Социальная инженерия
Содержание:
Что такое социальная инженерия?
Под термином социальная инженерия (СИ) подразумеваются сразу несколько понятий. Первое относится к социологии и обозначает совокупность методов, изменяющих человеческое поведение, обеспечивающих контроль над окружающими, их действиями. Эти подходы ориентированы на изменение организационных структур, так как самым уязвимым местом любой системы является человеческий фактор.
В каком-то роде социальная инженерия – это наука, а в сфере информационной безопасности под термином подразумевается незаконный метод получения информации. На сегодняшний день известными приемами пользуются мошенники, пытаясь добраться до «лакомого куска» – конфиденциальной или ценной информации. В начале 21 века понятие было популяризировано, хотя методы для сбора фактов и манипуляции людьми были известны задолго до века компьютерной эры.
Чем занимается социальная инженерия?
Методология управленческой деятельности может быть использована не только в корыстных целях (для мошенничества и хакерства). Социальная инженерия в жизни применяется для решения проблем на производстве, в сфере общественного взаимодействия. Конструируя различные ситуации, специалисты в этой области предугадывают возможные ошибки и варианты поведения людей. Деятельность включает в себя такие процедуры, как:
- анализ объекта деятельности;
- оценка его состояния в настоящем и будущем;
- разработка проекта нового состояния объекта;
- прогнозирование вариантов развития внутренней и внешней среды;
- реализация плана.

Как наука, социнженерия развивается по нескольким направлениям: занимается строительством социальных институтов (здравоохранения, образования и пр.), формированием региональных и местных сообществ, целевых групп и команд, строительство организаций. Социальную действительность можно изменить, пользуясь методами предвидения и прогнозирования, планирования и программирования.
Социализируй это!
Раньше для выполнения атаки с применением социальной инженерии приходилось подолгу собирать сведения о жертве. Покупать справочники, копаться в корпоративном мусоре в надежде обнаружить ценный документ, знакомиться с секретаршами и даже взламывать телефонные коммутаторы, как это описывает Кевин Митник в своей книге «Искусство обмана». Сегодня львиную долю грязной работы за хакера выполняют соцсети. Просто зайди в LinkedIn и узнаешь многое о компании и ее сотрудниках. Откуда они пришли, где учились, как долго и кем работают. Фейсбук расскажет все про их интересы и семьи. Twitter — о привычках и распорядке. Foursquare даже предоставит геолокацию и завершит образ потенциальной жертвы. Основная часть «кражи личности» теперь происходит еще до начала атаки.
INFO
Человек уязвим к методам социального инжиниринга из-за своих предубеждений. Люди склонны замечать только то, что ожидают или что боятся увидеть. Они домысливают пробелы в легенде и помогают хакеру.
Для основателя Global Digital Forensics Джо Карузо соцсети и социальный инжиниринг — просто идеальное сочетание. Представь, что ты нашел в Facebook страницу руководителя компании, который только что уехал в отпуск. Посмотрев список его френдов, легко найти подчиненных и отправить им письмо с невинным текстом вроде: «Здесь невероятно круто! Только взгляни на эти фото!» Далее следует фишинговая ссылка, по которой сотрудник точно перейдет, потому что это письмо пришло якобы от его босса, желающего поделиться с ним своей радостью.
Keep it simple!
Иногда кажется, что социальная инженерия — это всегда многоходовка, в которой велик риск проколоться на любом этапе. Джон Хаймел из компании Solutionary, напротив, считает, что самые простые схемы часто оказываются самыми эффективными.
Во время аудита одной компании ему достаточно было обзвонить телефоны сотрудников, чтобы найти зацепку. Он даже не знал прямых номеров, а просто перебирал их. Один из клерков отправился в отпуск и оставил уведомление на своем автоответчике: «Меня не будет до такого-то числа. Если возникнут проблемы — звоните в техподдержку по телефону XX». Джон позвонил по указанному телефону и притворился, что парень вернулся из отпуска раньше по причине болезни. Имитируя простуду, он пожаловался на прерванный отпуск, срочный пакет документов, который надо было сдать еще до отъезда, и забытый пароль к почте — беда не приходит одна.
Вариант 1. Присоединись к сообществу «Xakep.ru», чтобы читать все материалы на сайте
Членство в сообществе в течение указанного срока откроет тебе доступ ко ВСЕМ материалам «Хакера», увеличит личную накопительную скидку и позволит накапливать профессиональный рейтинг Xakep Score!
Подробнее
Вариант 2. Открой один материал
Заинтересовала статья, но нет возможности стать членом клуба «Xakep.ru»? Тогда этот вариант для тебя!
Обрати внимание: этот способ подходит только для статей, опубликованных более двух месяцев назад.
Я уже участник «Xakep.ru»
ВТЕРЕТЬСЯ В ДОВЕРИЕ
Для проведения работ эксперты Positive Technologies регистрируют домены, которые по написанию схожи с реальными доменами компаний-заказчиков
К этому трюку часто прибегают и реальные злоумышленники: не каждый сотрудник обратит внимание, что какая-то буква в названии написана неверно либо что к имени компании добавлена приставка или постфикс. При этом проверить принадлежность доменного имени к компании с помощью общедоступных интернет-сервисов могут, как правило, только разбирающиеся в информационных технологиях люди
Но одно дело — если распознать подделку действительно сложно, например когда используется настоящее доменное имя организации или доверенного партнера, и совсем другое — когда письмо пришло явно с поддельного доменного имени, например admin@exсamplle.com. В таких случаях речь идет о банальной невнимательности либо полном отсутствии знаний в вопросах ИБ.


На какие только ухищрения не идут злоумышленники — использование юникода, добавление дефиса к реальному имени домена, подмена похожих или созвучных букв, добавление приставок и постфиксов. Тем не менее мы считаем, что использование этой техники неминуемо будет сходить на нет с повышением уровня осведомленности рядовых пользователей в вопросах информационной безопасности.
Наша практика подтверждает это: 33% пользователей совершали потенциально опасное действие, если письмо пришло от реального адресата (использовалось настоящее доменное имя какой-либо компании). В том случае, когда использовалось поддельное доменное имя, это происходило значительно реже: лишь 11% сотрудников поверили собеседнику.
Результативность рассылок в зависимости от отправителя
Вероятно, поэтому нарушители сегодня стали переходить к рассылке от имени контрагентов вместо использования поддельных доменов. Здесь можно вспомнить группировку Cobalt 3 , которая в качестве исходного вектора заражения инфраструктуры использовала фишинговые письма не только через поддельные доменные имена, но и от лица сотрудников реальных банков и компаний-интеграторов, инфраструктура которых была предварительно взломана для проведения подобных рассылок. Так как письма от коллег, контрагентов и партнеров обычно приходят в рабочее время, для большей достоверности злоумышленники проводили рассылку таким образом, чтобы письма доставлялись в рабочее время получателей.

Социальная инженерия для начинающих
В последнее время социальная инженерия как наука динамично развивается, позволяя регулировать человеческое поведение и осуществлять контроль, но гораздо дольше она существует как методология атак. Профессионалы в этой области успешно обманывали людей на протяжении нескольких десятилетий, и всегда ставка делалась на человеческий фактор: любопытство, лень, страх. Чтобы не попасться в ловушку мошенников, нужно уметь распознавать основные приемы хакеров и понимать, что сведения, которые появляются в открытом доступе, могут быть использованы против тех, кто ими поделился.
В каком вузе Санкт-Петербурга можно получить профессию Социального инженера
-
от 290 000 / год
Информация о стоимости года обучения предоставлена за 2020 годСанкт-ПетербургГосударственный
дизайн; востоковедение и африканистика; социология и еще 9 направлений
Ср. балл ЕГЭ бюджет 2019от 87.5 бал.бюджет
Ср. балл ЕГЭ платно 2019от 57.5 бал.платно
Бюджетных мест 2020 574 места бюджет
Платных мест 2020 840 мест платно
Средний балл ЕГЭ на бюджет в 2019 году от 87.5
Средний балл ЕГЭ на платные места в 2019 году от 57.5
Количество бюджетных мест в 2020 году 574
Количество платных мест в 2020 году 840
Что такое средний проходной балл
Бакалавриат, специалитетМагистратура
5 подразделений
-
от 145 600 / год
Информация о стоимости года обучения предоставлена за 2020 годСанкт-ПетербургГосударственный
лингвистика; востоковедение и африканистика; социология и еще 62 направления
Ср. балл ЕГЭ бюджет 2019от 73 бал.бюджет
Ср. балл ЕГЭ платно 2019от 55 бал.платно
Бюджетных мест 2020 2 014 места бюджет
Платных мест 2020 1 856 место платно
Средний балл ЕГЭ на бюджет в 2019 году от 73
Средний балл ЕГЭ на платные места в 2019 году от 55
Количество бюджетных мест в 2020 году 2 014
Количество платных мест в 2020 году 1 856
Что такое средний проходной балл
Бакалавриат, специалитетМагистратура
24 подразделения
-
от 62 000 / год
Информация о стоимости года обучения предоставлена за 2020 годСанкт-ПетербургГосударственный
кораблестроение, океанотехника и системотехника объектов морской инфраструктуры; экономика; социология и еще 19 направлений
Ср. балл ЕГЭ бюджет 2020от 41.3 бал.бюджет
Ср. балл ЕГЭ платно 2020от 39.7 бал.платно
Бюджетных мест 2020 966 мест бюджет
Платных мест 2020 1 938 место платно
Средний балл ЕГЭ на бюджет в 2020 году от 41.3
Средний балл ЕГЭ на платные места в 2020 году от 39.7
Количество бюджетных мест в 2020 году 966
Количество платных мест в 2020 году 1 938
Что такое средний проходной балл
Бакалавриат, специалитет
6 подразделений
Проф.ориентация
Выбрать обучение
Моя ли это профессия
Объект социальной инженерии
В качестве объектов социальной инженерии выступают три основных типа социальных систем, отличающиеся друг от друга различным уровнем сложности и образующих три уровня социальной инженерии:
— Макроуровень — сложные саморазвивающиеся социальные системы, для которых характерна сложность выделения искусственных социальных процессов, отчего они рассматриваются как вариант естественных, а также тесное переплетение вертикальных и горизонтальных связей (общество в целом, его отдельные подсистемы, социальные институты и т. п.);
— Мезоуровень — сложные саморегулирующиеся социальные системы, в которых присутствуют как искусственные, так и естественные социальные процессы, вертикальные и горизонтальные связи (неформальные организации, политические партии, движения, крупные организации, предприятия);
— Микроуровень — простые социальные системы, в которых преобладают искусственные социальные процессы, жесткие вертикальные связи системы (формальные организации, небольшие предприятия, малые социальные группы, собранные ради достижения какой-либо цели и т. д.).
Почему мошенники любят использовать социальную инженерию
Причина проста – мошенники, манипулируя людьми, участвующими в социальной жизни посредством компьютерных сетей, собирают информацию об интересующих их лицах и используют эту информацию для получения исключительно собственной выгоды. Мошенников, которые специализируются в этой области, называют еще социальными хакерами.
Хотя для простых людей сами манипуляции могут представляться как исключительная забота только о них, без какой-либо видимой выгоды для мошенников, манипулирующих людьми. В этом как раз и состоит особенность манипуляции, прямо словами известной песенки из популярного в свое время кинофильма «Приключения Буратино»: «Для дурака не нужен нож, ему с три короба соврешь, и делай с ним что хошь!»
Лиса Алиса, Буратино и кот Базилио из кинофильма «Приключения Буратино»
Можно выделить распространенный способ воздействия на человека из области социальной инженерии, который активно используют мошенники. Первым делом – «втереться» в доверие к человеку. После этого практически сразу «огорошить» его неожиданной информацией или новостью, весьма похожей на правду.
Чтобы потенциальная жертва не успела опомниться, мошенники зачастую требуют от нее принятия быстрых решений и поспешных действий. И делают все возможное, чтобы потенциальная жертва мошенничества оказалась в условиях, когда взвешенные, продуманные решения принимать нет времени.
Тут тоже уместно вспомнить сакраментальную фразу из старого классического фильма «Бриллиантовая рука»: «Шеф, все пропало! Гипс снимают! Клиент уезжает! А-а-а!». В общем, некогда тут думать, нужно действовать здесь и сейчас, основываясь ТОЛЬКО на имеющейся информации, не более того.
«Шеф, все пропало! Гипс снимают! Клиент уезжает! А-а-а!» (из фильма «Бриллиантовая рука»).
Такими «фишками», заставляющими людей действовать немедленно и решительно, может служить, например, «липовая» информация о снятии денег с банковской карты.
Также это может быть «липовый» запрос на изменение пароля доступа к личному кабинету жертвы, откуда можно будет уже без участия владельца распорядиться деньгами или какими-то данными.
Бывает так, что жертве «приносят» информацию о якобы случившейся трагедии с родными и близкими. Могут применяться иные подобные весьма неожиданные приемы, приводящие жертву в состояние немедленной готовности к действиям. Главная цель для мошенника состоит в том, чтобы жертва оставалась «с горячей головой», а не в состоянии холодного, неподвластного чужой воле разума.
Социальная инженерия как раз призвана разрабатывать подобные приемы. Конечно, ее основная цель не есть мошенничество. Но тут все обстоит примерно так же, как, например, с атомной энергией, которая может служить источником энергии, а может вызывать катастрофические разрушения. Смотря кто и с какими целями, будет применять достижения науки, в нашем случае – разработки в социологии.
Что же интересует тех, кто на практике применяет социальную инженерию, но не во благо, а во зло? Сведения, которые запрашивают мошенники (все-таки так и будем их называть, другого эпитета они не заслуживают), отличаются в зависимости от способа мошенничества. По большей части информация касается
- паролей,
- реквизитов банка и банковской карты или
- информации для входа в онлайн банк, чтобы получить в первую очередь финансовую информацию. Ибо просто «лирика» мошенников мало интересует, деньги жертвы – вот их главная цель.
Многие пользователи интернета, вероятно, на своем опыте уже знакомы с социальной инженерией и, к сожалению, далеко не с самой лучшей ее стороны. Приведем далее некоторые из «классических» приемов мошенников, которые используют методы воздействия из социальной инженерии.
Почему социальная инженерия работает
Суть социальной инженерии в том, что ее атаки всегда происходят в обход критического и аналитического мышления и нацелены прежде всего на эмоциональную сферу. А у многих людей, занимающихся умственной деятельностью (к которым относится и большинство офисных сотрудников), эмоциональные порывы обычно подавляются. Поэтому так результативно бывает воздействие социнженеров. При этом интеллект атакующего может быть значительно ниже, чем у его жертв. Но не к интеллекту, а к эмоциям обращаются методы социальной инженерии. Этим объясняется успех в “разведении лохов” у профессиональных преступников, умственные способности которых часто невелики. Чтобы разум подопытного не “вмешивался” в процесс, его обычно блокируют, перегружая второстепенной фоновой информацией. Для этого мошенники зачастую много тараторят, “забалтывая” клиента.
Козырь злоумышленника — внезапность и искусственно создаваемая атмосфера спешки (а лучше еще и страха). В ситуации, когда решение должно быть принято незамедлительно, некогда проверять сообщенные атакующим сведения, и на принятие решения оказывают влияние не мысли, а чувства. Это может быть желание оказать помощь или побыстрее отделаться от неожиданной проблемы. Сюда же относятся “крючки” страха, желание легкой прибыли или получения какого-то преимущества (но только сейчас!). По этому принципу работают широко известные “представители канадских компаний”: говорят быстро, утверждают, что невероятная скидка действует еще только час-другой и если не купить товар сейчас, то в будущем человек будет жалеть об упущенной выгоде.
На страхе за близких и репутацию основаны сообщения по телефону о том, что муж или ребенок попал в аварию либо задержан правоохранителями. Естественно, срочно нужны деньги для того, чтобы откупиться от составления протокола или для оказания неотложной медпомощи.
Почему социальная инженерия так популярна у кибермошенников? Прежде всего потому, что обычного, неподготовленного к психологической атаке человека “взломать” гораздо проще и дешевле, чем защищенные компьютерные системы, усиленные всевозможными мерами обеспечения безопасности.
Итог вышесказанного печален: там где “работает” социальная инженерия, информационная безопасность оказывается под серьезной угрозой. Есть ли хоть какая-то вероятность ее избежать?
В наше время, когда огромная часть личной и деловой жизни каждого связана с интернетом, в деле противостояния хакерам не стоит уповать только на технические средства. В компаниях следует как можно больше разделять и разграничивать права на доступ к тем или иным элементам корпоративной сети и сведениям, составляющим коммерческую тайну. Лучше, если каждый работник будет иметь доступ только к необходимой ему информации для выполнения служебных обязанностей.
Не менее важно понимание проблемы социальной инженерии и ее высокой опасности для личных и служебных данных. Любой пользователь (а пользователи корпоративных сетей особенно) обязан владеть информацией о том, какие приемы “психологического взлома” могут быть против него использованы и как нужно на них реагировать
КАК БЕЛЫЕ ХАКЕРЫ ПРИТВОРЯЮТСЯ ЗЛОУМЫШЛЕННИКАМИ
В ходе работ по оценке осведомленности сотрудников эксперты Positive Technologies проводят серию согласованных тестовых атак, имитирующих реальную деятельность злоумышленников, и отслеживают реакцию сотрудников на них. Специалисты отправляют письма, в которых содержится ссылка для перехода на специально созданный ресурс, где размещена форма для ввода учетных данных. Письма могут также содержать приложенный файл — как правило, это офисный документ с исполняемым вложением или некий архив.

Предварительно эксперты собирают адреса электронной почты сотрудников из открытых источников (как это и делают обычно злоумышленники), затем согласовывают полученный набор с компанией-заказчиком, которая уже либо удаляет лишние, либо добавляет другие электронные адреса, которые считает необходимыми. Рассылка проводится на адреса домена той организации, в отношении которой ведутся работы. Сотрудники, которым отправляются письма, разделены на фокус-группы, для каждой группы формируется отдельный сценарий. В результате мы можем корректно оценить, какой из сценариев будет успешнее при целевой атаке на организацию.
В данном исследовании оценка проводилась на основе 3332 отправленных писем, содержащих ссылки на веб-ресурсы, формы для ввода паролей и приложенные файлы. На диаграмме ниже видно, какие типы писем отправлялись и в какой пропорции.
Виды тестовых писем
Отметим, что при рассылке использовались безвредные файлы, а в ходе эксперимента фиксировался только запуск. Для киберпреступников часто достаточно, чтобы пользователь просто скачал и запустил файл, хотя иногда требуется разрешить установку ПО или внесение изменений от имени администратора.
Наши проверки показали, что в общей сложности 17% всех писем в реальной жизни могли бы привести к компрометации компьютера сотрудника, а впоследствии — и всей корпоративной инфраструктуры.
Результативность тестовых писем
Для повышения эффективности злоумышленники часто сочетают различные способы атаки на пользователя. Фишинговое письмо может содержать одновременно вложение с набором вредоносных скриптов и ссылку на поддельный ресурс, где не только размещена связка эксплойтов, но и форма для ввода учетных данных. Даже если в инфраструктуре используется современное и обновленное ПО, а также соответствующие антивирусные средства, это не спасет ситуацию, если пользователь сам отдаст свой пароль в руки мошенников, введя их в некой форме на поддельном сайте.
Как защититься от атак
Существует множество способов, которые не позволят вам стать жертвой атак социальной инженерии. Прежде всего, в любой ситуации необходимо сохранять присутствие духа и хладнокровие, а также помнить, что:
- Запрашивать конфиденциальную информацию по электронной почте незаконно. Если вы получили такое письмо, прежде чем отвечать, проверьте адрес. Если отправитель вам неизвестен, немедленно удалите сообщение.
- Необходимо повысить уровень настройки фильтров антиспама. Возможность настройки фильтров предоставляют все провайдеры электронной почты.
- Защита всех операционных устройств – всегда плюс. Не стоит забывать об антивирусных программах для любых платформ, будь то Android, Windows, Mac или Linux. Установка таких программ также помогает защититься от вирусов.
- Операционную систему рекомендуется обновлять. Практически все ОС время от времени выпускают обновления, устраняющие уязвимости зашиты.
ПОЗВОНИ МНЕ, ПОЗВОНИ!
Хотя электронная почта и является наиболее распространенным и эффективным инструментом социальной инженерии благодаря возможному охвату и простоте реализации, это далеко не единственный метод, который используют злоумышленники. Они могут позвонить по телефону, представляясь специалистом технической поддержки, и попытаться получить критически важные данные или обманом заставить сотрудника перейти по нужной ссылке, ввести пароль, скачать и запустить посторонний файл. Классический пример — звонок рано утром в воскресенье с просьбой срочно явиться на работу, но в ходе разговора выясняется, что можно просто предоставить свой пароль от компьютера, и тогда «специалисты» все сделают сами. Сотрудник сразу же сообщает свой пароль, да еще и благодарит звонившего за помощь.
Фишинговые рассылки можно делать быстро, массово и почти одномоментно, и телефонные звонки по этим параметрам проигрывают: необходима тщательная подготовка, разговор с каждым человеком требует определенного времени, да и массовый обзвон всех сотрудников компании вряд ли останется незамеченным. В наших работах, как правило, телефонное взаимодействие проводится в отношении сотрудников, которые вступили в переписку, а в их подписи либо есть контактные данные, либо их удалось получить в ходе переписки. Это позволяет провести обзвон точечно, а пользователи практически готовы к общению и содействию в решении придуманной нарушителем «проблемы». В итоге эффективность такого вектора атаки достаточно высока. По результатам наших работ 44% сотрудников в результате телефонного взаимодействия выдавали свои пароли, рассказывали об установленном ПО, переходили по требуемой ссылке.
Как это выглядит на практике: после соответствующего согласования с руководством компании, где проводились работы, наши эксперты, представившись специалистами технической поддержки, позвонили сотруднику, ранее ответившему на фишинговое письмо. Под их диктовку пользователь зашел на поддельный корпоративный портал (было зарегистрировано доменное имя, содержащее дефис), а после того, как у него несколько раз не получилось ввести пароль, состоялся следующий диалог.
В отдельных случаях сотрудники просили позвонившего назвать свои имя и фамилию, и наши специалисты называли свои настоящие имена. Наиболее бдительные сотрудники проверяли наличие такого сотрудника в компании, а не найдя — обрывали разговор. Стоит отметить, что злоумышленник может легко узнать необходимые данные заранее, используя социальные сети или другие источники, где сотрудники раскрывают свои должности и контактные данные. Вероятно, что результативность атаки после такой подготовки может быть значительно выше.
Методы социальной инженерии
Техники и приемы социальной инженерии основаны на ошибках и отклонениях поведения, мышления и восприятия. В основном они перешли в пользование манипуляторов из богатого арсенала спецслужб. Хитрость, игра на слабостях и психологии – все это и многое другое используется для получения от человека необходимой информации. Можно назвать базовые методы социнженерии «на все времена»:
- спешка, создание дефицита времени, чтобы лишить оппонента времени на размышление и проверку данных;
- провоцирование и ирония (с то же целью);
- подозрительность и безразличие (чтобы у оппонента появилось желание оправдываться).
Мошенники, использующие методы СИ, постоянно их совершенствуют. Самая популярная схема обмана на сегодня носит имя фишинг (от англ. «рыбная ловля»). Это практика отправления электронных сообщений с целью выудить необходимые данные. Другие известные техники, которые применяет социальная инженерия: троянский конь (когда эксплуатируются алчность и любопытство объекта), перевоплощение или кви про кво (обманщик выдает себя за другого человека), претекстинг (разговор по подготовленному сценарию).

Социальная инженерия — книги
В наши дни социальная инженерия вызывает большой интерес в обществе. Цели могут быть разными, но интерес к методологии управления постоянно подогревается. Чтобы научиться манипулятивным приемам и техникам, можно прочесть книги про социальную инженерию, написанные Кевином Митником, бывшим хакером, который взломал информационные системы крупнейших мировых компаний. Это такие издания, как:
- «Искусство обмана» — сборник историй, раскрывающих секреты социальной инженерии.
- «Искусство вторжения» — вторая книга серии об атаке через компьютеры.
- «Призрак в сети». Мемуары величайшего хакера» — невыдуманная история, демонстрирующая опыт Митника.
Каждый может научиться управлять действиями других людей и использовать свои знания в добрых целях
Направлять собеседника в «правильное» русло – безусловно, удобно и выгодно, иногда для обеих сторон, но важно различать других потенциальных хакеров, манипуляторов, обманщиков и не попасться на их удочку. Многолетний опыт СИ должен быть использован на благо общества

HERE,
- Gather Information: This is the first stage, the learns as much as he can about the intended victim. The information is gathered from company websites, other publications and sometimes by talking to the users of the target system.
- Plan Attack: The attackers outline how he/she intends to execute the attack
- Acquire Tools: These include computer programs that an attacker will use when launching the attack.
- Attack: Exploit the weaknesses in the target system.
- Use acquired knowledge: Information gathered during the social engineering tactics such as pet names, birthdates of the organization founders, etc. is used in attacks such as password guessing.
Парадигмы
- Утопическая — характеризуется построением идеальных концепций общественного устройства;
- Научно-прикладная — постулированные наличия социоинженерной деятельности как промежуточного звена между объектом и субъектом социальной инженерии. Исходя из этого начинается теоретическое осознание социальной инженерии как вида социально-преобразовательной деятельности;
- Синергетическая — признание обязательного учета ценностного фактора в социоинженерной деятельности. Это связано с тем, что субъектом социальной инженерии осуществляется необходимая селекция процессов, на которые будет происходить его целенаправленное действие. Субъект социальной инженерии воздействуя на социальную систему в целом, непосредственно имеет дело лишь с некоторыми особо важными в его деятельности социальными процессами.
Парадигмы социальной инженерии, с одной стороны, выражают историческую последовательность в развитии теоретических представлений о социальной инженерии, а с другой, — сосуществуют и взаимодействуют в рамках современной эпохи как специализированные способы социоинженерных разработок в зависимости от характера исследуемых конкретных социальных систем.