《欺骗的艺术》第二章 无害信息的价值(1)-(2)

来源:百度文库 编辑:神马文学网 时间:2024/10/04 05:36:37
 

攻击者的手段 

第二章 无害信息的价值

对大多数人来说,社会工程师的真正威胁在哪里?又该如何保持警惕?

如果社会工程师的目标是最有价值奖”——比如,企业智力资产的核心组成。那么也许需要的是更坚固的保险库和全副武装的保安,对么?

但在现实中,坏人渗透企业安全的第一步就是获得某些似乎无利害关系的信息和文件,这些信息和文件看起来十分平常,也不重要,公司里的人大都不明白为什么这些东西会被限制和保护。

信息的隐藏价值

社会工程师十分重视企业中许多表面上看去无利害关系的信息,因为这些信息是他能否披上可信外衣的至关重要的因素。

在这一章里,我将通过让读者亲身经历攻击过程,来展示社会工程师的攻击手段。有时从受害人的角度来表现情节,让读者以当事人的身份估计自己(或是你的同事和员工)可能会做出的反应。而更多的时候,让读者从社会工程师的角度来经历攻击过程。

第一个故事着眼于金融行业的一个漏洞。

信誉支票(CREDITCHEX)

曾经有一段很长的时期,英国的银行系统十分闭塞,大街上一位诚实普通的市民并不能随便走进银行而直接申请一个银行帐户。银行不会把他当做客户,除非他带有某位正式银行客户的推荐信。

当然,这与如今的表面上人人平等的银行机构大不一样。如今办理银行业务没什么地方比友善、平等的美国更方便了,任何人都可以走进银行轻松的建立一个日常账户,是这样么?

并非如此。事实上可以理解,银行很难为一个才开过空头支票的人建立账户,这很自然,同样还有那些有着抢劫银行和挪用账款记录的人。这就是一个银行对其潜在客户瞬间做出好坏判断的实际例子。

与银行有着重要业务联系的公司中,有一种机构专门为银行提供这类信息,我们把这种机构称之为信誉支票。它为客户提优质的服务,但同许多公司一样,它也会无心的为有心的社会工程师们提供便利的服务。

第一个电话:吉姆安德鲁斯(Kim Andrews)

国家银行,我是吉姆,您是想要开一个帐户么?
嗨,吉姆,我想请教个问题。你们与信誉支票打交道么?
是的。
你们给信誉支票打电话时,怎么称呼你们提供的号码?是叫交易号’(Merchant ID)么?短暂的沉默,基姆在衡量这个问题,对方是什么意图,她是否应该回答。打电话的人不容对方思考接着问:是这样,吉姆,我在写一本涉及私人调查的书。
是的。她有了回答的信心,因为她还是愿意帮助一个作家的。
就叫交易号,对么?
啊,嗯。
好的,很好。我是想确认我的书中使用了正确的专业用语,谢谢你的帮忙,再见,吉姆。

第二个电话:克瑞丝塔伯特(Chris Talbert)

国家银行,开户处,我是克瑞丝。
嗨,克瑞丝,我是阿莱克斯。打电话的人说,我是信誉支票的客服代表,我们在做一项改善服务质量的调查。能耽误您几分钟么?克瑞丝表示愿意,打电话的人继续:好的。你们部门营业时间是多少?她给予回答,并接着回答下面的一系列问题。

你们部门有多少人使用我们的服务?
大约多长时间给我们打一次咨询电话?
您用的是我们哪一个800免费电话号码?
我们的客服代表服务态度好么?
我们对业务的响应时间如何?
您在银行工作多长时间了?
您通常使用的交易号是多少?
您是否发现过我们提供过的信息不准确?
如果您对我们的服务有所建议,建议是什么呢?最后:
如果我们把定期调查表寄到你们部门,您会填写么?

她表示同意,然后彼此简单对了几句话,电话挂掉,克瑞丝继续她的工作。


第三个电话:亨利麦克金赛(Henry McKinsey)

信誉支票,我是亨利麦克金赛,需要帮忙么?

打电话的人表明自己是国家银行的职员,并报出正确的交易号,以及他想查询的人的名字和社会保险号。亨利要求出生日期,他也报上。不一会儿,亨利看着自己的计算机屏幕读道:韦尔斯法果在1998年报过一次NSF”——客户账款不足(Non Sufficient Funds),支票已开出,账户里却没有足够钱支付的银行常用专业用语。

自那之后,还有资金往来么?
没有了。
有没有申请其他账户?
我看一下。有的,两次,都在上个月。一次是在芝加哥第三联合信用会(Third United Credit Union of Chicago),他断断续续地读出第二个地方,斯卡奈塔第共同投资(Schenectady Mutual Investments),他不得不逐字母的将名称拼出。纽约州。他最后补充道。

第二章 无害信息的价值(2

工作中的私人侦探

所有的这三个电话都是同一个人打的,一个私人侦探,我们且称他为奥斯卡格瑞斯(Oscar Grace)吧。格瑞斯有了一位新客户,他的首批客户其中之一。几个月前还是名警察的格瑞斯发现他的新工作有些做起来易如反掌,有些则对他的智力和创造性是个挑战,这件案子无疑很具有挑战性。

小说中的冷面神探――塞姆斯贝兹(Sam Spades)和菲利浦马洛斯(Philip Marlowes),在漫长的夜晚久候在汽车里诱捕一位骗人的伴侣(译者注:塞姆和菲利浦都是著名小说和电影中的人物),现实中的私人侦探也做同样的事情。他们为相互敌对的伴侣之间打探消息,也许没小说中写得那么夸张,但重要性却一点不差。他们的方法主要是依靠社会工程学的技巧,而不是坐在车子里与守夜的困倦做斗争。

格瑞斯的新客户是一位看起来从不缺少衣服和珠宝的女士。一天,她走进他的办公室,在唯一的一把未堆着文件的皮椅上坐下来,把她的古琦(译者注:Gucci,意大利名牌)手包放到桌子上,商标冲着他的脸。这位女士告诉格瑞斯,她想跟他的丈夫离婚,但有一点小麻烦。

他的丈夫比她早了一步,已经从两人的储蓄帐户中把存款提了出来,并从代理公司(译者注:专门从事为客户买卖股票和债券的公司)的账户中提走了更大的款项。她想知道他们的钱到哪里去了,她的离婚律师对此无能为力。格瑞斯猜想她的律师是那种身居住宅区高楼大厦的法律顾问,才不会为这种钱到哪里去了的烂事自找麻烦。

格瑞斯有办法么?

他向她保证这是小事一桩,接着报出价格,列出费用,并收了一张支票做为第一笔佣金。接下来,他要面对此事了。如果你以前从未处理过这样的事情,并根本不知道如何跟踪一笔资金的来龙去脉,你该从何做起呢?一步一步地往前挪?好吧,我们来讲格瑞斯的故事。

我知道信誉支票以及银行与其的联系,我的前妻曾在银行工作。但我并不知道那些专业术语和业务过程,而向我前妻打听则是浪费时间。

第一步:了解专业术语,设计出获取信息时所需要的对话,以便听起来不会露出马脚。我给银行打电话时,第一位年轻的小姐,吉姆,在我询问他们如何向信誉支票确定自己身份时就有所迟疑,她犹豫着,不知道是否应该告诉我。我被难住了么?才不。事实上,她的犹豫给了我一个重要的线索,提醒我必须给她提供一个可信的理由。当我骗她说为写一本书而做的调查时,便打消了她的怀疑。声称自己是一位作家或电影剧本作者,可以让人放松警惕。

她知道一些有用的信息,比如信誉支票如何确定打电话人的身份,你可以查询哪些信息,最重要的——吉姆所在银行的交易号。我已准备好提出这些问题,但她的犹豫造成了麻烦。吉姆相信了写书的故事,可她已经有所疑心。如果她更配合些,我就会多问些操作细节了。

专业术语

马克(MARK):受骗者


激警(BURN THE SOURCE):攻击者如果让对方看出来攻击的意图称为激警。一旦对方有所警觉并通知其他人员,以后再想套出类似的信息就十分困难了。

你必须依靠自己的感觉,仔细的倾听马克的说话内容和说话方式。这位小姐看起来就十分聪明,如果我提出很多的敏感问题,她一定会敲响警钟的。即使她不知道我是谁,我用哪个号码打过来,也不要让任何人注意到有人在打探消息而有所警觉。这是因为我们不想激警,有可能还需要给这个地方打电话的。

我总是留意那些能够帮助我了解一个人配合程度的微小迹象,其态度各异,从你听起来真是一个好人,我相信你所说的每一句话打电话给警察,通知国民警卫队,这小子要倒霉了。

我发现了吉姆的警觉,于是我打电话给另一个人——克瑞丝。在我的第二个电话中,调查表的把戏很能迷惑人。我把重要的问题插进可以建立信任感的无关紧要的问题中,在信誉支票的交易号问题之前,我通过问她在这家银行工作多久了这样一个私人问题,做了一个最后的小测试。

私人问题就像一颗地雷,有些人会毫不注意的踩上去,有些人则知道它会爆炸,赶紧躲开。因此,如果我问及一个私人问题,她在回答的语气上没有变化,这就意味着她很可能没有对提问产生怀疑,我可以在她没有疑心的问题之下安全地提出关健问题。

一个好的私人侦探还知道,千万不要在得到关键信息后马上结束谈话。多问两三个问题,小聊一会儿,然后再说拜拜。如果对方稍后想起你提过的问题,很可能是你最后提出的问题,其它的通常会忘记。

这样,我从克瑞丝那里得到了他们的交易号和他们查询时所用的电话号码,如果当时我再多问些信誉支票的事,我会更高兴的。但没有进一步冒险,也许更好。

如同有了一张空白支票,无论什么时候我都可以从信誉支票那里获得我需要的信息,甚至不用付费。从前面的情况看出,信誉支票的客服代表十分愿意为我提供信息,于是我知道了我客户的丈夫最近在两个地方申请建立账户。那他将要离婚的妻子寻找的那笔资产在哪里呢?无论在哪家银行,信誉支票都会将其列出吧?