NL
DownloadenDownloaden

Zo hacken ze mensen in plaats van computers

Redactie van Miqo · 1 bron

Waarom vragen makkelijker is dan kraken

Beveiliging rechtstreeks omzeilen kost tijd, apparatuur en zeldzame expertise. Via iemand om de beveiliging heen werken kost een telefoon en een geloofwaardig verhaal. Deze techniek heet social engineering en is ouder dan het internet: dezelfde trucs werkten toen toegangsgegevens nog in papieren dossiers stonden in plaats van in een app.

Het werkt niet omdat de mensen aan de andere kant dom zijn. Het verzoek speelt in op werkreflexen: helpen, het proces niet vertragen, niet lastig willen lijken tegenover iemand die haast heeft. Nee zeggen betekent nu een klein conflict; ja zeggen kost een seconde. Het zwakke punt is hier niet je karakter, maar de situatie waarin iemand wordt geplaatst.

Amateurs hacken systemen, professionals hacken mensen.
Bruce Schneier, cryptografiespecialist

Kevin Mitnick, de bekendste hacker van de jaren negentig, beschreef later hetzelfde: hij kreeg vaker toegang via een gesprek dan via code. Sindsdien is het decor veranderd, niet het mechanisme: in plaats van een telefoontje naar de receptie is er nu een e-mail van de 'helpdesk' en een bericht 'van je bank'.

Waaruit zo'n gesprek is opgebouwd

De voorbereiding duurt meestal langer dan het gesprek zelf. Een naam, functie, wie aan wie rapporteert, hoe een bedrijf zijn interne systemen noemt: dat wordt allemaal vooraf verzameld uit openbare bronnen, zoals sociale media, e-mailhandtekeningen en vacatures. Daarna verloopt de poging volgens een bekend patroon, en staan de stappen bijna altijd in dezelfde volgorde.

  1. VoorafDetails over de organisatie en haar mensen worden verzameld uit wat toch al openbaar is.
  2. BeginDe beller noemt deze details en klinkt daardoor als iemand van binnen: een collega, opdrachtnemer of bankmedewerker.
  3. DrukEr ontstaat haast: de toegang wordt bijna geblokkeerd, het moet nu worden geregeld, er is geen tijd om na te denken.
  4. VerzoekIn plaats van een wachtwoord vragen ze om iets kleins: een code voorlezen, op bevestigen tikken of een link openen.

De belangrijkste stap is de laatste. Ze vragen bijna nooit rechtstreeks om je wachtwoord: ze vragen je iets te doen wat op zichzelf onschuldig lijkt. Een code uit een bericht, een knop 'ik ben het' in een app, een pagina 'inlog controleren'. Je stemt in met iets kleins, maar geeft toegang tot alles.

Alle varianten hebben één kenmerk gemeen: ze jagen je op en leiden je tegelijk weg van je gebruikelijke kanaal, naar een andere chatdienst, een andere pagina of een gesprek op dat moment. De twijfel komt een minuut nadat je hebt opgehangen, en dat is normaal: alles was juist op snelheid berekend. Echte hulp kan rustig wachten en verdraagt dat je terugbelt.

Test jezelf1 / 2

Waarom vragen oplichters meestal om een handeling en niet om een wachtwoord?

Bronnen

  1. Kevin Mitnick, 'The Art of Deception' (2002): een analyse van de technieken uit de eerste hand. Dezelfde volgorde van stappen wordt beschreven door diensten die telefonische fraude bestrijden en in jaarlijkse rapporten over onderzoeken naar datalekken

Volgende in de serie ‘Sociale beïnvloeding’

3 artikelen volledig op de site, nog 4 in de app

Alle artikelen

Nog 4 artikelen uit deze serie staan in de app

Ze staan onder ‘Psychologie → Sociale beïnvloeding’. Gratis.

Quiz · 16 vragenHoe goed ken jij ‘Sociale beïnvloeding’?