Hvorfor er det lettere at spørge end at knække
Det kræver tid, udstyr og specialiseret viden at omgå sikkerheden direkte. Går man gennem et menneske, kræver det en telefon og en troværdig historie. Metoden kaldes social engineering, og den er ældre end internettet: De samme fremgangsmåder virkede, da adgangsoplysninger blev opbevaret i papirarkiver i stedet for i en app.
Det virker ikke, fordi menneskerne i den anden ende er dumme. Anmodningen rammer arbejdsreflekserne: at hjælpe, ikke forsinke processen og ikke virke besværlig over for en, der har travlt. At sige nej betyder en lille konflikt lige nu, mens det tager et sekund at sige ja. Det svage punkt er ikke din karakter, men den situation, personen bliver sat i.
Amatører hacker systemer, professionelle hacker mennesker.
Kevin Mitnick, den mest berømte hacker fra 1990'erne, beskrev senere det samme: Han fik oftere adgang gennem en samtale end gennem kode. Siden har kulissen ændret sig, men ikke mekanismen: I stedet for et opkald til receptionen kommer der en mail fra „support“ eller en besked „fra din bank“.
Hvad består sådan en samtale af
Forberedelsen tager som regel længere tid end selve samtalen. Navn, jobtitel, hvem der er chef for hvem, og hvad virksomheden kalder sine interne systemer - alt det indsamles på forhånd fra offentlige kilder: sociale medier, mailsignaturer og stillingsopslag. Derefter følger forsøget et velkendt mønster, og trinnene kommer næsten altid i samme rækkefølge.
- FørDetaljer om organisationen og personerne indsamles fra det, der allerede ligger frit tilgængeligt.
- BegyndelseDen, der ringer, nævner detaljerne og lyder derfor som en fra huset: en kollega, leverandør eller bankmedarbejder.
- PresDer opstår hast: Adgangen bliver snart lukket, det skal løses nu, og der er ikke tid til at tænke.
- AnmodningI stedet for en adgangskode beder de om en lille ting: at læse en kode op, trykke på godkend eller åbne et link.
Det afgørende trin er det sidste. De spørger næsten aldrig direkte efter din adgangskode: De beder dig gøre noget, der i sig selv ser harmløst ud. En kode fra en besked, en „det er mig“-knap i en app eller en side med „bekræft dit login“. Du siger ja til en lille ting, men giver adgang til det hele.
Alle varianter har ét tegn til fælles: De skynder på dig og leder dig samtidig væk fra din vante kanal - over i en anden beskedtjeneste, til en anden side eller ind i en samtale lige nu. Tvivlen kommer et minut efter, at du har lagt på, og det er helt normalt: Hele planen byggede på hast. Rigtig support kan sagtens vente på, at du holder en pause og ringer tilbage.
Hvorfor beder svindlere oftest om en handling og ikke en adgangskode?
Hvad skal du gøre, hvis „support“ skynder på dig i telefonen?
Kilder
- Kevin Mitnick, „The Art of Deception“ (2002) - en gennemgang af metoderne fra første hånd. Den samme rækkefølge af trin beskrives af tjenester, der bekæmper telefonsvindel, og i årlige rapporter om undersøgelser af datalæk
Næste i serien »Social manipulation«
3 artikler i fuld længde på siden, 4 mere i appen
