Κοινωνική μηχανική — Έννοιες
Όλες οι τεχνικές ευπάθειες του κόσμου δεν αξίζουν όσο ένας υπάλληλος που κάνει κλικ. Η κοινωνική μηχανική είναι η τέχνη να αποκτάς αυτό που θέλεις από ένα πρόσωπο — έναν κωδικό, ένα αρχείο, μια ενέργεια — χωρίς τεχνικό exploit. Είναι επίσης η ενότητα όπου η ηθική παύει να είναι θεωρητική.
Μια κακώς διεξαγόμενη εκστρατεία μπορεί να προκαλέσει εξουθένωση, ρήξη εμπιστοσύνης στην επιχείρηση, νομική καταγγελία από υπάλληλο. Δεν είναι μια σάρωση που αποτυγχάνει· είναι ένα πρόσωπο που κλαίει στο γραφείο. Όλη αυτή η εβδομάδα εκτελείται υπό γραπτή εντολή υπογεγραμμένη από τη διεύθυνση, με μηχανισμό προστασίας των στοχευμένων προσώπων.
Τι θα ξέρετε να κάνετε μετά από αυτό το μάθημα
- Να ονομάζετε τους έξι μοχλούς επιρροής (Cialdini) και να ξέρετε να συνδυάζετε δύο ή τρεις.
- Να διακρίνετε τους τύπους επιθέσεων: phishing, spear-phishing, whaling, vishing, smishing, baiting, pretexting, tailgating.
- Να σχεδιάζετε ένα αξιόπιστο σενάριο χωρίς να ξεπερνάτε τα κόκκινα όρια.
- Να κατανοείτε γιατί υπάρχουν το SET (Social Engineer Toolkit) και το evilginx, και πότε χρησιμοποιείται το καθένα.
- Να προβλέπετε έναν μηχανισμό μετά-κλικ που προστατεύει τον υπάλληλο και ενημερώνει τον πελάτη.
- Να συντάσσετε μια αναφορά που δεν ταπεινώνει κανέναν.
1. Γιατί λειτουργεί: ο εγκέφαλός σας εναντίον σας
Ο ανθρώπινος εγκέφαλος επεξεργάζεται ~11 εκατομμύρια bit πληροφορίας το δευτερόλεπτο. Η συνείδηση διαχειρίζεται 40. Τα υπόλοιπα περνούν από συντομεύσεις — τις γνωστικές προκαταλήψεις. Ένας ικανός επιτιθέμενος περνά το αίτημά του μέσα από μια συντόμευση, πριν προλάβει να αντιδράσει η συνείδηση.
Τους έξι μοχλούς, ο Robert Cialdini τους τυποποίησε το 1984 στο Influence. Λειτουργούν ακόμη.
| Μοχλός | Πώς ακούγεται | Γιατί περνά |
|---|---|---|
| Εξουσία | «Το ζητά η διεύθυνση.» | Ο εγκέφαλος υπακούει γρήγορα στις φιγούρες εξουσίας. |
| Επείγον | «Πρέπει να επικυρωθεί πριν τις 17:00.» | Υπό στρες, ο προμετωπιαίος (ο ορθολογικός) αποσυνδέεται. |
| Αμοιβαιότητα | «Σας προσφέραμε δωρεάν καφέ, μπορείτε...» | Ένα δώρο που λαμβάνεται πυροδοτεί την ανάγκη να ανταποδοθεί. |
| Κοινωνική απόδειξη | «Οι συνάδελφοί σας έχουν ήδη απαντήσει.» | Ακολουθούμε την ομάδα για να μην κάνουμε λάθος. |
| Σπανιότητα | «Τελευταία θέση, μόνο 12 ώρες ακόμη.» | Ό,τι είναι σπάνιο θεωρείται πολύτιμο. |
| Συμπάθεια / συνέπεια | «Είχαμε συναντηθεί στο συνέδριο, θυμάσαι;» | Βοηθάμε πιο πρόθυμα όσους αγαπάμε. |
Ένα καλό σενάριο συνδυάζει δύο ή τρία. Ένας μόνο, είναι ερασιτεχνικό. Πέντε, είναι ύποπτο.
Παράδειγμα καλά χτισμένης στοίβαξης:
Θέμα:
[ΕΠΕΙΓΟΝ] Νέος κανονισμός ΔΑΠ — υπογραφή πριν τις 17:00 σήμεραΓεια σας Μαρία,
Η διεύθυνση (Εξουσία) μας ζητά να υπογραφεί ένας νέος κανονισμός ΔΑΠ πριν το τέλος της ημέρας (Επείγον). Είχα ήδη 34 συναδέλφους στους 42 (Κοινωνική απόδειξη) που τον επικύρωσαν σήμερα το πρωί, αν μπορούσατε να κάνετε το ίδιο θα ήταν μεγάλη ανακούφιση για την ομάδα (Συμπάθεια).
Παρακαλώ χρησιμοποιήστε τον παρακάτω σύνδεσμο, η αυθεντικοποίηση γίνεται με τον συνηθισμένο σας λογαριασμό:
https://portail-rh-eclair.com/signature/2026-04
Με εκτίμηση, Sophie Tremblay, ΔΑΠ
Εξουσία + επείγον + κοινωνική απόδειξη + συμπάθεια. Τέσσερις
μοχλοί. Τομέας typosquatted (portail-rh-eclair.com αντί για
boutique-eclair.ca). Λίγοι αντιστέκονται.
2. Οι οκτώ οικογένειες επίθεσης
Όχι μόνο phishing. Κάθε οικογένεια έχει το κόστος της, το ποσοστό επιτυχίας της, τους κινδύνους της.
| Όνομα | Κανάλι | Στόχευση | Κόστος | Εντοπισμός |
|---|---|---|---|---|
| Phishing | Μαζικό email | Ευρεία | Χαμηλό | Φίλτρα anti-spam |
| Spear-phishing | Στοχευμένο email | 1-10 άτομα | Μεσαίο | Ατομική επαγρύπνηση |
| Whaling | Email στοχεύον στελέχη | 1-3 άτομα | Υψηλό | Φίλτρα + επαγρύπνηση |
| Vishing | Τηλέφωνο | Στοχευμένο | Μεσαίο (αλλά δεν κλιμακώνεται καλά) | Κανένα αυτόματο φίλτρο |
| Smishing | SMS | Ευρεία | Χαμηλό | Φίλτρο παρόχου (αδύναμο) |
| Baiting | Παγιδευμένο φυσικό μέσο | Ευκαιριακή | Χαμηλό | Επαγρύπνηση |
| Pretexting | Επινοημένο πρόσχημα (φυσικό + τηλέφωνο) | Στοχευμένο | Μεσαίο | Εκπαίδευση |
| Tailgating | Ακολούθηση προσώπου σε ασφαλή χώρο | Ευκαιριακή | Χαμηλό | Φυσικοί έλεγχοι |
Σε κλασικό pentest: phishing + spear-phishing. Τα υπόλοιπα απαιτούν είτε ομάδα red team, είτε ξεχωριστή φυσική επιχείρηση.
3. Το phishing αναλυτικά
Μια σοβαρή εκστρατεία phishing είναι πέντε τεχνουργήματα:
- Το πρόσχημα (το σενάριο, οι μοχλοί που χρησιμοποιήθηκαν).
- Ο τομέας (typosquatted, ομόγραφος, ή lookalike).
- Το email (HTML, tracking, κεφαλίδες).
- Η landing page (κλωνοποιημένη πύλη που κλέβει διαπιστευτήρια, ή απλώς ένας tracker).
- Η επιστροφή (μέτρηση κλικ, καταχωρήσεων, αναφορών).
3.1. Ο τομέας
Τρεις τεχνικές γραφής:
- Typosquatting:
boutlque-eclair.ca(πεζό l αντί για i). - Ομόγραφος Unicode:
boutique-écIair.ca(κεφαλαίο ελληνικό Ι αντί για l). - Combosquatting:
boutique-eclair-support.com,boutique-eclair-rh.com.
Μυστικό αποστολής: αγοράστε τον τομέα ~48 ώρες πριν την εκστρατεία. Ρυθμίστε SPF, DKIM, DMARC για αυτόν τον τομέα, αλλιώς το φίλτρο του πελάτη θα σας απορρίψει πριν καν διαβαστεί.
Εργαλεία:
dnstwist— παράγει παραλλαγές typosquatting/ομογράφων για δεδομένο τομέα.evilurl— εξειδικευμένο στους χαρακτήρες Unicode.
dnstwist -f json boutique-eclair.ca | jq '.[] | select(.dns_a != null) | .domain'
Θα δείτε τους τομείς που έχουν ήδη πιαστεί (πιθανό προϋπάρχον εχθρικό typosquatting).
3.2. Η σύνταξη του email
Τρεις κανόνες:
- Ένα μόνο θέμα. «Νέος κανονισμός ΔΑΠ», όχι «Νέος κανονισμός ΔΑΠ + έξοδα + ωράρια».
- Ένας μόνο σύνδεσμος. Ο πολλαπλασιασμός των συνδέσμων μειώνει το ποσοστό κλικ (παράδοξο: θολώνει την προσοχή).
- Μια ρεαλιστική υπογραφή, αντιγραμμένη από πραγματική εσωτερική υπογραφή (ανακτημένη μέσω OSINT).
Μην βάζετε εσκεμμένα ορθογραφικά λάθη — ο μύθος «οι hacker το κάνουν για να φιλτράρουν τους αφελείς» αφορά τις μαζικές εκστρατείες απάτης, όχι ένα στοχευμένο pentest. Ένα email με λάθη εντοπίζεται πολύ γρήγορα από επιφυλακτικούς υπαλλήλους και από το antispam.
3.3. Η κλωνοποιημένη πύλη (credential harvester)
Δύο προσεγγίσεις:
Προσέγγιση 1 — Στατική κλωνοποίηση (SET / Gophish). Αντιγράφετε τη
σελίδα login του πελάτη, αντικαθιστάτε το action="" της φόρμας με
τον δικό σας διακομιστή. Απλό, λειτουργεί για τυπικό HTTP.
Προσέγγιση 2 — Reverse proxy (evilginx2, Modlishka). Τρέχετε έναν διάφανο proxy ανάμεσα στην πραγματική πύλη και το θύμα. Το email περιέχει το URL του proxy σας. Το θύμα πληκτρολογεί τον κωδικό του και τον κωδικό MFA. Ο proxy σας μεταβιβάζει και καταγράφει τα cookies συνεδρίας — άρα παρακάμπτει το MFA. Είναι η σύγχρονη τεχνική.
Προσοχή: το evilginx2 πρέπει να χειρίζεται με προσοχή. Σε pentest πελάτη, η πραγματική καταγραφή κωδικών και cookies είναι πολύ παρεμβατική — πολλά RoE την απαγορεύουν, προτιμώντας έναν απλό credential harvester που ανακατευθύνει σε σελίδα ευαισθητοποίησης χωρίς να αποθηκεύει τον κωδικό.
3.4. Η landing page — δύο σχολές
Σχολή 1 — Κλοπή διαπιστευτηρίων. Αν το RoE το επιτρέπει, καταγράφουμε. Κάθε καταγεγραμμένο διαπιστευτήριο σημαδεύεται και κρυπτογραφείται, και ο υπάλληλος στέλνεται σε σελίδα που λέει «αυτό ήταν μια προσομοίωση, ο κωδικός σας δεν χρησιμοποιήθηκε, αλλάξτε τον προληπτικά».
Σχολή 2 — Απλός tracker. Καταγράφουμε μόνο το κλικ (URL, IP, User-Agent, ώρα), χωρίς ποτέ να παρουσιάζουμε φόρμα. Επαρκές για να μετρηθεί ένα ποσοστό κλικ χωρίς ηθικό κίνδυνο.
Στο 90% των αποστολών, επιλέξτε τη σχολή 2. Δίνει το 80% της πληροφορίας με το 10% του κινδύνου.
3.5. Η επιστροφή: τι μετράμε
- Ποσοστό ανοίγματος — % των email που ανοίχτηκαν (pixel-tracking).
- Ποσοστό κλικ — % που έκαναν κλικ στον σύνδεσμο.
- Ποσοστό καταχώρησης (μόνο σχολή 1) — % που έδωσαν τον κωδικό τους.
- Ποσοστό αναφοράς — % που ανέφεραν το email στο SOC.
Ο καλύτερος δείκτης για τον πελάτη δεν είναι το ποσοστό κλικ — είναι το ποσοστό αναφοράς. Ένα ποσοστό αναφοράς > 30% λέει ότι η εκπαίδευση λειτουργεί. Στο 0%, η επιχείρηση δεν ξέρει να προστατευτεί.
4. Το vishing και το pretexting
Συχνά εκτός πεδίου εφαρμογής σε κλασικό pentest, απαραίτητο σε red team.
Vishing: καλείτε έναν υπάλληλο, παριστάνετε το IT / ΔΑΠ / τον CEO. Ζητάτε κάτι ψεύτικο.
Pretexting: κατασκευάζετε ένα πλήρες πρόσχημα — βιογραφικό που στάλθηκε, πάροχος σε επίσκεψη, τεχνικός τηλεπικοινωνιών. Συχνά συνδυασμός φυσικού και τηλεφωνικού.
Παράδειγμα σεναρίου vishing:
«Γεια σας, είμαι ο Antoine από την υποστήριξη IT. Βλέπουμε ένα πρόβλημα στον λογαριασμό σας, θα λάβετε ένα email σε ένα λεπτό για να επικυρώσετε μια τροποποίηση MFA. Παρακαλώ επιβεβαιώστε μου τον κωδικό που θα λάβετε, είναι για την επαλήθευση.»
Μοχλός: εξουσία (υποστήριξη IT) + επείγον + αμοιβαιότητα («σας βοηθάω»). Λειτουργεί στην πλειονότητα των περιπτώσεων χωρίς αφιερωμένη εκπαίδευση.
Σε pentest, ετοιμάστε ένα πλήρες σενάριο 2 σελίδων. Κάθε ερώτηση προβλεπόμενη. Μια πόρτα εξόδου αν ο υπάλληλος αντισταθεί.
5. Baiting — φυσικό
Ένα παγιδευμένο USB αφημένο στο πάρκινγκ, την καφετέρια, τις
τουαλέτες. Ένας υπάλληλος το μαζεύει, το συνδέει, ένα payload
εκτελείται (το auto-run είναι απενεργοποιημένο σήμερα, αλλά μια καλά
ονομασμένη συντόμευση .lnk κάνει τη δουλειά).
Στατιστικό αναφοράς (μελέτη Google 2016): 48% των USB που αφέθηκαν σε πάρκινγκ πανεπιστημίου μαζεύτηκαν και συνδέθηκαν.
Εργαλείο: Rubber Ducky της Hak5 (ένα HID USB που παριστάνει πληκτρολόγιο και πληκτρολογεί εντολές με ταχύτητα μηχανής).
Ηθικό πλαίσιο: το baiting απαιτεί ρητή φυσική εντολή. Ο στόχος πρέπει να καλύπτει «αντικείμενα αφημένα στους χώρους» στο RoE.
6. Το ηθικό κόκκινο όριο — μη διαπραγματεύσιμο
Ο pentester είναι επιτιθέμενος υπό εντολή. Δεν είναι βασανιστής. Οι έξι παρακάτω κανόνες δεν συζητούνται:
- Καμία εκστρατεία χωρίς γραπτή εντολή υπογεγραμμένη από τη διεύθυνση. Η επαφή ΔΑΠ γνωρίζει το πρόγραμμα.
- Κανένας επικίνδυνος συναισθηματικός μοχλός:
- Πένθος («ο συγγενής σας»).
- Υγεία («η ιατρική σας εξέταση»).
- Οικογενειακή κατάσταση («διαζύγιο», «παιδιά»).
- Καμία μηχανική σε ευάλωτα πρόσωπα: αναρρωτική άδεια, δοκιμαστική περίοδος, ασκούμενος κάτω των 18.
- Καμία πραγματική αποθήκευση κωδικών. Αν τους καταγράφετε, κατακερματίζονται άμεσα και ποτέ δεν αποθηκεύονται σε απλό κείμενο.
- Υποχρεωτική ενημέρωση: τα πρόσωπα που έπεσαν στην παγίδα λαμβάνουν μια σελίδα ευαισθητοποίησης χωρίς στιγματισμό. Η αναφορά δεν αναφέρει κανένα ατομικό όνομα.
- Παράθυρο ανάκλησης. Αν ένας υπάλληλος αναφέρει το email, να μην ξαναγίνει προσέγγιση. Ένας υπάλληλος που αναφέρει είναι ένας εκπαιδευμένος υπάλληλος.
Ένας pentester που παραβιάζει έναν από αυτούς τους κανόνες δεν είναι «πιο επιθετικός», είναι ανεύθυνος. Δεν θα ξαναπροσκληθεί.
7. Τα εργαλεία
| Εργαλείο | Τι κάνει | Πότε να το χρησιμοποιήσετε |
|---|---|---|
| SET (Social Engineer Toolkit) | Μενού κονσόλας, κλασικά σενάρια (credential harvester, παγιδευμένο PDF). | Παιδαγωγικό lab. Σε παραγωγή, ξεπερασμένο. |
| Gophish | Πλατφόρμα web, οργάνωση εκστρατειών, στατιστικά. | Δομημένες αποστολές πελατών. |
| King Phisher | Παρόμοιο με το Gophish, παλαιότερο αλλά στιβαρό. | Εναλλακτική. |
| evilginx2 | Reverse proxy παράκαμψης MFA. | Αποστολές red team με επιτρεπτικό RoE. |
| Modlishka | Ίδιο, πιο ελαφρύ. | Ίδιο. |
| BeEF (Browser Exploitation Framework) | Hook JS που εισάγεται στον browser του θύματος, πάνελ ελέγχου. | Επίδειξη του αντίκτυπου μετά το κλικ σε εκπαίδευση. |
| Rubber Ducky / Bash Bunny | Περιφερειακό HID για φυσικές επιθέσεις. | Οριοθετημένο baiting. |
| dnstwist / evilurl | Παραγωγή τομέων lookalike. | Προετοιμασία εκστρατείας. |
Το τυπικό δίδυμο σήμερα: Gophish για την οργάνωση + evilginx2 για την παράκαμψη MFA αν επιτρέπεται.
8. Τι θα σας ζητήσει να μετρήσετε ο πελάτης
- Ποσοστό κλικ ανά τμήμα, κλιμάκιο αρχαιότητας, κανάλι (γραφείο / τηλεργασία).
- Χρόνος αναφοράς — πόσος χρόνος μεσολαβεί ανάμεσα στην αποστολή και την πρώτη αναφορά στο SOC.
- Αποτελεσματικότητα των φίλτρων — πόσα email μπλοκαρίστηκαν από το anti-phishing πριν την παραλαβή.
- Συμπεριφορά μετά το κλικ — πόσοι συνέχισαν να καταχωρούν τα διαπιστευτήριά τους, πόσοι έκλεισαν τη σελίδα.
Η αναφορά πρέπει να απαντά σε αυτές τις τέσσερις ερωτήσεις με γραφήματα. Μια γραμμή «45% έκαναν κλικ» χωρίς πλαίσιο δεν χρησιμεύει σε τίποτα.
9. Τα λάθη που προκαλούν βλάβη
- Να ονομάζετε όσους έκαναν κλικ στην αναφορά. Απαγορεύεται. Πάντα συγκεντρωτικά.
- Να χρησιμοποιείτε πραγματικό έγγραφο ΔΑΠ στο email. Ο πελάτης θα παραπονεθεί ότι κλέψατε την πνευματική του ιδιοκτησία.
- Να στοχεύετε τον CEO χωρίς την προηγούμενη συναίνεσή του. Ακόμη κι αν είναι φυσικό whaling, χρειάζεται το δικό του opt-in.
- Να στέλνετε 8 κύματα. Τρία μέγιστο. Μετά, δεν μετράμε πια τίποτα, ενοχλούμε.
- Να μην προβλέπετε σελίδα ευαισθητοποίησης. Ο υπάλληλος που κάνει κλικ αισθάνεται προδομένος. Το πρόγραμμα πεθαίνει.
- Να στέλνετε εκτός εργάσιμων ωρών. Ένα email στις 23:00 αγγίζει υπαλλήλους σε ανάπαυση, όχι τον πραγματικό σας στόχο.
10. Τι πρέπει να συγκρατήσετε
- Η κοινωνική μηχανική εκμεταλλεύεται τις γνωστικές συντομεύσεις, όχι την ανοησία. Κανείς δεν είναι απρόσβλητος.
- Έξι μοχλοί, προς συνδυασμό δύο έως τρεις.
- Οκτώ οικογένειες επίθεσης, αλλά το phishing και το spear-phishing κυριαρχούν σε pentest.
- Ο πραγματικός δείκτης: ποσοστό αναφοράς, όχι ποσοστό κλικ.
- Έξι ηθικοί κανόνες μη διαπραγματεύσιμοι. Τους σέβεστε ή αλλάζετε επάγγελμα.
- Μια αναφορά phishing δεν ταπεινώνει κανέναν.
Επόμενο μάθημα: στήνουμε μια πλήρη εκστρατεία σε απομονωμένο lab — Gophish, έναν προσομοιωμένο τομέα, ένα καλά γραμμένο email, μια σελίδα που ανακατευθύνει σε ευαισθητοποίηση.