане или voice channel.
Quishing (QR phishing)
Quishing използва QR код, който насочва към phishing сайт, malicious app/download или друга измамна destination.
Callback phishing / TOAD (Telephone-Oriented Attack Delivery)
При callback phishing email-ът умишлено няма malicious link или attachment.
Angler phishing
Angler phishing използва социални мрежи и public support conversations.
Social media impersonation
Нападателят създава или компрометира профил, който имитира човек, executive, recruiter, vendor, company brand или customer support.
Search-engine phishing / SEO poisoning
SEO poisoning манипулира search results или advertising placement, така че malicious/fake page да се появи преди истинския сайт при търсене на software download, login portal, support number или популярна тема.
Pharming
Pharming пренасочва потребителя към фалшив сайт дори когато той въвежда правилния адрес.
Watering-hole attack
При watering-hole нападателят компрометира сайт, който определена целева група редовно посещава, вместо да атакува всеки човек директно.
Pretexting
Pretexting е създаване на измислена, но убедителна история, която оправдава искането за информация или действие.
Baiting
Baiting примамва жертвата с нещо желано или любопитно: free software, cracked content, gift, prize, salary document, leaked file или физическа USB памет.
Quid pro quo
Quid pro quo обещава услуга или полза срещу информация или действие.
Scareware / fear-based social engineering
Scareware използва страх: „компютърът е заразен“, „акаунтът е компрометиран“, „данъчно нарушение“, „незаконна активност“, „плащането е блокирано“.
Tech-support scam
Нападателят се представя за техническа поддръжка на Microsoft, Apple, ISP, bank, employer или software vendor и твърди, че има проблем с устройството или акаунта.
Help-desk impersonation
Това е целенасочено impersonation на вътрешен IT/help-desk служител или, обратно, impersonation на служител пред help desk с цел reset на password/MFA.
MFA fatigue / push bombing / MFA bombing
При MFA fatigue нападателят, който вече има парола, изпраща многократно push authentication requests и разчита потребителят да одобри една от умора, объркване или за да спрат известията.
MFA relay / OTP theft
При MFA relay жертвата въвежда еднократен код във фалшива страница или го съобщава на атакуващия, който го използва веднага срещу реалната услуга.
OAuth consent phishing
Consent phishing не краде непременно парола.
Device-code phishing
Device-code phishing злоупотребява с легитимен device authorization flow, използван от устройства или приложения без удобен browser login.
Adversary-in-the-Middle (AiTM) phishing
AiTM phishing поставя attacker-controlled proxy между жертвата и реалната login услуга.
Thread hijacking / conversation hijacking
При thread hijacking нападателят използва реална email conversation нишка от компрометиран mailbox и изпраща злонамерен отговор в контекста на текущата комуникация.
Email spoofing, display-name spoofing и lookalike domains
Тези техники имитират email identity. Email spoofing подправя sender information; display-name spoofing разчита на показваното име; lookalike domain използва близко изписан домейн.
ClickFix
ClickFix е social-engineering техника, при която сайт или съобщение твърди, че потребителят трябва сам да изпълни „поправка“, verification или CAPTCHA стъпка, която всъщност води до изпълнение на malicious content.
Deepfake impersonation
Deepfake impersonation използва AI-generated или AI-modified voice, video или images за имитиране на реален човек, обикновено executive, colleague, family member или trusted representative.
Fake recruitment / job-offer phishing
Нападателят се представя за recruiter, hiring manager или кандидат.
Malvertising
Malvertising е злоупотреба с online advertising за пренасочване към phishing, scam, exploit или malware download.
Fake browser/software update
Фалшив update prompt убеждава потребителя, че browser, PDF reader, codec, VPN или друга програма трябва да бъде обновена.
Credential-harvesting forms
Това са фалшиви forms, които събират username, password, MFA code, recovery data, card information или други secrets.
Typosquatting и homograph phishing
Typosquatting регистрира домейн, близък до реалния чрез печатна грешка; homograph attack използва визуално сходни Unicode символи или други техники, за да изглежда домейнът идентичен.