Di frequente denominata "human hacking", l'ingegneria sociale manipola gli obiettivi per intraprendere azioni che espongono informazioni riservate, minacciano il benessere finanziario dell'organizzazione o compromettono in altro modo la sicurezza personale o organizzativa.
Il phishing è l'attacco di ingegneria sociale più noto e pervasivo. Gli attacchi di phishing utilizzano e-mail, allegati, messaggi di testo o telefonate fraudolente per indurre le persone a condividere dati personali o credenziali di accesso, scaricare malware, inviare denaro a criminali informatici o intraprendere altre azioni che potrebbero esporle a crimini informatici.
I tipi di phishing più comuni includono:
- Spear phishing: un attacco di phishing altamente mirato che mira a manipolare un individuo specifico, spesso utilizzando i dati dei profili pubblici dei social media della vittima per rendere la truffa più convincente.
- Whale phishing: spear phishing che prende di mira dirigenti d'azienda o persone facoltose.
- Compromissione dell'e-mail aziendale (BEC): una truffa in cui i criminali informatici si fingono dirigenti, fornitori o soci in affari per indurre le vittime a trasferire denaro o a condividere dati riservati.
Un'altra truffa di ingegneria sociale comune è lo spoofing di dominio (chiamato anche spoofing DNS), in cui i criminali informatici utilizzano un sito web o un nome di dominio falso che ne imita uno reale, ad esempio "applesupport.com" al posto di support.apple.com, per indurre le persone a inserire informazioni sensibili. Spesso le e-mail di phishing utilizzano i nomi di dominio del mittente spoofed per rendere il messaggio più credibile e legittimo.