Qraft

社会工程学

社会工程学不是攻击技术上的漏洞,而是利用人的心理(信赖、恐惧、好奇、紧迫感)来骗取机密信息的攻击手法,包含钓鱼邮件、冒充身份的电话、假冒的技术支持、跟在他人身后进入门禁区域(尾随)等。再高级的安全系统,只要人被骗了,就一样被突破。

二维码正被滥用为社会工程学的新途径。社会上已经形成了「扫二维码就能得到方便的信息」这种信赖感,用户往往不怀疑二维码的安全性就直接扫。攻击者利用这份信赖,会在正规二维码上贴假贴纸、把二维码印在假的违章停车通知上、在公共场所摆出假的 Wi-Fi 连接用二维码。

尤其狡猾的是制造紧迫感的手法。「您的账户正被盗用,请立刻扫描此二维码进行确认」这类消息,用恐惧和紧迫感钝化用户的判断力。若能冷静下来,本可以看出这枚码可疑,但在慌乱之中人就扫了下去。

对策的根本,是养成「确认二维码来处」的习惯。贴在公共场所的二维码,检查有没有被人盖上一层重贴;邮件或短信里的二维码,核验发送方;扫描后确认显示出的链接域名——这三个习惯能把风险大幅降低。放到组织里,还要让人敢于「先怀疑再确认」:如果报错反而被追究,员工就会闷着不说,可疑的码也就无人上报了。

作为被冒充的一方也有可做之事。把二维码直接印在印刷物上而不用贴纸粘贴,并在官网上公示「本公司不会用二维码索要密码」,就能让顾客手里多一把判断真假的尺子。