Wat is social engineering en wat zijn de gevaren?

Wat is social engineering en wat zijn de gevaren?

Social engineering is het manipuleren en misleiden van de mens om informatie of toegang tot een systeem te kunnen verkrijgen. Hierbij wordt er gebruik gemaakt van basale menselijke reacties door urgentie te creëren of druk uit te oefenen.

Misleiding & manipulatie

Met social engineering wordt vaak bedoeld dat er niet een systeem wordt aangevallen maar kort gezegd de pijlen op de mens worden gericht.
Hierbij worden een aantal psychologische trucs uitgehaald om de mens te misleiden of manipuleren in het verstrekken van informatie of toegang verlenen tot een gebouw of systeem.
Deze aanvallen kunnen zowel offline (fysiek) of online plaatsvinden en kan zich ook buiten de organisatie op mensen in hun privé-tijd en -sfeer richten.
Hieronder staan een aantal voorbeelden van social engineering.

Offline: verspreiden USB-sticks

Hierbij verspreiden criminelen USB-sticks (of andere draagbare media) via verschillende manieren, zo kunnen ze worden achtergelaten op een parkeerplaats of andere plek maar brutalere criminelen kunnen ook net doen alsof ze een verloren USB-stick terugbrengen en inleveren bij bijvoorbeeld de receptie. Soms worden hierbij zelfs enveloppen ingezet met daadwerkelijke namen van personeel erop om het nog gerichter te maken.

Offline: meekijken op een scherm (shoulder surfing)

Vaak denken mensen er niet bij na dat als ze op een publieke locatie zoals in een trein aan het werk zijn dat er mensen mee kunnen luisteren of erger nog op een scherm mee kunnen lezen en zo mogelijk gevoelige informatie kunnen inzien, met alle gevolgen van dien.

Online: Phishing

Phishing via e-mail of via SMS/WhatsApp/Teams en andere kanalen valt ook zeker onder de noemer social engineering, omdat hierbij de mens gemanipuleerd wordt. Een nieuwere variant hierop is fraude via WhatsApp waarbij er iemand wordt nagedaan die in nood is, de zogenoemde “vriend-in-nood fraude” om geld afhandig te maken.

On- & offline: toegang verschaffen

Een trend die we de laatste tijd (helaas) steeds vaker zien is het verschaffen van toegang door mensen persoonlijk onder druk te zetten door te dreigen met doxxing (waarbij persoonlijke gegevens openbaar worden gemaakt) en andere vormen van kwalijke zaken.
Daarbij komt het ook voor dat mensen benaderd worden om hun toegang tot bedrijfsinformatie te verkopen waarbij soms flinke bedragen genoemd kunnen worden.

Adviezen

Een groot aantal van dit soort aanvallen is te voorkomen door bewustzijn te creëren van de gevaren en risico’s. Daarnaast helpt het enorm om cybersecurity vanuit een positief daglicht te benaderen, door niet fouten af te straffen en een cultuur te creëren waarbij vragen stellen bevorderd wordt. Hierdoor melden mensen zich sneller als ze in zo’n situatie terechtkomen.

Daarbij is gezond verstand altijd goed: denk na over wat je waar zegt en voer geen gevoelige gesprekken in bijvoorbeeld de trein.

Meer weten of benieuwd hoe wij hierin kunnen helpen?

Meer artikelen

  • Dagelijkse checks: een must voor continuïteit
    In een wereld waar cyberdreigingen voortdurend evolueren, is het essentieel voor bedrijven om dagelijks kwetsbaarheidschecks uit te voeren om hun systemen en data te beschermen. Deze routinecontroles helpen om zwakke plekken snel te identificeren en aan te pakken voordat ze kunnen worden misbruikt door kwaadwillenden.
  • Microsoft waarschuwt voor meerdere kritieke lekken
    Tijdens de laatste Patch Tuesday van Microsoft, die elke tweede dinsdag van de maand plaatsvindt, heeft Microsoft gewaarschuwd voor meerdere kritieke lekken waarmee kwetsbare systemen kunnen worden overgenomen, waaronder in Microsoft Outlook. In dit artikel vind je informatie over deze lekken en hoe deze opgelost kunnen worden.
  • De menselijke factor in digitale veiligheid
    Uit recent onderzoek van onze partner Mimecast is gebleken dat 74% van alle cyberaanvallen veroorzaakt zijn door de menselijke factoren: fouten, gestolen credentials, misbruik van rechten of social engineering. Mede door opkomst van generatieve AI neemt dit steeds meer toe, omdat het daarmee voor de aanvaller makkelijker wordt gemaakt.
  • Het belang van regelmatig patchen
    De berichten over dat er een nieuw lek gevonden is in een bepaald product, dat kan zowel hard- als software zijn, komen geregeld voor en met goede reden. Vaak zijn dit nieuwe lekken waar actief misbruik gemaakt van wordt gemaakt – met alle risico’s van dien. Dit soort lekken worden vaak ‘zero days’ genoemd, omdat ze heel nieuw zijn er er mogelijk nog geen update voor beschikbaar is.
  • Strategische veiligheid: het nut van een gesimuleerde aanval
    Naast allerlei theoretische voorbereidingen kan het ook heel belangrijk zijn om daadwerkelijk een gesimuleerde aanval of ander scenario plaats te laten vinden.  Dit geeft vaak nét andere inzichten en helpt je daarmee beter beschermd te zijn tegen aanvallen. Onder andere het Digital Trust Center heeft hiervoor een crisisgame opgezet.