Παρασκευή, 16:40. Η υπεύθυνη λογιστηρίου λαμβάνει email από τον διευθύνοντα σύμβουλο. Είναι σε σύσκεψη στο εξωτερικό, δεν μπορεί να μιλήσει, χρειάζεται όμως να γίνει μια πληρωμή σε νέο λογαριασμό πριν κλείσουν οι τράπεζες. Το ύφος είναι το γνωστό. Η υπογραφή σωστή. Το αίτημα επείγον.

Η πληρωμή γίνεται στις 16:52. Η απάτη ανακαλύπτεται τη Δευτέρα.

Κανένα antivirus δεν χτύπησε. Κανένα firewall δεν παραβιάστηκε. Δεν υπήρξε «hacking» με την έννοια που το φαντάζονται οι περισσότεροι. Η επίθεση δεν στόχευσε το σύστημα. Στόχευσε τον άνθρωπο — και πέτυχε επειδή αξιοποίησε μηχανισμούς που όλοι κουβαλάμε.

Αυτό είναι το social engineering. Και για να αμυνθεί κανείς απέναντί του, πρέπει πρώτα να καταλάβει πώς σκέφτεται αυτός που το χρησιμοποιεί.

Ο επιτιθέμενος δεν είναι αυτός που φαντάζεστε

Η δημοφιλής εικόνα του hacker — μοναχικός, αντικοινωνικός, κρυμμένος πίσω από οθόνες — είναι παραπλανητική και επικίνδυνη, γιατί μας κάνει να ψάχνουμε τον κίνδυνο στο λάθος σημείο.

Οι πιο αποτελεσματικοί επιτιθέμενοι στο πεδίο του social engineering είναι εξαιρετικοί χειριστές ανθρώπων. Στην ψυχολογία, ο συνδυασμός χαρακτηριστικών που εμφανίζεται συχνά σε αυτού του τύπου τη συμπεριφορά περιγράφεται ως «Σκοτεινή Τριάδα»:

  • Μακιαβελισμός — η στρατηγική χειραγώγηση των άλλων ως εργαλείο για την επίτευξη στόχου. Ο επιτιθέμενος σχεδιάζει τη συνομιλία όπως ένας παίκτης σκακιού σχεδιάζει κινήσεις.
  • Ναρκισσισμός — η βαθιά πεποίθηση ότι είναι εξυπνότερος από το θύμα και από όσους έστησαν τις άμυνες. Αυτό τον κάνει επίμονο εκεί που άλλοι θα εγκατέλειπαν.
  • Ψυχοπάθεια — η απουσία ενοχής. Δεν διστάζει να εκμεταλλευτεί την καλή πίστη, τον φόβο ή την ανασφάλεια ενός ανθρώπου που απλώς κάνει τη δουλειά του.

Το κρίσιμο σημείο: τα παραπάνω δεν συνοδεύονται από έλλειψη κοινωνικών δεξιοτήτων — το αντίθετο. Ο επιτυχημένος social engineer διαθέτει υψηλή συναισθηματική νοημοσύνη. Διαβάζει τον συνομιλητή του, αναγνωρίζει πότε διστάζει, προσαρμόζει τον τόνο του, ξέρει πότε να πιέσει και πότε να υποχωρήσει.

Χρησιμοποιεί, δηλαδή, την ενσυναίσθηση ως όπλο και όχι ως γέφυρα. Αυτό τον κάνει τόσο δύσκολα ανιχνεύσιμο: δεν μοιάζει με απειλή. Μοιάζει με συνεργάτη.

Πώς παρακάμπτεται η λογική

Ο ανθρώπινος εγκέφαλος λειτουργεί, χονδρικά, σε δύο ταχύτητες.

Το ένα σύστημα σκέψης είναι γρήγορο, αυτόματο και συναισθηματικό. Παίρνει αποφάσεις σε κλάσματα δευτερολέπτου, βασισμένο σε μοτίβα και διαισθήσεις. Χάρη σε αυτό απαντάμε σε δεκάδες email την ώρα χωρίς να καταρρεύσουμε από γνωστική κόπωση.

Το άλλο είναι αργό, αναλυτικό και ενεργοβόρο. Είναι αυτό που θα εντόπιζε ότι το domain του αποστολέα διαφέρει κατά έναν χαρακτήρα, ότι το IBAN δεν αντιστοιχεί στον προμηθευτή, ότι ο διευθυντής δεν ζητά ποτέ πληρωμές με email.

Ο επιτιθέμενος δεν προσπαθεί να ξεγελάσει το δεύτερο σύστημα. Προσπαθεί να μην το ενεργοποιήσει ποτέ.

Τα πέντε ψυχολογικά κουμπιά που πατάει ο επιτιθέμενος: επείγον, εξουσία, φόβος, ανταπόδοση, κοινωνική απόδειξη
Τα πέντε «κουμπιά» που πατάει κάθε επίθεση social engineering. Κανένα δεν είναι τεχνολογικό.

Όλα τα εργαλεία της τέχνης του υπηρετούν αυτόν τον σκοπό:

  • Επείγον — «μέχρι τις 17:00», «λήγει σήμερα», «πριν κλείσει η τράπεζα». Ο χρόνος πίεσης δεν επιτρέπει τη μετάβαση στην αναλυτική σκέψη.
  • Εξουσία — αίτημα που φαίνεται να προέρχεται από τη διοίκηση, από τράπεζα, από ελεγκτική αρχή. Η υπακοή σε ιεραρχία είναι βαθιά ριζωμένη και συνήθως αυτόματη.
  • Φόβος — «ο λογαριασμός σας θα ανασταλεί», «εντοπίστηκε παραβίαση», «εκκρεμεί πρόστιμο». Ο φόβος στενεύει την προσοχή στο υποτιθέμενο πρόβλημα και μακριά από τις ενδείξεις της απάτης.
  • Ανταπόδοση και εξυπηρετικότητα — ο επιτιθέμενος προσφέρει πρώτος μια μικρή «βοήθεια» ή εμφανίζεται ως συνάδελφος σε δύσκολη θέση. Η ανάγκη μας να ανταποδώσουμε και να φανούμε χρήσιμοι είναι ισχυρότερη από την καχυποψία.
  • Κοινωνική απόδειξη — «το έχουν ήδη εγκρίνει από το τμήμα σας», «όλοι οι συνάδελφοι το έκαναν». Όταν φαίνεται ότι κάτι είναι ήδη αποδεκτό, δεν το ελέγχουμε.

Κανένα από αυτά δεν είναι τεχνολογικό. Και ακριβώς γι’ αυτό, καμία τεχνολογία δεν τα εξουδετερώνει από μόνη της.

Γιατί το πρόβλημα μεγάλωσε: τεχνητή νοημοσύνη και deepfakes

Μέχρι πρόσφατα, η ελληνική επιχείρηση είχε ένα άτυπο δίχτυ ασφαλείας: τα κακογραμμένα ελληνικά. Το ύποπτο email πρόδιδε τον εαυτό του με αδέξια σύνταξη και λάθη μετάφρασης.

Αυτό το δίχτυ δεν υπάρχει πια. Τα σύγχρονα εργαλεία παράγουν άψογο, φυσικό κείμενο σε κάθε γλώσσα, προσαρμοσμένο στο ύφος ενός συγκεκριμένου ανθρώπου, με πληροφορίες αντλημένες από δημόσιες πηγές: την ιστοσελίδα σας, τα κοινωνικά δίκτυα των στελεχών σας, ανακοινώσεις, δελτία τύπου, φωτογραφίες από εκδηλώσεις.

Παράλληλα, η κλωνοποίηση φωνής και η παραγωγή βίντεο έχουν φτάσει σε επίπεδο που επιτρέπει σενάρια τα οποία πριν λίγα χρόνια ανήκαν στην επιστημονική φαντασία: μια τηλεφωνική κλήση με τη φωνή του διευθυντή, μια σύντομη βιντεοκλήση που «επιβεβαιώνει» ένα επείγον αίτημα.

Το συμπέρασμα για κάθε οργανισμό είναι ανατρεπτικό: η αναγνώριση της απάτης δεν μπορεί πλέον να στηρίζεται στο αν κάτι «φαίνεται» αυθεντικό. Πρέπει να στηρίζεται σε διαδικασία.

Η άμυνα: το αντανακλαστικό Feel, Slow, Verify

Δεν μπορούμε να εκπαιδεύσουμε τους ανθρώπους να μην έχουν συναισθήματα. Μπορούμε όμως να τους εκπαιδεύσουμε να αναγνωρίζουν τη στιγμή που τα συναισθήματά τους χρησιμοποιούνται εναντίον τους.

Feel, Slow, Verify: τα τρία βήματα άμυνας απέναντι σε επιθέσεις social engineering
Το αντανακλαστικό τριών βημάτων — το μοναδικό που λειτουργεί υπό πίεση.

1. Feel — Αντιλήψου το συναίσθημα. Το πρώτο σήμα κινδύνου δεν είναι τεχνικό, είναι σωματικό: η αίσθηση του επείγοντος, το άγχος, ο φόβος ότι θα δημιουργήσεις πρόβλημα αν καθυστερήσεις. Η ερώτηση-κλειδί: «Γιατί νιώθω πίεση αυτή τη στιγμή;» Η ίδια η πίεση είναι η ένδειξη.

2. Slow — Επιβράδυνε. Καμία νόμιμη επιχειρηματική διαδικασία δεν καταρρέει επειδή κάποιος αφιέρωσε δύο λεπτά για να επιβεβαιώσει. Αντίθετα, κάθε απάτη social engineering καταρρέει με αυτά τα δύο λεπτά. Ο επιτιθέμενος το γνωρίζει — γι’ αυτό δουλεύει σκληρά για να μη σας τα αφήσει.

3. Verify — Επαλήθευσε από άλλο κανάλι. Αυτό είναι το πιο κρίσιμο και το πιο συχνά παραλειπόμενο. Η επαλήθευση δεν γίνεται ποτέ μέσα από το ίδιο κανάλι από το οποίο ήρθε το αίτημα. Δεν απαντάς στο email. Δεν καλείς το τηλέφωνο που αναγράφεται στην υπογραφή. Παίρνεις τον γνωστό αριθμό, από τον δικό σου κατάλογο, και ρωτάς.

Ένας κανόνας που αξίζει να γίνει πολιτική σε κάθε επιχείρηση: καμία αλλαγή τραπεζικού λογαριασμού και καμία έκτακτη πληρωμή δεν εκτελείται χωρίς επιβεβαίωση από δεύτερο, ανεξάρτητο κανάλι. Χωρίς εξαιρέσεις, ούτε για τη διοίκηση. Ειδικά για τη διοίκηση.

Γιατί η εκπαίδευση από μόνη της δεν αρκεί

Εδώ βρίσκεται το σημείο όπου οι περισσότεροι οργανισμοί κάνουν το ίδιο λάθος.

Οργανώνουν μια ετήσια παρουσίαση ασφάλειας. Το προσωπικό παρακολουθεί, υπογράφει παρουσιολόγιο, το θέμα θεωρείται καλυμμένο. Ένα χρόνο μετά, κάποιος πατάει το link.

Το πρόβλημα δεν είναι ότι η εκπαίδευση είναι άχρηστη. Είναι ότι, χωρίς μέτρηση, κανείς δεν ξέρει αν έπιασε. Η γνώση σε μια αίθουσα και η αντίδραση σε πραγματικές συνθήκες πίεσης, Παρασκευή απόγευμα, είναι δύο τελείως διαφορετικά πράγματα.

Η ανθρώπινη άμυνα δεν είναι πεποίθηση. Είναι μέγεθος που μετριέται — και βελτιώνεται μόνο όταν μετρηθεί:

  • Ποιο ποσοστό του προσωπικού αλληλεπίδρασε με ένα ρεαλιστικό, ελεγχόμενο σενάριο;
  • Ποια τμήματα είναι πιο εκτεθειμένα και γιατί;
  • Πόσοι ανέφεραν το περιστατικό — και πόσο γρήγορα; (Αυτό το νούμερο είναι πιο σημαντικό από το ποσοστό όσων «έπεσαν».)
  • Υπήρξε ειδοποίηση στην ομάδα ασφαλείας, ή η επίθεση θα περνούσε αθόρυβα;

Χωρίς αυτά τα δεδομένα, η ασφάλεια του ανθρώπινου παράγοντα είναι εικασία.

Πώς το αντιμετωπίζουμε στην Audax

Η προσέγγισή μας είναι απλή: δεν υποθέτουμε πώς θα αντιδρούσε ο οργανισμός σας — το δοκιμάζουμε, ελεγχόμενα και με ασφάλεια.

Μέσα από το Red Team Assessment και τα Social Engineering Assessments σχεδιάζουμε σενάρια που αντιστοιχούν στους πραγματικούς αντιπάλους του κλάδου σας: στοχευμένα μηνύματα, σενάρια πρόσχηματος (pretexting), προσπάθειες απόκτησης πρόσβασης — πάντα με προκαθορισμένο πεδίο, γραπτή άδεια και μηδενικό ρίσκο για τη λειτουργία σας.

Παράλληλα, οι ελεγχόμενες προσομοιώσεις phishing μετρούν τη συμπεριφορά του προσωπικού σε ρεαλιστικές συνθήκες, όχι σε θεωρητικό ερωτηματολόγιο.

Αυτό που παραδίδουμε δεν είναι λίστα με ονόματα εργαζομένων που «απέτυχαν». Είναι:

  • πού ακριβώς σπάει η αλυσίδα — σε ποιο τμήμα, σε ποιο σενάριο, σε ποιο βήμα της διαδικασίας,
  • αν ο μηχανισμός ανίχνευσης ειδοποίησε κάποιον, ή αν η επίθεση θα περνούσε απαρατήρητη,
  • τι χρειάζεται να αλλάξει σε πολιτικές, διαδικασίες και εκπαίδευση — με σειρά προτεραιότητας,
  • και ο επανέλεγχος, ώστε να επιβεβαιωθεί ότι η βελτίωση είναι πραγματική και όχι δηλωμένη.

Γιατί ο στόχος δεν είναι να αποδείξουμε ότι ο άνθρωπος είναι ο αδύναμος κρίκος. Είναι να τον μετατρέψουμε στον πρώτο ανιχνευτή.

Δείτε και πώς αποτυπώνεται ο ανθρώπινος παράγοντας ως επιχειρησιακό ρίσκο σε πραγματικά σενάρια.

Πώς θα αντιδρούσε σήμερα ο οργανισμός σας;

Μια ελεγχόμενη προσομοίωση δίνει την απάντηση σε λίγες ημέρες — χωρίς κανέναν κίνδυνο για τη λειτουργία σας.

Ζητήστε Red Team & Social Engineering Assessment →

ή καλέστε στο 210 983 9367

Συχνές ερωτήσεις

Είμαστε μικρή εταιρεία. Μας αφορά το social engineering;

Ναι, και συχνά περισσότερο. Οι μικρότερες επιχειρήσεις έχουν λιγότερα επίπεδα έγκρισης, πιο άμεσες σχέσεις εμπιστοσύνης και σπανιότερα γραπτές διαδικασίες επαλήθευσης — τρεις παράγοντες που κάνουν την απάτη ευκολότερη. Για μικρές και μεσαίες επιχειρήσεις, δείτε το ολοκληρωμένο ετήσιο πρόγραμμα προστασίας.

Δεν θα εκθέσουμε τους εργαζομένους μας με ένα τέτοιο τεστ;

Όχι, αν γίνει σωστά. Τα αποτελέσματα παραδίδονται συγκεντρωτικά και ανά τμήμα, όχι ως κατάλογος ονομάτων προς τιμωρία. Στόχος είναι η βελτίωση της διαδικασίας και της εκπαίδευσης — όχι η απόδοση ευθυνών. Οργανισμοί που το χειρίζονται τιμωρητικά καταλήγουν με προσωπικό που κρύβει τα περιστατικά, δηλαδή σε χειρότερη θέση από πριν.

Έχουμε ήδη antivirus, firewall και φίλτρα email. Δεν αρκούν;

Είναι απαραίτητα, αλλά καλύπτουν διαφορετικό πρόβλημα. Ένα email που δεν περιέχει κακόβουλο συνημμένο ή ύποπτο σύνδεσμο — παρά μόνο ένα ευγενικό αίτημα αλλαγής τραπεζικού λογαριασμού — δεν έχει τίποτα να ανιχνεύσει κανένα φίλτρο. Η άμυνα εκεί είναι ανθρώπινη και διαδικαστική.

Πόσο διαρκεί ένα Social Engineering Assessment;

Ανάλογα με το εύρος και τον αριθμό των σεναρίων, συνήθως λίγες ημέρες έως δύο εβδομάδες, με ελάχιστη εμπλοκή της ομάδας σας. Το πεδίο και οι κανόνες συμφωνούνται γραπτώς πριν ξεκινήσει οτιδήποτε.

Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;

Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.

Ζητήστε δωρεάν αξιολόγηση →
Offensive Security · Penetration Testing

Χρειάζεστε Penetration Testing για τον οργανισμό σας;

Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.

Ζητήστε προσφορά Penetration Testing →