Tôi là một hacker và đây là cách các bài đăng trên phương tiện truyền thông xã hội của bạn giúp tôi đột nhập vào công ty của bạn

Stephanie xông Snow leo Carruthers, hacker trưởng của IBM X-Force Red, cho thấy chính xác mức độ dễ dàng chia sẻ của bạn có thể cung cấp cho tin tặc chìa khóa cho vương quốc dữ liệu của công ty bạn.
Tôi là một hacker và đây là cách các bài đăng trên phương tiện truyền thông xã hội của bạn giúp tôi đột nhập vào công ty của bạn
[Ảnh: CMDR Shane / Bapt; Hassan OUAJBIR / Bapt]
TÁC GIẢ STEPHANIE CARRUTHERS4 PHÚT ĐỌC
Hãy suy nghĩ hai lần trước khi bạn chụp và chia sẻ bức ảnh selfie văn phòng, ảnh huy hiệu #firstday hoặc ảnh nhóm tại nơi làm việc.

Tin tặc đang troll phương tiện truyền thông xã hội cho hình ảnh, video và các manh mối khác có thể giúp họ nhắm mục tiêu tốt hơn công ty của bạn trong một cuộc tấn công. Tôi biết điều này bởi vì tôi là một trong số họ.

May mắn thay, trong trường hợp của tôi, nạn nhân của vụ tấn công trên mạng của các cuộc tấn công này đang trả tiền cho tôi để hack chúng. Tên tôi là Snow và tôi là một phần của một nhóm tin tặc ưu tú trong IBM có tên là X-Force Red. Các công ty thuê chúng tôi để tìm ra những lỗ hổng trong bảo mật của họ trước khi những kẻ xấu thực sự làm. Đối với tôi, điều đó có nghĩa là truy quét internet để tìm thông tin, lừa nhân viên tiết lộ mọi thứ qua điện thoại và thậm chí sử dụng những cách ngụy trang để đột nhập vào văn phòng của bạn.

Các bài đăng trên phương tiện truyền thông xã hội là một mỏ vàng để biết chi tiết hỗ trợ cho các cuộc tấn công của chúng tôi. Những gì bạn tìm thấy trong nền của các bức ảnh đặc biệt tiết lộ về chương trình từ các huy hiệu bảo mật đến màn hình máy tính xách tay, hoặc thậm chí là Post-it với mật khẩu.

Không ai muốn trở thành nguồn gốc của một sự cố bảo mật truyền thông xã hội ngoài ý muốn. Vì vậy, hãy để tôi giải thích làm thế nào các bài viết dường như vô hại có thể giúp tôi hay một hacker độc hại tấn công vào công ty của bạn.

Điều đầu tiên bạn có thể ngạc nhiên khi biết rằng 75% thời gian, thông tin tôi tìm thấy đến từ thực tập sinh hoặc nhân viên mới. Các thế hệ trẻ gia nhập lực lượng lao động ngày nay đã lớn lên trên phương tiện truyền thông xã hội và thực tập hoặc công việc mới là những cập nhật thú vị để chia sẻ. Thêm vào thực tế là các công ty thường trì hoãn việc đào tạo bảo mật cho các nhân viên mới cho đến vài tuần hoặc vài tháng sau khi họ bắt đầu và bạn đã có một công thức cho thảm họa.

Biết điểm yếu này, cùng với một số hashtag tiện dụng, cho phép tôi tìm thấy vô số thông tin tôi cần chỉ trong vài giờ. Hãy tự mình xem các ứng dụng xã hội yêu thích của bạn cho các bài đăng được gắn thẻ #firstday, #newjob hoặc #i INTERN + [#companyname].

Vì vậy, chính xác những gì tôi đang tìm kiếm trong các bài viết này? Có bốn loại bài đăng truyền thông xã hội rủi ro cụ thể mà tin tặc có thể sử dụng để lợi thế của chúng.

ĐỘI HÌNH!
Đăng một bức ảnh của bạn và những người bạn tốt nhất trong văn phòng của bạn, cho dù đó là vào giờ nghỉ trưa, thực hiện một số hoạt động xã hội, hoặc nếu không, có thể tiết lộ nhiều hơn bạn tưởng tượng. Hãy suy nghĩ về các loại áp phích hoặc bảng trắng trong khu vực chung của văn phòng. Một tấm áp phích về Đội bóng Softball Liên minh sớm Bắt đầu có nghĩa là bạn sẽ không nghi ngờ nếu tôi gửi cho bạn một email có liên kết đến lịch trình đội mới nhất. Tin tôi đi, liên kết tôi gửi cho bạn sẽ không phải là liên kết bạn muốn nhấp.

HUY HIỆU MỚI, AI DIS?
Điều này có vẻ hiển nhiên, nhưng bạn sẽ bị sốc khi biết bao nhiêu lần tôi thấy nhân viên mới đăng ảnh chụp cận cảnh huy hiệu bảo mật của công ty họ, đặc biệt là vào ngày đầu tiên hoặc ngày cuối cùng tại văn phòng.

Biết những gì một huy hiệu nhân viên công ty trông làm cho việc tạo lại một cách dễ dàng. Tôi có thể sao chép, dán và in cho mình một bản giống hệt với khuôn mặt của chính tôi bị tráo đổi chỉ trong vài phút. Mặc dù huy hiệu này có thể không hoạt động để truy cập, nhưng bạn sẽ ngạc nhiên khi tôi dễ dàng chỉ cần nháy một huy hiệu và một nụ cười tự tin để vượt qua cửa của một công ty.

NGÀY TRONG ĐỜI
Khi một nhân viên quyết định quay video blog cả ngày của họ tại một công ty, bạn đã trúng số độc đắc của hacker. Từ việc biết cách bố trí tòa nhà và các khu vực được bảo vệ bằng huy hiệu cho đến bảng trắng tiết lộ kế hoạch của công ty, loại quan điểm này gần như tốt khi đột nhập vào công ty trong cuộc sống thực.

Không chỉ vậy, màn hình máy tính xách tay tiết lộ các loại công cụ bảo mật và phần mềm đang được sử dụng mà chúng ta có thể sử dụng để điều chỉnh một cuộc tấn công bằng cách tạo phần mềm độc hại tùy chỉnh được ngụy trang dưới dạng cập nhật phần mềm giả mạo.

PHÒNG KHIẾU NẠI
Trong văn hóa định hướng đánh giá ngày nay, ngay cả công ty của bạn cũng nằm trong nhóm chặt chém. Cho dù thông qua Glassdoor, bảng công việc hoặc các trang truyền thông xã hội, việc tìm hiểu những vấn đề hiện đang khiến nhân viên đánh dấu có thể giúp tôi tạo một email lừa đảo phù hợp với khiếu nại và mong muốn của họ.

Ví dụ, một công ty tôi đã kiểm tra có nhiều nhân viên phàn nàn trực tuyến về việc thiếu điểm đỗ xe, vì vậy tôi đã tạo một email giải thích chính sách đỗ xe mới được chỉ định và cảnh báo tất cả đỗ bên ngoài vị trí được chỉ định sẽ được kéo đi. Sự phấn khích của việc cuối cùng có một điểm đỗ xe được chỉ định, cộng với nỗi sợ bị kéo đi, dẫn đến hàng tấn nhấp chuột vào tệp đính kèm bản đồ đỗ xe giả (độc hại) có trong email.

Sau khi nghe một số ví dụ này, bạn có thể tự hỏi tại sao một hacker lại muốn vào văn phòng của bạn ngay từ đầu. Nói tóm lại, ở trong bốn bức tường của một văn phòng cung cấp cho bạn chìa khóa của vương quốc để có được sự tin tưởng và quyền truy cập. Từ thông tin đăng nhập được chia sẻ trên bảng trắng đến mật khẩu Wi-Fi được đăng trong tầm nhìn rõ ràng, tại chỗ sẽ phá vỡ các bức tường phân chia chúng tôi khỏi dữ liệu và bí mật của công ty bạn. Các bài đăng trên phương tiện truyền thông xã hội thậm chí có thể tiết lộ đủ rằng chúng tôi không cần phải thực sự ghé thăm công ty của bạn để lấy thông tin, vì hầu như bạn đã để chúng tôi nhìn trộm vào tường.

Vì vậy, trước khi bạn nhấp vào chia sẻ bài đăng liên quan đến công việc tiếp theo đó, hãy tự suy nghĩ về bản thân, Cái gì trong bài đăng này mà tôi không muốn Snow biết?

Nhận xét

Bài đăng phổ biến từ blog này

Bản hack Lịch Google cấp độ tiếp theo này cho phép bạn tập trung vào những gì quan trọng

Tôi đã thử và thất bại khi thoát Facebook. Đây là những gì tôi đã làm thay thế

Đây là bước tiến lớn tiếp theo Apple nên thực hiện để bảo vệ quyền riêng tư của chúng tôi