Module 9 :
SOCIAL ENGINEERING
I- DEFINITION
C’est l’art de convaincre des personnes à révéler des informations
confidentielles. Cette technique dépendant du fait que des personnes ne sont pas
consciente de leur précieuses informations et négliges de les protéger. Il existe 3
types de social engineering.
II- LES DIFFERENTS TYPES DE SOCIAL ENGINEERING.
Human-based social engineering
- Eavesdroping : il s’agit d’une écoute non autorisée de
conversation ou lecture de message, d’interception
d’audio vidéo ou communication écrite en utilisant les
canaux de communication tels que les lignes
téléphoniques, la messagerie instantané, l’email.
- Shoulder surfing : c’est la technique d’observation
directe tel que regarder par-dessus l’épaule pour obtenir
des informations tels que les mots de passe, les codes
PIN, les numéros de comptes.
- Dumpster diving : c’est la technique qui permet de
récolter des informations sensibles tels que les factures
de téléphones, les informations de contacts, les
informations financières, informations liées aux
opérations, dans la poubelle ou des bacs d’impressions
de l’entreprise cible, ou des bureaux des utilisateurs.
- Tailgating : c’est la technique ou une personne non
autorisée obtient un accès dans une zone restreinte en
suivant une personne autorisée.
- Piggybacking : c’est la technique ou une personne
autorisée, autorise une personne non autorisée à rentrer
dans une zone restreinte ou non autorisée de manière
intentionnelle ou non intentionnelle.
- Reverse social engineering : cette technique demande
une interaction de l’attaquant avec la cible.
- Impersonation : cette technique prêtant qu’un attaquant
est soit un utilisateur légitime soit une personne autorisée
dans le but de pousser la cible afin de révéler des
informations personnelles.
- Diversion theft : c’est la technique ou l’attaquant
trompe une personne chargée d’effectuer une livraison
authentique pour qu’elle livre l’envoi à un endroit autre
que l’endroit prévu.
- Baiting : c’est la technique ou les attaquants offrent aux
utilisateurs finaux quelque chose d’important tel que de
des informations de connexions et d’autres données
sensible.
- Honey trap : c’est la technique ou les attaquants cible
une personne à l’intérieur de l’entreprise se faisant
passer pour une personne attirante et il entame une
fausse relation en ligne pour obtenir des informations
confidentielles sur une cible.
- Quid pro quo : c’est la technique ou les attaquants
appellent de nombreux numéros aléatoires au sein d’une
entreprise, prétendant appartenir au support technique.
- Elicitation : c’est la technique ou les attaquants extrait
des informations de la victime en l’engageant dans des
conversations normales et désarmantes.
Computer-based SE