加密领域中的社会工程攻击
诈骗者有多种手段诱骗加密钱包持有者泄露助记词。例如,发送虚假邮件、搭建虚假的加密服务网站,或在设备上植入恶意软件。但几乎所有这些骗局都有一个共同点:社会工程。
在信息安全领域,社会工程是指操纵受害者,让其按照欺诈者的意愿行事。很多时候,仅靠社会工程就足以得手。那么它是如何运作的?为什么会如此有效?
什么是社会工程?
社会工程是一种通过操控他人,诱使其泄露机密信息或执行危及安全的操作的手段。在加密领域,社会工程常用于诱骗受害者泄露私钥、将加密货币转账到诈骗地址,或安装恶意软件。
冒充员工获取个人账户访问权限,是网络犯罪分子常用的社会工程手法。社会工程依赖于人为失误,即使有其他防护措施,也很难被察觉。
与依赖软件和操作系统漏洞的恶意入侵相比,人为失误更难预测。因此,社会工程让黑客更容易绕过安全防护,因为人更容易被欺骗。
社会工程攻击是如何运作的?
社会工程攻击通常分为两个阶段。第一阶段,攻击者会调查目标,收集如入口点、安全协议等可能存在漏洞的关键信息。
在实施恶意操作前,诈骗者会设法取得目标的信任。他们通过提供诱因,引导受害者违反安全规范,例如泄露机密信息或授予重要资源的访问权限。
社会工程攻击其实非常简单。黑客只需说服一个忙碌、毫无防备或信任心强的人按照其指令操作即可。最著名的案例之一,是黑客诱骗 Twitter 员工,获取内部流程权限,继而接管了 Joe Biden、Elon Musk、Bill Gates、Kanye West 等名人的账户,并诱骗数百万粉丝将比特币直接转给黑客。
这些攻击极易实施,且通常遵循类似的流程:
- 首先,识别并调查目标,明确攻击者想要的内容。
- 随后,通过建立信任关系,逐步渗透目标。
- 一旦取得信任,攻击者便会发起真正的攻击。
- 最后,在受害者完成指定操作后,攻击者迅速撤离。
这些攻击可能仅通过一封邮件或几次社交媒体对话即可完成。最终,受害者可能会将个人数据泄露给他人,或暴露于恶意软件风险之下。
社会工程攻击的类型
以下是加密领域常见的社会工程攻击类型:
1. 网络钓鱼攻击
网络钓鱼攻击是指黑客伪装成知名公司,通过邮件或短信诱骗你相信其真实性,从而窃取敏感信息,如助记词和密码。
网络钓鱼主要有两种形式:
Spam phishing:群发邮件或消息,试图让尽可能多的人上当。
Spear phishing:有针对性的攻击。黑客会尽可能多地收集目标信息,定制可信的消息进行诱骗,通常针对名人、高管或有影响力的政治人物。
在 Tangem 社区,了解更多关于网络钓鱼攻击与防护
2. 假冒身份(Pretexting)
假冒身份是一种社会工程攻击,攻击者编造虚假情境,诱使他人泄露敏感信息。此类攻击需要更高的说服力以赢得信任。
例如,攻击者可能冒充银行员工致电客户,要求验证密码或个人信息。这类电话难以识别,成功率较高。相比之下,钓鱼邮件或短信更容易察觉,因此务必警惕假冒身份攻击并学会自我保护。
3. 诱饵攻击(Baiting)
社会工程师通过诱饵攻击诱使受害者感染恶意软件。这类攻击较为少见,诱饵通常是免费赠品,如 USB 或 CD,被随意放置在办公场所或高校等公共区域。
如果有人捡到并插入电脑,系统便会在不知情的情况下被入侵。对于声称免费软件或其他赠品的邮件附件也要格外小心,可能会损害你的设备,因此务必保持警惕。
4. 恐吓软件(Scareware)
恐吓软件通过弹窗或虚假安全警告,诱使你相信电脑已感染恶意软件。它会引导你下载所谓的“病毒清除工具”,但实际上该工具本身就是恶意软件。
攻击者借此获取你的数据,同时还可能诱骗你购买虚假安全软件或泄露登录凭证等机密信息。
5. 交换条件骗局(Quid Pro Quo)
交换条件骗局是一种社会工程诈骗,攻击者以某种好处为诱饵,换取你的个人信息。例如,攻击者可能用虚假承诺诱骗你泄露邮箱或密码,或冒充技术支持,声称能帮你解决电脑问题或提供服务。
但这些承诺只是诱饵,目的是获取你的敏感信息。这类骗局极具危害,攻击者可利用你的数据进行身份盗窃、诈骗等恶意活动。务必警惕,不要随意向陌生人泄露个人信息。
欢迎参与 Tangem 安全知识问答,测试你对社会工程骗局的防范能力。
社会工程攻击的目标是谁?
社会工程攻击的目标包括个人、组织和企业。风险较高的个人通常是高管、名人或拥有机密信息的人。若企业或组织安全措施不足,也可能成为攻击对象。
年轻一代和新入职员工由于经验不足、网络安全知识有限,更容易成为社会工程攻击的目标。企业在培训此类员工时应格外重视,提高其风险防范意识。
如何识别大多数社会工程攻击
- 收到陌生人消息时要提高警惕。核查发件人邮箱或社交媒体资料,避免被虚假账户诈骗。任何网络交流前都应先查证对方身份。
- 务必再次确认消息发送者身份。可通过当面或电话方式核实,尤其当你怀疑对方账户被盗或有人冒充其社交身份时更要注意。
- 浏览网站时,检查网址、图片质量和公司标志。拼写错误或过时信息都是警示信号。如怀疑网站不正规,应立即离开以保护自身安全。
- 警惕看似过于优厚的优惠,这可能是社会工程攻击的诱因。不要轻易泄露个人信息,即使是邮箱地址也可能被收集和贩卖。
- 警觉邮件中的可疑链接或文件名。关注邮件内容是否异常或时间点是否反常。对不确定的附件或链接切勿轻易点击,务必多加核查以确保安全。
防范社会工程攻击的建议
你可以通过以下措施,降低成为社会工程攻击受害者的风险:
- 遇到陌生来源且内容可疑的邮件或消息,不要点击其中的链接。
- 使用强密码保护你的账户安全。
- 开启多重身份验证(多因素认证)。
- 及时更新应用和操作系统,修补安全漏洞。
- 避免在社交媒体和公开平台过度披露个人信息。
- 不要参与 Twitter 上要求填写诸如首款游戏、母亲姓名、宠物名、出生地等个人信息的问卷或测试。
针对加密用户的社会工程骗局
部分社会工程骗局专门针对加密用户,无论新手还是资深玩家都可能中招。
Coinbase 重置骗局
2024 年 2 月,加密调查员 ZachXBT 发现了一种被称为 Coinbase 重置骗局的社会工程攻击。攻击者收集受害者的个人信息,诱骗其重置 Coinbase 登录信息。在某些案例中,受害者损失超过 1,400 ETH,约合 400 万美元。为防止被骗,建议启用双重验证(2FA)、避免重复使用密码或邮箱,并警惕异常登录请求。
有社区成员猜测,攻击者可能掌握了加密交易所的内部信息,也有人认为他们是假冒 Coinbase 员工。更有趣的是,有报道称某位诈骗者甚至反过来欺骗了另一名诈骗者,进一步说明这些犯罪活动的隐蔽性。
邮件诈骗
加密货币诈骗的受害者通常会收到来自交易所、钱包或 DeFi 项目客服的邮件。邮件内容多为模板化说辞,例如声称账户被盗需紧急恢复。
诈骗者会冒充“技术支持人员”,提出为受害者生成新的助记词,但前提是受害者需提供原有助记词。这实际上是陷阱。此类骗局全程通过邮件完成,无需访问任何网站或实体场所。
便捷服务骗局
值得注意的是,诈骗者不仅会利用人们对资产丢失的恐惧,还会抓住大家追求便利的心理。例如,有用户在寻找平台时,遇到一个声称可通过 WalletConnect 连接任意 DeX 或 NFT 平台的聚合网站。
虽然该服务看似非常方便,但实际上无法正常使用。多次扫码后,系统提示用户自身存在问题,并要求输入私钥或助记词来解决。幸运的是,Tangem Wallet 并不需要助记词,用户因此避免了重大损失。
专家骗局
另一种骗取信任的方式是通过社交媒体。诈骗者会伪造专家身份,创建虚假账号,发布内容、分享照片、添加目标为好友,加入加密社区。
他们的目的是营造真实账号的假象。当粉丝数量达到一定规模后,诈骗者会向粉丝提出极具“吸引力”的合作或投资机会,比如安装钱包、注册项目或参与空投。
大多数诈骗者在编造故事时不会注重细节。根据需求,他们甚至会花几美元购买“真实”社交账号,加入相关群组并开始私信用户。这些账号通常信息极少,内容简单,几乎没有动态。
如何保护自己和资金安全
心理学研究表明,金钱是生存的基础,失去金钱甚至会被视为“生存威胁”。人在收到资产受威胁的消息时,容易陷入本能反应,忽视理性思考。因此,遇到此类信息时,应暂停片刻,理性分析。
虽然这些建议并不新鲜,但仍需反复强调:永远不要向任何人泄露你的私钥或助记词。建议将资产存放在无需助记词的冷钱包中,例如Tangem Wallet。