Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы информационной безопасности при работе на компьютере. Учебное пособие
.pdf
Этот пример еще раз показывает, что обыкновенная лень пользователя
может нанести ему ущерб. Впрочем, пользователь может не знать о том,
что к некоторым техническим устройствам существуют стандартные
пароли (незнание в силу технической безграмотности). Злоумышленник
же всегда старается проверить любой пароль на наличие шаблонного
пароля, либо если это пароль к техническому устройству, то
злоумышленник попытается воспользоваться подбором стандартных
заводских паролей.
Доверчивость пользователя
Многие люди доверчивы сами по себе, но особенно эта черта
проявляется ярко, если речь заходит об информационных технологиях.
Многие пользователи не удосуживаются проверять информацию на
предмет ее подлинности, и, если человек представляется кем- либо в
сети Интернет, этому безоговорочно верят, так как считают, что обмана
в этом случае быть не может. Такую ситуацию можно
проиллюстрировать следующим банальным примером (разговор в ICQ
(системы обмена мгновенными сообщениями)):
- Привет.
- Привет, а ты кто?
- Я ваш представитель вашего Интернет- провайдера. У нас тут
проблемы возникли.
- Какие проблемы?
- Дело в том, что наши базы данных уничтожились, и нам необходимо
восстановить их в короткие сроки, чтобы пользователи не потеряли
Интернета.
- О, как жаль, чем я могу вам помочь?
- Сообщите, пожалуйста, ваш логин и пароль к вашему аккаунту.
- Конечно, логин: ABCD пароль PASSWORD654789.
- Спасибо большое, вы только что ускорили процесс восстановления
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
81

наших баз данных.
- Не за что, всего доброго.
- До свидания.
Теперь разберем этот пример подробнее. Некий человек постучал к
пользователю в ICQ и представился как представитель Интернетпровайдера. Доверчивый пользователь поверил в это, хотя он должен
был спросить у так называемого представителя о том, как он узнал
номер ICQ, какого именно провайдера он представляет. Далее
пользователь поверил в историю про базы данных и в то, что
представителю нужен логин и пароль пользователя. В этом случае
использовалась компьютерная безграмотность пользователя, ведь
известно, что Интернет- провайдер никогда не запросит логин и пароль
(отдельно логин могут запросить, а вот пароль точно нет). Если бы на
самом деле уничтожилась база данных, все пользователи остались бы
без Интернета. Но даже в этом случае провайдер не запрашивал бы
данные у каждого пользователя по отдельности, он бы просто
восстановил базу данных с помощью восстанавливающих программ. Но
пользователь счел, что новоиспеченный провайдер говорит ему
абсолютную правду, и решил рассказать ему свои данные. В результате у
злоумышленника есть данные пользователя, которые он может
использовать по своему усмотрению. Другим примером подобного рода
может быть следующий пример (данный пример любезно предоставлен
пользователем с ником _ALI_BABA_(орфография и стиль полностью
сохранены)):
- Приветик, это новая рассылка тем про кошек. Интересно?
- Привет, ух ты, у меня как раз есть кошка! А вы уже по аське
(примечание - русское разговорное название ICQ) рассылаете?
- Да, завоевываем сердца клиентов. Кстати, твоя аватарка просто супер,
это ты на ней?
- Да, я, спасибо за комплимент. Действительно, завоевываете сердца.
- А как тебя зовут? Меня - Леша.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
82

- А меня - Алена.
- Очень приятно. Ален, так говоришь, у тебя есть кошка?
- Да, персидская, такая хорошенькая.
- Мммм, чистокровная?
- Да, да , да. Приятно, когда молодой человек разбирается в кошках.
- Стараюсь, а чем вы ее кормите? Кормом или "домашним"?
- О, домашним, кормам не доверяем.
- Согласен, у нас как раз в рассылке иногда есть рецепты.
- Ой, супер. А как получить-то рассылку?
- Тут надо, чтоб ты ответила на несколько вопросов.
- Хорошо.
- 1) Ты замужем? )))))))
- Ой, ну засмущал….
- Ладно, теперь серьезно – сколько лет твоей кошке?
- 4.
- Отлично, как ее зовут?
- Ладка.
- Ой, какое милое имя. Ну вот в принципе и все, раз в неделю тебе будет
приходить наша рассылка. Приходить будет сюда, ок?
- Да, договорились, конечно.
- Пока, Ален
- Пока.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
83

После этого, Леша, которого на самом деле звали Дмитрием, вышел из
аськи и зашел на почту Алены, указав в качестве ответа на секретный
вопрос "Какое имя моей кошечки?" имя Ладка. На самом деле парень
Дмитрий хотел посмотреть, с кем еще общается Алена. Получив доступ
к почте Алены, он смог получить доступ и к ее страничке от любимой
социальной сети, а также от аськи и других мест, где Алена общалась с
другими людьми.
Проанализировав эту историю, можно понять, что сначала Дима
попытался проникнуть в почту Алены методом брутфорса, но потом
понял, что это можно сделать простым способом - узнать ответ на
секретный вопрос Алены в почте (секретный вопрос существует для
того случая, если пользователь вдруг забыл свой "родной" пароль. Ответ
на секретный вопрос, по сути, является вторым паролем пользователя).
Так как он увидел вопрос про кошку, то логически решил, что у Алены
есть кошка. Немного подумав, Дима решил зарегистрировать новый
номер ICQ и представиться Лешей, который делает рассылку тем про
кошек. Он знал, что тема кошек обязательно заинтересует Алену, и она
навряд ли откажется от такой рассылки. А далее были применены
обычные навыки вежливости, которые присущи любому
злоумышленнику. Исходя из этого, пользователь должен помнить, что
любые наводящие вопросы о чем-либо могут быть заданы с целью
узнать какую-либо информацию. Пользователь всегда должен думать о
том, что может принести сказанная им информация, куда ее можно
будет применить. Злоумышленники часто пользуются доверчивостью
пользователей, а также тем, что иногда, для ответа на свой вопрос, они
могут требовать моментального ответа, чтобы пользователь не мог
правильно оценить ситуацию. Примером последнего предложения
может являться следующая история:
Звонок в фирму 10 часов утра.
- Алло, здравствуйте, секретарь Кристина, чем могу помочь?
- Привет, Кристин, я - Петр, из отдела техподдержки сетей. У нас тут
сеть перестала работать на вашем узле.
- Да? Странно, 5 минут назад работала.
- А сейчас не работает. В общем, тут серьезная неполадка. Меня
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
84

начальник на куски разорвет, если узнает.
- Да, я понимаю.
- Ты не могла бы мне сказать свой пароль к сети?
- А зачем, она же не работает.
- Дело в том, что мы потеряли свои пароли в отделе….
- Что?
- Да, да , я поэтому и говорю, что начальник нас разнесет.
- Ого….. Так зачем мой пароль?
- Я быстро зайду под твоим паролем в сеть и поменяю нам наши
пароли.
- Ну, мммм, я не знаю.
- Слушай, Кристин, тут, правда, плохо дело, простой сети сейчас
обратит внимание начальника, и мы получим. Пожалуйста, помогай.
- Ладно, хорошо, gasdas мой пароль.
- Спасибо, сейчас мы быстро управимся, и можешь через 10 минут
пользоваться сетью.
- Хорошо, не за что.
Как уже мог догадаться читатель, это представление было сделано для
того, чтобы узнать пароль пользователя корпоративной сети.
Впоследствии злоумышленники могут за 10 минут сделать лазейку в
сеть и находиться там достаточно долгое время. При этом
администратор сети может ничего не заподозрить, так как он будет
видеть, что пользователь Кристина сидит в сети. Что бы подобный
случай не мог произойти, Кристина должна была обязательно спросить
и записать контактные данные звонящего, а также проверить их на
присутствие человека с такими данными. В приведенной выше
ситуации злоумышленник сыграл на том, что запросил данные очень
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
85

быстро, он рассказал ошеломляющую историю про то, что были
утеряны пароли, и начальник скоро заметит неполадки, и будет очень
зол на своих работников. Злоумышленник заставил Кристину принять
решение быстро (причем решение было сконцентрировано на том, что
надо срочно помочь сотруднику с другого отдела).
Помимо вышеуказанных уловок существует и масса других уловок,
которые помогают злоумышленнику сыграть на доверчивости
пользователя. Одной из таких уловок считается уловка с рассылкой на
электронную почту пользователя сообщения о том, что администрация
какого-либо сервиса потеряла доступ к аккаунту пользователя, и
необходимо сообщить данные аккаунта пользователя, чтобы решить
подобное недоразумение. Пользователь должен помнить, что
администрация любого сервиса не будет запрашивать пароль
пользователя ни при каких обстоятельствах. Поэтому пользователь
должен игнорировать подобные сообщения в своем электронном ящике.
В качестве доказательств вышесказанным обстоятельствам будет
приведено еще несколько примеров, иллюстрирующих то, как легко
можно манипулировать доверчивым пользователем:
Звонок Интернет- провайдеру.
- Але, здравствуйте, я решил уехать на пару дней по делам, хотел
отключить Интернет.
- Здравствуйте, конечно, вы можете это сделать. Скажите свой логин к
доступу в Интернет.
- Ммм, я не знаю, мне мастер все настраивал.
- Ладно, тогда продиктуйте ваши Имя, Фамилию и серию, номер
паспорта.
- Иван Иванов. А серию с номером я не помню, мой паспорт сейчас у
жены, она берет билеты.
- Тогда спросите у нее и потом свяжитесь с нами.
- Девушка, меня такси уже ждет, я опаздываю, давайте без этих
формальностей, пожалуйста.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
86

- Ладно, хорошо, ваша линия будет отключена через 5 минут. Когда надо
будет включить, сделайте нам звонок.
- Конечно, спасибо вам огромное, всего хорошего.
- Всего доброго.
Звонок Ивану Иванову.
- Здравствуйте Иванов Иван, я из службы поддержки Интернет
провайдера.
- Ах, я как раз хотел вам позвонить, тут у меня интернет оборвался.
- Я знаю, мы отключили вас, потому что с вашего ip были
зафиксированы атаки на компьютеры других пользователей.
- …… Неужели? Как? У меня и антивирус, и файерволл стоит.
- Не знаю, как так могло получиться, но это так. Мы были вынуждены
вас отключить от Интернета.
- И что же мне делать??? Мне письма отсылать надо, господа!
- Не волнуйтесь, наша блокировка - это временная мера, но мы можем
включить вам Интернет сейчас, если вы предоставите удаленный
доступ к вашему компьютеру, и наши специалисты из технического
отдела все проверят. При этом вы ничего не заметите, будете работать
как обычно. Если не хотите так, то мы будем проверять ваши
отправленные пакеты с вашего ip адреса, но это долгая процедура.
Может потребоваться несколько дней.
- О, ну, конечно, я лучше предоставлю доступ.
- Хорошо, я перезвоню вам через пару минут.
Звонок к Интернет- провайдеру.
- Алло, здравствуйте еще раз, я сегодня отключал Интернет на имя
Иванова Ивана. В общем, так получилось, что я не смог уехать сегодня.
Вы не могли бы включить Интернет заново?
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
87

- Добрый день еще раз, конечно, мы можем сделать подобную
процедуру. Через 5 минут Интернет будет включен.
- Спасибо вам большое, всего доброго.
- Всего хорошего.
Это был наглядный пример, как была использована доверчивость сразу
двух людей, в данном случае представителя Интернет-провайдера и
пользователя. Естественно, целью всех этих манипуляций у
злоумышленника являлось получение доступа к чужому компьютеру и
управление им издалека. И в какой- то момент, даже, кажется, что у
Ивана Иванова есть выбор между двумя развитиями событий
(предоставить доступ сейчас или подождать несколько дней и Интернет
появится), но на самом деле это всего лишь мнимая иллюзия выбора,
так как его на самом деле нет, и злоумышленник прекрасно знает, что
Иван Иванов выберет вариант с предоставлением доступа к своему
компьютеру. Этому предшествовала фраза "мне письма отсылать надо
господа". Злоумышленник именно после этой фразы предоставил выбор
своему собеседнику, так как теперь злоумышленник стал абсолютно
уверен в том, что пользователю нужен Интернет, и нужен он ему
именно в этот момент времени. Другим моментом этих диалогов
является диалог с провайдером Интернета, который вначале не хотел
просто так отключать Интернет не совсем опознанному пользователю.
Но злоумышленник смог убедить человека в том, что он действительно
является владельцем этой услуги. В этом ему помогла фраза "меня такси
уже ждет, я опаздываю", которая заставила собеседницу поверить в то,
что он действительно является владельцем данного Интернет-канала.
Можно сделать вывод, что, ведя разговор шаблонными фразами
("паспорт у жены", "такси ждет, я опаздываю", "мне необходимо сделать
это как можно быстрее", "я тороплюсь, давайте без этих
формальностей"), можно заставить идентифицировать себя с другим
человеком и успешно выдавать себя за него некоторое время. В
противодействие всем этим методам можно поставить метод
следующих контр-фраз: "я понимаю, что вы спешите, но без этой
информации ничего не получится", "расскажите свои контактные
данные вплоть до номера отдела, где вы работаете", "мы ничего не
сможем сделать сейчас, перезвоните (напишите) немного попозже", "я
никогда не слышал о вас", а также других подобных фраз, цель которых -
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
88

поставить что-либо в противовес действиям злоумышленника,
заставить его неожиданно импровизировать, придумывать новые факты
и запутываться в них. Сам же пользователь должен относиться с
опаской к появлению каких-либо личностей, с которыми он раньше не
имел дела.
Желание к выгоде у пользователя
Современная реальность вырабатывает у многих людей желание к
какой-либо выгоде. В этом желании виноваты и сами люди по их
сущности, а также рамки, которые ставит современная жизнь.
Злоумышленник может это использовать в своих целях и попытаться
предоставить пользователю какие-либо выгодные условия, от которых
пользователь не сможет отказаться. Раньше таким примером были
различные финансовые пирамиды, из которых мошенники извлекли
большое количество денежных средств для своего содержания.
Обычные же люди, которые вкладывали свои денежные средства, в
результате остались ни с чем. И вроде бы понятна фраза о том, что
бесплатный сыр бывает только в мышеловке, но люди постоянно
забывают об этом, что дает злоумышленникам новые пути воздействия
на психику человека. Одним из таких примеров является уже
упомянутая финансовая пирамида. Современные же мошенники в охоте
на персональные данные пользователя могут предложить ему обмен
своих персональных данных на какие- либо материальные ценности
(чаще всего деньги). Естественно, подобный обмен является лишь
ловушкой, в которую пытаются заманить пользователя. Пример такого
обмена будет проиллюстрирован в виде диалога по ICQ ниже:
- Здравствуйте это компания "Cris&Jonson".
- Здравствуйте.
- В результате наших исследований было выявлено, что вы являетесь
большим фанатом различных социальных сетей. Это так?
- Да, это так. А что?
- Мы хотели вам предложить выгодное предложение. Наша компания
занимается рекламой различных продуктов для домашнего обихода.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
89

- И?
- Мы хотели бы рекламировать эти продукты через вашу страничку в
социальных сетях.
- Каким образом? Мне, в принципе, не нужна реклама.
- Наши веб- мастера создадут вам фотоальбом, в котором будет
размещена наша продукция. За один день такого нахождения альбома мы
будем платить вам 60$
- Да? И больше ничего мне делать не надо? Просто держать ваш
альбом?
- Да, конечно, только держать наш фотоальбом и больше ничего.
- Ну, в принципе, это нормальные условия.
- Конечно, нормальные. Только есть один маленький нюанс. Нам
нужно, чтобы вы на один день дали нам пароль от вашей странички,
чтобы мы закачали туда наш фотоальбом. Уверяем вас, что ваши данные
останутся в целости и сохранности.
- О, ну, конечно, это не проблема.
Далее суть диалога ясна. Основная цель злоумышленника в этом
диалоге была достигнута, он узнал пароль от странички (страничек)
пользователя и теперь сможет делать с ними все, что он пожелает. В
данном случае злоумышленнику просто необходимо было почитать
переписку с другими пользователями. Эта цель в результате была
достигнута. Другим примером, более безобидным на первый взгляд,
является следующий пример:
- Привет. Это Олег из фирмы "АнкетаJOB".
- Привет, опять реклама… отстань.
- Но послушайте сначала наши условия, вам же ничего это не стоит.
- Хорошо, давай свои условия.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
90
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
