Ijtimoiy Muhandislik
Insoniy zaifliklarni ekspluatatsiya qilish san'ati
"Eng zaif xavfsizlik bo'g'ini â odamdir." Kevin Mitnick, dunyoning eng mashhur xakeri, aksariyat hujumlarida texnik zaifliklardan emas, insoniy psixologiyadan foydalangan. Ijtimoiy muhandislik â aldov, manipulyatsiya va psixologik ta'sir orqali maxfiy ma'lumot yoki kirish huquqini olish san'ati. Barcha kiberhujumlarning 98% iga ijtimoiy muhandislik elementi kiradi.
Ijtimoiy Muhandislik Hujum Turlari
1. Phishing â Baliq Ovlash Hujumi
Phishing hujumida tajovuzkor qonuniy tashkilot (bank, Google, Microsoft) nomidan soxta email yoki link yuborib, qurbonni credentials kiritishiga yoki zararli fayl yuklab olishiga ishontiradi. 2023-yil ma'lumotiga ko'ra, phishing hujumlari soniga kuniga 3.4 milliardga yetdi.
Ommaviy yuboriladigan soxta email. Ko'p qurbonni nishon oladi, lekin maqsadli emas.
Muayyan shaxs yoki kompaniyaga qaratilgan personallashtirilgan hujum. Samaradorligi yuqori.
CEO, CFO, direktor kabi yuqori lavozimlilar nishon qilinadi. "Big fish" uchun maxsus hujum.
Hurmatli foydalanuvchi,
Hisobingizda shubhali faoliyat aniqlandi. 24 soat ichida tasdiqlamas ekansiz, akkauntingiz yopiladi.
http://paypa1-security.xyz/verify â Soxta URL!
- Urgentlik: "24 soat", "Darhol", "Hoziroq" â shoshilinchlik yaratish
- Qo'rquv: "Akkaunt bloklanadi", "Jarima to'lanadi", "Huquqiy ish"
- Vasva: "Siz $1000 yutdingiz!", "Bepul iPhone", "Mukofot"
- Obro': CEO, IT, bank, soliq idorasi nomidan murojaat
- Typosquatting: paypa1.com, g00gle.com, amaz0n.com
- â Yuboruvchi email ni diqqat bilan tekshiring
- â Hover bilan link ni tekshiring (kliklamadan)
- â Bevosita saytni brauzerdan oching (link emas)
- â PhishTank.com da URL tekshiring
2. Pretexting (Soxta Identitet)
Pretexting â tajovuzkor o'zini boshqa shaxs qilib ko'rsatib (IT xodimi, soliq tergovchisi, auditor, yangi ishchi), ma'lumot yoki kirish huquqi olish.
"Salom, men IT bo'limidan qayta'man. Sizning kompyuteringizda virus aniqlandi. Zudlik bilan parolin kerak, aks holda tizimni o'chiramiz."
"Men Markaziy Bank auditidanman. Moliyaviy tekshiruv uchun tranzaksiya ma'lumotlaringizni berishingiz kerak."
Mitnick aksariyat hollarda texnik hujumdan oldin telefon orqali maxfiy ma'lumot yig'ar edi. Uning kitobi "The Art of Deception" ijtimoiy muhandislikning klassikasiga aylandi.
3. Vishing (Voice Phishing)
Telefon orqali amalga oshiriladigan phishing. AI ovoz klonlash texnologiyasi bilan vishing hujumlari yangi darajaga ko'tarildi. 2023-yil AI bilan yaratilgan ovoz orqali kompaniyalar $25M gacha pul yo'qotdi.
Tajovuzkor CEO ovozini AI bilan taqlid qilib, moliya xodimiga $25M o'tkazma qildirdi (Hongkong, 2024).
"Bu IRS. Sizda soliq qarzi bor. Darhol to'lamasa qamalib qolasiz." â Millionlab qurbon.
"Microsoft dan qo'ng'iroq qilyapmiz. Kompyuteringizda virus bor. TeamViewer o'rnating." â To'liq kirish!
4. Baiting (Vasva Qo'yish)
Baiting â vasva orqali qurbonni zararli amal bajarishga undash. Eng mashhuri: "topilgan" USB flesh disk.
Illinois universiteti tadqiqotida 297 ta USB tarqatildi. 48% topgan odamlar darhol uladi. 90% ni kimdir ulab ko'rdi.
Eron yadro ob'ektiga internet ulanmagan tizimlarni zararlash uchun USB orqali Stuxnet virusi kiritildi (NSA/MOSSAD, 2010).
"Bepul Netflix premium", "Cracked Adobe Photoshop" â zararli dastur o'rab berilgan.
5. Tailgating / Piggybacking
Tailgating â ruxsat berilgan shaxs orqasidan himoyalangan joyga kirish. "Hands full" (qo'llari band) yoki "Yangi xodim" scenariylari keng ishlatiladi.
- âĒ Qo'llarida kartonly yuk bilan xodim orqasidan kirish
- âĒ "Kartam ishlamayapti, siz ochib bering" â suxbat
- âĒ Siquvchi kiyimda ishchi ko'rinishida kirish
- âĒ Pizza yetkazib beruvchi ko'rinishida
- âĒ Mantrap (ikki eshikli kirish koridori)
- âĒ "Bir kishi â bir karta" qoidasi
- âĒ Xodimlarni tanishga o'rgatish
- âĒ CCTV va xavfsizlik xodimi
Cialdini'ning 6 Ta'sir Printsipi
Robert Cialdini'ning "Influence" kitobida ta'riflangan 6 psixologik ta'sir printsipi ijtimoiy muhandislik hujumlarining asosini tashkil etadi. Bu prinsiplar nima uchun odamlar manipulyatsiyaga tushishini tushuntiradi.
Kimdir sizga yordam berse, qarzdor his qilasiz. "Bepul xizmat" keyin favor so'rash.
Kichik "ha" yirik va'daga olib keladi. Inson bog'liqlik his qiladi.
"Hammasi shunday qilmoqda" ta'siri. "Qo'shnilaringiz allaqachon yubordi."
Boshliq, ekspert, rasmi organlar so'rovlariga qarshi turilmaydi. Nishonning eng zaif nuqtasi.
Yoqqan odamdan so'rovni bajarish osonroq. Umumiy qiziqishlar, komplimentlar ishlatiladi.
"Cheklangan taklif", "Faqat 2 soat qoldi" â qarorni shoshilinch qiladi.
Ijtimoiy Muhandislikka Qarshi Himoya
- â Parolni hech kimga, hatto IT xodimiga ham bermang
- â Notanish USB ni ulash qat'iyan taqiqlanadi
- â Shubhali so'rovni boshqa kanal orqali tasdiqlang
- â Email linkini hover bilan tekshiring
- â Shoshilinchlik his qilsangiz â to'xtab o'ylang!
- â Muhim qarorlarni telefon orqali tasdiqlang
- â Tashqi odamni yolg'iz qoldirmang (xonada, server xonasida)
- â Muntazam SE awareness training (simulyatsiya phishing)
- â Email DMARC/SPF/DKIM konfiguratsiyasi
- â Multi-factor Authentication majburiy qilish
- â Zero Trust arxitekturasi ("hech kimga ishonma")
- â Clear desk / Clear screen policy
- â Hisobot qilish madaniyatini shakllantirish
- â Visitor management va escort policy
Bilimingizni Sinang
1. Qaysi hujumda tajovuzkor qurbonning nomi va ma'lumotlarini bilgan holda maqsadli email yuboradi?
- A) Mass Phishing
- B) Spear Phishing â â maqsadli personallashtirilgan hujum
- C) Vishing
- D) Baiting
2. Kimdir himoyalangan eshikdan ruxsat berilgan xodim orqasidan kirishga urinishi qaysi hujum?
- A) Pretexting
- B) Baiting
- C) Tailgating â â jismoniy kirish hujumi
- D) Vishing
3. Cialdini'ning qaysi printsipi "Akkauntingiz 24 soatda yopiladi" iborasida ishlatilgan?
- A) Authority
- B) Liking
- C) Social Proof
- D) Scarcity â â kamyoblik va urgentlik his qildirish