HI
डाउनलोडडाउनलोड

कंप्यूटर नहीं, इंसान को कैसे हैक किया जाता है

Miqo संपादकीय टीम · 1 स्रोत

तोड़ने से आसान क्यों है मांग लेना

सुरक्षा को सीधे दरकिनार करने के लिए समय, उपकरण और दुर्लभ विशेषज्ञता चाहिए। किसी व्यक्ति के जरिए उसे दरकिनार करने के लिए एक फोन और विश्वसनीय कहानी काफी है। इस तरीके को सोशल इंजीनियरिंग कहते हैं और यह इंटरनेट से भी पुराना है: जब ऐक्सेस की जानकारी ऐप में नहीं, कागजी फाइलों में रखी जाती थी, तब भी यही तरीके काम करते थे।

यह इसलिए काम नहीं करता कि दूसरी तरफ के लोग मूर्ख होते हैं। अनुरोध कामकाजी आदतों पर असर डालता है: मदद करना, काम को धीमा न करना, जल्दी में आए व्यक्ति के सामने परेशानी खड़ी करने वाली न लगना। मना करने का मतलब है अभी एक छोटा-सा टकराव; हां कहने में एक सेकंड लगता है। कमजोर कड़ी यहां तुम्हारा स्वभाव नहीं, बल्कि वह परिस्थिति है जिसमें तुम्हें डाल दिया जाता है।

शौकिया लोग सिस्टम को हैक करते हैं, पेशेवर लोगों को।
ब्रूस श्नाइयर, क्रिप्टोग्राफी विशेषज्ञ

नब्बे के दशक के सबसे मशहूर हैकर केविन मिटनिक ने बाद में यही बात बताई: उन्हें ऐक्सेस कोड के बजाय बातचीत के जरिए ज्यादा बार मिला। तब से माहौल बदला है, तरीका नहीं: रिसेप्शन पर फोन करने के बजाय अब "सपोर्ट" की ईमेल और "बैंक" का संदेश आता है।

ऐसी बातचीत किन चीजों से बनी होती है

तैयारी में आम तौर पर खुद बातचीत से ज्यादा समय लगता है। नाम, पद, कौन किसका बॉस है, कंपनी अपने अंदरूनी सिस्टम को क्या कहती है - यह सब पहले से खुले स्रोतों से जुटाया जाता है: सोशल मीडिया, ईमेल के हस्ताक्षर, नौकरी के विज्ञापन। इसके बाद कोशिश एक जानी-पहचानी योजना के मुताबिक चलती है और कदम लगभग हमेशा इसी क्रम में आते हैं।

  1. पहलेसंगठन और लोगों के बारे में जानकारी उसी चीज से जुटाई जाती है जो पहले से सबके सामने मौजूद है।
  2. शुरुआतफोन करने वाला इन जानकारियों का जिक्र करता है और अपना-सा लगता है: सहकर्मी, ठेकेदार या बैंक कर्मचारी।
  3. दबावजल्दी का माहौल बनाया जाता है: ऐक्सेस अभी बंद होने वाला है, काम अभी करना होगा, सोचने का समय नहीं है।
  4. अनुरोधपासवर्ड के बजाय कोई छोटी-सी चीज मांगी जाती है: कोड पढ़कर बताना, मंजूरी पर टैप करना, लिंक खोलना।

सबसे अहम कदम आखिरी वाला है। सीधे पासवर्ड लगभग कभी नहीं मांगा जाता: आपसे ऐसा काम करने को कहा जाता है जो अपने आप में बेझिझक करने लायक लगता है। संदेश में आया कोड, ऐप में "यह मैं हूं" वाला बटन, "लॉगिन जांचें" वाला पेज। आप छोटी-सी बात के लिए राजी होते हैं, लेकिन पूरा ऐक्सेस दे देते हैं।

हर तरीके में एक संकेत समान होता है: आपको जल्दी कराई जाती है और साथ ही आपके सामान्य माध्यम से हटाकर दूसरे मैसेंजर, दूसरे पेज या उसी समय की जा रही बातचीत में ले जाया जाता है। फोन रखने के एक मिनट बाद शक होता है और यह सामान्य है: पूरी योजना तेजी पर ही टिकी थी। असली सपोर्ट थोड़ी देर रुकने और आपके वापस फोन करने का इंतजार आराम से कर लेगा।

खुद को परखो1 / 2

धोखेबाज पासवर्ड के बजाय आम तौर पर कोई काम करने को क्यों कहते हैं?

स्रोत

  1. केविन मिटनिक, "द आर्ट ऑफ डिसेप्शन" (2002) - तरीकों का प्रत्यक्ष विवरण। फोन पर होने वाली धोखाधड़ी से बचाव करने वाली सेवाएं और डेटा लीक की जांच पर आने वाली वार्षिक रिपोर्टें भी कदमों का यही क्रम बताती हैं।

“सोशल इंजीनियरिंग” सीरीज़ में आगे

साइट पर 3 पूरे लेख, ऐप में 4 और

सभी लेख

इस सीरीज़ के 4 और लेख ऐप में हैं

ये “मनोविज्ञान → सोशल इंजीनियरिंग” में हैं। मुफ़्त।

क्विज़ · 16 सवाल“सोशल इंजीनियरिंग” के बारे में तुम्हें कितना पता है?