社交工程是一種依賴人際互動而非數位線索的詐騙手法。詐騙分子會利用對您的業務、員工、專案等細節的深入了解,說服您協助重設密碼或核准付款。他們通常會將這些資訊與急迫感結合,促使您迅速做出決定。
任何警訊清單都無法讓人做好萬全準備,因為這種操弄並非透過技術發生,而是在人們做決定的當下發生在腦海中。
我們之前已經在基礎層面上介紹過什麼是社交工程:其定義、常見攻擊類別,以及基於心理操弄的攻擊與純技術攻擊之間的廣泛機制。而如何建立有效的資安意識計畫、規劃培訓架構、設定節奏並評估成效,則是我們另外探討過的主題。
本文介於這兩者之間。我們不談定義或計畫設計,而是聚焦在員工培訓中真正需要包含的內容:攻擊者所依賴的心理機制,以及當員工身處當下、而非僅僅閱讀投影片時,真正的防禦能力究竟是什麼模樣。
為什麼社交工程能奏效:六大槓桿與一個盲點
社交工程之所以能成功,並非因為員工粗心大意。它的成功在於利用了人類大腦每天用來快速做出日常決定的思考捷徑,並將其引導至錯誤的目標。羅伯特·席爾迪尼(Robert Cialdini)在幾十年前關於說服的研究中指出了這七種捷徑,其中六種涵蓋了企業會遇到的大多數社交工程企圖:
- 互惠
- 稀缺
- 權威
- 一致性
- 社會認同
- 認同感
權威
詐騙分子最常利用權威。面對看似來自高層主管、IT 管理員或監管機構、供應商等外部機構的請求時,人們通常會更快順從,往往不會去查證該權威是否真實。
急迫感
急迫感會加劇這種情況:截止日期、帳號被鎖定,或必須在銀行關門前完成的付款,都會促使人們急於採取行動而忽略查證,因為暫停下來核對感覺就像可能會引發攻擊者所威脅的後果。
稀缺
稀缺性則是以另一種形式發揮相同的作用:限時優惠、單次存取窗口,或是暗示猶豫就會錯失良機的訊息。
社會認同
社會認同會說服人們相信請求是合法的,因為其他人顯然已經照做了——例如「財務部的其他人已經核准了」,或是一段看起來像真實內部對話的討論串。喜好原則則是利用融洽的關係:攻擊者透過態度友善、讚美他人,或表現得對辦公室文化很熟悉,光憑討喜的互動方式就能降低目標的戒心。
互惠
互惠是六者中最隱蔽的一種:先給予一個小恩惠、一條看似有用的資訊或一句讚美,進而營造出一種微妙且往往無意識的回報義務感。
這些槓桿手段並不複雜。它們正是促成日常職場合作的相同本能。任何運用了一種或多種原則的請求,看起來都像是一個普通且略帶急迫的請求——而這正是人們在整個職業生涯中被訓練去迅速且樂意配合回應的事情。
員工在商業環境中實際會遭遇的攻擊
大多數組織都專注於防範網路釣魚措施,我們也曾撰文探討過如何防禦網路釣魚攻擊。但若社交工程培訓僅停留在電子郵件層面,就會遺漏員工實際面臨的大多數威脅,特別是在辦公室或混合工作場所中,電話通話、訪客和實體存取仍是日常工作的一部分。
語音釣魚
語音網路釣魚或語音釣魚依賴虛假的電話或語音訊息。來電者可能會假冒 IT 支援人員,要求在系統更新前確認密碼;假冒銀行以核實交易;或假冒快遞員,聲稱需要一次性代碼來完成送貨。
真人的聲音帶有一種文字無法令人信服地偽造的急迫感與權威感,這正是為什麼它即使對自認為對釣魚郵件高度警惕的人仍然有效。攻擊者也越來越多地使用聲音複製工具來模仿真實同事或主管的聲音,英國國家網路安全中心(NCSC)已將此列為個人與組織面臨的日益嚴重的風險(新視窗)。我們也撰寫過關於深偽技術預防的文章。
情境詐騙
情境詐騙是指攻擊者捏造一個虛構的故事,以此為不尋常的請求尋求合理化藉口。他們可能會假扮成新供應商,以設定付款為由索取帳號詳細資料;假扮成稽核人員要求存取日誌;或假扮成求職者,要求人資窗口確認背景調查的個人詳細資料。
這種情境通常是根據公開取得的零碎資訊拼湊而成,例如將職稱和供應商名稱結合,讓說詞聽起來煞有介事。
誘餌攻擊
誘餌攻擊會提供員工想要的東西:免費資源、印有品牌的 USB 隨身碟或硬碟,或是名為「第三季薪資審查」的文件,用以換取會導致裝置或帳號被入侵的操作。這種攻擊之所以奏效,是因為它不像網路釣魚電子郵件那樣索取信任,而是依賴好奇心來達到說服的效果。
尾隨攻擊
尾隨攻擊(Tailgating,或稱捎帶 piggybacking)是這份清單中唯一與螢幕無關的攻擊方式。攻擊者會跟在員工身後穿過需要刷卡的門禁,通常會抱著箱子、穿著看似制服的服裝,或者單純算準時機,在幫忙開門顯得合乎禮貌的時刻靠近。這種手法直接利用了職場上的禮貌,這也是為什麼完全圍繞收件匣設計的培訓計畫往往容易忽略實體安全訓練。
真正具備抵禦社交工程攻擊的能力是什麼模樣
光是告訴員工「要多保持警覺」在面臨真實壓力時起不了作用。 懷疑只是一種感覺,而攻擊者正是想方設法去消除這種感覺。培訓需要用具體、可重複的行為來取代這類模糊的指示,使防禦不必仰賴員工在當下是否察覺到自己正在被操弄。
務必查證
透過獨立管道進行查證是企業能培養的最實用習慣。如果收到來自電子郵件的請求,請透過電話或當面進行確認,且務必使用已建檔的號碼或聯絡方式,而非訊息本身所提供的資訊。單憑這個行為就能瓦解絕大部分的冒充企圖,無論最初的接觸看起來多麼令人信服,因為這剝奪了攻擊者對查證步驟的控制權。
放慢腳步
急迫感必須被視為放慢腳步的信號,而非略過步驟的藉口。應訓練員工察覺請求何時在催促他們追求速度而非遵循流程,因為這種壓力鮮少是偶然的。真正緊急且合法的請求經得起兩分鐘的查證通話;而經不起這點延遲的請求,無論看似來自何人,都應抱持懷疑。
取得確認
涉及財務與憑證的請求應將第二人確認列為標準流程,而非僅限於大額交易的例外情況。這能消除攻擊者在孤立單一員工並要求其單獨行動時所依賴的社交壓力,並為該員工提供一個簡單且免受責備的方式來說出「讓我跟其他人確認一下」,而不會顯得不願配合或不信任對方。
通報未遂事件
通報未遂事件能形成完整的防護閉環。如果員工依從了部分請求、猶豫後最終讓步,或事後發覺有異,都應鼓勵他們事後主動通報,即使表面上看似未造成任何損失。這些通報通常是企業得知自己已被鎖定為目標的最早預警,而且只有在通報不會帶來尷尬或責備的文化中,這些情況才會浮出水面。
一旦資金或資料實際發生轉移,同樣的直覺也適用:英國國家詐欺與網路犯罪報案中心 Action Fraud(新視窗) 之所以存在,正是因為事件通報得越早,對其他同樣面臨此類模式威脅的人就越有幫助。
為什麼投影片無法建立防禦力,而模擬演練可以
閱讀這六大說服槓桿對於理解背景很有幫助,但它對改變一個人在面臨真實壓力時的行為表現毫無助益,就像光閱讀消防演習資料無法讓人學會找到最近的逃生出口一樣。抵禦操弄是一種需要反覆練習的技能,而不是從簡報投影片中記住的知識,這正是為什麼最強大的社交工程培訓依賴於模擬演練,而非僅僅依靠單向教學。
有效的模擬演練會讓員工身處其將面臨的真實壓力情境中:模擬廠商來電要求變更帳號、偽造聲稱是主管發出的緊急請求,或安排訪客請求放行通過安全門禁,接著提供即時、具體的意見回饋,而非單純給出及格或不及格的分數。
其目標是讓員工在安全的情境中體會遭受施壓的當下,察覺對方正在操縱何種心理槓桿,並在關鍵時刻養成先暫停並進行查證的直覺反應。
難度應循序漸進,演練情境也應反映真實的工作角色。財務人員面臨的託辭情境顯然與櫃檯人員不同,且演練結束時應進行檢討總結,說明所使用的手法機制,而不僅僅是判定該員工是否通過演練。
若執行得當,模擬演練能將這六種心理槓桿轉化為員工易於理解與辨識的概念,這正是專為課堂以外的真實環境所設計的培訓核心所在。
培訓人員,而非僅制定政策
社交工程之所以能夠得逞,是因為它瞄準了維繫日常團隊協作的本能直覺:對權威的信任、對緊急情況的即時回應,以及質疑看似資深或友善之人時所產生的不安感。若培訓僅定義這些攻擊手法或列出分類,員工依然會暴露在完全相同的風險之中,因為認得定義與識破即時的操縱企圖完全是兩種不同的技能。
一套能指出這六大心理槓桿、詳細剖析語音釣魚(vishing)、託辭詐騙(pretexting)、誘餌攻擊(baiting)與尾隨入侵(tailgating)在職場環境中如何實際顯現,並提供員工具體、經過演練的應對行為(透過獨立管道查證、將緊急催促視為警訊而非截止期限、尋求第二人確認、即便是虛驚一場的險兆事件也進行回報)的課程,才能讓大家在壓力當下真正學以致用。
透過模擬演練而非投影片加強訓練,並結合專屬密碼與 MFA 以限制攻擊得逞後的存取範圍,這種雙管齊下的組合才能將安全意識轉化為真正的防禦抵抗力。
這些都無法取代建立培訓計畫本身的工作:培訓頻率、架構、重複週期,以及如何評估其成效。這正是我們關於建立安全意識計畫的配套指南所涵蓋的內容。而此處要探討的是計畫背後的底層核心:員工實際面對的心理戰術,以及一旦面臨真實而非假設的壓力時,能夠真正發揮作用的具體演練習慣。
一個能夠在受到說服話術操縱時當場識破手法名稱,且在採取行動前確切知道該聯絡哪位第二人確認的團隊,本質上遠比僅被告知要「保持警惕」的團隊更難被攻破。這正是您可以透過此類培訓縮小並彌補的差距。
憑證的關聯性:為何出錯後的損害控管依然至關重要
培訓可以降低社交工程得逞的機率,但無法將該數字降為零。以此為目標建立的計畫註定會失敗。總會在某個時刻,有人會在電話中透露密碼、點擊偽造的登入頁面,或確認了不該透露的詳細資料。此時能夠限制損害的不再是安全意識,而是在通話開始前就已經就緒的存取控制措施。
如果透過社交工程取得的憑證僅用於單一服務,且受到多要素驗證(MFA)保護,那麼對攻擊者而言其價值將大幅降低。專屬密碼可防止外洩的憑證被重複用於存取其他服務,而 MFA 則能防止單憑竊得的密碼就存取該帳號本身。
這與我們在建立強大的職場資安文化和建立完善的密碼政策指南中所涵蓋的控制邏輯相同。這一點值得在此重申,因為社交工程與密碼衛生通常被視為兩個獨立的問題,但它們實際上是同一場攻擊中的兩個階段。
像 Proton Pass for Business 這樣的企業密碼管理程式,能讓規模化維護此類損害控管變得切實可行,而不再依賴個別員工是否記得遵循政策。
當憑證透過受管理的密碼保管庫進行儲存、產生與安全共享,而非依賴記憶、瀏覽器或試算表時,單次社交工程得逞就不再能成為通往員工所接觸之每個系統的跳板捷徑。
Proton Pass for Business 讓每位團隊成員(而不僅僅是您的 IT 團隊)都能輕鬆進行憑證管理:
- 透過安全連結進行安全共享,並建立群組(新視窗)以確保僅限適當的人員存取。
- 準確掌握何時發生可疑事件,並透過詳盡的報告(新視窗)採取相應行動
- 透過可自訂的團隊政策強制執行 2FA、密碼產生器規則、共享規則以及資料匯出規則
使用安全的企業密碼管理程式,減少團隊暴露於社交工程攻擊的風險。






