ما أشهر أساليب الهندسة الاجتماعية؟
الهندسة الاجتماعية هي مجموعة من التقنيات التي يستخدمها المخترقون لاستغلال الثقة البشرية بهدف الحصول على معلومات سرية أو الوصول إلى أنظمة غير مصرح بها. أشهر أساليب الهندسة الاجتماعية تعتمد بشكل أساسي على التلاعب النفسي بدلاً من الاختراق التقني المباشر.
التصيد الاحتيالي (Phishing)
يُعتبر التصيد الاحتيالي من أكثر أساليب الهندسة الاجتماعية انتشارًا. يتم فيه إرسال رسائل بريد إلكتروني أو رسائل نصية تبدو وكأنها من جهة موثوقة، مثل البنوك أو مواقع التواصل الاجتماعي، بهدف دفع المستخدم لكشف معلومات حساسة مثل كلمات المرور أو أرقام البطاقات الائتمانية. غالبًا ما تحتوي هذه الرسائل على روابط مزيفة تؤدي إلى صفحات مزورة تشبه المواقع الأصلية.
الهندسة الاجتماعية عبر الهاتف (Vishing)
يُعرف هذا النوع بالتصيد الصوتي، حيث يتصل المهاجم بالضحية ويقدّم نفسه كمسؤول أو ممثل خدمة عملاء. يستخدم أساليب الإقناع للحصول على معلومات سرية مباشرةً، مثل بيانات الدخول أو أرقام الحسابات البنكية. يعتمد المهاجم في هذا الأسلوب على مهارات التفاوض والحديث لإقناع الضحية بسرعة دون التفكير الطويل.
التنصت الاجتماعي (Pretexting)
يتم في هذا الأسلوب بناء قصة أو سيناريو زائف لتهيئة الضحية للكشف عن معلومات سرية. على سبيل المثال، قد يدعي المهاجم أنه موظف في شركة معينة ويطلب تحديث بيانات الحساب أو تأكيد الهوية. يعتمد هذا النوع بشكل كبير على التفاصيل الدقيقة التي تُشعر الضحية بالمصداقية.
التصيد عبر وسائل التواصل الاجتماعي (Social Media Phishing)
يوظف المهاجمون شبكات التواصل الاجتماعي لجمع معلومات عن الضحية مثل الهوايات، الأصدقاء، أماكن العمل، وغيرها. بعدها يستخدمون هذه المعلومات لتخصيص هجومهم وجعله أكثر إقناعًا، مثل إرسال رسائل تبدو شخصية للغاية أو طلبات صداقة مزيفة تهدف إلى الوصول إلى بيانات شخصية أو مهنية.
الاستغلال النفسي والضغط الاجتماعي (Baiting)
في هذا الأسلوب، يُغرى الضحية بشيء ذي قيمة مثل ملف مجاني أو برنامج مجاني يُحوي برمجيات خبيثة. عند تحميل هذه الملفات، قد يحصل المهاجم على وصول إلى الجهاز أو المعلومات. يشترك هذا الأسلوب مع أساليب الهندسة الاجتماعية الأخرى في استغلال الرغبات البشرية أو الفضول للوصول إلى الهدف.
ملاحظة هامة عن الحماية
للحماية من أساليب الهندسة الاجتماعية، يجب توخي الحذر عند التعامل مع أي طلبات معلومات غير متوقعة، وتجنب الضغط على الروابط أو تحميل الملفات من مصادر غير موثوقة. التأكد من هوية الطرف المقابل قبل مشاركة أي معلومات حساسة أمر في غاية الأهمية. بالإضافة إلى ذلك، التدريب المستمر على الوعي الأمني داخل المؤسسات والأفراد يساهم بشكل كبير في تقليل مخاطر هذه الهجمات.