Social Engineering

OpmerkingDe grotere kaart: aanvalsvectoren

Social engineering is één manier waarop een aanvaller een eerste voet binnen jouw systeem krijgt - in vakjargon een initial access vector. In dit boek komen de belangrijkste vectoren aan bod, maar verspreid over meerdere secties en hoofdstukken:

  • Social engineering (phishing, vishing, smishing, …) - deze sectie.
  • Zero-day exploit: zie Een ongelijke strijdZero days en patching eerder in dit hoofdstuk.
  • Insider threat: zie Wie zijn de stropers?Werknemers eerder in dit hoofdstuk.
  • Supply chain attack: uitgebreid behandeld in hoofdstuk 1 (SolarWinds, NotPetya, CCleaner, Hezbollah-pagers, Mini Shai-Hulud…).
  • Drive-by download & watering hole: verderop in dit hoofdstuk onder Soorten aanvallen → Software-based aanvallen.

Het is geen exhaustieve lijst, maar wel een handig mentaal kader: vraag jezelf bij elke aanval die je analyseert eerst af via welke vector de stroper binnen is geraakt.

In het eerste hoofdstuk kwam de term “Social engineering” al enkele keren voor. We zagen ook bij de McCumber kubus dat we niet enkel op technologie mogen rekenen wanneer we onze verdediging opzetten, maar dat we ook een heel belangrijke schakel moeten trainen en opvolgen: de mensen. Mensen zijn meestal de zwakste schakel in ons securitymodel en dus daarom ook een interessante “aanvalsvector” voor digitale stropers.

Social engineering wordt ook wel eens het hacken van mensen genoemd en is een erg laagdrempelige, maar oh zo effectieve aanvalstechniek die vaak over het hoofd wordt gezien. Bij social engineering zal de aanvaller menselijke interacties gebruiken om zijn slachtoffers onbewust zaken te laten doen of informatie te geven dat niet zou mogen. Hierbij misbruikt de aanvaller onze aangeboren gewoonte om mensen te vertrouwen in plaats van te wantrouwen. We gaan meestal uit van het goede van onze medemens en zullen vaak meerdere goede redenen kunnen verzinnen waarom iemand iets van jou nodig heeft. Andere menselijke trekken die we kunnen gebruiken als social engineer zijn onder andere de nieuwsgierigheid van mensen, hun hebzucht, onwetendheid of angst.

Enkele voorbeelden:

Uiteraard hoeven social engineers zich niet te beperken tot fysiek contact. Ze hanteren ook erg vaak geschreven teksten (e-mail) om aan social engineering te doen. Twee veelvoorkomende vormen die we onderscheiden zijn:

Tip

De term phishing is afgeleid van fishing oftewel vissen/hengelen naar iets. Vroeger had je het concept phreaking dat werd toegepast door hackers om op telefooncentrales in te breken door de 2600 hertz fluittonen die telefoons gebruiken te imiteren.

Meer dan phishing alleen

Phishing en spear phishing zijn slechts het topje van de social engineering ijsberg. Een goede cyberboswachter herkent de volgende technieken meteen aan hun naam, want je zult ze in het werkveld te pas en te onpas tegenkomen:

  • Vishing (voice phishing): hetzelfde principe als phishing, maar dan via de telefoon. Vaak gecombineerd met een verzonnen scenario zoals “uw bank heeft een verdachte transactie opgemerkt, kunt u even bevestigen?”. In 2023 werd het hele MGM Resorts imperium in Las Vegas hiermee platgelegd: de aanvallers belden simpelweg de helpdesk en vroegen een wachtwoordreset.
  • Smishing: phishing via SMS of WhatsApp. De klassieker is het “Bpost-pakketje dat niet kan worden geleverd” SMS-je met een link naar een fake betaalpagina.
  • Whaling: een spear phishing aanval die specifiek gericht is op de “grote vissen” van een organisatie (CEO, CFO, andere C-levels). De buit is groter, maar deze profielen zijn meestal ook beter getraind én mediagevoeliger.
  • CEO-fraude (of Business Email Compromise, BEC): een aanvaller doet zich voor als de CEO of een andere leidinggevende en vraagt aan een werknemer (vaak iemand uit de financiële afdeling) een dringende overschrijving uit te voeren. Eén van de duurste vormen van social engineering: het FBI rapporteerde dat BEC-aanvallen tussen 2013 en 2022 wereldwijd meer dan 50 miljard dollar schade veroorzaakten.
  • Pretexting: het verzinnen van een geloofwaardig scenario (een pretext) om informatie of toegang te krijgen. Het Telenet-voorbeeld hierboven is in feite een pretexting-aanval.
  • Baiting: het uitleggen van lokaas. Bijvoorbeeld een USB-stick met een verleidelijke label (“salarissen 2025”) op de parking achterlaten in de hoop dat een nieuwsgierige werknemer hem in z’n werkstation steekt.
  • Tailgating (of piggybacking): meelopen met een geautoriseerd persoon om zo een beveiligde ruimte binnen te raken. Het rokers-voorbeeld hierboven is hiervan de schoolvoorbeeld-versie.
  • MFA fatigue (of prompt bombing): wanneer een aanvaller reeds in het bezit is van een wachtwoord en het slachtoffer overspoelt met MFA-goedkeuringsverzoeken (vaak ’s nachts), in de hoop dat die uit vermoeidheid of frustratie eens op “Accepteren” duwt. Werd onder andere door de groep Lapsus$ ingezet om bij Microsoft, Uber en Rockstar Games binnen te raken (zie hoofdstuk 1).

Waarom werkt social engineering zo goed?

Social engineers zijn geen hackers in de traditionele zin, maar eerder amateur-psychologen. Ze maken handig gebruik van de zogenaamde beïnvloedingsprincipes die de Amerikaanse psycholoog Robert Cialdini in z’n boek Influence (1984) beschreef. Ken je deze principes, dan herken je ook meteen de hefbomen die de aanvaller hanteert:

  • Autoriteit: mensen volgen instructies van iemand die gezag uitstraalt - de “CEO” die plots mailt, de “politie-agent” die belt, de “IT-helpdesk” die langskomt.
  • Urgentie: een tijdsdruk creëren zorgt ervoor dat het slachtoffer niet meer kritisch nadenkt (“uw account wordt binnen 1 uur gedeactiveerd”).
  • Schaarste: iets is bijna op of slechts beschikbaar voor weinigen (“nog 3 plaatsen vrij”).
  • Wederkerigheid: als ik jou iets geef, voel jij je verplicht iets terug te doen. Een gratis pen, een sigaretje, een dienstje - en plots houd je de deur open voor de “pizzakoerier”.
  • Sympathie: we zeggen makkelijker ja tegen mensen die we sympathiek vinden of die op ons lijken.
  • Sociale bewijskracht: “iedereen doet het, dus zal het wel oké zijn”.
Tip

Het boek The Art of Deception van Kevin Mitnick (een ex-cybercrimineel die door de FBI ooit “America’s Most Wanted Hacker” werd genoemd) is een aanrader voor wie meer wil weten over de psychologie achter social engineering. Mitnick haalde in z’n hoogdagen de meest absurde stunts uit: hij wandelde gewoon zelfverzekerd door deuren van grote bedrijven alsof hij er werkte. Niemand stelde vragen.

Social engineering in het AI-tijdperk

Sinds de doorbraak van generatieve AI en deepfakes is social engineering nóg een trapje gevaarlijker geworden. Aanvallers gebruiken deepfakes (AI-gegenereerde audio of video van bestaande personen) om bijvoorbeeld een CFO te imiteren in een live videocall, of de stem van een familielid te klonen voor een nep-noodgeval-telefoontje. Een uitgebreidere bespreking met concrete voorbeelden (waaronder de 25 miljoen dollar-deepfake-CFO en de fake Joe Biden robocall) vind je in hoofdstuk 1 onder “A.I. is here to stay”.

SET

Een veel gebruikte tool die social engineers hanteren is de Social Engineering Toolkit (beschikbaar via Kali en github) en zal je helpen om (spear) phishing attacks op te zetten, fake websites (door bestaande te clonen) te hosten, malware in afbeeldingen te injecteren, etc. Het kan op de koop toe geïntegreerd samenwerken met Metasploit waardoor stropers erg complexe aanvallen kunnen opzetten.

OSINT

We zagen reeds de vijf fasen die een aanvaller doorloopt: verkennen, scannen, etc. Aangezien Social engineering ook een vorm van cyber-aanval is, zullen ook hier deze fasen worden doorlopen. Zeker bij spear phishing wil de aanvaller zoveel mogelijk informatie over zijn slachtoffer(s) te weten komen om zo de meest doeltreffende mail op te stellen. OSINT, oftewel Open Source INTelligence, is de techniek waarbij een aanvaller open-source bronnen gebruikt om zijn slachtoffers in kaart te brengen tijdens deze eerste verkennings- of reconnaissance fase.

Enkele nuttige technieken die worden toegepast:

  • Google en andere searchengines: besef dat je veel meer informatie kunt vinden indien je ook geavanceerde search-eigenschappen gebruikt (denk aan “site:” en de “+”-operator, etc. in Google).
  • Reverse image searching: er zijn tegenwoordig erg krachtige tools om de oorsprong van een afbeelding te traceren, en met bijvoorbeeld Google Lens kan je zelfs objecten en locaties op een foto identificeren.
  • Metadata van bestanden: media bestanden (.docx, .jpg, .png, .mp4, etc.) bevatten ook aardig wat onzichtbare informatie die soms onbedoeld meereist met het bestand (denk bijvoorbeeld aan de EXIF data in een afbeelding) en dus door kwaadwillige personen misbruikt kunnen worden.

Het OSINT Framework (via osintframework.com) is ontwikkeld om mensen er op te wijzen hoeveel publieke informatie social engineers (en anderen) over iemand te weten kunnen komen. Het is een griezelig uitgebreide hoeveelheid online bronnen die mooi gecategoriseerd zijn. Hierbij is het op de koop toe belangrijk te beseffen dat enkel open-source bronnen worden gebruikt. Digitale stropers zullen zich uiteraard niet beperken tot enkel open-source bronnen en ook vaak betaalde of illegaal verkregen bronnen raadplegen.