Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы информационной безопасности при работе на компьютере. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
- Мы занимаемся анкетированием пользователей. За каждую заполненную анкету мы платим вам по 500 рублей.
- Ого, много, там что, огромные анкеты?
- Нет, анкеты заполняются в течение 20 минут.
- И много анкет?
- В неделю, в среднем, получается, по 6 анкет.
- Да, деньги хорошие, конечно. А что нужно для вступления?
- Никаких денежных взносов вносить не нужно. Вы просто должны зарегистрироваться на нашем сайте.
- Хорошо, давайте ссылку на сайт.
На первый взгляд, в этой истории нет ничего подозрительного. Или все-таки есть? Не каждый сможет догадаться, что пользователь, зарегистрировавшись на сайте, скорее всего, введет пароль, который является его паролем и в других местах. Это может быть использовано злоумышленником в своих целях. При этом, даже если пароль будет другим, то пользователя могут попросить со временем сменить пароль, пожаловавшись на то, что он слишком слабый, длинный, короткий (тут все зависит от фантазии злоумышленника). Пользователь в этом случае может поменять пароль на тот пароль, который у него стоит на самом деле и в других местах. Другой схемой добычи ваших персональных данных может быть следующая переписка:
- Привет. Мы являемся производителем продуктов кухонного обихода и тестируем свою продукцию на обычных людях.
- Привет, это интересно, продолжай.
- В общем, мы присылаем свою продукцию вам, вы тестируете ее, затем отвечаете на несколько вопросов.
- И вы забираете продукцию, да?
- Нет, продукция остается у вас.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
91
- Ой, а вот это здорово.
- Да, нашим предложением пользуются сейчас очень многие люди из вашего региона. Если вы заинтересованы, скажите "да".
- Да.
- Отлично, тогда вы должны прислать нам копию вашего отсканированного паспорта, чтобы мы удостоверились в вашей личности, а так же ваш адрес проживания.
- Хорошо, конечно.
На первый взгляд эта история также кажется относительно безобидной, но это только на первый взгляд. Ведь отсканированная копия паспорта пользователя может быть очень полезна злоумышленнику, если он, например, захочет оформить что-либо на чужое имя. Существуют целые мошеннические конторы в сети Интернет, которые вымогают у своих пользователей копии их личных документов. Пользователи не видят подвоха в том, что у них просят копию их документа, и спокойно предоставляют ее, а злоумышленники потом используют эти копии в личных целях. Одним из таких мест применений является оформление через Интернет различных товаров и услуг в кредит (там также нужна копия документа). В крайнем случае, злоумышленник может просто продать копию документа кому-либо на черном рынке. Обо всех этих вещах пользователь должен помнить, когда у него в очередной раз попросят копию его документа, удостоверяющего личность. Но не все действия, которые связаны с просьбой предоставить копии своих документов, являются мошенническими. Тут необходимо различать популярность той компании, которая просит у вас копию документа, удостоверяющего вашу личность. Необходимо помнить, что крупной компании, которая у всех на слуху, пользователь может спокойно доверить свои личные данные, но если компания является новой и еще толком никому неизвестной, то пользователь должен задуматься о том, надо ли ему предоставлять свои копии личных документов, а также другую личную информацию. Другим примером, когда у пользователя могут под достаточно безобидным предлогом потребовать копию личных документов, может являться следующий случай:
- Алло, здравствуйте, это Екатерина Петровна?
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
92
- Нет, это ее муж, а что вы хотели?
- Я представитель компании "Косметика в дом".
- И?
- Дело в том, что ваша жена заказала на большую сумму косметики с доставкой на дом, но не успела расплатиться с нами. Мы ждем оплаты.
- Но она не заказывала косметику с доставкой на дом.
- Ну, как видите, заказывала. Хотя вы точно уверены в этом?
- Да.
- Вы не могли бы ее позвать сюда?
- Нет, она на работе.
- Надо как-то урегулировать ситуацию.
- Отмените заказ.
- Но она ведь его делала?
- Это была не она.
- Вы уверены?
- Да, я абсолютно уверен в этом.
- Чтобы отменить заказ, нам необходимы ее паспортные данные.
- Хорошо, я предоставлю вам их, если это требуется для того, чтобы отменить этот чертов заказ.
- Тогда диктуйте……..
Достаточно ловкий трюк, чтобы узнать паспортные данные некой Екатерины Петровны. Естественно, подобный диалог может быть сделан и через электронную почту, и систему мгновенных сообщений. Суть в том, что здесь применен метод, который является обратным
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
93
методом от жажды наживы. Тут применен метод, который вкратце называется отказ от нежелаемого. Ведь за доставку косметики надо платить деньги, которые жена, скорее всего, попросит у мужа. Но в данном случае жена не заказывала какой-либо косметики. Весь этот рассказ мужу является чистой воды выдумкой. Но муж верит в эту выдумку и поэтому готов предоставить паспортные данные своей жены злоумышленнику. Причем, когда выяснится, что жена и в самом деле ничего не заказывала, то будет уже поздно искать кого-либо. Также злоумышленник может воспользоваться другой схемой, чтобы заставить пользователя сообщить свои данные:
- Привет, твой номер ICQ является выигрышным.
- Привет, что?
- Это компания "Intерац", мы являемся крупными поставщиками золота.
- Объясните подробнее, что за выигрыш?
- В общем, ваш номер попал к нам в базу номеров, и сегодня в розыгрыше вы вышли победителем. Поздравляю!
- Ух ты, никогда ничего не выигрывал. А как я попал в вашу базу?
- Этот вопрос вы можете задать нашему главному менеджеру, когда приедете за призом.
- А что за приз? И куда ехать?
- В Санкт- Петербург. 50 тысяч рублей.
- Ого, но я не могу приехать ,я живу в другом городе.
- О, ну мы можем перечислить выигрыш на ваш счет в банке.
- Да, пожалуй, мне это больше подходит. Вот это да, такие деньги.
- Мы рады, что рады вы. Это же Петр Иванович?
- Да, так вы и имя мое знаете?
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
94
- Да, но мы должны убедиться, что это именно вы.
- Не вопрос, что для этого нужно?
- Нам нужно, чтобы вы отправили нам отсканированную копию вашего паспорта.
- Хорошо, конечно, я отправлю.
Вот еще одна схема, по которой злоумышленник рассчитывает на жадность пользователя. Город был специально выбран далекий от места жительства "жертвы", имя и прочие поверхностные данные были выявлены с помощью социальных сетей. Естественно, никаких денег злоумышленник, в конечном счете, не пришлет, а вот полученные персональные данные пользователя использует для своих нужд. Иногда злоумышленнику, для того, чтобы похитить персональные данные пользователя, необходимо запустить какую- либо зловредную программу. Тогда он может прибегнуть к обману следующего вида:
- Привет. Это Олег из фирмы "программинтер".
- Привет, что ты хотел?
- Тут такое дело, в общем, у вас стоит программа "Программер"?
- Да, стоит и что?
- В общем, ваша копия программы разыгрывается в конкурсе, и вы являетесь победителем.
- Ух ты, а что я выиграл?
- Деньги. Но дело в том, что нам для проверки подлинности вашей программы необходимо, чтобы вы поставили программу-ревизор.
- Но вы же знаете, что моя копия программы подлинная. Зачем мне еще что-либо ставить?
- Мы не уверены, что это именно та копия. Подумайте, речь идет о ста тысячах рублей.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
95
- А этот ваш ревизор не опасен?
- Нет, вы поставите программу (только отключите перед этим антивирус), запустите ее, а далее она проверит вашу копию и пришлет данные нам.
- А зачем отключать антивирус?
- Дело в том, что наша программа использует внутренние операции операционной системы, чтобы проверить подлинность вашей копии программы. Антивирус может посчитать, что это действия вируса.
- Ну да, логично, конечно, я отключу его, в таком случае, присылайте вашу копию.
Естественно, данная программа, которую пришлет злоумышленник является зловредной, но так как антивирус будет отключен, то пользователь об этом не узнает и запустит ее. В свою очередь, зловредная программа украдет у наивного пользователя все его данные и отправит их злоумышленнику. Этот пример и другие примеры, которые были приведены выше, ярко показывают, как жажда получить какую-либо выгоду может быть использована злоумышленником. Многие люди не подозревают об этом, и поэтому готовы с радостью предоставить свои персональные данные злоумышленнику, лишь бы получить свою выгоду от этого. Злоумышленник же, в свою очередь, активно пытается воспользоваться этой человеческой слабостью. Пользователи должны помнить, что персональные данные не являются разменной монетой, поэтому их нельзя сообщать незнакомым им людям, которые предлагают различные соблазнительные предложения. Пользователь должен помнить, что при различных выигрышных акциях их создатели не будут в первую очередь просить ваши персональные данные, а также они будут более подробно рассказывать о сути акции и о том, как именно получилось так, что определенный пользователь выиграл финальный приз без его ведома. Пользователь всегда должен с осторожностью относиться к различным предложениям получить что­либо в обмен на свои персональные данные.
Боязнь пользователей
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
96
Каждый человек боится чего-либо. Страх к определенным вещам заложен в каждом человеке, независимо от его статуса, семейного положения или каких-либо других факторов. Особенно страх активно развивается, когда не понимаешь до конца то, чего боишься. В этом плане компьютерная безграмотность пользователей играет на руку различным злоумышленникам. Ведь если злоумышленник создаст видимую проблему, решение которой непонятно пользователю, то пользователь захочет побыстрее от нее избавиться. Этому очень хорошо способствует быстрое развитие информационных технологий, их постоянное прогрессирование. Злоумышленники активно пользуются этим, и один из примеров такого использования будет приведен ниже:
- Привет. По нашим данным, у вас на компьютере вирус.
- Привет, а ты кто вообще такой?
- Я представитель удаленной компании "Антивирусс".
- Да? И как вы определили, что у меня вирус?
- Мы постоянно сканируем трафик в вашем регионе, и было обнаружено, что на адрес вашего компьютера был послан вирус, который крадет ваши персональные данные.
- У него есть какие-то симптомы?
- Конечно, у вас стала медленнее загружаться операционная система?
- Ну, я не знаю. Я не измеряю подобных вещей.
- Ну, можете поверить, что стала.
- Да, и что же мне делать?
- Вы должны запустить наш антивирусный продукт, который мы выпустили в борьбу против этого вируса.
- Небось, деньги еще попросите.
- Нет, не попросим, это бесплатно. Мы - государственная фирма.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
97
- Ух ты, не думал, что такое существует, еще и сами мне написали, спасибо.
- Нам необходимо, чтобы вы выключили полностью свою антивирусную защиту, так как этот вирус может находиться в ней.
- Конечно, я отключу ее, вы дадите мне ссылку на скачивание?
- Да, конечно.
Как видно из этой небольшой истории, злоумышленник сыграл на страхе пользователя в том, что на его компьютере находится опасный вирус, который ворует его данные. На самом деле никакого вируса нет и в помине, но злоумышленник настаивает на этом и приводит вполне обоснованный довод (медленная загрузка операционной системы ­параметр, за которым пользователи редко когда наблюдают, если только загрузка не становится необоснованно медленной). Пользователь верит этому и в результате устанавливает программу, которая уже действительно является вирусом, и он будет красть у пользователя его различные персональные данные. При этом антивирусную защиту отключит сам пользователь, и она уже не в состоянии будет что-либо сделать. Достаточно печальная, но вполне реальная картина обмана. Также подобный трюк с вирусами может быть использован с помощью баннера на сайте, в который заходит пользователь. При этом баннер будет сообщать о том, что на компьютере пользователя находится страшный вирус, который необходимо срочно вылечить. Как это ни странно, но многие пользователи покупаются на подобные трюки и действительно ставят себе вредоносные программы. Другим проявлением использования страха пользователя может быть следующий пример:
- Здравствуйте, вы находитесь в нашем реестре, и было выявлено, что вы не обновили ваш браузер.
- Привет, но я только вчера его обновлял.
- Сегодня вышло новое обновление.
- Странно, сейчас посмотрим………. Ничего не происходит, браузер говорит, что вчера было сделано обновление.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
98
- Вы не понимаете, у нас произошли сбои в программном обеспечении. С вчерашним обновлением перестал работать центр обновлений программного продукта.
- АААА, ну хорошо, я попозже зайду на ваш сайт и скачаю обновление отдельно.
- Обновления нет на сайте.
- Как так? Почему?
- Мы больше не будем выкладывать обновления на сайте, так как было выявлено, что злоумышленники используют их в своих целях.
- То есть?
- Они скачивают эти обновления с целью понять механизм работы нашего браузера и потом создают специальные зловредные программы под наш браузер.
- Да, конечно, это очень печально, так что я должен сделать?
- Вы должны пройти по ссылке, которую я дам вам, и скачать оттуда обновление, и запустить его двойным щелчком мыши.
- Конечно, я так и сделаю, давайте вашу ссылку.
В этой истории был использован страх пользователя перед тем, что обновление для браузера было не самым свежим, да еще и с ошибкой (перестал работать центр обновлений программного продукта). Это, конечно же, обеспокоило пользователя, но он все равно попытался задать несколько вопросов. На эти вопросы злоумышленник ответил вполне адекватно и логично. Как результат, пользователь не заподозрил каких-либо изменений и решил, что требование скачать отдельно обновление к программному продукту вполне объяснимое, и он может сделать это. В результате пользователь скачал обновление, которое привело его к установке зловредной программы на его компьютер. Естественно, с браузером пользователя никаких проблем не было, и он был свежей версии, и прекрасно работал. Подобного рода сообщения могут также распространяться посредством электронных сообщений
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
99
через электронную почту, так как каждый пользователь определенного программного продукта регистрировал его на свою электронную почту, а узнать электронный адрес определенного пользователя не составляет труда. Другая схема, приведенная ниже, показывает, как можно смешать доверчивость пользователя, а также его страх.
- Здравствуйте, я из компании "АнтАналитичек"
- Здравствуйте.
- Мы проводим очередное статистическое исследование и хотели у вас поинтересоваться, каким антивирусом пользуетесь именно вы?
- Ой, вы знаете, я пользуюсь "Неонантивирус", очень хороший, доволен им.
- Спасибо за участие в опросе. А знаете, можно я вам кое-что скажу по секрету?
- То есть?
- Ну, ваш антивирус по нашим прошлым статистическим данным оказался не самым лучшим, у него достаточно много более новых и улучшенных конкурентов.
- Да? А когда было проведено это исследование?
- Оно было проведено на основании годовых отчетов.
- Ух ты, а какие антивирусы первые?
- О, первым является "Крисбижэк".
- Да? Странно, никогда о таком не слышал.
- Это новый антивирус от компании "Рогопыто". Совсем еще молодой антивирусный продукт, который уже завоевал сердца всех пользователей, которые хоть раз его устанавливали.
- Это достаточно интересное заявление. А почему о нем ничего не слышно в прессе, раз он настолько хорош, а?
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
100
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]