Miksi pyytää on helpompaa kuin murtaa
Suojauksen ohittaminen suoraan vaatii aikaa, välineitä ja harvinaista osaamista. Ihmisen kautta sen ohittamiseen tarvitaan puhelin ja uskottava tarina. Tätä keinoa kutsutaan sosiaaliseksi manipuloinniksi, ja se on internetiä vanhempi: samat toimintatavat toimivat jo silloin, kun käyttöoikeuksia säilytettiin paperisissa kansioissa eikä sovelluksessa.
Se onnistuu ei siksi, että toisessa päässä olevat ihmiset olisivat tyhmiä. Pyyntö osuu työelämän reflekseihin: auta, älä hidasta asioita, älä vaikuta hankalalta sellaisen ihmisen edessä, jolla on kiire. Kieltäytyminen tarkoittaa pientä konfliktia juuri nyt, suostuminen vie sekunnin. Heikko kohta ei ole luonne vaan tilanne, johon ihminen asetetaan.
Harrastelijat hakkeroivat järjestelmiä, ammattilaiset ihmisiä.
Kevin Mitnick, 1990-luvun tunnetuin hakkeri, kuvaili myöhemmin samaa asiaa: hän sai pääsyn useammin keskustelemalla kuin koodilla. Sittemmin kulissit ovat muuttuneet, eivät toimintaperiaatteet: vastaanottoon soittamisen sijaan tulee ”tuen” lähettämä sähköposti ja ”pankista” tullut viesti.
Mistä tällainen keskustelu koostuu
Valmistautuminen vie yleensä enemmän aikaa kuin itse keskustelu. Nimi, tehtävänimike, kuka on kenenkin esihenkilö ja millä nimillä yrityksessä kutsutaan sisäisiä järjestelmiä, kaikki tämä kerätään etukäteen julkisista lähteistä: sosiaalisesta mediasta, sähköpostien allekirjoituksista ja työpaikkailmoituksista. Sen jälkeen yritys etenee tutun kaavan mukaan, ja vaiheet ovat lähes aina samassa järjestyksessä.
- EnnenOrganisaatiosta ja sen ihmisistä kerätään tietoja siitä, mikä on jo kaikkien nähtävillä.
- AlkuSoittaja mainitsee nämä tiedot ja kuulostaa siksi tutulta: kollegalta, yhteistyökumppanilta tai pankin työntekijältä.
- PainostusTilanne muuttuu kiireiseksi: pääsy estyy aivan kohta, asia on ratkaistava nyt eikä ajatella ehdi.
- PyyntöSalasanan sijaan pyydetään jotakin pientä: sanelemaan koodi, painamaan vahvistusta tai avaamaan linkin.
Ratkaiseva vaihe on viimeinen. Salasanaa pyydetään harvoin suoraan: sinua pyydetään tekemään jotakin, joka näyttää sellaisenaan harmittomalta. Viestissä oleva koodi, sovelluksen ”se olen minä” -painike tai ”tarkista kirjautuminen” -sivu. Suostut pieneen asiaan, mutta annat pääsyn kaikkeen.
Kaikille versioille on yhteistä yksi merkki: sinua hoputetaan ja samalla ohjataan pois tutusta kanavasta toiseen viestisovellukseen, toiselle sivulle tai keskustelemaan juuri nyt. Epäily herää minuutti puhelun päättämisen jälkeen, ja se on normaalia: koko juoni perustuu nopeuteen. Aito tuki kestää rauhallisesti tauon ja sen, että soitat takaisin.
Miksi huijarit pyytävät yleensä toimintoa eivätkä salasanaa?
Mitä tehdä, jos ”tuki” hoputtaa sinua puhelimessa?
Lähteet
- Kevin Mitnick, ”The Art of Deception” (2002), tekniikoiden kuvaus tekijän omasta näkökulmasta. Puhelinhuijauksia torjuvat palvelut ja vuosittaiset tietovuotojen tutkintaraportit kuvaavat saman vaiheiden järjestyksen
Seuraavaksi sarjassa ”Sosiaalinen manipulointi”
3 artikkelia kokonaan sivustolla, vielä 4 sovelluksessa
