DA
Hent appenHent appen

Sådan hacker man et menneske, ikke en computer

Miqos redaktion · 1 kilde

Hvorfor er det lettere at spørge end at knække

Det kræver tid, udstyr og specialiseret viden at omgå sikkerheden direkte. Går man gennem et menneske, kræver det en telefon og en troværdig historie. Metoden kaldes social engineering, og den er ældre end internettet: De samme fremgangsmåder virkede, da adgangsoplysninger blev opbevaret i papirarkiver i stedet for i en app.

Det virker ikke, fordi menneskerne i den anden ende er dumme. Anmodningen rammer arbejdsreflekserne: at hjælpe, ikke forsinke processen og ikke virke besværlig over for en, der har travlt. At sige nej betyder en lille konflikt lige nu, mens det tager et sekund at sige ja. Det svage punkt er ikke din karakter, men den situation, personen bliver sat i.

Amatører hacker systemer, professionelle hacker mennesker.
Bruce Schneier, kryptograf

Kevin Mitnick, den mest berømte hacker fra 1990'erne, beskrev senere det samme: Han fik oftere adgang gennem en samtale end gennem kode. Siden har kulissen ændret sig, men ikke mekanismen: I stedet for et opkald til receptionen kommer der en mail fra „support“ eller en besked „fra din bank“.

Hvad består sådan en samtale af

Forberedelsen tager som regel længere tid end selve samtalen. Navn, jobtitel, hvem der er chef for hvem, og hvad virksomheden kalder sine interne systemer - alt det indsamles på forhånd fra offentlige kilder: sociale medier, mailsignaturer og stillingsopslag. Derefter følger forsøget et velkendt mønster, og trinnene kommer næsten altid i samme rækkefølge.

  1. FørDetaljer om organisationen og personerne indsamles fra det, der allerede ligger frit tilgængeligt.
  2. BegyndelseDen, der ringer, nævner detaljerne og lyder derfor som en fra huset: en kollega, leverandør eller bankmedarbejder.
  3. PresDer opstår hast: Adgangen bliver snart lukket, det skal løses nu, og der er ikke tid til at tænke.
  4. AnmodningI stedet for en adgangskode beder de om en lille ting: at læse en kode op, trykke på godkend eller åbne et link.

Det afgørende trin er det sidste. De spørger næsten aldrig direkte efter din adgangskode: De beder dig gøre noget, der i sig selv ser harmløst ud. En kode fra en besked, en „det er mig“-knap i en app eller en side med „bekræft dit login“. Du siger ja til en lille ting, men giver adgang til det hele.

Alle varianter har ét tegn til fælles: De skynder på dig og leder dig samtidig væk fra din vante kanal - over i en anden beskedtjeneste, til en anden side eller ind i en samtale lige nu. Tvivlen kommer et minut efter, at du har lagt på, og det er helt normalt: Hele planen byggede på hast. Rigtig support kan sagtens vente på, at du holder en pause og ringer tilbage.

Test dig selv1 / 2

Hvorfor beder svindlere oftest om en handling og ikke en adgangskode?

Kilder

  1. Kevin Mitnick, „The Art of Deception“ (2002) - en gennemgang af metoderne fra første hånd. Den samme rækkefølge af trin beskrives af tjenester, der bekæmper telefonsvindel, og i årlige rapporter om undersøgelser af datalæk

Næste i serien »Social manipulation«

3 artikler i fuld længde på siden, 4 mere i appen

Alle artikler

4 artikler mere fra serien ligger i appen

De ligger under »Psykologi → Social manipulation«. Gratis.

Quiz · 16 spørgsmålHvor godt kender du »Social manipulation«?