什麼是社交工程攻擊?
大部分網絡攻擊的第一步,並非入侵程式漏洞,而是欺騙一個人。攻擊者假裝成可信的人或機構,以電話、電郵或即時訊息騙取密碼、轉帳授權或內部資料,這種不依靠技術漏洞、改為利用人性弱點的手法,統稱為社交工程攻擊。本文說明其常見手法與防禦方法。
社交工程的基本運作原理
社交工程(Social Engineering)的核心,是攻擊者不直接破解系統,而是讓系統的合法使用者「自己動手」交出資料或執行動作。這個定義有兩個重點:一是對象是人而不是程式,二是受害者的行為本身完成了攻擊。
建立信任
攻擊者偽裝成同事、供應商、銀行職員或 IT 支援人員,以一個合理的身份提出請求。偽裝的成功率取決於事前收集的資訊——公司名稱、部門架構、上司姓名,這些公開資料足以令請求聽起來真實。
製造壓力
「帳戶將於今日停用」「主管要求立即轉帳」「限時優惠」——以時間壓力促使對方在思考之前行動。壓力越大,受害者越傾向按指示執行,而非停下來核實。
利用權威與從眾
冒充主管或高層的請求較少被質疑;聲稱「其他部門都已執行」亦會促使員工跟隨。攻擊者懂得選擇最不易被拒絕的請求方式。
因此社交工程防禦的重點,不在於安裝更強的防火牆,而在於讓員工養成「被請求時先核實」的習慣。技術工具能攔截部分釣魚電郵,但最終把關的仍是收到訊息的人。
常見手法一:釣魚與其變種
釣魚(Phishing)是最普及的社交工程手法:攻擊者大量發送仿冒電郵或訊息,誘使收件者點擊連結、輸入帳號密碼或下載附件。釣魚的關鍵在於模仿——寄件人名稱、網站的版面與登入頁都要夠真實,受害者才會上當。
釣魚有幾個常見變種,名稱不同但原理相同:
- 魚叉式釣魚(Spear Phishing)——針對特定個人或部門的釣魚。攻擊者先搜集目標的資料(職位、往來對象、常用系統),再度身訂造電郵內容,使請求更難分辨。
- 電郵誘餌(Baiting)——以實體或數碼「誘餌」引誘目標,例如把受感染的 USB 手指放在公司停車場,或發送「薪金表」等吸引人點擊的附件。
- 語音釣魚(Vishing)與短訊釣魚(Smishing)——透過電話與短訊進行的釣魚。假冒銀行或快遞公司的來電,要求提供一次性密碼或下載「追蹤應用程式」,是本港常見的詐騙模式。
釣魚電郵的常見破綻包括:寄件地址與顯示名稱不符、連結的網域與真正網站不同、電郵內文有文法或簡體字混雜、以緊急字眼催促。員工教育應以實際例子示範這些破綻,而非只講理論。
需要協助?防禦社交工程需要電郵驗證、多重要素驗證與員工培訓配合,由工程人員檢視現有設定,可找出最需要補強的環節。WhatsApp →
常見手法二:假冒與借取信任
釣魚以電郵為主要渠道,假冒手法則不限於電郵。攻擊者直接以電話、即時訊息甚至面對面接觸的方式,冒充一個對方信任的身份。
冒充主管(Whaling / CEO Fraud)
攻擊者冒充公司高層,以電郵或即時訊息指示財務人員緊急轉帳或購買禮品卡。因為發自「高層」且語氣急促,下屬往往不敢違抗。這類攻擊的成功率取決於公司是否把「高層指示」當作免核實的通行證。
冒充 IT 支援
攻擊者致電員工,聲稱是公司 IT 部門,要求提供密碼或安裝「防毒軟件」(實際是遙距控制軟件)。不少公司已明令 IT 人員永不會主動索取密碼,但員工未必知道這項政策。
假冒供應商與合作夥伴
攻擊者冒用合作公司的名義,聲稱銀行帳戶資料已更改,要求把貨款轉至新帳戶;或冒用政府部門名義,以罰款與法律後果施壓。冒充的對象愈熟悉,愈難即場拆穿。
假冒技術支援的進階版:屏幕共享詐騙
要求對方下載屏幕共享軟件後「協助解決問題」,實質是觀察對方輸入的密碼與轉帳動作。本港警方與銀行近年多次提醒市民警惕這類來電。
假冒手法的共同特徵是「請求本身緊急、核實的途徑卻被截斷」——攻擊者會提供一個指定的聯絡方式(例如回撥一個號碼),但這個號碼同樣屬於攻擊者。員工應學會以「原有的、可查證的聯絡方式」核實,而非使用對方提供的聯絡渠道。
如何辨識社交工程攻擊
社交工程攻擊雖然手法多變,但請求本身通常帶有可以辨識的特徵。以下清單可作為員工判斷的依據,公司可把它印在培訓教材或貼在當眼位置。
- 時間壓力——「立即」「今日內」「逾期作廢」等字眼。緊急請求應優先觸發懷疑,而非優先執行。
- 要求敏感資料——任何索取密碼、一次性驗證碼、銀行帳戶資料或轉帳授權的請求,無論來源看起來多可信,都應先核實。
- 要求繞過正常程序——指示「不要告訴其他人」「直接處理,不用審批」,是攻擊者避免請求被第二人檢視的典型手法。
- 內容與身份不符——聲稱是高層卻使用個人電郵地址、聲稱是銀行職員卻要求下載應用程式、聲稱是供應商卻更改了收款帳戶——身份與請求之間的任何不一致,都是警號。
- 不尋常的渠道——第一次以某種渠道聯絡(例如平常只用電郵的供應商突然致電),或電郵寄件地址與顯示名稱不符。
被識破的關鍵往往不是單一特徵,而是多個特徵同時出現。員工培訓應訓練「懷疑的習慣」:收到請求時先問「這個請求是否合理?我能否以其他途徑核實?」而不是立刻執行。
企業的防禦措施
社交工程的防禦不能單靠員工自覺,需要技術措施、制度與培訓三方面配合。
技術措施
電郵系統的防釣魚保護(SPF、DKIM、DMARC 驗證與連結掃描)可攔截大部分仿冒電郵;多重要素驗證(MFA)可防止密碼被騙取後直接登入帳戶;網絡存取控制與資料外洩防護可減少資料被外傳的途徑。技術措施無法攔截所有攻擊,但能把攻擊的「到達率」大幅降低。
制度措施
訂立「轉帳必須雙人核實」「密碼永不透過電話或電郵提供」「高層指示亦須經既定審批程序」等明文規則。制度的作用是把核實變成規定,而非依賴個人當下的判斷。
培訓與演練
定期培訓讓員工認識最新手法;模擬釣魚演練(由公司或委託第三方發出測試釣魚電郵)可量度員工的警覺程度,並針對常犯錯的部門加強培訓。演練的目的不是懲罰員工,而是找出制度與培訓的缺口。
發生懷疑或事故時,應有明確的通報渠道:員工向誰報告、多久內報告、如何暫停受影響的帳戶。回應速度直接影響損失範圍,通報渠道應寫入員工手冊並定期提醒。
香港企業面對社交工程攻擊的實際情況
社交工程攻擊在香港並不罕見。香港電腦保安事故協調中心(HKCERT)定期發布的保安公告與事故統計顯示,釣魚網站與釣魚電郵長期佔據網絡事故的首位;中心亦不時就「冒充品牌詐騙」與「商業電郵詐騙」發出呼籲,提醒公眾與企業提高警覺。
監管與執法層面亦有明確規範。香港金融管理局要求銀行執行反欺詐措施,並與警方及銀行公會合作攔截可疑轉帳;企業若因社交工程被騙取轉帳,報案後警方會經由「防騙易」熱線與銀行協調攔截款項,但能否追回視乎轉帳速度而定。
《個人資料(私隱)條例》亦要求企業採取切實可行的步驟保障客戶與員工的個人資料;因社交工程導致資料外洩時,企業須按私隱專員公署的指引作出通報,並可能面對調查。實務上,香港企業應至少做到:員工培訓每年一次、轉帳程序設雙重核實、財務與人事部門重點演練釣魚應對,並把社交工程納入整體的風險評估範圍。