Ijtimoiy Muhandislik

Insoniy zaifliklarni ekspluatatsiya qilish san'ati

"Eng zaif xavfsizlik bo'g'ini — odamdir." Kevin Mitnick, dunyoning eng mashhur xakeri, aksariyat hujumlarida texnik zaifliklardan emas, insoniy psixologiyadan foydalangan. Ijtimoiy muhandislik — aldov, manipulyatsiya va psixologik ta'sir orqali maxfiy ma'lumot yoki kirish huquqini olish san'ati. Barcha kiberhujumlarning 98% iga ijtimoiy muhandislik elementi kiradi.

98%
Hujumlarda SE elementi
3.4B
Phishing emaillar/kun
$43M
O'rtacha BEC zarar
6 det.
Cialdini ta'sir printsipi

Ijtimoiy Muhandislik Hujum Turlari

Ijtimoiy Muhandislik ðŸŽĢ Phishing Soxta email/link Email, SMS, Ovoz 🎭 Pretexting Soxta identitet IT xodim, soliq ðŸŠĪ Baiting Vasvasali narsa USB, "bepul" dastur 🚊 Tailgating Jismoniy kirish Orqadan kirish ðŸĪ Quid Pro Quo Xizmat evaziga "IT yordam" o'yini 📞 Vishing Telefon aldovi Bank, soliq, qo'llab ⚠ïļ Spear Phishing — maqsadli hujum ðŸģ Whaling — yuqori lavozimli nishon

1. Phishing — Baliq Ovlash Hujumi

Phishing hujumida tajovuzkor qonuniy tashkilot (bank, Google, Microsoft) nomidan soxta email yoki link yuborib, qurbonni credentials kiritishiga yoki zararli fayl yuklab olishiga ishontiradi. 2023-yil ma'lumotiga ko'ra, phishing hujumlari soniga kuniga 3.4 milliardga yetdi.

Email Phishing

Ommaviy yuboriladigan soxta email. Ko'p qurbonni nishon oladi, lekin maqsadli emas.

Spear Phishing

Muayyan shaxs yoki kompaniyaga qaratilgan personallashtirilgan hujum. Samaradorligi yuqori.

Whaling

CEO, CFO, direktor kabi yuqori lavozimlilar nishon qilinadi. "Big fish" uchun maxsus hujum.

Phishing Email Belgilari:
Dan: security@paypa1.com ← "l" o'rniga "1"!
Kim: Siz
Mavzu: ⚠ïļ Akkauntingiz bloklanadi! DARHOL HARAKAT QILING! ← Urgentlik!

Hurmatli foydalanuvchi,

Hisobingizda shubhali faoliyat aniqlandi. 24 soat ichida tasdiqlamas ekansiz, akkauntingiz yopiladi.

http://paypa1-security.xyz/verify ← Soxta URL!

Phishing Taktikalari:
  • Urgentlik: "24 soat", "Darhol", "Hoziroq" — shoshilinchlik yaratish
  • Qo'rquv: "Akkaunt bloklanadi", "Jarima to'lanadi", "Huquqiy ish"
  • Vasva: "Siz $1000 yutdingiz!", "Bepul iPhone", "Mukofot"
  • Obro': CEO, IT, bank, soliq idorasi nomidan murojaat
  • Typosquatting: paypa1.com, g00gle.com, amaz0n.com
Tekshirish usullari:
  • ✓ Yuboruvchi email ni diqqat bilan tekshiring
  • ✓ Hover bilan link ni tekshiring (kliklamadan)
  • ✓ Bevosita saytni brauzerdan oching (link emas)
  • ✓ PhishTank.com da URL tekshiring
Mashhur Phishing Holatlari:
Google & Facebook (2013-2015): Evaldas Rimasauskas soxta Quanta Computer nomidan invoice yuborib $100M o'g'irladi.
Twitter (2020): Vishing orqali Twitter xodimlariga admin panelga kirish huquqi olindi. Obama, Biden, Musk akkountlari buzildi.
SolarWinds (2020): Spear phishing bilan IT xodimiga kirish, keyin supply chain attack orqali 18,000 tashkilot ta'sirlandi.
Colonial Pipeline (2021): Dark web dagi parol orqali VPN kirish, $4.4M to'lov. AQSh yoqilg'i ta'minoti izdan chiqdi.

2. Pretexting (Soxta Identitet)

Pretexting — tajovuzkor o'zini boshqa shaxs qilib ko'rsatib (IT xodimi, soliq tergovchisi, auditor, yangi ishchi), ma'lumot yoki kirish huquqi olish.

Misol: IT qo'llab-quvvatlash

"Salom, men IT bo'limidan qayta'man. Sizning kompyuteringizda virus aniqlandi. Zudlik bilan parolin kerak, aks holda tizimni o'chiramiz."

Misol: Bank auditori

"Men Markaziy Bank auditidanman. Moliyaviy tekshiruv uchun tranzaksiya ma'lumotlaringizni berishingiz kerak."

Kevin Mitnick — Ustoz

Mitnick aksariyat hollarda texnik hujumdan oldin telefon orqali maxfiy ma'lumot yig'ar edi. Uning kitobi "The Art of Deception" ijtimoiy muhandislikning klassikasiga aylandi.

3. Vishing (Voice Phishing)

Telefon orqali amalga oshiriladigan phishing. AI ovoz klonlash texnologiyasi bilan vishing hujumlari yangi darajaga ko'tarildi. 2023-yil AI bilan yaratilgan ovoz orqali kompaniyalar $25M gacha pul yo'qotdi.

AI Deepfake Ovoz (2023)

Tajovuzkor CEO ovozini AI bilan taqlid qilib, moliya xodimiga $25M o'tkazma qildirdi (Hongkong, 2024).

IRS/Soliq Vishing

"Bu IRS. Sizda soliq qarzi bor. Darhol to'lamasa qamalib qolasiz." — Millionlab qurbon.

Tech Support Vishing

"Microsoft dan qo'ng'iroq qilyapmiz. Kompyuteringizda virus bor. TeamViewer o'rnating." → To'liq kirish!

4. Baiting (Vasva Qo'yish)

Baiting — vasva orqali qurbonni zararli amal bajarishga undash. Eng mashhuri: "topilgan" USB flesh disk.

USB Baiting — Tadqiqot (2016)

Illinois universiteti tadqiqotida 297 ta USB tarqatildi. 48% topgan odamlar darhol uladi. 90% ni kimdir ulab ko'rdi.

Stuxnet va USB

Eron yadro ob'ektiga internet ulanmagan tizimlarni zararlash uchun USB orqali Stuxnet virusi kiritildi (NSA/MOSSAD, 2010).

Online Baiting

"Bepul Netflix premium", "Cracked Adobe Photoshop" — zararli dastur o'rab berilgan.

5. Tailgating / Piggybacking

Tailgating — ruxsat berilgan shaxs orqasidan himoyalangan joyga kirish. "Hands full" (qo'llari band) yoki "Yangi xodim" scenariylari keng ishlatiladi.

Keng tarqalgan stsenariylar:
  • â€Ē Qo'llarida kartonly yuk bilan xodim orqasidan kirish
  • â€Ē "Kartam ishlamayapti, siz ochib bering" — suxbat
  • â€Ē Siquvchi kiyimda ishchi ko'rinishida kirish
  • â€Ē Pizza yetkazib beruvchi ko'rinishida
Himoya:
  • â€Ē Mantrap (ikki eshikli kirish koridori)
  • â€Ē "Bir kishi — bir karta" qoidasi
  • â€Ē Xodimlarni tanishga o'rgatish
  • â€Ē CCTV va xavfsizlik xodimi

Cialdini'ning 6 Ta'sir Printsipi

Robert Cialdini'ning "Influence" kitobida ta'riflangan 6 psixologik ta'sir printsipi ijtimoiy muhandislik hujumlarining asosini tashkil etadi. Bu prinsiplar nima uchun odamlar manipulyatsiyaga tushishini tushuntiradi.

1. Reciprocity (O'zaro Yordam)

Kimdir sizga yordam berse, qarzdor his qilasiz. "Bepul xizmat" keyin favor so'rash.

Misol: Bepul konsultatsiya → parol so'rash
2. Commitment (Majburiyat)

Kichik "ha" yirik va'daga olib keladi. Inson bog'liqlik his qiladi.

Misol: Kichik so'rov → katta so'rov
3. Social Proof (Ijtimoiy Isbot)

"Hammasi shunday qilmoqda" ta'siri. "Qo'shnilaringiz allaqachon yubordi."

Misol: "Barcha xodimlar parolin yangiladi"
4. Authority (Vakolatlilik)

Boshliq, ekspert, rasmi organlar so'rovlariga qarshi turilmaydi. Nishonning eng zaif nuqtasi.

Misol: CEO dan email → moliyaviy o'tkazma
5. Liking (Yoqtirish)

Yoqqan odamdan so'rovni bajarish osonroq. Umumiy qiziqishlar, komplimentlar ishlatiladi.

Misol: LinkedIn profil o'rganib, umumiy narsa topish
6. Scarcity (Kamyoblik)

"Cheklangan taklif", "Faqat 2 soat qoldi" — qarorni shoshilinch qiladi.

Misol: "Akkauntingiz 24 soat ichida yopiladi"

Ijtimoiy Muhandislikka Qarshi Himoya

Xodimlar uchun xabardorlik:
  • → Parolni hech kimga, hatto IT xodimiga ham bermang
  • → Notanish USB ni ulash qat'iyan taqiqlanadi
  • → Shubhali so'rovni boshqa kanal orqali tasdiqlang
  • → Email linkini hover bilan tekshiring
  • → Shoshilinchlik his qilsangiz — to'xtab o'ylang!
  • → Muhim qarorlarni telefon orqali tasdiqlang
  • → Tashqi odamni yolg'iz qoldirmang (xonada, server xonasida)
Tashkilot darajasida himoya:
  • ✓ Muntazam SE awareness training (simulyatsiya phishing)
  • ✓ Email DMARC/SPF/DKIM konfiguratsiyasi
  • ✓ Multi-factor Authentication majburiy qilish
  • ✓ Zero Trust arxitekturasi ("hech kimga ishonma")
  • ✓ Clear desk / Clear screen policy
  • ✓ Hisobot qilish madaniyatini shakllantirish
  • ✓ Visitor management va escort policy

Bilimingizni Sinang

1. Qaysi hujumda tajovuzkor qurbonning nomi va ma'lumotlarini bilgan holda maqsadli email yuboradi?

  • A) Mass Phishing
  • B) Spear Phishing ✓ — maqsadli personallashtirilgan hujum
  • C) Vishing
  • D) Baiting

2. Kimdir himoyalangan eshikdan ruxsat berilgan xodim orqasidan kirishga urinishi qaysi hujum?

  • A) Pretexting
  • B) Baiting
  • C) Tailgating ✓ — jismoniy kirish hujumi
  • D) Vishing

3. Cialdini'ning qaysi printsipi "Akkauntingiz 24 soatda yopiladi" iborasida ishlatilgan?

  • A) Authority
  • B) Liking
  • C) Social Proof
  • D) Scarcity ✓ — kamyoblik va urgentlik his qildirish