Miért könnyebb kérni, mint feltörni?
A védelem közvetlen megkerüléséhez idő, felszerelés és ritka tudás kell. Ha egy emberen keresztül kerülöd meg, elég egy telefon és egy hihető történet. Ezt a módszert társadalmi manipulációnak nevezik, és régebbi az internetnél: ugyanezek a sémák működtek akkor is, amikor a hozzáférési adatokat papíralapú kartotékban, nem pedig alkalmazásban tárolták.
Nem azért működik, mert a vonal másik végén lévők buták. A kérés a munkahelyi reflexekre épít: segíts, ne lassítsd a folyamatot, és ne tűnj kellemetlenkedőnek valaki előtt, aki siet. A visszautasítás azonnali, apró konfliktust jelent, az igen kimondása pedig egy másodperc. A gyenge pont itt nem a jellem, hanem a helyzet, amelybe az embert hozzák.
Az amatőrök rendszereket törnek fel, a profik embereket.
Kevin Mitnick, a kilencvenes évek leghíresebb hackere később ugyanezt írta le: a hozzáférést gyakrabban szerezte meg beszélgetéssel, mint kóddal. Azóta a környezet változott, nem a módszer: a recepció felhívása helyett most egy „ügyfélszolgálattól” érkező e-mail és egy „banki” üzenet érkezik.
Miből áll össze egy ilyen beszélgetés?
Az előkészítés általában tovább tart, mint maga a beszélgetés. A nevet, a beosztást, azt, hogy ki kinek a főnöke, és hogy a cég hogyan nevezi a belső rendszereit, mind előre összegyűjtik nyilvános forrásokból: közösségi médiából, e-mail-aláírásokból és álláshirdetésekből. Ezután a próbálkozás ismerős mintát követ, a lépések pedig szinte mindig ugyanabban a sorrendben jönnek.
- ElőtteInformációkat gyűjtenek a szervezetről és az emberekről abból, ami amúgy is mindenki számára látható.
- KezdésA hívó megemlíti ezeket a részleteket, ezért bennfentesnek tűnik: kollégának, alvállalkozónak vagy banki alkalmazottnak.
- NyomásMegjelenik a sürgősség: a hozzáférést mindjárt letiltják, most kell intézkedni, nincs idő gondolkodni.
- KérésJelszó helyett valami apróságot kérnek: diktáld be a kódot, nyomd meg a jóváhagyást, nyiss meg egy linket.
A döntő lépés az utolsó. A jelszót szinte soha nem kérik el közvetlenül: inkább arra kérnek, hogy tegyél valamit, ami önmagában ártalmatlannak tűnik. Egy üzenetben kapott kód, az „én vagyok” gomb az alkalmazásban, egy „bejelentkezés ellenőrzése” oldal. Belemész egy apróságba, közben pedig az egész hozzáférést átadod.
Minden változatban közös egy jel: siettetnek, és közben eltérítenek a megszokott csatornától, egy másik üzenetküldőbe, egy másik oldalra vagy egy azonnali beszélgetésbe. A kétely egy perccel azután érkezik, hogy letetted a telefont, és ez normális: a számítás éppen a gyorsaságra épült. A valódi ügyfélszolgálat nyugodtan kivárja a szünetet és azt is, hogy visszahívd.
Miért kérnek a csalók inkább valamilyen műveletet, mint jelszót?
Mit tegyél, ha egy „ügyfélszolgálat” telefonon sürget?
Források
- Kevin Mitnick: „A megtévesztés művészete” (2002) - a módszerek első kézből származó bemutatása. Ugyanezt a lépéssorrendet írják le a telefonos csalások elleni küzdelemmel foglalkozó szolgálatok és az adatszivárgások kivizsgálásáról szóló éves jelentések
A sorozat folytatása: „Szociális mérnökség”
3 cikk teljes terjedelmében az oldalon, még 4 az alkalmazásban
