Tấn công phi kỹ thuật là một hình thức lừa đảo dựa trên các gợi ý xã hội thay vì kỹ thuật số. Kẻ lừa đảo sử dụng hiểu biết sâu sắc về doanh nghiệp, nhân viên, dự án và nhiều thông tin khác để thuyết phục bạn đặt lại mật khẩu hoặc phê duyệt một khoản thanh toán. Chúng thường kết hợp thông tin này với sự cấp bách để thôi thúc đưa ra quyết định nhanh chóng.
Không có danh sách dấu hiệu cảnh báo nào giúp chuẩn bị sẵn sàng đối phó, bởi sự thao túng không diễn ra thông qua công nghệ. Nó diễn ra ngay trong tâm trí của một người khi đưa ra quyết định.
Trước đây chúng tôi đã đề cập đến tấn công phi kỹ thuật là gì ở mức độ cơ bản: định nghĩa, các danh mục tấn công phổ biến, cơ chế bao quát của các cuộc tấn công dựa trên thao túng so với các cuộc tấn công thuần túy về kỹ thuật. Xây dựng một chương trình nâng cao nhận thức bảo mật hiệu quả, cách cấu trúc đào tạo, thiết lập tần suất và đo lường mức độ hiệu quả cũng là một chủ đề riêng biệt đã được chia sẻ.
Bài viết này nằm giữa hai nội dung trên. Thay vì định nghĩa hay thiết kế chương trình, bài viết tập trung vào những gì thực sự cần đưa vào đào tạo nhân viên: các cơ chế tâm lý mà kẻ tấn công dựa vào và phản ứng chống lại thực tế sẽ ra sao khi trực tiếp đối mặt với tình huống thay vì đọc qua trang trình chiếu.
Tại sao tấn công phi kỹ thuật lại hiệu quả: sáu đòn bẩy, một điểm mù
Tấn công phi kỹ thuật thành công không phải vì nhân viên bất cẩn. Nó thành công vì tận dụng các phím tắt mà bộ não con người sử dụng hàng ngày để nhanh chóng đưa ra những quyết định thông thường, sau đó hướng chúng đến mục tiêu sai lầm. Nghiên cứu về sự thuyết phục của Robert Cialdini đã xác định được bảy phím tắt này từ nhiều thập kỷ trước, và sáu trong số đó mô tả gần như mọi nỗ lực tấn công phi kỹ thuật mà một doanh nghiệp sẽ gặp phải:
- Sự đáp ứng lẫn nhau
- Sự khan hiếm
- Thẩm quyền
- Tính nhất quán
- Bằng chứng xã hội
- Sự đồng nhất
Thẩm quyền
Kẻ lừa đảo thường dựa vào thẩm quyền nhiều nhất. Mọi người tuân thủ nhanh hơn trước một yêu cầu dường như đến từ cấp trên, quản trị viên IT hoặc một cơ quan bên ngoài như cơ quan quản lý hoặc nhà cung cấp, và thường không kiểm tra xem thẩm quyền đó có thật hay không.
Sự khẩn cấp
Sự khẩn cấp càng làm tăng thêm áp lực: thời hạn chót, tài khoản bị khóa hoặc khoản thanh toán phải thực hiện trước khi ngân hàng đóng cửa sẽ thúc đẩy hành động thay vì xác minh, vì việc tạm dừng để kiểm tra tạo cảm giác có thể gây ra chính vấn đề mà kẻ tấn công đang đe dọa.
Sự khan hiếm
Sự khan hiếm hoạt động theo cùng một cách dưới lớp vỏ bọc khác: ưu đãi trong thời gian giới hạn, khung thời gian truy cập một lần, một thư ngụ ý rằng sự do dự đồng nghĩa với việc bỏ lỡ cơ hội.
Bằng chứng xã hội
Bằng chứng xã hội thuyết phục mọi người rằng yêu cầu là hợp pháp vì những người khác rõ ràng đã đồng ý, chẳng hạn như “phòng tài chính đã phê duyệt yêu cầu này” hoặc một chuỗi trông giống như hội thoại nội bộ thực sự. Sự thiện cảm khai thác mối quan hệ: kẻ tấn công thân thiện, khen ngợi hoặc có vẻ quen thuộc với văn hóa công sở sẽ làm giảm sự cảnh giác của mục tiêu chỉ bằng cách tạo cảm giác dễ chịu khi tiếp xúc.
Sự đáp ứng lẫn nhau
Sự đáp ứng lẫn nhau là đòn bẩy thầm lặng nhất trong sáu đòn bẩy: một đặc ân nhỏ, một mẩu thông tin có vẻ hữu ích hoặc một lời khen ngợi được đưa ra trước, tạo ra cảm giác nghĩa vụ nhẹ nhàng, thường là vô thức, muốn đáp lại cử chỉ đó.
Không có đòn bẩy nào trong số này là phức tạp. Chúng đều là những bản năng giúp cho sự hợp tác bình thường tại nơi làm việc diễn ra suôn sẻ. Bất kỳ yêu cầu nào triển khai một hoặc nhiều nguyên tắc này đều trông giống như một yêu cầu bình thường, hơi khẩn cấp; loại yêu cầu mà nhân viên được rèn luyện trong suốt sự nghiệp để phản hồi một cách nhanh chóng và hữu ích.
Các cuộc tấn công mà nhân viên thực sự gặp phải trong môi trường kinh doanh
Hầu hết các tổ chức đều tập trung vào biện pháp chống lừa đảo qua mạng và chúng tôi đã viết về việc phòng chống các cuộc tấn công lừa đảo. Tuy nhiên, việc đào tạo phòng chống tấn công phi kỹ thuật chỉ dừng lại ở email sẽ bỏ sót hầu hết những gì nhân viên thực sự phải đối mặt, đặc biệt là trong văn phòng hoặc môi trường làm việc kết hợp, nơi các cuộc gọi điện thoại, khách ghé thăm và quyền truy cập vật lý vẫn là một phần của quy trình thường nhật.
Lừa đảo qua điện thoại
Lừa đảo qua giọng nói, hay vishing, dựa vào các cuộc gọi điện thoại hoặc tin nhắn thoại giả mạo. Người gọi có thể đóng giả làm nhân viên hỗ trợ IT yêu cầu xác nhận mật khẩu trước khi cập nhật hệ thống, ngân hàng đang xác minh giao dịch hoặc nhân viên giao hàng cần mã dùng một lần để hoàn tất việc giao hàng.
Giọng nói của một người mang lại sự khẩn cấp và thẩm quyền mà văn bản không thể giả mạo một cách thuyết phục, đó chính là lý do tại sao nó vẫn hiệu quả ngay cả đối với những người tự cho mình là cảnh giác với các email lừa đảo. Kẻ tấn công cũng ngày càng sử dụng nhiều công cụ nhân bản giọng nói để bắt chước giọng của đồng nghiệp hoặc quản lý thực tế, điều mà NCSC đã cảnh báo là một rủi ro ngày càng tăng(cửa sổ mới) đối với cả cá nhân và tổ chức. Chúng tôi cũng đã chia sẻ về phòng chống deepfake.
Tạo kịch bản
Pretexting liên quan đến việc tạo ra một câu chuyện mà kẻ tấn công sử dụng để biện minh cho một yêu cầu bất thường. Chúng có thể đóng giả là nhà cung cấp mới cần thông tin chi tiết về tài khoản để thiết lập thanh toán, kiểm toán viên yêu cầu nhật ký truy cập hoặc ứng viên xin việc yêu cầu người liên hệ nhân sự xác nhận thông tin chi tiết cá nhân để kiểm tra lý lịch.
Kịch bản thường được xây dựng từ những mẩu thông tin công khai nhỏ, chẳng hạn như chức danh công việc và tên nhà cung cấp được ghép nối với nhau để nghe có vẻ hợp lý.
Gài bẫy
Gài bẫy mang lại thứ mà nhân viên mong muốn: tài nguyên miễn phí, ổ USB hoặc ổ cứng có thương hiệu, tài liệu có tiêu đề Đánh giá lương Q3, để đổi lấy một hành động làm xâm phạm thiết bị hoặc tài khoản. Phương thức này hiệu quả vì không đòi hỏi sự tin cậy như email lừa đảo; thay vào đó, phương thức này dựa vào sự tò mò để thuyết phục.
Bám đuôi
Tailgating, hay bám đuôi đi ké, là cuộc tấn công duy nhất trong danh sách này không liên quan gì đến màn hình máy tính. Kẻ tấn công bám theo nhân viên qua cửa kiểm soát bằng thẻ, thường mang theo các thùng hàng, mặc trang phục giống đồng phục hoặc chỉ đơn giản là căn thời gian tiếp cận vào thời điểm việc giữ cửa mở là hành động lịch sự. Phương thức này khai thác trực tiếp phép lịch sự tại nơi làm việc, đó là lý do tại sao đào tạo an ninh vật lý thường bị bỏ qua trong các chương trình chỉ xây dựng xoay quanh hộp thư đến.
Phản ứng chống lại tấn công phi kỹ thuật trong thực tế sẽ ra sao
Chỉ đơn giản bảo nhân viên “hãy cảnh giác hơn” sẽ không mang lại hiệu quả khi chịu áp lực thực tế. Sự nghi ngờ là một cảm giác và kẻ tấn công đặc biệt cố gắng vượt qua nó. Hoạt động đào tạo cần thay thế chỉ dẫn mơ hồ đó bằng các hành vi cụ thể, có thể lặp lại, không phụ thuộc vào việc ai đó có nhận ra mình đang bị thao túng ngay lúc đó hay không.
Luôn xác minh
Xác minh qua một kênh riêng biệt là thói quen hữu ích nhất mà doanh nghiệp có thể cài đặt. Nếu một yêu cầu đến qua email, hãy xác nhận qua điện thoại hoặc trực tiếp, sử dụng số điện thoại hoặc thông tin liên hệ đã có trong tệp thay vì thông tin được cung cấp trong chính thư đó. Hành vi duy nhất này đánh bại một tỷ lệ lớn các nỗ lực mạo danh bất kể liên hệ ban đầu có thuyết phục đến đâu, vì nó xóa bỏ quyền kiểm soát của kẻ tấn công đối với bước xác minh.
Chậm lại
Sự khẩn cấp phải được xem là tín hiệu để chậm lại, không phải lý do để bỏ qua một bước. Nhân viên nên được đào tạo để nhận biết khi nào một yêu cầu thúc đẩy tốc độ hơn là quy trình, vì áp lực đó hiếm khi là ngẫu nhiên. Một yêu cầu hợp pháp thực sự khẩn cấp vẫn có thể chờ đợi cuộc gọi xác minh kéo dài hai phút; yêu cầu không thể chờ đợi sự trì hoãn đó nên được đối xử với sự nghi ngờ, bất kể có vẻ đến từ ai.
Nhận xác nhận
Các yêu cầu về tài chính và thông tin xác thực cần phải yêu cầu sự xác nhận của người thứ hai theo thông lệ tiêu chuẩn, không phải là một ngoại lệ chỉ dành riêng cho các giao dịch lớn. Điều này giúp xóa bỏ áp lực xã hội mà kẻ tấn công dựa vào khi cô lập một nhân viên và yêu cầu hành động một mình, đồng thời mang lại cho nhân viên đó một cách đơn giản, không bị đổ lỗi để nói “hãy để tôi kiểm tra lại với người khác” mà không có vẻ thiếu hợp tác hay thiếu tin tưởng.
Báo cáo sự cố suýt xảy ra
Báo cáo sự cố suýt xảy ra giúp khép lại quy trình. Một nhân viên đã tuân thủ một phần yêu cầu, do dự nhưng cuối cùng đã làm theo, hoặc sau đó nhận ra có điều gì đó bất thường nên được khuyến khích báo cáo ngay cả sau khi sự việc đã qua, và ngay cả khi dường như không có vấn đề gì xảy ra. Những báo cáo này thường là cảnh báo sớm nhất mà doanh nghiệp nhận được về việc đang bị nhắm mục tiêu, và chúng chỉ xuất hiện trong một văn hóa nơi việc báo cáo không mang lại sự xấu hổ hay khiển trách.
Bản năng tương tự cũng áp dụng khi tiền hoặc dữ liệu đã thực sự được chuyển đi: Action Fraud(cửa sổ mới), trung tâm báo cáo quốc gia của Vương quốc Anh về gian lận và tội phạm mạng, tồn tại vì một sự cố được báo cáo càng sớm thì càng hữu ích cho những người khác cũng đang bị nhắm mục tiêu theo cùng một phương thức.
Tại sao trang trình chiếu không xây dựng được khả năng kháng cự, trong khi mô phỏng lại làm được
Đọc về sáu đòn bẩy thuyết phục rất hữu ích cho ngữ cảnh, nhưng không thay đổi cách một người cư xử dưới áp lực thực tế, cũng giống như việc đọc về diễn tập phòng cháy chữa cháy không giúp ai đó sẵn sàng tìm lối thoát hiểm gần nhất. Khả năng chống lại sự thao túng là một kỹ năng được rèn luyện, không phải là kiến thức ghi nhớ từ một bộ trang trình chiếu, đó là lý do tại sao các chương trình đào tạo tấn công phi kỹ thuật hiệu quả nhất đều dựa vào mô phỏng thay vì chỉ hướng dẫn lý thuyết.
Mô phỏng hiệu quả đặt nhân viên vào phiên bản thực tế của áp lực mà họ sẽ thực sự đối mặt: một cuộc gọi mô phỏng từ nhà cung cấp yêu cầu thay đổi tài khoản, một yêu cầu khẩn cấp giả mạo từ người tự xưng là quản lý hoặc một vị khách được dàn dựng yêu cầu cho đi qua cửa bảo mật, sau đó đưa ra phản hồi cụ thể, ngay lập tức thay vì chấm điểm đạt/không đạt.
Mục tiêu là để nhân viên trải nghiệm thời điểm chịu áp lực trong môi trường an toàn, nhận biết đòn bẩy nào đang được sử dụng và xây dựng phản xạ tạm dừng cũng như xác minh trước khi hậu quả xảy ra.
Độ khó nên tăng dần và các kịch bản cần phản ánh vai trò thực tế. Một nhân viên tài chính sẽ đối mặt với các kịch bản khác so với nhân viên lễ tân, và bài tập nên kết thúc bằng phần tóm tắt giải thích cơ chế đã được sử dụng, không chỉ đơn thuần là việc người đó có vượt qua hay không.
Khi được thực hiện tốt, mô phỏng sẽ biến sáu đòn bẩy tâm lý thành những khái niệm dễ hiểu và dễ nhận biết mà nhân viên có thể nhận ra, đó là toàn bộ mục đích của việc đào tạo được thiết kế để áp dụng hiệu quả bên ngoài lớp học.
Đào tạo con người, không chỉ là chính sách
Tấn công phi kỹ thuật thành công nhờ nhắm vào các bản năng giúp việc làm việc nhóm thông thường diễn ra suôn sẻ: sự tin tưởng vào thẩm quyền, sự phản hồi nhanh chóng trước tính khẩn cấp, sự e ngại khi nghi ngờ người có vẻ là cấp trên hoặc thân thiện. Việc đào tạo chỉ định nghĩa các cuộc tấn công này hoặc liệt kê các danh mục của chúng sẽ khiến nhân viên vẫn dễ bị tổn thương như trước, bởi vì nhận biết một định nghĩa và nhận biết một nỗ lực thao túng trực tiếp là hai kỹ năng hoàn toàn khác nhau.
Một chương trình đào tạo nêu tên sáu đòn bẩy tâm lý, hướng dẫn cách vishing, pretexting, baiting và tailgating thực sự xuất hiện trong môi trường làm việc, đồng thời cung cấp cho nhân viên các hành vi cụ thể, được thực hành kỹ lưỡng (xác minh riêng biệt, coi sự khẩn cấp là dấu hiệu cảnh báo thay vì thời hạn chót, nhờ người thứ hai tham gia, báo cáo ngay cả những sự cố suýt xảy ra) sẽ trang bị cho mọi người những kỹ năng thực sự hữu ích dưới áp lực.
Được củng cố thông qua mô phỏng thay vì trang trình chiếu, đồng thời được hỗ trợ bởi mật khẩu độc nhất và MFA nhằm hạn chế phạm vi tiếp cận của một nỗ lực tấn công thành công, sự kết hợp đó chính là yếu tố biến nhận thức thành khả năng kháng cự.
Không có điều nào trong số này thay thế công việc xây dựng chính chương trình đào tạo: tần suất, cấu trúc, tần suất lặp lại, cách đo lường mức độ hiệu quả. Đó là nội dung mà hướng dẫn đi kèm về xây dựng chương trình nâng cao nhận thức bảo mật đề cập. Nội dung ở đây là lớp nền tảng bên dưới chương trình: tâm lý học mà nhân viên thực sự phải đối mặt và các thói quen cụ thể, được thực hành kỹ lưỡng giúp duy trì hiệu quả khi áp lực xảy ra trong thực tế thay vì trên lý thuyết.
Một đội ngũ có thể gọi tên một chiến thuật thuyết phục khi nó đang được sử dụng lên mình, và biết chính xác người thứ hai cần liên hệ trước khi hành động, về cơ bản là một mục tiêu khó tấn công hơn nhiều so với một đội ngũ chỉ đơn giản được yêu cầu duy trì cảnh giác. Đó là khoảng cách có thể thu hẹp bằng hình thức đào tạo này.
Mối liên hệ với thông tin đăng nhập: Tại sao việc ngăn chặn thiệt hại vẫn quan trọng sau khi xảy ra sai sót
Đào tạo giúp giảm tần suất thành công của tấn công phi kỹ thuật, nhưng không thể giảm con số đó về mức không. Một chương trình được xây dựng với mục tiêu đó chắc chắn sẽ thất bại. Vào một thời điểm nào đó, ai đó sẽ cung cấp mật khẩu qua điện thoại, nhấp vào một trang đăng nhập giả mạo hoặc xác nhận một chi tiết đáng lẽ không nên tiết lộ. Điều hạn chế thiệt hại tại thời điểm đó không phải là nhận thức — mà là bất kỳ biện pháp kiểm soát truy cập nào đã được thiết lập trước khi cuộc gọi bắt đầu.
Thông tin đăng nhập bị đánh cắp thông qua tấn công phi kỹ thuật sẽ ít hữu ích hơn nhiều đối với kẻ tấn công nếu thông tin đó là duy nhất cho một dịch vụ và được bảo vệ bởi xác thực đa yếu tố (MFA). Mật khẩu độc nhất ngăn không cho một thông tin đăng nhập bị xâm phạm được tái sử dụng để truy cập các dịch vụ khác, trong khi MFA có thể ngăn chặn việc chỉ dùng mật khẩu bị đánh cắp để truy cập ngay cả tài khoản chứa mật khẩu đó.
Đây chính là logic ngăn chặn thiệt hại được đề cập trong các hướng dẫn về xây dựng văn hóa bảo mật vững chắc tại nơi làm việc và tạo các chính sách mật khẩu mạnh mẽ, và điều này đáng được nhắc lại ở đây vì tấn công phi kỹ thuật và vệ sinh mật khẩu thường được coi là hai vấn đề riêng biệt trong khi thực chất chúng là hai giai đoạn của cùng một cuộc tấn công.
Một trình quản lý mật khẩu doanh nghiệp như Proton Pass for Business giúp việc ngăn chặn thiệt hại đó trở nên thực tế để duy trì trên quy mô lớn, thay vì phụ thuộc vào việc từng nhân viên nhớ tuân thủ chính sách.
Khi thông tin đăng nhập được lưu trữ, tạo và chia sẻ an toàn thông qua một kho mật khẩu được quản lý thay vì ghi nhớ trong đầu, trình duyệt hoặc bảng tính, thì một lần tấn công phi kỹ thuật thành công sẽ không còn là con đường dẫn vào mọi hệ thống mà nhân viên đó tiếp cận.
Proton Pass for Business giúp việc quản lý thông tin đăng nhập trở nên dễ dàng cho mọi thành viên trong nhóm, không chỉ riêng nhóm IT:
- Chia sẻ an toàn qua liên kết bảo mật và tạo nhóm(cửa sổ mới) để đảm bảo quyền truy cập chỉ giới hạn cho những người phù hợp.
- Xem chính xác thời điểm xảy ra sự kiện đáng ngờ và hành động phù hợp với tính năng báo cáo(cửa sổ mới) kỹ lưỡng
- Thực thi 2FA, các quy tắc trình tạo mật khẩu, quy tắc chia sẻ và quy tắc xuất dữ liệu với các chính sách nhóm có thể tùy chỉnh
Giảm thiểu nguy cơ tiếp xúc với tấn công phi kỹ thuật của đội ngũ với trình quản lý mật khẩu doanh nghiệp an toàn.






