Perché chiedere è più facile che violare
Per aggirare direttamente una protezione servono tempo, attrezzature e competenze rare. Per aggirarla attraverso una persona bastano un telefono e una storia plausibile. Questa tecnica si chiama ingegneria sociale ed è più vecchia di Internet: gli stessi schemi funzionavano quando le credenziali di accesso erano conservate in archivi cartacei, non in un'app.
Funziona non perché le persone dall'altra parte siano stupide. La richiesta fa leva sui riflessi del lavoro: aiutare, non rallentare il processo, non sembrare un seccatore con chi ha fretta. Dire di no significa creare subito un piccolo conflitto; dire di sì richiede un secondo. Il punto debole non è il carattere, ma la situazione in cui la persona viene messa.
I dilettanti hackerano i sistemi, i professionisti hackerano le persone.
Kevin Mitnick, il più famoso hacker degli anni Novanta, in seguito descrisse la stessa cosa: otteneva l'accesso più spesso attraverso una conversazione che con il codice. Da allora è cambiata la scenografia, non il meccanismo: al posto della telefonata alla reception, c'è un'email dell'«assistenza» e un messaggio «della banca».
Com'è costruita una conversazione del genere
La preparazione richiede di solito più tempo della conversazione stessa. Un nome, un ruolo, chi riferisce a chi, come l'azienda chiama i suoi sistemi interni: tutto questo viene raccolto in anticipo da fonti pubbliche, come social network, firme nelle email e annunci di lavoro. Poi il tentativo segue uno schema noto, con mosse quasi sempre nello stesso ordine.
- PrimaSi raccolgono dettagli sull'organizzazione e sulle persone, prendendoli da ciò che è già alla luce del sole.
- InizioChi chiama cita questi dettagli e sembra quindi una persona interna: una persona del team, una persona che collabora con la banca o una persona che lavora in banca.
- PressioneCompare l'urgenza: l'accesso sta per essere bloccato, bisogna risolvere subito, non c'è tempo per pensare.
- RichiestaInvece della password, chiedono una piccola cosa: dettare un codice, premere «approva», aprire un link.
La mossa decisiva è l'ultima. Quasi mai chiedono direttamente la password: chiedono di fare qualcosa che, preso da solo, sembra innocuo. Un codice ricevuto in un messaggio, il pulsante «sono io» nell'app, una pagina «verifica l'accesso». Accetti una piccola cosa, ma consegni l'accesso completo.
Tutte le varianti hanno un segnale in comune: ti mettono fretta e allo stesso tempo ti allontanano dal tuo canale abituale, portandoti su un'altra app di messaggistica, su un'altra pagina o in una conversazione da avere subito. Il dubbio arriva un minuto dopo aver riattaccato, ed è normale: il piano si basava proprio sulla velocità. L'assistenza vera aspetterà tranquillamente e accetterà che tu richiami.
Perché i truffatori chiedono di solito un'azione, non la password?
Cosa fare se l'«assistenza» ti mette fretta al telefono?
Fonti
- Kevin Mitnick, «L'arte dell'inganno» (2002): analisi delle tecniche in prima persona. Lo stesso ordine di passaggi è descritto dai servizi di contrasto alle frodi telefoniche e dai rapporti annuali sulle indagini relative alle violazioni dei dati
Il seguito della serie «Ingegneria sociale»
3 articoli per intero sul sito, ancora 4 nell'app
