harker tan cong bang thu thuat

View previous topic View next topic Go down

harker tan cong bang thu thuat

Post  myxl218 on Sat Jun 07, 2008 10:26 pm

Kỹ thuật lừa đảo (Social Engineering) là một thủ thuật được nhiều hacker sử dụng cho các cuộc thâm nhập vào các hệ thống mạng, máy tính. Đây là một trong những phương thức hiệu quả để đánh cắp mật khẩu, thông tin, tấn công vào hệ thống.


Dưới đây là câu chuyện có thật về một trong những hacker nổi tiếng nhất thế giới trong vài năm trở lại đây - Kevin Mitnick (Mỹ, từng bị 8 năm tù v́ tội tấn công vào hệ thống máy tính), chuyên gia hàng đầu về kỹ thuật Social Engineering. Lên kế hoạch tấn công vào công ty X, Kevin vận dụng kỹ năng này để ḍ t́m thông tin liên quan đến ông tổng giám đốc và một trợ lư của ông này. Lợi dụng lúc hai người đi công tác, anh ta sử dụng Call ID giả, nhái giọng nói của viên trợ lư để gọi đến quản trị mạng công ty, yêu cầu gửi mật khẩu đăng nhập vào hệ thống của tổng giám đốc v́ ngài đă quên mật khẩu. Quản trị viên kiểm tra một vài thông tin về "viên trợ lư", nhưng Kevin đă có đủ thông tin và sự khôn ngoan để trả lời. Kết quả là Kevin đă lấy được mật khẩu và kiểm soát toàn bộ hệ thống mạng của công ty X.



Một h́nh thức lừa đảo khác: Một ngày... xấu trời nào đó, bạn nhận được điện thoại, đầu dây bên kia là một giọng nói ngọt ngào: "Chào anh, dịch vụ mà anh đang sử dụng tại công ty chúng tôi hiện đang bị trục trặc với account (tài khoản) của anh. Đề nghị anh gửi gấp thông tin về tài khoản cho chúng tôi để điều chỉnh lại". Mới nghe qua tưởng như đây là một kiểu lừa thô thiển, nhưng xác suất thành công rất cao, đặc biệt khi giọng nói đó dễ thương như mấy cô trực tổng đài 1080! Phương cách lừa đảo tương tự là dùng kỹ thuật "Fake Email Login". Về nguyên tắc, mỗi khi đăng nhập vào hộp thư th́ chúng ta phải điền thông tin tài khoản gồm username và password rồi gửi thông tin đến mail server để xử lư. Lợi dụng điều này, hacker đă thiết kế các trang đăng nhập giả (Fake Login) để các thông tin được gửi đến cho họ.



Tóm lại, kỹ thuật Social Engineering rất đa dạng, phong phú và cũng hết sức nguy hiểm do tính hiệu quả và sự phổ biến. Kỹ thuật này không đ̣i hỏi phải sử dụng quá nhiều yếu tố kỹ thuật, thậm chí không có liên quan đến kỹ thuật thuần túy (non-technical). Hacker có thể thực hiện phương cách này thông qua thư tín, e-mail, điện thoại, tiếp xúc trực tiếp, thông qua người quen, các mối quan hệ cá nhân... nhằm dẫn dụ, khai thác các thông tin do vô t́nh bị tiết lộ từ phía người dùng. Ở VN, kỹ thuật này c̣n khá mới nên không hiếm trường hợp bị đánh lừa một cách dễ dàng. Chẳng hạn năm ngoái, hàng loạt game thủ MU Global đă mất sạch sành sanh tài sản (ảo), khi ngây thơ điền thông tin tài khoản của ḿnh vào một e-mail giả mạo admin MU của hacker!

myxl218

Posts : 55
Join date : 2008-04-09

View user profile

Back to top Go down

View previous topic View next topic Back to top

- Similar topics

 
Permissions in this forum:
You cannot reply to topics in this forum