Защо е по-лесно да поискаш, отколкото да разбиеш защитата
За да заобиколиш защитата директно, са нужни време, оборудване и редки знания. За да я заобиколиш чрез човек, са нужни телефон и правдоподобна история. Този прийом се нарича социално инженерство и е по-стар от интернет: същите схеми са работели, когато данните за достъп са се пазели в хартиени картотеки, а не в приложение.
Това не се получава, защото хората от другата страна са глупави. Молбата задейства работни рефлекси: да помогнеш, да не забавяш процеса, да не изглеждаш досадно пред човек, който бърза. Да откажеш означава малък конфликт точно сега, а да се съгласиш отнема секунда. Слабото място тук не е характерът, а ситуацията, в която поставят човека.
Аматьорите хакват системи, професионалистите хакват хора.
Кевин Митник, най-известният хакер от 90-те, по-късно описва същото: по-често е получавал достъп чрез разговор, а не чрез код. Оттогава са се променили декорите, но не и механизмът: вместо обаждане до рецепцията идва имейл от „поддръжката“ и съобщение „от банката“.
От какво е изграден такъв разговор
Подготовката обикновено отнема повече време от самия разговор. Име, длъжност, кой на кого е началник, как компанията нарича вътрешните си системи - всичко това се събира предварително от публични източници: социални мрежи, подписи в имейли, обяви за работа. След това опитът следва позната схема и ходовете почти винаги са в един и същ ред.
- ПредиСъбират се подробности за организацията и хората от информация, която и без това е публична.
- НачалоОбаждащият се споменава тези подробности и затова звучи като вътрешен човек: колега, изпълнител или служител на банка.
- НатискПоявява се спешност: достъпът всеки момент ще бъде блокиран, трябва да се действа сега, няма време за мислене.
- МолбаВместо парола искат нещо дребно: да продиктуваш код, да натиснеш „Одобрявам“, да отвориш линк.
Ключовият ход е последният. Почти никога не питат директно за паролата ти: карат те да направиш нещо, което само по себе си изглежда безобидно. Код от съобщение, бутон „това съм аз“ в приложение, страница „провери влизането“. Съгласяваш се на нещо дребно, а предоставяш достъп до всичко.
Всички варианти имат един общ признак: пришпорват те и едновременно те отвеждат от обичайния канал - към друг месинджър, друга страница или разговор веднага. Съмнението идва минута след като затвориш телефона и това е нормално: цялата сметка е била направена заради бързината. Истинската поддръжка спокойно ще изчака паузата и обратното ти обаждане.
Защо измамниците обикновено искат действие, а не парола?
Какво да направиш, ако „поддръжката“ те пришпорва по телефона?
Източници
- Кевин Митник, „Изкуството на измамата“ (2002) - разбор на прийомите от първо лице. Същата последователност от стъпки е описана от службите за борба с телефонните измами и в годишните доклади за разследване на изтичане на данни
Следва от серията „Социално инженерство“
3 статии изцяло на сайта, още 4 в приложението
