NB
Last nedLast ned

Slik hacker man mennesker, ikke datamaskiner

Miqo-redaksjonen · 1 kilde

Hvorfor det er enklere å spørre enn å gjette seg fram

Å omgå sikkerheten direkte krever tid, utstyr og sjelden ekspertise. Å omgå den gjennom et menneske krever en telefon og en troverdig historie. Teknikken kalles sosial manipulering, og den er eldre enn internett: De samme metodene fungerte da tilgangsopplysninger ble oppbevart i papirarkiver, ikke i en app.

Det fungerer ikke fordi menneskene i den andre enden er dumme. Forespørselen treffer automatiske arbeidsreflekser: å hjelpe til, ikke forsinke prosessen og ikke virke vanskelig overfor noen som har det travelt. Å si nei betyr en liten konflikt akkurat nå, mens det tar ett sekund å si ja. Det svake punktet er ikke personligheten, men situasjonen personen blir satt i.

Amatører hacker systemer, profesjonelle hacker mennesker.
Bruce Schneier, kryptografiekspert

Kevin Mitnick, den mest kjente hackeren på 1990-tallet, beskrev senere det samme: Han fikk oftere tilgang gjennom samtaler enn gjennom kode. Siden den gang har omgivelsene endret seg, ikke mekanismen: I stedet for en telefon til resepsjonen kommer det en e-post fra «kundestøtten» eller en melding «fra banken».

Slik er en slik samtale bygd opp

Forberedelsene tar vanligvis lengre tid enn selve samtalen. Navn, stilling, hvem som er sjef for hvem, og hva selskapet kaller de interne systemene sine - alt dette samles inn på forhånd fra åpne kilder: sosiale medier, e-postsignaturer og stillingsannonser. Deretter følger forsøket et kjent mønster, og stegene kommer nesten alltid i samme rekkefølge.

  1. FørDetaljer om organisasjonen og menneskene der samles inn fra det som allerede ligger åpent.
  2. StartDen som ringer, nevner disse detaljene og høres derfor ut som en som hører til: en kollega, en underleverandør eller en bankansatt.
  3. PressDet oppstår hastverk: Tilgangen kommer snart til å bli stengt, det må løses nå, og det er ikke tid til å tenke.
  4. ForespørselI stedet for et passord ber de om noe lite: å lese opp en kode, trykke på godkjenn eller åpne en lenke.

Det viktigste trekket er det siste. De spør nesten aldri direkte etter passordet ditt: De ber deg gjøre noe som ser ufarlig ut i seg selv. En kode fra en melding, en «det er meg»-knapp i en app eller en side for å «kontrollere innloggingen». Du sier ja til noe lite, men gir fra deg tilgang til alt.

Alle variantene har ett tegn til felles: De stresser deg og leder deg samtidig bort fra den vanlige kanalen din - til en annen meldingstjeneste, en annen side eller en samtale akkurat nå. Tvil kommer et minutt etter at du har lagt på, og det er normalt: Hele planen var basert på hurtighet. Ekte kundestøtte tåler rolig en pause og at du ringer tilbake.

Test deg selv1 / 2

Hvorfor ber svindlere oftest om en handling, ikke et passord?

Kilder

  1. Kevin Mitnick, «The Art of Deception» (2002) - en gjennomgang av teknikkene fra første person. Den samme rekkefølgen beskrives av tjenester som bekjemper telefonsvindel, og i årlige rapporter om etterforskning av datalekkasjer

Neste i serien «Sosial manipulering»

3 artikler i sin helhet på nettstedet, 4 til i appen

Alle artikler

4 artikler til i serien finner du i appen

De ligger under «Psykologi → Sosial manipulering». Gratis.

Quiz · 16 spørsmålHvor godt kjenner du «Sosial manipulering»?