Romagnacamp13 socialmediaengineering

88
Social (Media) Engineering QUANDO IL MARKETING INCONTRA LA SICUREZZA #smengineering

description

La presentazione sulla Social Media Engineering fatta al Romagnacamp 2013

Transcript of Romagnacamp13 socialmediaengineering

Page 1: Romagnacamp13 socialmediaengineering

Social (Media) EngineeringQUANDO IL MARKETING INCONTRA LA SICUREZZA

#smengineering

Page 2: Romagnacamp13 socialmediaengineering

DISCLAIMER

Page 3: Romagnacamp13 socialmediaengineering

DISCLAIMER• Alcune cose che racconterò saranno anonimizzate per rispettare la stupidità privacy degli utenti

Page 4: Romagnacamp13 socialmediaengineering

DISCLAIMER• Alcune cose che racconterò saranno anonimizzate per rispettare la stupidità privacy degli utenti

• Altre le dirò a metà (per alcuni NDA)

Page 5: Romagnacamp13 socialmediaengineering

DISCLAIMER• Alcune cose che racconterò saranno anonimizzate per rispettare la stupidità privacy degli utenti

• Altre le dirò a metà (per alcuni NDA)

• Altre mi sono state raccontate da amici (e in ogni caso non potete provare che sia stato io a farle)

Page 6: Romagnacamp13 socialmediaengineering

I SOCIAL MEDIA?

Qualche esempio: le nuove generazioni considerano l’email passata -> phishing si sposta insieme allo spam

Page 7: Romagnacamp13 socialmediaengineering

I SOCIAL MEDIA?

Qualche esempio: le nuove generazioni considerano l’email passata -> phishing si sposta insieme allo spam

Page 8: Romagnacamp13 socialmediaengineering

2011-2013

Page 9: Romagnacamp13 socialmediaengineering

SOCIAL MEDIA

2011-2013

Strategie, Tattiche, Governance, Formazione, Social Business

Page 10: Romagnacamp13 socialmediaengineering

SOCIAL MEDIA

BIOLOGIA

2011-2013

Sociobiologia, Information Foraging, Behaviour analysis

Page 11: Romagnacamp13 socialmediaengineering

SOCIAL MEDIA

BIOLOGIA

SICUREZZA INFORMATICA

2011-2013

Social Business Security, Social Engineering, Formazione, Policy

Page 12: Romagnacamp13 socialmediaengineering

Sicurezza? TU?

L'Impero colpisce ancora (1980) "Star Wars: Episode V - The Empire Strikes Back" (original title)

Il pianeta delle scimmie (1968) "Planet of the Apes"

Page 13: Romagnacamp13 socialmediaengineering

Sicurezza? TU?Papà: Sicurezza

Informatica

L'Impero colpisce ancora (1980) "Star Wars: Episode V - The Empire Strikes Back" (original title)

Il pianeta delle scimmie (1968) "Planet of the Apes"

Page 14: Romagnacamp13 socialmediaengineering

Sicurezza? TU?IO

L'Impero colpisce ancora (1980) "Star Wars: Episode V - The Empire Strikes Back" (original title)

Il pianeta delle scimmie (1968) "Planet of the Apes"

Page 15: Romagnacamp13 socialmediaengineering

Sicurezza? TU?Ecco un master in Security Specialist

L'Impero colpisce ancora (1980) "Star Wars: Episode V - The Empire Strikes Back" (original title)

Il pianeta delle scimmie (1968) "Planet of the Apes"

Page 16: Romagnacamp13 socialmediaengineering

Sicurezza? TU?Ecco un master in Security SpecialistKARMA IS A BITCH

L'Impero colpisce ancora (1980) "Star Wars: Episode V - The Empire Strikes Back" (original title)

Il pianeta delle scimmie (1968) "Planet of the Apes"

Page 17: Romagnacamp13 socialmediaengineering

BRIGHT SIDE

Brian di Nazareth (1979) "Life of Brian" (original title)

Page 18: Romagnacamp13 socialmediaengineering

BRIGHT SIDE

Cosa fai di lavoro?Brian di Nazareth (1979) "Life of Brian" (original title)

Page 19: Romagnacamp13 socialmediaengineering

BRIGHT SIDEFaccio fare cose

stupide alle persone con i Social Media

Brian di Nazareth (1979) "Life of Brian" (original title)

Page 20: Romagnacamp13 socialmediaengineering

MKTG = SE?

Photo by rage_krisnha - http://flic.kr/p/7yqHcF

Page 21: Romagnacamp13 socialmediaengineering

Cerchiamo di persuadere le persone a fare qualcosa

MKTG = SE?

Photo by rage_krisnha - http://flic.kr/p/7yqHcF

Page 22: Romagnacamp13 socialmediaengineering

MKTG = SE?

Photo by rage_krisnha - http://flic.kr/p/7yqHcF

Page 23: Romagnacamp13 socialmediaengineering

PROFILAZIONE

PROVA SOCIALE

FIDUCIA RELAZIONE

SCARSITÀURGENZADESIGN

COERENZAAUTORITÀRECIPROCITÀ

MKTG = SE?

Photo by rage_krisnha - http://flic.kr/p/7yqHcF

Page 24: Romagnacamp13 socialmediaengineering

MA VA LA

http://www.qwertee.com

Page 25: Romagnacamp13 socialmediaengineering

MA VA LA

http://www.qwertee.com

Page 26: Romagnacamp13 socialmediaengineering

MA VA LAURGENZA E SCARSITÀ

http://www.qwertee.com

Page 27: Romagnacamp13 socialmediaengineering

MA VA LAURGENZA E SCARSITÀ

PROVA SOCIALE

http://www.qwertee.com

Page 28: Romagnacamp13 socialmediaengineering

MA VA LAURGENZA E SCARSITÀ

PROVA SOCIALE

RECIPROCITÀhttp://www.qwertee.com

Page 29: Romagnacamp13 socialmediaengineering

ATTACCHI

RSAPhoto by Nina Matthews Photography - http://flic.kr/p/fH3jh7

Page 30: Romagnacamp13 socialmediaengineering

ATTACCHI1) identifica i pirla i dipendenti più esposti

RSAPhoto by Nina Matthews Photography - http://flic.kr/p/fH3jh7

Page 31: Romagnacamp13 socialmediaengineering

ATTACCHI1) identifica i pirla i dipendenti più esposti2) scopri tutti gli account

RSAPhoto by Nina Matthews Photography - http://flic.kr/p/fH3jh7

Page 32: Romagnacamp13 socialmediaengineering

ATTACCHI1) identifica i pirla i dipendenti più esposti2) scopri tutti gli account3) profilali bene (amicizie, interessi)

RSAPhoto by Nina Matthews Photography - http://flic.kr/p/fH3jh7

Page 33: Romagnacamp13 socialmediaengineering

ATTACCHI1) identifica i pirla i dipendenti più esposti2) scopri tutti gli account3) profilali bene (amicizie, interessi)4a) manda una mail di phishing contestualizzata

RSAPhoto by Nina Matthews Photography - http://flic.kr/p/fH3jh7

Page 34: Romagnacamp13 socialmediaengineering

ATTACCHI1) identifica i pirla i dipendenti più esposti2) scopri tutti gli account3) profilali bene (amicizie, interessi)4a) manda una mail di phishing contestualizzata4b) crea un profilo

RSAPhoto by Nina Matthews Photography - http://flic.kr/p/fH3jh7

Page 35: Romagnacamp13 socialmediaengineering

ATTACCHI1) identifica i pirla i dipendenti più esposti2) scopri tutti gli account3) profilali bene (amicizie, interessi)4a) manda una mail di phishing contestualizzata4b) crea un profilo5b) fatti amici i suoi amici

RSAPhoto by Nina Matthews Photography - http://flic.kr/p/fH3jh7

Page 36: Romagnacamp13 socialmediaengineering

ATTACCHI1) identifica i pirla i dipendenti più esposti2) scopri tutti gli account3) profilali bene (amicizie, interessi)4a) manda una mail di phishing contestualizzata4b) crea un profilo5b) fatti amici i suoi amici6b) mandagli una richiesta di amicizia

RSAPhoto by Nina Matthews Photography - http://flic.kr/p/fH3jh7

Page 37: Romagnacamp13 socialmediaengineering

NON È ROBA NUOVA

2002 the art of deception, kevin mitnick, il condor

Page 38: Romagnacamp13 socialmediaengineering

NON È ROBA NUOVA

2002 the art of deception, kevin mitnick, il condor

Page 39: Romagnacamp13 socialmediaengineering

NON È ROBA NUOVACiao Arianna,

Seguiamo da tempo il tuo “royal blog” sulle tue avventure culinarie e abbiamo pensato a te per l’inaugurazione di un nuovo menù a base di maialino dei Nebrodi.

Sperando di non disturbarti troppo abbiamo preparato un una cena speciale: per confermare accedi con le tue credenziali Facebook.

Insieme a te ci saranno altri foodblogger d’eccezione. Sarai dei nostri? Speriamo di vederti presto

2002 the art of deception, kevin mitnick, il condor

Page 40: Romagnacamp13 socialmediaengineering

NON È ROBA NUOVACiao Arianna,

Seguiamo da tempo il tuo “royal blog” sulle tue avventure culinarie e abbiamo pensato a te per l’inaugurazione di un nuovo menù a base di maialino dei Nebrodi.

Sperando di non disturbarti troppo abbiamo preparato un una cena speciale: per confermare accedi con le tue credenziali Facebook.

Insieme a te ci saranno altri foodblogger d’eccezione. Sarai dei nostri? Speriamo di vederti presto

2002 the art of deception, kevin mitnick, il condor

Page 41: Romagnacamp13 socialmediaengineering

APT

http://intelreport.mandiant.com

Page 42: Romagnacamp13 socialmediaengineering

APT

http://intelreport.mandiant.com

Page 43: Romagnacamp13 socialmediaengineering

APTRaccogliere informazioni

Scegliere i targetConquistare la fiducia

Rendere l’attacco efficace

http://intelreport.mandiant.com

Page 44: Romagnacamp13 socialmediaengineering
Page 45: Romagnacamp13 socialmediaengineering

In quale luogo le persone:Condividono informazioni con cani e porci?

Non impostano livelli di privacy?Accettano richieste di vario tipo?Si fidano praticamente di tutti?

Cliccano su “guarda le scene censurate del film di Belen?” ?

Page 46: Romagnacamp13 socialmediaengineering

In quale luogo le persone:Condividono informazioni con cani e porci?

Non impostano livelli di privacy?Accettano richieste di vario tipo?Si fidano praticamente di tutti?

Cliccano su “guarda le scene censurate del film di Belen?” ?

MARTE DA UBRIACHI AL BAR

NON SUCCEDE

SUI SOCIAL MEDIA

Page 47: Romagnacamp13 socialmediaengineering

AD ESEMPIO

Blade Runner (1982)

Page 48: Romagnacamp13 socialmediaengineering

AD ESEMPIO

Blade Runner (1982)

Page 49: Romagnacamp13 socialmediaengineering

PERIMETRO?

Page 50: Romagnacamp13 socialmediaengineering

PERIMETRO?

Page 51: Romagnacamp13 socialmediaengineering

PERIMETRO?INTRANET

MAIL

COMPUTER

Page 52: Romagnacamp13 socialmediaengineering

PERIMETRO?INTRANET

MAIL

SOCIAL MEDIA DIGITAL PR

AGENCY

COMPUTER

TELEFONO

PERSONAL COMPUTER

Page 53: Romagnacamp13 socialmediaengineering

PERIMETRO?INTRANET

MAIL

SOCIAL MEDIA DIGITAL PR

AGENCY

COMPUTER

TELEFONO

PERSONAL COMPUTER

Page 54: Romagnacamp13 socialmediaengineering

KALI

GIOCATTOLI PRONTI ALL’USO

consumerizzazione dell’ICT e degli attacchivale anche per la sicurezzahttp://www.kali.org

Page 55: Romagnacamp13 socialmediaengineering

KALI

GIOCATTOLI PRONTI ALL’USO

consumerizzazione dell’ICT e degli attacchivale anche per la sicurezzahttp://www.kali.org

Page 56: Romagnacamp13 socialmediaengineering

FACEBOOK

https://www.facebook.com

Page 57: Romagnacamp13 socialmediaengineering

FACEBOOK

https://www.facebook.com

Page 58: Romagnacamp13 socialmediaengineering

MALTEGO

http://www.paterva.com/web6/

Page 59: Romagnacamp13 socialmediaengineering

MALTEGO

• Company Stalker• Trova utente• Nome - Cognome• Mail

http://www.paterva.com/web6/

Page 60: Romagnacamp13 socialmediaengineering

NETVIZZ

https://apps.facebook.com/netvizz/

Page 61: Romagnacamp13 socialmediaengineering

NETVIZZ

• Chi sono gli utenti più attivi?

• Su cosa commentano?• Cosa gli interessa?• I dipendenti partecipano?

https://apps.facebook.com/netvizz/

Page 62: Romagnacamp13 socialmediaengineering

TOOL AUTOMATICI

http://code.google.com/p/fbpwn/

Page 63: Romagnacamp13 socialmediaengineering

TOOL AUTOMATICI•Aggiungi amici•Copia profili•Invia richieste di amicizia

•Scarica foto•Scarica album•Scarica info•Scarica post•Notifica quando finito

http://code.google.com/p/fbpwn/

Page 64: Romagnacamp13 socialmediaengineering

GIOCARE

https://code.google.com/p/theharvester/

Page 65: Romagnacamp13 socialmediaengineering

GIOCARE

https://code.google.com/p/theharvester/

Page 66: Romagnacamp13 socialmediaengineering

GIOCARE

https://code.google.com/p/theharvester/

Page 67: Romagnacamp13 socialmediaengineering

GIOCARE

https://code.google.com/p/theharvester/

Page 68: Romagnacamp13 socialmediaengineering

ESEMPIO 1

Page 69: Romagnacamp13 socialmediaengineering

ESEMPIO 1BUONGIORNO! Qui centralino azienda dei Puffi

Page 70: Romagnacamp13 socialmediaengineering

ESEMPIO 1BUONGIORNO! Qui centralino azienda dei Puffi

NOME COGNOME RELAZIONI INTERESSI

NOME COGNOME RELAZIONI INTERESSI

OGGI INIZIO A LAVORARE IN AZIENDA **

FACEBOOK

LINKEDIN

TWITTER

Page 71: Romagnacamp13 socialmediaengineering

ESEMPIO 1BUONGIORNO! Qui centralino azienda dei Puffi

Aspetti che provo a passarglielo..4SQUARE

“Oggi fritto misto al bar qui dietro”

Page 72: Romagnacamp13 socialmediaengineering

ESEMPIO 1BUONGIORNO! Qui centralino azienda dei Puffi

Aspetti che provo a passarglielo..

Non c’è, vuole riprovare più tardi?

4SQUARE

“Oggi fritto misto al bar qui dietro”

Page 73: Romagnacamp13 socialmediaengineering

ESEMPIO 1BUONGIORNO! Qui centralino azienda dei Puffi

Aspetti che provo a passarglielo..

Non c’è, vuole riprovare più tardi?

Va bene, il suo interno è il 437

4SQUARE

“Oggi fritto misto al bar qui dietro”

Page 74: Romagnacamp13 socialmediaengineering

ESEMPIO 1

Page 75: Romagnacamp13 socialmediaengineering

ESEMPIO 1Pronto?

Page 76: Romagnacamp13 socialmediaengineering

ESEMPIO 1Pronto?

LINKEDIN

NOME COGNOME DEL RESPONSABILE IT

Page 77: Romagnacamp13 socialmediaengineering

ESEMPIO 1Pronto?

Eh no, sono appena arrivatoLINKEDIN

NOME COGNOME DEL RESPONSABILE IT

Page 78: Romagnacamp13 socialmediaengineering

ESEMPIO 1Pronto?

Eh no, sono appena arrivato

puffo.tontolone03

LINKEDIN

NOME COGNOME DEL RESPONSABILE IT

Page 79: Romagnacamp13 socialmediaengineering

ESEMPIO 1Pronto?

Eh no, sono appena arrivato

puffo.tontolone03

Grazie e a presto!

LINKEDIN

NOME COGNOME DEL RESPONSABILE IT

Page 80: Romagnacamp13 socialmediaengineering

È TUTTO BELLISSIMO

Photo by Meathead Movers - http://flic.kr/p/99utdQ

Page 81: Romagnacamp13 socialmediaengineering

È TUTTO BELLISSIMOCiao, il mio sogno è diventare un community manager come te: puoi darmi qualche consiglio?

Photo by Meathead Movers - http://flic.kr/p/99utdQ

Page 82: Romagnacamp13 socialmediaengineering

È TUTTO BELLISSIMOCiao, il mio sogno è diventare un community manager come te: puoi darmi qualche consiglio?

Ciao, studio architettura e per la tesi devo fare delle foto all’interno del palazzo, mi aiuteresti?

Photo by Meathead Movers - http://flic.kr/p/99utdQ

Page 83: Romagnacamp13 socialmediaengineering

È TUTTO BELLISSIMOCiao, il mio sogno è diventare un community manager come te: puoi darmi qualche consiglio?

Ciao, studio architettura e per la tesi devo fare delle foto all’interno del palazzo, mi aiuteresti?

Ciao, ci siamo visti ieri sera e mi sono dimenticata di chiederti il numero...

Photo by Meathead Movers - http://flic.kr/p/99utdQ

Page 84: Romagnacamp13 socialmediaengineering

NON SOLO

food: cosa succede se esce un messaggio “cosa succede se non hai una pagina e qualcuno fa squatting?

Page 85: Romagnacamp13 socialmediaengineering

NON SOLO

food: cosa succede se esce un messaggio “cosa succede se non hai una pagina e qualcuno fa squatting?

Page 86: Romagnacamp13 socialmediaengineering

NON SOLOGrande Azienda

Attenzione: abbiamo trovato tracce d’arsenico nel lotto di cioccolato 335252. Siete pregati di non

mangiarlo e riportarlo in negozio. Altre info bit.ly/malevolo

food: cosa succede se esce un messaggio “cosa succede se non hai una pagina e qualcuno fa squatting?

Page 87: Romagnacamp13 socialmediaengineering

NON SOLO

Compromettere i clienti

Grande Azienda

Attenzione: abbiamo trovato tracce d’arsenico nel lotto di cioccolato 335252. Siete pregati di non

mangiarlo e riportarlo in negozio. Altre info bit.ly/malevolo

food: cosa succede se esce un messaggio “cosa succede se non hai una pagina e qualcuno fa squatting?

Page 88: Romagnacamp13 socialmediaengineering

QUINDI?

Consapevoli e AttentiGif animata http://img3.joyreactor.com/pics/post/gay-soap-men-shower-388933.gif