攻击类型
- 网络钓鱼(Phishing):通过伪装可信实体的电子邮件诱骗受害者点击链接或下载附件,是最普遍的社工攻击形式。详见「钓鱼攻击」词条。
- 语音钓鱼(Vishing):通过电话伪装技术支持、银行或政府人员诱导受害人提供凭证或执行转账。
- 短信钓鱼(Smishing):通过 SMS/即时通信发送恶意链接,常伪装快递通知、社保信息或账户异常。
- 借口伪造(Pretexting):攻击者虚构场景和身份(如IT支持、HR、供应商),获取受害者信任后索要敏感信息。
- 诱饵(Baiting):在公共场所投放含恶意软件的 U盘或提供「免费」诱人下载,利用好奇心诱导受害者主动感染。
- 尾随(Tailgating / Piggybacking):未经授权跟随有权限人员进入安全区域,利用礼貌或社交压力绕过物理访问控制。
心理原理与防御
社会工程学利用的核心心理学原理(Cialdini 影响力六原则):
- 权威(Authority):伪装 CEO、政府官员或 IT 管理员下达紧急指令。
- 稀缺(Scarcity):制造限时优惠、名额有限的假象。
- 社会认同(Social Proof):「其他人都已经做了」——利用从众心理。
- 喜好(Liking):建立虚假的友好关系和共同点。
- 互惠(Reciprocity):提供小恩小惠后索取回报。
- 承诺一致性(Commitment):先诱导小承诺,逐步扩大要求。
防御策略:安全意识培训 + 钓鱼模拟演练 + MFA + 最小权限原则 + 「验证文化」(收到敏感请求先通过另一独立渠道确认)。