Socijalni inženjeringSocial Engineering
Socijalni inženjering je prilagođavanje priče osobi, ulozi i proceduri da bi žrtva sama uradila ono što napadač ne može. Napad se oslanja na hijerarhiju, žurbu i naviku da se operativa ne zaustavlja zbog provere.
Pojam
opis · primeri · napomeneSocijalni inženjering je prilagođavanje priče osobi, ulozi i proceduri da bi žrtva sama uradila ono što napadač ne može. Napad se oslanja na hijerarhiju, žurbu i naviku da se operativa ne zaustavlja zbog provere.
Opis
Prvi kontakt često ne traži ništa. Poziv ili poruka služe da se potvrde ime, radno vreme, naziv dobavljača, način obraćanja i detalj koji će sledeći razgovor učiniti verodostojnim. Svaki bezazlen odgovor popunjava scenario.
Meta se bira po poslu: služba podrške treba da pomogne korisniku, finansije da plate, recepcija da propusti, a rukovodilac da reaguje brzo. Glas i video više nisu potvrda identiteta; kanal prenosi zahtev, ali ne dokazuje ko je sa druge strane.
Primeri
- Pozivalac službi podrške navodi ime zaposlenog i traži hitan reset MFA.
- Navodni dobavljač poznaje broj fakture i šalje novi račun za uplatu.
- Glas direktora traži od finansija da plate pre završetka sastanka.
- Prvi poziv recepciji proverava raspored rukovodioca, a drugi se poziva na njegovo odobrenje.
Napomene
- Prvi razgovor može biti samo priprema; odsustvo zahteva ne znači da napad nije počeo.
- Procedura koja može da se zaobiđe jednim hitnim pozivom nije procedura, nego paravan.
- Tačan interni podatak pokazuje da je napadač nešto saznao, ne da je osoba ona za koju se predstavlja.
Spomenuto u vestima
- 11. AVG 2026. U Levi’su prevarili troje zaposlenih i odneli korporativne podatke →
- 16. JUN 2026. Severna Koreja cilja programere kroz alate od poverenja →
- 7. MAJ 2026. MuddyWater koristio Microsoft Teams za krađu kredencijala u napadu maskiranom kao ransomware →
- 5. MAJ 2026. BlueNoroff cilja Web3 rukovodioce lažnim Zoom i Teams pozivima →
- 22. APR 2026. Severnokorejska kampanja preko lažnog Zoom ažuriranja cilja macOS korisnike →
- 20. APR 2026. Microsoft upozorava na sve češće Teams lažno predstavljanje helpdeska →
- 27. FEB 2026. Lažni Next.js repozitorijumi ciljaju developere →
- 18. FEB 2026. Kako funkcionišu napadi socijalnog inženjeringa: psihologija i taktike →
- 15. FEB 2026. Lažni regruteri kriju malver u developerskim zadacima za testiranje →
- 15. FEB 2026. Microsoft otkrio DNS-baziranu ClickFix kampanju →
- 10. FEB 2026. DPRK operativci se lažno predstavljaju kao IT radnici radi infiltracije u kompanije →
- 29. MAJ 2026. Novi proboj u Carnivalu — ukradeni podaci 6 miliona putnika →
- 5. MAJ 2026. FBI upozorava na krađu tereta preko lažnih logističkih firmi →
- 24. APR 2026. Poverenje postaje nova površina napada u imejl prevarama →
- 22. APR 2026. Caller-as-a-Service prevara danas liči na organizovan call centar →
- 21. APR 2026. Nova NGate varijanta krije se u trojanizovanoj HandyPay aplikaciji →
- 20. APR 2026. Lažna obaveštenja o curenju podataka mogu biti nova zamka za korisnike →
- 15. APR 2026. Novi ClickFix napad na macOS koristi Script Editor za tišu isporuku Atomic Stealer-a →
- 14. APR 2026. Napadi na Okta naloge sve češće idu preko help deska i MFA resetovanja →
- 4. APR 2026. Nova DeepLoad kampanja spaja ClickFix i AI prikrivanje malwarea →
- 2. APR 2026. Sextortion: kako izgleda i kako da se zaštitite →
- 29. MAR 2026. Cloudflare ClickFix kampanja širi Infiniti Stealer na macOS uređaje →
- 29. MAR 2026. Silver Fox koristi poresku sezonu u Japanu za ciljani phishing prema firmama →
- 28. MAR 2026. Lažna VS Code upozorenja na GitHubu šire malwar ka developerima →
- 21. MAR 2026. Google uvodi čekanje od 24 sata za instalaciju Android aplikacija od neverifikovanih developera →
- 21. MAR 2026. Kako dokazati da je osoba sa druge strane zaista stvarna? →
- 20. MAR 2026. Aura potvrdila incident koji je zahvatio oko 900.000 korisničkih zapisa →
- 13. MAR 2026. Meta uvodi upozorenja za sumnjive zahteve za prijateljstvo i prevare →
- 11. MAR 2026. Holandska vlada upozorava na otmicu naloga na Signal i WhatsApp servisima →
- 11. MAR 2026. BlackSanta malver koristi HR procese zapošljavanja da zaobiđe EDR zaštitu →
- 11. MAR 2026. BlackSanta malver gasi EDR i antivirus pre krađe podataka →
- 24. FEB 2026. ClickFix infostealer koristi lažni CAPTCHA mehanizam za infekciju →
- 24. FEB 2026. Poshmark prevare: kako bezbedno kupovati i prodavati →
- 18. FEB 2026. Najčešće prevare koje ciljaju mala preduzeća →
- 18. FEB 2026. GhostPairing: napad koji zloupotrebljava povezivanje uređaja na WhatsApp-u →
- 17. FEB 2026. Hakeri ciljaju kupce zainteresovane za Zimske olimpijske igre →
- 15. FEB 2026. DocuSign fišing: kako prepoznati i zaustaviti napade →
- 14. FEB 2026. Claude LLM artefakti zloupotrebljeni za distribuciju Mac infostealera u ClickFix napadu →
- 19. JAN 2026. Nemačka upozorava na preuzimanje Signal naloga visokih zvaničnika →
Pretnje
koriste 16Pretnje koje je koriste. Klik vodi na stranicu pojma.
- Ciljani fišing (Spear Phishing)→
- Fišing (Phishing)→
- Preuzimanje naloga (Account Takeover)→
- Kompromitacija poslovne elektronske pošte (Business Email Compromise)→
- Lov na krupnu ribu (Whaling)→
- Smišing (SMS phishing - Smishing)→
- Lov na greške u kucanju (Typosquatting)→
- Zamena SIM-a (SIM Swapping)→
- Zamor od MFA (MFA Fatigue)→
- Lažna Wi-Fi mreža (Evil Twin)→
- Quišing (QR phishing - Quishing)→
- Deepfake napad (Deepfake Attack)→
- Priprema uverljivog scenarija (Pretexting)→
- Višing (voice phishing - Vishing)→
- Fizički pristup (Physical Access Attack)→
- Isisavanje kripto novčanika (Crypto-wallet drainer)→
Odbrane
suzbija 10Kako se suzbija. Klik vodi na stranicu pojma.
- Evidencija i praćenje (Logging & Monitoring)→
- Upravljanje identitetom i pristupom (Identity & Access Management)→
- Višefaktorska autentifikacija (Multi-Factor Authentication)→
- Bezbednosna svest (Security Awareness)→
- Zaštita elektronske pošte (Email Security)→
- Provera autentičnosti pošte (SPF/DKIM/DMARC)→
- Simulacija fišinga (Phishing Simulations)→
- Penetraciono testiranje (Penetration Testing)→
- Bezbednosne politike (Security Policies)→
- Bezbednosni predstavnici (Security Champions)→