Sociale Techniek

Social engineering verwijst naar interpersoonlijke manipulatie waarmee cybercriminelen toegang krijgen tot de computersystemen en gevoelige gegevens van anderen. De term komt uit het Engels en bestaat uit “social”, wat vertaald kan worden als “interpersoonlijk”, en “engineering”, letterlijk vertaald als “constructie”. Het is daarom een gerichte constructie van een interpersoonlijke relatie.

Wat betekent dit in detail?

Het principe van social engineering is niet nieuw. In het dagelijks leven staat het bekend als termen als “fraude” en “bedrieger”. Digitale media openen nieuwe mogelijkheden voor criminelen om dit te doen:

  • cybercriminelen kunnen gedetailleerde informatie over een bedrijf verzamelen via digitale media zoals bedrijfswebsites, blogs, Facebookpagina’s, enzovoort. Met hen kunnen ze geloofwaardig doen
  • alsof ze
  • werknemers, beheerders of zelfs leidinggevenden zijn (vgl. CEO-fraude) van dit bedrijf.
  • Cybercriminelen kunnen sociale media gebruiken om gerichte contacten te leggen, bijvoorbeeld met leidinggevenden, onder een valse identiteit. Als onderdeel van een vermeende vriendschap of romance proberen ze de aangetaste persoon te overtuigen gevoelige bedrijfsinformatie te onthullen.

Social engineering maakt vaak misbruik van menselijke sterke punten voor criminele doeleinden. Onmisbare eigenschappen zoals behulpzaamheid, vertrouwen en respect voor autoriteit worden opzettelijk misbruikt.

  • Cybercriminelen beweren bijvoorbeeld vrienden te zijn van vrienden aan wie de doelpersoon als contactpersoon is aanbevolen. Bijvoorbeeld: om een applicatie te proeflezen. Het digitale document met de vermeende applicatie bevat echter malware zoals trojans, ransomware of keyloggers.
  • Of cybercriminelen doen zich onder tijdsdruk voor als superieuren, bijvoorbeeld door het bevelen van een groot geldbedrag naar een bepaalde rekening.

Angst wordt gebruikt voor social engineering. Door de sterke emotionele impact vermindert angst het vermogen om kritisch te denken. Dit vergemakkelijkt de manipulatie die door de cybercriminelen wordt gezocht.

  • Bij CEO-fraude bijvoorbeeld worden negatieve professionele gevolgen gedreigd als de vermeende instructies niet worden uitgevoerd.
  • Bij afpersingspogingen beweren cybercriminelen in het bezit te zijn van gevoelige gegevens van de aangevallen persoon, bijvoorbeeld foto’s of video’s van seksuele handelingen. Na het voldoen aan de voorwaarden van de chantageaars worden deze gegevens vernietigd en anders gepubliceerd.
  • Volgens een vergelijkbaar patroon doen cybercriminelen zich voor als politieagenten en eisen ze een boete voor vermeende overtredingen zoals illegale downloads.

Langdurige social engineering-aanvallen op strategisch belangrijke werknemers zijn bijzonder relevant voor bedrijven. Dit kan bijvoorbeeld via een vermeend privécontact gebeuren, waarbij steeds gevoelige bedrijfsinformatie wordt besproken. Als de aangegevallen persoon achterdochtig wordt of interesse verliest, kan chantage volgen op basis van informatie die al is vrijgegeven of vertrouwelijke gegevens.

Waar kom ik dit onderwerp tegen in mijn dagelijkse werk?

Theoretisch kom je het altijd tegen als je de identiteit van een gesprekspartner niet onomstotelijk kunt bevestigen – of dat nu telefonisch is, per e-mail of privéberichten.

Wat kan ik doen om mijn veiligheid te verbeteren?

  • In principe: Gebruik je bewezen dagelijkse strategieën ook in digitale media. Ongebruikelijke vragen, ongepaste verzoeken, twijfelachtige verhalen of simpelweg een “vreemde algemene indruk” zijn belangrijke waarschuwingssignalen, ongeacht het kanaal.
  • Deel nooit wachtwoorden, vertrouwelijke informatie, enzovoort aan de telefoon.
    Stel vragen, bijvoorbeeld over de volledige naam en het terugbelnummer. Of vraag naar fictieve personen, bijvoorbeeld een fictieve collega op de afdeling of een niet-bestaande echtgenoot van de zogenaamd gemeenschappelijke vriend.
  • Laat je niet onder druk zetten. Niet door vermeende tijdsdruk of zogenaamd noodzakelijke geheimhouding. Niet door beweringen, dreigementen of vleierij. Al deze middelen kunnen specifiek worden gebruikt om je oordeel te vertroebelen. Creëer een situatie waarin je vragen enzovoort met een helder hoofd kunt overdenken en, indien nodig, controleert.
  • Controleer indien mogelijk de identiteit van je gesprekspartner via een betrouwbaar, neutraal kanaal. Bel bijvoorbeeld het hoofdkantoor van je bedrijf en laat hen je doorverbinden met de genoemde naam. Dit telefoontje naar een leidinggevende die u niet persoonlijk kent kan grote verbazing veroorzaken – of laten zien dat er geen persoon met deze naam in uw bedrijf is.
  • Maak alle medewerkers van uw bedrijf bewust van de procedures van social engineering en beschermingsmaatregelen. Vraag uw medewerkers om de juiste plekken te raadplegen als ze ongebruikelijke instructies ontvangen. Maak uw managers bewust van het belang van deze vragen – zij kunnen uw bedrijf beschermen tegen grote schade.
  • Plan voor het ergste scenario, bijvoorbeeld in het geval van een succesvolle social engineering-aanval. Ontwikkel scenario’s en maatregelen zodat u onmiddellijk kunt handelen wanneer het ertoe doet. Dit omvat technische voorzorgsmaatregelen, maar ook sociale, zoals veilige, vertrouwelijke contactpunten voor werknemers die worden gechanteerd of anderszins onder dwang worden gezet.
  • Als u het doelwit bent geweest van een social engineering-aanval, informeer dan onmiddellijk de relevante afdelingen van uw bedrijf. Er is een kans dat u het teken van een geavanceerde persistente dreiging hebt gedetecteerd. Dat wil zeggen: een gerichte, meerfasige aanval op uw bedrijf, die ook andere aanvalsvectoren kan omvatten, zoals spam, keyloggers en ransomware. Uw informatie kan cruciaal zijn voor een succesvolle verdediging.