Learning Objective 1.1.A: Identify common indicators of social engineering tactics.
- 1.1.A.1 Social engineering attacks employ psychological tactics to manipulate users into revealing sensitive information (elicitation), downloading a malicious file, or clicking on a malicious link. Social engineering can be performed in person but is often done by email, by text message, or through social media messages.
- 1.1.A.2 Adversaries often use psychological tactics like intimidation and urgency to achieve their goals. Intimidation is when an adversary threatens a target with negative consequences if they don’t comply. Urgency is when an adversary creates reasons why a target should act quickly.
Learning Objective 1.1.B: Explain how social engineering tactics influence victims to perform a desired action.
- 1.1.B.1 Social engineering tactics rely on common psychological principles that influence human behavior.
- 1.1.B.2 Intimidation leverages a natural human aversion to negative consequences. By drawing attention to possible negative consequences, adversaries use fear to incite targets to act.
- 1.1.B.3 Urgency leverages a natural human response to react quickly to time-sensitive needs. When targets detect a sense of urgency in a message, they feel pressured to respond or act quickly, which can prevent them from taking the time to consider whether an action is reasonable or safe.
Learning Objective 1.1.C: Describe possible impacts for victims of social engineering attacks.
- 1.1.C.1 Victims may give an adversary personal information that could lead to impersonation, such as name, phone number, address, workplace, pets’ names, or birthdate. These types of information, and information like them, are often used on websites as challenge questions to verify a user’s identity.
- 1.1.C.2 Victims may give an adversary secure information like a one-time password (OTP) or authentication login code, which could allow an adversary to log in to a service as the victim.
- 1.1.C.3 Victims may download malware or click a link that installs malware on their device, steals information from their web browser, or directs them to a website where their login credentials can be captured by an adversary.
Tujuan Pembelajaran 1.1.A: Identifikasi indikator umum taktik rekayasa sosial.
- 1.1.A.1 Serangan rekayasa sosial menggunakan taktik psikologis untuk memanipulasi pengguna agar mengungkapkan informasi sensitif (pencucian informasi), mengunduh file berbahaya, atau mengklik tautan berbahaya. Rekayasa sosial dapat dilakukan secara tatap muka tetapi sering kali dilakukan melalui email, pesan teks, atau pesan media sosial.
- 1.1.A.2 Musuh sering menggunakan taktik psikologis seperti intimidasi dan urgensi untuk mencapai tujuan mereka. Intimidasi adalah ketika musuh mengancam target dengan konsekuensi negatif jika mereka tidak patuh. Urgensi adalah ketika musuh menciptakan alasan mengapa target harus bertindak cepat.
Tujuan Pembelajaran 1.1.B: Jelaskan bagaimana taktik rekayasa sosial mempengaruhi korban untuk melakukan tindakan yang diinginkan.
- 1.1.B.1 Taktik rekayasa sosial mengandalkan prinsip-prinsip psikologis umum yang memengaruhi perilaku manusia.
- 1.1.B.2 Intimidasi memanfaatkan kecenderungan alami manusia untuk menghindari konsekuensi negatif. Dengan menarik perhatian pada kemungkinan konsekuensi negatif, musuh menggunakan ketakutan untuk memicu target agar bertindak.
- 1.1.B.3 Urgensi memanfaatkan respons alami manusia untuk bereaksi cepat terhadap kebutuhan yang mendesak. Ketika target mendeteksi rasa urgensi dalam sebuah pesan, mereka merasa tertekan untuk merespons atau bertindak cepat, yang dapat mencegah mereka meluangkan waktu untuk mempertimbangkan apakah suatu tindakan itu masuk akal atau aman.
Tujuan Pembelajaran 1.1.C: Deskripsikan dampak yang mungkin dialami oleh korban serangan rekayasa sosial.
- 1.1.C.1 Korban dapat memberikan kepada musuh informasi pribadi yang dapat mengarah pada penyamaran, seperti nama, nomor telepon, alamat, tempat kerja, nama hewan peliharaan, atau tanggal lahir. Jenis informasi ini, dan informasi sejenisnya, sering digunakan di situs web sebagai pertanyaan tantangan untuk memverifikasi identitas pengguna.
- 1.1.C.2 Korban dapat memberikan kepada musuh informasi aman seperti kata sandi sekali pakai (OTP) atau kode autentikasi login, yang dapat memungkinkan musuh untuk masuk ke layanan sebagai korban.
- 1.1.C.3 Korban dapat mengunduh malware atau mengklik tautan yang menginstal malware pada perangkat mereka, mencuri informasi dari browser web mereka, atau mengarahkan mereka ke situs web di mana kredensial login mereka dapat ditangkap oleh musuh.
