ID
UnduhUnduh

Cara Meretas Manusia, Bukan Komputer

Redaksi Miqo · 1 sumber

Mengapa meminta lebih mudah daripada membobol

Untuk menembus perlindungan secara langsung, dibutuhkan waktu, peralatan, dan pengetahuan khusus. Untuk menembusnya lewat seseorang, cukup dibutuhkan telepon dan cerita yang masuk akal. Teknik ini disebut rekayasa sosial, dan usianya lebih tua daripada internet: pola yang sama sudah berhasil ketika data akses disimpan dalam arsip kertas, bukan aplikasi.

Ini berhasil bukan karena orang di seberang sana bodoh. Permintaan itu menyentuh refleks di tempat kerja: membantu, tidak menghambat proses, dan tidak terlihat merepotkan di depan orang yang sedang terburu-buru. Menolak berarti menghadapi konflik kecil saat itu juga, sedangkan menyetujui hanya butuh sedetik. Titik lemahnya bukan karakter, melainkan situasi yang menempatkan seseorang di dalamnya.

Amatir meretas sistem, profesional meretas manusia.
Bruce Schneier, pakar kriptografi

Kevin Mitnick, peretas paling terkenal pada era 1990-an, kemudian menggambarkan hal yang sama: ia lebih sering mendapatkan akses lewat percakapan daripada kode. Sejak itu, yang berubah adalah latarnya, bukan mekanismenya: bukan lagi telepon ke resepsionis, melainkan surel dari "dukungan" dan pesan "dari bankmu".

Bagian-bagian percakapan seperti ini

Persiapan biasanya memakan waktu lebih lama daripada percakapannya sendiri. Nama, jabatan, siapa atasan siapa, serta sebutan perusahaan untuk sistem internalnya, semuanya dikumpulkan lebih dulu dari sumber terbuka: media sosial, tanda tangan surel, dan lowongan kerja. Setelah itu, upaya tersebut mengikuti pola yang sudah dikenal, dengan langkah yang hampir selalu berlangsung dalam urutan yang sama.

  1. SebelumMengumpulkan detail tentang organisasi dan orang-orangnya dari informasi yang memang sudah tersedia untuk umum.
  2. PembukaPenelepon menyebutkan detail-detail itu sehingga terdengar seperti orang dalam: rekan kerja, kontraktor, atau pegawai bank.
  3. TekananSituasi dibuat mendesak: akses sebentar lagi diblokir, semuanya harus diselesaikan sekarang, tidak ada waktu untuk berpikir.
  4. PermintaanAlih-alih meminta kata sandi, mereka meminta hal kecil: membacakan kode, menekan tombol persetujuan, atau membuka tautan.

Langkah utamanya adalah yang terakhir. Mereka hampir tidak pernah meminta kata sandimu secara langsung: mereka memintamu melakukan sesuatu yang tampak tidak berbahaya jika dilihat sendiri. Kode dari pesan, tombol "ini saya" di aplikasi, atau halaman "periksa login". Kamu menyetujui hal kecil, tetapi menyerahkan akses sepenuhnya.

Semua versinya punya satu ciri yang sama: kamu dibuat terburu-buru sekaligus diarahkan keluar dari jalur yang biasa kamu gunakan, ke aplikasi perpesanan lain, halaman lain, atau percakapan saat itu juga. Keraguan baru muncul semenit setelah kamu menutup telepon, dan itu wajar: seluruh perhitungannya memang bergantung pada kecepatan. Dukungan yang benar akan dengan tenang menunggu jeda dan panggilan balikmu.

Uji dirimu1 / 2

Mengapa penipu biasanya meminta tindakan, bukan kata sandi?

Sumber

  1. Kevin Mitnick, "The Art of Deception" (2002) - uraian teknik dari sudut pandang orang pertama. Urutan langkah yang sama dijelaskan oleh layanan pencegahan penipuan melalui telepon dan laporan tahunan penyelidikan kebocoran data

Selanjutnya di seri “Rekayasa sosial”

3 artikel lengkap di situs, 4 lagi di aplikasi

Semua artikel

4 artikel lagi dari seri ini ada di aplikasi

Artikel-artikelnya ada di “Psikologi → Rekayasa sosial”. Gratis.

Kuis · 16 pertanyaanSeberapa kenal kamu dengan “Rekayasa sosial”?