Technology নয়, মানুষের মনস্তত্ত্বই সবচেয়ে বড় vulnerability। Phishing থেকে Vishing, Pretexting থেকে Physical Intrusion — সব কিছু বুঝো এবং নিজেকে ও প্রতিষ্ঠানকে রক্ষা করো। The biggest vulnerability isn't technology — it's human psychology. Understand everything from Phishing to Vishing, Pretexting to Physical Intrusion, and defend yourself and your organization.
Social Engineering হলো মানুষকে মনস্তাত্ত্বিকভাবে manipulate করে তাদের কাছ থেকে গোপন তথ্য বা access পাওয়ার পদ্ধতি। Kevin Mitnick — বিশ্বের সবচেয়ে বিখ্যাত hacker — বলেছিলেন: "The human factor is truly security's weakest link." প্রযুক্তি যতই শক্তিশালী হোক, মানুষের ভুল করার প্রবণতা থাকবেই।Social Engineering is the practice of psychologically manipulating people to obtain confidential information or access. Kevin Mitnick — the world's most famous hacker — said: "The human factor is truly security's weakest link." No matter how strong the technology, humans will always be prone to making mistakes.
Robert Cialdini-র "Influence" বই অনুযায়ী, মানুষ ৬টি মূল principle-এ সহজে প্রভাবিত হয়। Attacker-রা এগুলো exploit করে।According to Robert Cialdini's book "Influence," humans are easily influenced by 6 core principles. Attackers exploit these.
| Principle | মানে | Attack Example | Defense |
|---|---|---|---|
| 🏛️ Authority | কর্তৃপক্ষকে মানি | "আমি CEO বলছি, এখনই পাঠাও" | Phone করে verify করো |
| ⏰ Urgency | সময়ের চাপ | "আজকেই না করলে account বন্ধ" | থামো, ভাবো, verify করো |
| 😨 Fear | ভয় দেখানো | "আপনার computer-এ virus!" | Cold call-এ কখনো action নাও না |
| 🤝 Reciprocity | উপকার করলে ফেরত দেই | USB gift দিয়ে malware ছড়ানো | অপরিচিতের gift নাও না |
| 👥 Social Proof | সবাই করছে তাই আমিও | "আপনার সব colleague-রা sign করেছে" | নিজে independently verify করো |
| 🤗 Liking | পছন্দের মানুষকে বিশ্বাস করি | Rapport build করে info চাওয়া | পরিচিতি ≠ trustworthy |
সাইবার breach-এ human error জড়িতof breaches involve human error
Phishing email প্রতিদিন পাঠানো হয়phishing emails sent daily
Social engineering breach-এর গড় খরচavg cost of a social eng. breach
Mass email — লক্ষ লক্ষ মানুষকে একই email পাঠানো। "আপনার bank account বন্ধ হচ্ছে"Mass email — the same email sent to millions. "Your bank account is being closed."
Mass TargetSpecific ব্যক্তিকে target করে। তার নাম, position, colleague-র নাম ব্যবহার করে personalized email।Targets a specific person. Uses their name, position, colleague names in a personalized email.
High Success RateCEO, CFO, CISO — Senior executive-দের target করে। বড় financial বা data theft-এর জন্য।Targets senior executives — CEO, CFO, CISO. Used for large-scale financial or data theft.
High Value TargetLegitimate email-এর হুবহু copy তৈরি করে malicious link যোগ করা। "Resending your invoice"Creates an exact copy of a legitimate email with a malicious link. "Resending your invoice."
Hard to DetectCEO বা trusted partner-এর email impersonate করে wire transfer বা data request।Impersonates a CEO or trusted partner to request wire transfers or data.
$26B+ Global LossesDNS poisoning দিয়ে legitimate website-এ গেলে fake site-এ redirect করা।Uses DNS poisoning to redirect legitimate website visitors to a fake site.
No Link to Click| Protocol | কী করে | কীভাবে কাজ করে | DNS Record |
|---|---|---|---|
| SPF | Authorized sender server চেক করে | DNS-এ কোন IP থেকে email আসতে পারে তা define করা | TXT v=spf1 ip4:... |
| DKIM | Email tamper হয়েছে কিনা চেক করে | Private key দিয়ে sign, public key দিয়ে verify | TXT selector._domainkey |
| DMARC | SPF/DKIM fail হলে কী করবে | Policy: none / quarantine / reject | TXT _dmarc.domain.com |
Vishing মানে phone call-এর মাধ্যমে প্রতারণা। Attacker নিজেকে bank, telecom, government বা IT support হিসেবে পরিচয় দেয়। Voice-এ বিশ্বাসযোগ্যতা তৈরি করা সহজ।Vishing means fraud via phone call. The attacker poses as a bank, telecom, government, or IT support. It's easier to build credibility with voice.
"আমি Dutch-Bangla Bank থেকে বলছি। আপনার account সন্দেহজনক transaction হচ্ছে। Verify করতে OTP বলুন।"
"আমি Microsoft থেকে বলছি। আপনার PC-তে virus আছে। TeamViewer install করুন।"
"আমি NBR থেকে বলছি। আপনার tax pending আছে। এখনই payment না করলে arrest হবে।"
"আপনি lottery জিতেছেন! পুরস্কার পেতে processing fee পাঠান।"
Caller ID Spoofing মানে fake phone number দেখানো। Attacker আপনার bank-এর নম্বর থেকে call করছে বলে মনে করিয়ে দিতে পারে — কিন্তু সেটা নকল।Caller ID spoofing means displaying a fake phone number. An attacker can make it appear as if your bank is calling — but it's fake.
Smishing = SMS + Phishing। SMS-এ malicious link পাঠানো। মানুষ phone-এ URL ভালো দেখতে পায় না, তাই click করে ফেলে।Smishing = SMS + Phishing. Malicious links sent via SMS. People can't see URLs clearly on phones, so they click.
Pretexting মানে একটা বিশ্বাসযোগ্য scenario বা backstory তৈরি করা যাতে victim নিজেই তথ্য দিয়ে দেয়। এটা সব Social Engineering attack-এর core।Pretexting means creating a believable scenario or backstory so that the victim willingly gives up information. It's the core of all social engineering attacks.
| Pretext | Scenario | কী চাওয়া হয় | Protection |
|---|---|---|---|
| 🖥️ IT Support | "আমি helpdesk থেকে, আপনার password reset করতে হবে" | Password, remote access | Ticket number চাও, callback verify |
| 👤 New Employee | "আমি নতুন join করেছি, আমাকে কি access দেবেন?" | Badge, login, building access | HR-এর সাথে confirm করো |
| 🔍 Auditor | "আমি external auditor, document দরকার" | Financial/sensitive data | Management-এর approval নাও |
| 🏢 Vendor | "আমি software vendor, maintenance করতে এসেছি" | Physical/system access | Pre-scheduled না হলে deny |
| 📰 Journalist | "আমি সাংবাদিক, company সম্পর্কে জানতে চাই" | Internal processes, staff info | PR/legal-এ refer করো |
| 😰 Distressed Person | "আমার মেয়ে accident-এ, টাকা দরকার" | Money, personal info | Verify করো, তাড়াহুড়ো করো না |
BEC attack-এ attacker CEO বা CFO-র email impersonate করে Finance team-কে wire transfer করতে বলে। $26 billion-এর বেশি ক্ষতি হয়েছে বিশ্বে।In BEC attacks, the attacker impersonates a CEO or CFO to instruct the Finance team to make a wire transfer. Over $26 billion has been lost worldwide.
Tailgating মানে authorized ব্যক্তির পেছনে ঢুকে secured area-তে প্রবেশ করা। Attacker দরজা ধরে রাখার জন্য ভদ্রতাবশত কেউ না বললেই হলো।Tailgating means entering a secured area by following an authorized person through a door. The attacker relies on someone being too polite to say no.
Baiting-এ attacker কিছু লোভনীয় জিনিস রেখে যায়। সবচেয়ে বিখ্যাত পদ্ধতি হলো infected USB drive parking lot-এ ফেলে রাখা।In baiting, the attacker leaves something enticing behind. The most famous method is leaving an infected USB drive in a parking lot.
কারো পেছনে দাঁড়িয়ে PIN, password বা sensitive info দেখা। ATM, cafe, public transport — সব জায়গায় হয়।
Trash থেকে sensitive documents বের করা — bank statement, employee list, network diagrams, old passwords।
OSINT (Open Source Intelligence) মানে publicly available তথ্য সংগ্রহ। Spear phishing attack শুরু করার আগে attacker target সম্পর্কে যত বেশি জানে, attack তত বেশি convincing হয়।OSINT means collecting publicly available information. The more an attacker knows about the target before launching a spear phishing attack, the more convincing the attack becomes.
Social-Engineer Toolkit (SET) হলো TrustedSec-এর তৈরি open-source penetration testing framework। Security professionals এটা দিয়ে organization-এর employees-দের social engineering vulnerability test করে।The Social-Engineer Toolkit (SET) is an open-source penetration testing framework by TrustedSec. Security professionals use it to test an organization's employees for social engineering vulnerabilities.
এটা ইতিহাসের সবচেয়ে বড় cyber bank robbery। North Korean hackers Bangladesh Bank থেকে $81 million চুরি করে। Social engineering এই attack-এর শুরু।This is the biggest cyber bank robbery in history. North Korean hackers stole $81 million from Bangladesh Bank. Social engineering was the starting point of this attack.
🎭 "The weakest link in security is always the human."
এই গাইডের সব কিছু শুধুমাত্র শিক্ষামূলক ও defense উদ্দেশ্যে। Social engineering attack করা আইনত দণ্ডনীয়। নিজেকে ও প্রতিষ্ঠানকে রক্ষা করতে এই জ্ঞান ব্যবহার করো। Everything in this guide is for educational and defense purposes only. Conducting social engineering attacks is punishable by law. Use this knowledge to protect yourself and your organization.
Social Engineering v1.0 — 10 Chapters | Attack & Defense | সম্পূর্ণ বাংলা গাইড