{"id":55145,"date":"2020-01-13T00:00:00","date_gmt":"2020-01-12T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta"},"modified":"2020-02-18T14:03:13","modified_gmt":"2020-02-18T11:03:13","slug":"obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/novosti-interneta\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta","title":{"rendered":"Ingannami se puoi: caratteristiche della conduzione di un pentest sociotecnico","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Ingannami se puoi: caratteristiche della conduzione di un pentest sociotecnico\" src=\"\/wp-content\/uploads\/2020\/01\/fa938cb2a5cb85adb395a1b2c3b14d4b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nImmaginate una situazione del genere. Un freddo mattino di ottobre, un istituto di progettazione in un centro regionale della Russia. Qualcuno del reparto risorse umane accede a una delle pagine delle assunzioni sul sito dell'istituto, pubblicata qualche giorno fa, e vede l\u00ec una foto di un gatto. La mattina smette di essere noiosa rapidamente\u2026 <\/p>\n<p>In questo articolo, Pavel Suprunyuk, direttore tecnico del dipartimento di auditing e consulenza di Group-IB, parla del ruolo degli attacchi sociotecnici nei progetti di valutazione della sicurezza pratica, delle forme insolite che possono assumere e di come proteggersi da tali attacchi. L'autore chiarisce che l'articolo ha un carattere generale, tuttavia, se qualche aspetto suscita l'interesse dei lettori, gli esperti di Group-IB saranno felici di rispondere alle domande nei commenti. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex> <\/p>\n<h2>Parte 1. Perch\u00e9 cos\u00ec seri?<\/h2>\n<p>\nTorniamo al nostro gatto. Dopo un po', il reparto risorse umane rimuove la foto (le schermate qui e in seguito sono parzialmente ritoccate per non rivelare i veri nomi), ma essa torna insistentemente, viene rimossa di nuovo, e cos\u00ec via per diverse volte. Nel reparto risorse umane comprendono che le intenzioni del gatto sono molto serie, non vuole andarsene, e chiamano in aiuto un programmatore web \u2014 la persona che ha creato il sito e lo gestisce attualmente. Il programmatore accede al sito, rimuove di nuovo il gatto fastidioso, scopre che era stato pubblicato a nome dello stesso reparto risorse umane, poi ipotizza che la password del reparto risorse umane sia trapelata a qualche burlone della rete e la cambia. Il gatto non appare pi\u00f9.<\/p>\n<p><img decoding=\"async\" alt=\"Ingannami se puoi: caratteristiche della conduzione di un pentest sociotecnico\" src=\"\/wp-content\/uploads\/2020\/01\/319d5d30d3b563897339362e0fac1a6e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCosa \u00e8 successo realmente? Rispetto al gruppo di aziende di cui faceva parte l'istituto, gli specialisti di Group-IB hanno condotto un test di penetrazione in un formato vicino al Red Teaming (in termini semplici, si tratta di simulare attacchi mirati alla vostra azienda utilizzando i metodi e gli strumenti pi\u00f9 avanzati delle bande di hacker). Abbiamo parlato in dettaglio del Red Teaming. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/group-ib\/blog\/460461\/\">qui<\/a><\/noindex>. \u00c8 importante sapere che durante un tale test pu\u00f2 essere utilizzata una vasta gamma di attacchi previo accordo, inclusa l'ingegneria sociale. \u00c8 chiaro che la semplice pubblicazione del gatto non era l'obiettivo finale di quanto accaduto. L'obiettivo era il seguente:<\/p>\n<ul>\n<li>il sito web dell'istituto era ospitato su un server all'interno della rete dell'istituto, e non su server esterni;<\/li>\n<li>\u00e8 stata trovata una fuga della credenziale del reparto risorse umane (un file di registro di email nella radice del sito). Non era possibile amministrare il sito con questa credenziale, ma era possibile modificare le pagine delle assunzioni;<\/li>\n<li>modificando le pagine, era possibile inserire i propri script in JavaScript. Di solito, questi rendono le pagine interattive, ma in questa situazione, gli stessi script potevano rubare dal browser del visitatore ci\u00f2 che differenziava il reparto risorse umane dal programmatore e il programmatore da un semplice visitatore \u2014 l'identificatore di sessione sul sito. Il gatto era il trigger dell'attacco e l'immagine per attirare attenzione. Nel linguaggio di markup dei siti HTML, appariva cos\u00ec: se l'immagine si caricava, JavaScript era gi\u00e0 stato eseguito e il proprio identificatore di sessione insieme ai dati sul proprio browser e indirizzo IP era gi\u00e0 stato rubato.<\/li>\n<li> Con l'identificatore di sessione dell'amministratore rubato, si poteva ottenere accesso completo al sito, pubblicare pagine eseguibili in PHP, il che significava accedere al sistema operativo del server e poi nella rete locale stessa, che era l'obiettivo intermedio importante del progetto.<\/li>\n<\/ul>\n<p>\nL'attacco si \u00e8 concluso con un successo parziale: l'identificatore di sessione dell'amministratore \u00e8 stato rubato, ma era legato all'indirizzo IP. Non \u00e8 stato possibile superare questo ostacolo, non siamo riusciti a elevare i privilegi sul sito a quelli da amministratore, ma abbiamo migliorato il nostro umore. Il risultato finale \u00e8 stato ottenuto su un'altra parte del perimetro di rete.<\/p>\n<h2>Parte 2. Ti scrivo \u2014 e cos'altro? E in pi\u00f9 ti chiamo e mi presento nel tuo ufficio, facendo cadere chiavette USB<br \/>\n<\/h2>\n<p>\nCi\u00f2 che \u00e8 accaduto nella situazione con il gatto \u00e8 un esempio di ingegneria sociale, anche se non del tutto classica. In effetti, in questa storia ci sono stati pi\u00f9 eventi: c'\u00e8 stato il gatto, l'istituto, il reparto risorse umane, e il programmatore, ma c'erano anche email elettroniche con domande di chiarimento, scritte da presunti \"candidati\" direttamente al reparto risorse umane e al programmatore, per indurli a visitare la pagina del sito.<\/p>\n<blockquote><p>A proposito delle email. Un'email ordinaria \u2014 probabilmente il principale medio per la conduzione di ingegneria sociale \u2014 non perde la sua rilevanza da decenni e a volte porta a conseguenze molto insolite. <\/p><\/blockquote>\n<p>Raccontiamo spesso la storia successiva nei nostri eventi, dato che \u00e8 molto indicativa.<\/p>\n<p>Di solito, alla fine dei progetti di ingegneria sociale, redigiamo delle statistiche, che, come si sa, sono noiose e poco interessanti. Una certa percentuale di destinatari ha aperto l'allegato dell'email, un'altra ha cliccato sul link, e tre di loro hanno persino inserito le proprie credenziali. In un progetto, abbiamo registrato oltre il 100% di inserimenti di password, cio\u00e8 pi\u00f9 di quanti ne siano stati inviati. <\/p>\n<p>\u00c8 accaduto cos\u00ec: \u00e8 stata inviata un'email di phishing, presumibilmente dal CISO di una grande corporation, con la richiesta di \"testare urgentemente le modifiche nel servizio email\". L'email \u00e8 arrivata al responsabile di un'importante divisione che si occupava dell'assistenza tecnica. Questo responsabile era molto diligente nel seguire le richieste dei superiori e l'ha inoltrata a tutti i suoi subordinati. Il call center si \u00e8 rivelato piuttosto grande. In generale, situazioni in cui qualcuno inoltra email di phishing \"interessanti\" ai propri colleghi e anche loro ci cascano, sono abbastanza comuni. Per noi, questo \u00e8 il miglior feedback sulla qualit\u00e0 della scrittura dell'email.<\/p>\n<p><img decoding=\"async\" alt=\"Ingannami se puoi: caratteristiche della conduzione di un pentest sociotecnico\" src=\"\/wp-content\/uploads\/2020\/01\/2af30148f4b5d22033c5137625f421ab.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPoco dopo ci hanno smascherati (l'email \u00e8 stata prelevata da una casella di posta compromessa):<\/p>\n<p><img decoding=\"async\" alt=\"Ingannami se puoi: caratteristiche della conduzione di un pentest sociotecnico\" src=\"\/wp-content\/uploads\/2020\/01\/1d36db3cb55d0e6d6061fb002d5f987a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl successo di questo attacco \u00e8 stato determinato dal fatto che durante l'invio \u00e8 stata sfruttata una serie di vulnerabilit\u00e0 tecniche nel sistema di posta del cliente. Era configurato in modo tale da consentire l'invio di qualsiasi email a nome di qualsiasi mittente dell'organizzazione, senza autorizzazione, anche da Internet. In altre parole, era possibile fingersi il CISO, o il capo dell'assistenza tecnica, o qualcun altro. Inoltre, l'interfaccia della posta, vista l'email dal \"proprio\" dominio, inseriva automaticamente una foto dalla rubrica, il che aggiungeva naturalit\u00e0 al mittente.<\/p>\n<p>In verit\u00e0, questo tipo di attacco non rientra tra le tecnologie particolarmente complesse; \u00e8 un'abile sfruttamento di una semplice mancanza di configurazione della posta. Viene regolarmente trattato in risorse specializzate di IT e sicurezza informatica, eppure ci sono ancora aziende che presentano queste problematiche. Poich\u00e9 nessuno \u00e8 propenso a controllare in dettaglio le intestazioni del protocollo di posta SMTP, l'email viene solitamente verificata per \"pericoli\" in base ai segnali di avviso dell'interfaccia della posta, che non mostrano sempre l'intera situazione.<\/p>\n<blockquote><p>\u00c8 interessante notare che questa vulnerabilit\u00e0 funziona anche nella direzione opposta: un malintenzionato pu\u00f2 inviare un'email a nome della tua azienda a un destinatario esterno. Ad esempio, pu\u00f2 falsificare una fattura per pagamenti ricorrenti a tuo nome, indicando altre informazioni bancarie al posto delle tue. Se non consideriamo le questioni di antifrode e incasso, questo \u00e8 probabilmente uno dei metodi pi\u00f9 semplici per rubare denaro tramite ingegneria sociale.\n<\/p><\/blockquote>\n<p> Oltre al furto delle password tramite phishing, una classica forma di attacco socio-tecnico \u00e8 l'invio di allegati eseguibili. Se questi allegati superano tutte le misure di protezione, che di solito le aziende moderne adottano, si crea un canale di accesso remoto al computer della vittima. Per dimostrare le conseguenze di un attacco, il controllo remoto ottenuto pu\u00f2 essere esteso fino all'accesso a informazioni particolarmente importanti e riservate. \u00c8 notevole che la stragrande maggioranza degli attacchi di cui i media ci spaventano inizia proprio in questo modo. <\/p>\n<blockquote><p>Nel nostro dipartimento di audit, per puro interesse, calcoliamo una stima approssimativa: qual \u00e8 il valore totale degli attivi delle aziende a cui abbiamo avuto accesso a livello di \"Amministratore di dominio\" principalmente grazie al phishing e all'invio di allegati eseguibili? Quest'anno ha raggiunto circa 150 miliardi di euro.\n<\/p><\/blockquote>\n<p> \u00c8 chiaro che l'invio di email provocatorie e la pubblicazione di foto di gatti su siti web non sono gli unici metodi di ingegneria sociale. In questi esempi abbiamo cercato di mostrare la variet\u00e0 delle forme di attacco e delle loro conseguenze. Oltre alle email, un potenziale attaccante pu\u00f2 telefonare per ottenere informazioni necessarie, disseminare supporti (ad esempio, chiavette USB) con file eseguibili nell'ufficio della societ\u00e0 target, assumersi come stagista, o ottenere accesso fisico alla rete locale spacciandosi per un installatore di telecamere di sicurezza. Tutti questi, tra l'altro, sono esempi dei nostri progetti conclusi con successo.<\/p>\n<h2>Parte 3. L'apprendimento \u00e8 luce, l'ignoranza \u00e8 oscurit\u00e0.<\/h2>\n<p>\nSorgevoli domande emergono: bene, c'\u00e8 la social engineering, sembra pericoloso, ma cosa dovrebbero fare le aziende riguardo a tutto questo? Corre in aiuto il Capitano Ovviet\u00e0: \u00e8 necessario difendersi, e in modo complessivo. Una parte della difesa sar\u00e0 orientata verso misure di sicurezza gi\u00e0 consolidate, come strumenti tecnici per la protezione dell'informazione, monitoraggio e supporto normativo dei processi, ma la maggior parte, a nostro avviso, deve essere indirizzata al lavoro diretto con i dipendenti come il punto pi\u00f9 debole. Infatti, per quanto si rinforzi la tecnologia o si redigano regolamenti rigorosi, ci sar\u00e0 sempre un utente che scoprir\u00e0 nuovi modi per compromettere il sistema. E n\u00e9 regolamenti n\u00e9 tecnologia staranno al passo con la creativit\u00e0 dell'utente, soprattutto se assistito da un malintenzionato qualificato.<\/p>\n<blockquote><p> In primo luogo, \u00e8 fondamentale formare l'utente: spiegare che anche nel suo lavoro quotidiano possono sorgere situazioni legate alla social engineering. Per i nostri clienti, spesso organizziamo <noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/cyber-education.html\">corsi<\/a><\/noindex> sulla sicurezza digitale \u2014 eventi che insegnano abilit\u00e0 di base per contrastare attacchi in generale.\n<\/p><\/blockquote>\n<p> Posso aggiungere che una delle migliori misure di protezione non sar\u00e0 affatto la memorizzazione delle regole di sicurezza informatica, ma una valutazione un po' distaccata della situazione: <\/p>\n<ol>\n<li>Chi \u00e8 il mio interlocutore? <\/li>\n<li>Da dove proviene la sua proposta o richiesta (non \u00e8 mai successo prima, e adesso \u00e8 apparso)? <\/li>\n<li>Cosa c'\u00e8 di strano in questa richiesta? <\/li>\n<\/ol>\n<p>\nAnche un tipo di carattere insolito in una mail o uno stile di scrittura non consueto per un mittente possono attivare una catena di dubbi che fermer\u00e0 l'attacco. Certo, le istruzioni scritte sono necessarie, ma funzionano in modo diverso e non possono coprire tutte le possibili situazioni. Ad esempio, gli amministratori della sicurezza informatica scrivono che non si deve inserire la propria password su risorse di terze parti. E se la password \u00e8 richiesta da una risorsa di rete 'propria' o 'corporativa'? L'utente pensa: 'Nella nostra azienda ci sono gi\u00e0 una dozzina di servizi con un unico account, perch\u00e9 non dovrebbe apparirne un altro?' Da ci\u00f2 deriva un'altra regola: un processo di lavoro ben strutturato influisce direttamente sulla sicurezza: se un dipartimento vicino pu\u00f2 richiedere informazioni solamente per iscritto e solo attraverso il proprio supervisore, una persona 'da un partner fidato' non potr\u00e0 mai richiederle per telefono \u2014 sar\u00e0 per te un'assurdit\u00e0. \u00c8 particolarmente importante sospettare se il tuo interlocutore richiede di fare tutto immediatamente, o 'ASAP', come si usa scrivere. Anche nella routine lavoro, tale situazione spesso non \u00e8 sana, e in condizioni di possibili attacchi \u2014 rappresenta un forte segnale di allerta. Non c'\u00e8 tempo per spiegare, esegui il mio file!<\/p>\n<p>Notiamo che nelle leggende per gli attacchi sociodigitali, gli utenti sono sempre influenzati da temi legati al denaro in qualche forma: promesse di aumenti, privilegi, regali e informazioni apparentemente basate su pettegolezzi e intrighi locali. In altre parole, i banali 'peccati capitali' sono efficaci: la brama di guadagno, l'avidit\u00e0 e una curiosit\u00e0 eccessiva. <\/p>\n<p>Una buona formazione deve sempre includere la pratica. Qui possono intervenire specialisti in penetration testing. La domanda successiva \u00e8: cosa e come testeremo? Noi di Group-IB proponiamo il seguente approccio: scegliere immediatamente un focus di test: o valutare la prontezza agli attacchi degli utenti, o verificare la sicurezza complessiva dell'azienda. E testare con metodi di social engineering, simulando attacchi reali \u2014 cio\u00e8 con phishing, invio di documenti eseguibili, chiamate e altre tecniche.<\/p>\n<p>Nel primo caso, l'attacco \u00e8 accuratamente pianificato insieme ai rappresentanti del cliente, principalmente con i suoi specialisti IT e di sicurezza. Si concordano leggende, strumenti e tecniche di attacco. Il cliente fornisce i gruppi target e liste di utenti per l'attacco, comprendendo tutti i contatti necessari. Vengono create eccezioni nei sistemi di protezione, poich\u00e9 i messaggi e i carichi eseguibili devono necessariamente arrivare al destinatario, dato che in un progetto del genere l'interesse risiede solo nella reazione delle persone. Facoltativamente, si possono integrare nell'attacco dei marker, che permettano agli utenti di capire che si tratta di un attacco \u2014 ad esempio, si possono commettere errori ortografici nei messaggi o lasciare imprecisioni nella copiatura dello stile aziendale. Alla fine del progetto, si ottiene quella 'statistica secca': quali gruppi target e in quale misura hanno reagito agli scenari.<\/p>\n<p>Nel secondo caso, l'attacco \u00e8 condotto con conoscenze di partenza nulle, utilizzando il metodo del \u00abblack box\u00bb. Raccogliamo noi stessi informazioni sull'azienda, sui suoi dipendenti, sul perimetro di rete, formuliamo leggende per l'attacco, scegliamo metodi e cerchiamo possibili strumenti di protezione utilizzati dall'azienda target, adattiamo gli strumenti e creiamo scenari. I nostri specialisti utilizzano sia metodi classici di intelligence da fonti aperte (OSINT) che il prodotto di nostra concezione, Group-IB \u2014 Threat Intelligence, un sistema che pu\u00f2 fungere da aggregatore di informazioni sull'azienda in preparazione per il phishing, utilizzando anche informazioni riservate. Naturalmente, affinch\u00e9 l'attacco non sia una sorpresa sgradita, i suoi dettagli vengono concordati anche con il cliente. Si ottiene un test di penetrazione completo, ma alla base ci sar\u00e0 un'ingegneria sociale avanzata. Un'opzione logica in questo caso \u00e8 l'evoluzione dell'attacco all'interno della rete, fino all'ottenimento dei massimi diritti nei sistemi interni. A proposito, utilizziamo attacchi sociotecnici similmente anche in <noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/red-teaming.html\">Red Teaming<\/a><\/noindex>, e in alcuni test di penetrazione. Di conseguenza, il cliente ottiene una visione indipendente e complessiva della propria sicurezza rispetto a un certo tipo di attacchi sociotecnici, oltre a una dimostrazione dell'efficacia (o viceversa, dell'inefficacia) della linea di difesa costruita contro le minacce esterne.<\/p>\n<p>Raccomandiamo di effettuare questa formazione almeno due volte all'anno. In primo luogo, in qualsiasi azienda c'\u00e8 un turnover del personale e le esperienze precedenti vengono lentamente dimenticate dai dipendenti. In secondo luogo, i metodi e le tecniche di attacco cambiano costantemente, il che porta alla necessit\u00e0 di adattare i processi di sicurezza e gli strumenti di protezione.<\/p>\n<p>Se parliamo di misure tecniche di protezione dagli attacchi, le seguenti sono le pi\u00f9 utili:<\/p>\n<ul>\n<li>L'implementazione obbligatoria dell'autenticazione a due fattori sui servizi pubblicati su internet. Lanciare nel 2019 tali servizi senza sistemi di Single Sign On, senza protezione contro le forzature delle password e senza autenticazione a due fattori in un'azienda di diverse centinaia di persone equivale a un invito aperto a \u00abrompimi\u00bb. Una corretta protezione implementata render\u00e0 impossibile l'uso immediato delle password rubate e dar\u00e0 tempo per gestire le conseguenze di un attacco di phishing.<\/li>\n<li>Il controllo della separazione degli accessi, la minimizzazione dei diritti degli utenti nei sistemi e il rispetto delle linee guida per la configurazione sicura dei prodotti rilasciati da ogni grande produttore. Si tratta spesso di misure semplici nella loro essenza, ma molto efficaci e complicate da attuare, le quali vengono comunque trascurate in nome della velocit\u00e0 operativa. E alcune sono cos\u00ec necessarie che senza di esse nessun strumento di protezione pu\u00f2 salvare.<\/li>\n<li>Una linea di filtraggio della posta elettronica ben costruita. Antispam, controllo totale degli allegati per la presenza di codice dannoso, compreso il test dinamico tramite sandbox. Un attacco ben preparato implica che l'allegato eseguibile non sar\u00e0 rilevato dai software antivirus. La sandbox, al contrario, tester\u00e0 tutto su di s\u00e9, utilizzando i file proprio come farebbe un essere umano. Di conseguenza, eventuali componenti dannosi saranno rivelati dalle modifiche effettuate all'interno della sandbox.<\/li>\n<li>Strumenti di protezione contro attacchi mirati. Come gi\u00e0 accennato, i classici strumenti antivirus non rileveranno file dannosi durante un attacco ben preparato. I prodotti pi\u00f9 avanzati devono monitorare automaticamente l'insieme di eventi che si verificano in rete \u2014 sia a livello di singolo host, sia a livello di traffico all'interno della rete. Durante gli attacchi si manifestano catene di eventi molto caratteristiche, che possono essere tracciate e fermate se si dispone di un monitoraggio focalizzato su eventi di questo tipo.<\/li>\n<\/ul>\n<p>\nOrigine dell'articolo <noindex><a rel=\"nofollow\" href=\"http:\/\/lib.itsec.ru\/articles2\/Oborandteh\/obmani-menya--esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta\">pubblicato<\/a><\/noindex> in \u00abInformation Security \/ \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u00bb n. 6, 2019.<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/group-ib\/blog\/483652\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435 \u0441\u0435\u0431\u0435 \u0442\u0430\u043a\u0443\u044e \u0441\u0438\u0442\u0443\u0430\u0446\u0438\u044e. \u0425\u043e\u043b\u043e\u0434\u043d\u043e\u0435 \u043e\u043a\u0442\u044f\u0431\u0440\u044c\u0441\u043a\u043e\u0435 \u0443\u0442\u0440\u043e, \u043f\u0440\u043e\u0435\u043a\u0442\u043d\u044b\u0439 \u0438\u043d\u0441\u0442\u0438\u0442\u0443\u0442 \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u043d\u043e\u043c \u0446\u0435\u043d\u0442\u0440\u0435 \u043e\u0434\u043d\u043e\u0433\u043e \u0438\u0437 \u0440\u0435\u0433\u0438\u043e\u043d\u043e\u0432 \u0420\u043e\u0441\u0441\u0438\u0438. \u041a\u0442\u043e-\u0442\u043e \u0438\u0437 \u043e\u0442\u0434\u0435\u043b\u0430 \u043a\u0430\u0434\u0440\u043e\u0432 \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043d\u0430 \u043e\u0434\u043d\u0443 \u0438\u0437 \u0441\u0442\u0440\u0430\u043d\u0438\u0446 \u0432\u0430\u043a\u0430\u043d\u0441\u0438\u0439 \u043d\u0430 \u0441\u0430\u0439\u0442\u0435 \u0438\u043d\u0441\u0442\u0438\u0442\u0443\u0442\u0430, \u0440\u0430\u0437\u043c\u0435\u0449\u0435\u043d\u043d\u0443\u044e \u043f\u0430\u0440\u0443 \u0434\u043d\u0435\u0439 \u043d\u0430\u0437\u0430\u0434, \u0438 \u0432\u0438\u0434\u0438\u0442 \u0442\u0430\u043c \u0444\u043e\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u044e \u043a\u043e\u0442\u0430. \u0423\u0442\u0440\u043e \u0431\u044b\u0441\u0442\u0440\u043e \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u0435\u0442 \u0431\u044b\u0442\u044c \u0441\u043a\u0443\u0447\u043d\u044b\u043c\u2026 \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u041f\u0430\u0432\u0435\u043b \u0421\u0443\u043f\u0440\u0443\u043d\u044e\u043a, \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c \u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0430 \u0430\u0443\u0434\u0438\u0442\u0430 \u0438 \u043a\u043e\u043d\u0441\u0430\u043b\u0442\u0438\u043d\u0433\u0430 Group-IB, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-55145","post","type-post","status-publish","format-standard","hentry","category-novosti-interneta"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/novosti-interneta\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0431\u043c\u0430\u043d\u0438 \u043c\u0435\u043d\u044f, \u0435\u0441\u043b\u0438 \u0441\u043c\u043e\u0436\u0435\u0448\u044c: \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0441\u043e\u0446\u0438\u043e\u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/novosti-interneta\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-01-12T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:03:13+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Ingannami, se puoi: caratteristiche di un pentest sociotecnico | ProHoster","description":"Immagina.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/novosti-interneta\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0431\u043c\u0430\u043d\u0438 \u043c\u0435\u043d\u044f, \u0435\u0441\u043b\u0438 \u0441\u043c\u043e\u0436\u0435\u0448\u044c: \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0441\u043e\u0446\u0438\u043e\u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0430 | ProHoster","og:description":"\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435.","og:url":"https:\/\/prohoster.info\/it\/blog\/novosti-interneta\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-01-12T21:00:00+00:00","article:modified_time":"2020-02-18T11:03:13+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"55145","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 19:50:02","updated":"2022-09-29 07:35:18","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/55145","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=55145"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/55145\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=55145"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=55145"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=55145"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}