Γιατί είναι πιο εύκολο να ζητήσεις παρά να σπάσεις την προστασία
Για να παρακάμψεις την προστασία άμεσα, χρειάζεσαι χρόνο, εξοπλισμό και σπάνιες γνώσεις. Για να την παρακάμψεις μέσω ενός ανθρώπου, χρειάζεσαι ένα τηλέφωνο και μια πειστική ιστορία. Η τεχνική λέγεται κοινωνική μηχανική και είναι παλαιότερη από το διαδίκτυο: τα ίδια τεχνάσματα λειτουργούσαν όταν τα στοιχεία πρόσβασης φυλάσσονταν σε χάρτινα αρχεία και όχι σε μια εφαρμογή.
Αυτό δεν πετυχαίνει επειδή οι άνθρωποι στην άλλη άκρη είναι ανόητοι. Το αίτημα πατάει σε εργασιακά αντανακλαστικά: να βοηθήσεις, να μη ralentάρεις τη διαδικασία, να μη φανείς δύσκολος σε κάποιον που βιάζεται. Το να αρνηθείς σημαίνει μια μικρή σύγκρουση τώρα, ενώ το να συμφωνήσεις παίρνει ένα δευτερόλεπτο. Το αδύναμο σημείο εδώ δεν είναι ο χαρακτήρας σου, αλλά η κατάσταση στην οποία σε βάζουν.
Οι ερασιτέχνες χακάρουν συστήματα, οι επαγγελματίες χακάρουν ανθρώπους.
Ο Κέβιν Μίτνικ, ο πιο γνωστός χάκερ της δεκαετίας του 1990, περιέγραψε αργότερα το ίδιο πράγμα: συνήθως αποκτούσε πρόσβαση μέσω συζήτησης και όχι μέσω κώδικα. Από τότε άλλαξε το σκηνικό, όχι ο μηχανισμός: αντί για τηλεφώνημα στη γραμματεία, υπάρχει ένα μήνυμα ηλεκτρονικού ταχυδρομείου από την «υποστήριξη» και ένα μήνυμα «από την τράπεζά σου».
Από τι αποτελείται μια τέτοια συζήτηση
Η προετοιμασία συνήθως διαρκεί περισσότερο από την ίδια τη συζήτηση. Όνομα, θέση, ποιος είναι προϊστάμενος ποιου, πώς αποκαλεί η εταιρεία τα εσωτερικά της συστήματα - όλα αυτά συγκεντρώνονται εκ των προτέρων από δημόσιες πηγές: μέσα κοινωνικής δικτύωσης, υπογραφές σε μηνύματα ηλεκτρονικού ταχυδρομείου, αγγελίες θέσεων εργασίας. Έπειτα η απόπειρα ακολουθεί ένα γνώριμο μοτίβο και τα βήματα μπαίνουν σχεδόν πάντα στην ίδια σειρά.
- ΠρινΣυλλέγονται λεπτομέρειες για τον οργανισμό και τους ανθρώπους του, από όσα είναι ήδη δημόσια.
- ΈναρξηΟ καλών αναφέρει αυτές τις λεπτομέρειες και ακούγεται σαν άνθρωπος εκ των έσω: συνάδελφος, συνεργάτης ή υπάλληλος τράπεζας.
- ΠίεσηΕμφανίζεται η επείγουσα ανάγκη: η πρόσβαση πρόκειται να απενεργοποιηθεί, πρέπει να λυθεί τώρα, δεν υπάρχει χρόνος για σκέψη.
- ΑίτημαΑντί για κωδικό πρόσβασης, ζητούν κάτι μικρό: να υπαγορεύσεις έναν κωδικό, να πατήσεις επιβεβαίωση, να ανοίξεις έναν σύνδεσμο.
Η βασική κίνηση είναι η τελευταία. Σχεδόν ποτέ δεν ζητούν ευθέως τον κωδικό πρόσβασής σου: σου ζητούν να κάνεις κάτι που από μόνο του φαίνεται ακίνδυνο. Έναν κωδικό από μήνυμα, το κουμπί «είμαι εγώ» σε μια εφαρμογή, μια σελίδα «έλεγχος σύνδεσης». Συμφωνείς σε κάτι μικρό, αλλά παραδίδεις την πρόσβαση σε όλα.
Όλες οι εκδοχές έχουν ένα κοινό σημάδι: σε βιάζουν και ταυτόχρονα σε απομακρύνουν από το συνηθισμένο κανάλι σου - σε άλλη εφαρμογή μηνυμάτων, σε άλλη σελίδα ή σε μια συζήτηση εκείνη τη στιγμή. Η αμφιβολία έρχεται ένα λεπτό αφού κλείσεις το τηλέφωνο, και αυτό είναι φυσιολογικό: όλος ο υπολογισμός βασιζόταν στην ταχύτητα. Η πραγματική υποστήριξη θα αντέξει ήρεμα μια παύση και το τηλεφώνημά σου.
Γιατί οι απατεώνες ζητούν συνήθως μια ενέργεια και όχι κωδικό;
Τι να κάνεις αν σε βιάζει στο τηλέφωνο η «υποστήριξη»;
Πηγές
- Κέβιν Μίτνικ, «Η τέχνη της εξαπάτησης» (2002) - ανάλυση των τεχνικών από πρώτο χέρι. Την ίδια σειρά βημάτων περιγράφουν υπηρεσίες κατά της τηλεφωνικής απάτης και οι ετήσιες εκθέσεις για τις έρευνες διαρροών δεδομένων
Επόμενο στη σειρά «Κοινωνική μηχανική»
3 άρθρα ολόκληρα στον ιστότοπο, ακόμη 4 στην εφαρμογή
