什麼是社交工程攻擊?

大部分網絡攻擊的第一步,並非入侵程式漏洞,而是欺騙一個人。攻擊者假裝成可信的人或機構,以電話、電郵或即時訊息騙取密碼、轉帳授權或內部資料,這種不依靠技術漏洞、改為利用人性弱點的手法,統稱為社交工程攻擊。本文說明其常見手法與防禦方法。

WhatsApp 說明情況 即日或翌日上門 · 09:00-23:59

社交工程的基本運作原理

社交工程(Social Engineering)的核心,是攻擊者不直接破解系統,而是讓系統的合法使用者「自己動手」交出資料或執行動作。這個定義有兩個重點:一是對象是人而不是程式,二是受害者的行為本身完成了攻擊。

建立信任

攻擊者偽裝成同事、供應商、銀行職員或 IT 支援人員,以一個合理的身份提出請求。偽裝的成功率取決於事前收集的資訊——公司名稱、部門架構、上司姓名,這些公開資料足以令請求聽起來真實。

製造壓力

「帳戶將於今日停用」「主管要求立即轉帳」「限時優惠」——以時間壓力促使對方在思考之前行動。壓力越大,受害者越傾向按指示執行,而非停下來核實。

利用權威與從眾

冒充主管或高層的請求較少被質疑;聲稱「其他部門都已執行」亦會促使員工跟隨。攻擊者懂得選擇最不易被拒絕的請求方式。

因此社交工程防禦的重點,不在於安裝更強的防火牆,而在於讓員工養成「被請求時先核實」的習慣。技術工具能攔截部分釣魚電郵,但最終把關的仍是收到訊息的人。

常見手法一:釣魚與其變種

釣魚(Phishing)是最普及的社交工程手法:攻擊者大量發送仿冒電郵或訊息,誘使收件者點擊連結、輸入帳號密碼或下載附件。釣魚的關鍵在於模仿——寄件人名稱、網站的版面與登入頁都要夠真實,受害者才會上當。

釣魚有幾個常見變種,名稱不同但原理相同:

釣魚電郵的常見破綻包括:寄件地址與顯示名稱不符、連結的網域與真正網站不同、電郵內文有文法或簡體字混雜、以緊急字眼催促。員工教育應以實際例子示範這些破綻,而非只講理論。

需要協助?防禦社交工程需要電郵驗證、多重要素驗證與員工培訓配合,由工程人員檢視現有設定,可找出最需要補強的環節。WhatsApp

常見手法二:假冒與借取信任

釣魚以電郵為主要渠道,假冒手法則不限於電郵。攻擊者直接以電話、即時訊息甚至面對面接觸的方式,冒充一個對方信任的身份。

冒充主管(Whaling / CEO Fraud)

攻擊者冒充公司高層,以電郵或即時訊息指示財務人員緊急轉帳或購買禮品卡。因為發自「高層」且語氣急促,下屬往往不敢違抗。這類攻擊的成功率取決於公司是否把「高層指示」當作免核實的通行證。

冒充 IT 支援

攻擊者致電員工,聲稱是公司 IT 部門,要求提供密碼或安裝「防毒軟件」(實際是遙距控制軟件)。不少公司已明令 IT 人員永不會主動索取密碼,但員工未必知道這項政策。

假冒供應商與合作夥伴

攻擊者冒用合作公司的名義,聲稱銀行帳戶資料已更改,要求把貨款轉至新帳戶;或冒用政府部門名義,以罰款與法律後果施壓。冒充的對象愈熟悉,愈難即場拆穿。

假冒技術支援的進階版:屏幕共享詐騙

要求對方下載屏幕共享軟件後「協助解決問題」,實質是觀察對方輸入的密碼與轉帳動作。本港警方與銀行近年多次提醒市民警惕這類來電。

假冒手法的共同特徵是「請求本身緊急、核實的途徑卻被截斷」——攻擊者會提供一個指定的聯絡方式(例如回撥一個號碼),但這個號碼同樣屬於攻擊者。員工應學會以「原有的、可查證的聯絡方式」核實,而非使用對方提供的聯絡渠道。

如何辨識社交工程攻擊

社交工程攻擊雖然手法多變,但請求本身通常帶有可以辨識的特徵。以下清單可作為員工判斷的依據,公司可把它印在培訓教材或貼在當眼位置。

  1. 時間壓力——「立即」「今日內」「逾期作廢」等字眼。緊急請求應優先觸發懷疑,而非優先執行。
  2. 要求敏感資料——任何索取密碼、一次性驗證碼、銀行帳戶資料或轉帳授權的請求,無論來源看起來多可信,都應先核實。
  3. 要求繞過正常程序——指示「不要告訴其他人」「直接處理,不用審批」,是攻擊者避免請求被第二人檢視的典型手法。
  4. 內容與身份不符——聲稱是高層卻使用個人電郵地址、聲稱是銀行職員卻要求下載應用程式、聲稱是供應商卻更改了收款帳戶——身份與請求之間的任何不一致,都是警號。
  5. 不尋常的渠道——第一次以某種渠道聯絡(例如平常只用電郵的供應商突然致電),或電郵寄件地址與顯示名稱不符。

被識破的關鍵往往不是單一特徵,而是多個特徵同時出現。員工培訓應訓練「懷疑的習慣」:收到請求時先問「這個請求是否合理?我能否以其他途徑核實?」而不是立刻執行。

企業的防禦措施

社交工程的防禦不能單靠員工自覺,需要技術措施、制度與培訓三方面配合。

技術措施

電郵系統的防釣魚保護(SPF、DKIM、DMARC 驗證與連結掃描)可攔截大部分仿冒電郵;多重要素驗證(MFA)可防止密碼被騙取後直接登入帳戶;網絡存取控制與資料外洩防護可減少資料被外傳的途徑。技術措施無法攔截所有攻擊,但能把攻擊的「到達率」大幅降低。

制度措施

訂立「轉帳必須雙人核實」「密碼永不透過電話或電郵提供」「高層指示亦須經既定審批程序」等明文規則。制度的作用是把核實變成規定,而非依賴個人當下的判斷。

培訓與演練

定期培訓讓員工認識最新手法;模擬釣魚演練(由公司或委託第三方發出測試釣魚電郵)可量度員工的警覺程度,並針對常犯錯的部門加強培訓。演練的目的不是懲罰員工,而是找出制度與培訓的缺口。

發生懷疑或事故時,應有明確的通報渠道:員工向誰報告、多久內報告、如何暫停受影響的帳戶。回應速度直接影響損失範圍,通報渠道應寫入員工手冊並定期提醒。

香港企業面對社交工程攻擊的實際情況

社交工程攻擊在香港並不罕見。香港電腦保安事故協調中心(HKCERT)定期發布的保安公告與事故統計顯示,釣魚網站與釣魚電郵長期佔據網絡事故的首位;中心亦不時就「冒充品牌詐騙」與「商業電郵詐騙」發出呼籲,提醒公眾與企業提高警覺。

監管與執法層面亦有明確規範。香港金融管理局要求銀行執行反欺詐措施,並與警方及銀行公會合作攔截可疑轉帳;企業若因社交工程被騙取轉帳,報案後警方會經由「防騙易」熱線與銀行協調攔截款項,但能否追回視乎轉帳速度而定。

《個人資料(私隱)條例》亦要求企業採取切實可行的步驟保障客戶與員工的個人資料;因社交工程導致資料外洩時,企業須按私隱專員公署的指引作出通報,並可能面對調查。實務上,香港企業應至少做到:員工培訓每年一次、轉帳程序設雙重核實、財務與人事部門重點演練釣魚應對,並把社交工程納入整體的風險評估範圍。

常見問題

社交工程攻擊與一般黑客攻擊有甚麼分別?
一般黑客攻擊利用系統或程式的漏洞,例如未修補的軟件弱點;社交工程攻擊利用的是人的弱點,攻擊者以偽裝與欺騙令受害人自己交出資料或執行動作。兩種攻擊並非互斥,很多入侵以社交工程打開缺口,再配合技術手段深入網絡。
釣魚、魚叉式釣魚與鯨魚式釣魚有何不同?
釣魚是大規模發送仿冒電郵,對象不限;魚叉式釣魚針對特定個人或部門,電郵內容度身訂造;鯨魚式釣魚(又稱冒充高層詐騙)針對公司高層或財務人員,通常涉及大額轉帳。三者的防禦重點相同:核實來源、不輕信緊急請求。
甚麼是 USB 誘餌攻擊?
攻擊者把受感染的 USB 手指放在公司停車場、前台或走廊等當眼位置,員工拾獲後出於好奇插入電腦,惡意程式便趁機執行。企業應明令員工不得把拾獲的 USB 插入公司電腦,並關閉電腦的自動執行功能。
收到冒充主管要求轉帳的電郵,應該怎樣做?
不要直接回覆該電郵,改用公司原有的聯絡渠道(例如親自到主管辦公室、致電其內線電話)核實。真正的轉帳應按公司的既定審批程序執行,任何要求繞過審批程序的指示本身便是警號。
多重要素驗證可以防止社交工程攻擊嗎?
可以大幅降低密碼被騙取後的影響。即使員工在釣魚網站輸入了密碼,攻擊者仍須通過第二重驗證才能登入。但攻擊者亦會以即時訊息誘騙員工提供一次性驗證碼,因此 MFA 須配合「驗證碼永不透露」的培訓方能發揮作用。
公司應多久進行一次釣魚演練?
一般建議每半年至一年一次,並在培訓後數星期內進行,以量度培訓成效。演練結果應用於調整培訓內容與制度,例如發現財務部門特別容易上當,便應為該部門安排針對性培訓。
企業如何向員工通報社交工程事故?
應有明確的通報渠道:發現可疑訊息時向誰報告、懷疑已上當時如何暫停帳戶與通知財務部門。通報渠道應寫入員工手冊,並在培訓中演練一遍,確保員工知道實際操作步驟,而不只是知道「有這個機制」。

需要加強公司對社交工程攻擊的防禦?

我們可協助檢視電郵驗證設定(SPF、DKIM、DMARC)、配置多重要素驗證與帳戶保護規則、安排員工保安意識培訓,並協助制定轉帳核實與事故通報制度,適用於各規模的香港企業,歡迎聯絡工程師查詢。

WhatsApp 免費報價

權威參考來源

相關技術主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。