PT-BR
BaixarBaixar

Como invadem pessoas, não computadores

Redação Miqo · 1 fonte

Por que é mais fácil pedir do que quebrar a proteção

Para contornar a proteção diretamente, são necessários tempo, equipamento e conhecimentos raros. Para contorná-la por meio de uma pessoa, bastam um telefone e uma história convincente. Essa técnica se chama engenharia social e é mais antiga que a internet: os mesmos esquemas funcionavam quando as credenciais de acesso ficavam em arquivos de papel, e não em um aplicativo.

Isso funciona não porque as pessoas do outro lado sejam burras. O pedido aciona reflexos do trabalho: ajudar, não atrasar o processo, não parecer inconveniente diante de quem está com pressa. Recusar significa um pequeno conflito agora; aceitar leva um segundo. O ponto fraco aqui não é o seu caráter, mas a situação em que colocam você.

Amadores invadem sistemas; profissionais invadem pessoas.
Bruce Schneier, especialista em criptografia

Kevin Mitnick, o hacker mais famoso dos anos 90, descreveu mais tarde a mesma coisa: com mais frequência, conseguia acesso por meio de uma conversa, não de um código. Desde então, o cenário mudou, mas não o mecanismo: em vez de uma ligação para a recepção, há um e-mail do "suporte" e uma mensagem "do banco".

Do que essa conversa é feita

A preparação geralmente leva mais tempo que a conversa em si. Nome, cargo, quem responde a quem, como a empresa chama seus sistemas internos - tudo isso é coletado antes em fontes públicas: redes sociais, assinaturas de e-mail, anúncios de vagas. Depois, a tentativa segue um padrão conhecido, e os passos quase sempre vêm na mesma ordem.

  1. AntesColeta de detalhes sobre a organização e as pessoas, a partir do que já está exposto.
  2. InícioA pessoa que liga menciona esses detalhes e por isso soa como alguém de dentro: colega, prestador de serviço ou funcionário do banco.
  3. PressãoSurge a urgência: o acesso está prestes a ser bloqueado, é preciso resolver agora, não há tempo para pensar.
  4. PedidoEm vez da senha, pedem algo pequeno: ditar um código, tocar em "aprovar", abrir um link.

O principal passo é o último. Quase nunca pedem sua senha diretamente: pedem que você faça algo que, por si só, parece inofensivo. Um código recebido em uma mensagem, o botão "sou eu" no aplicativo, uma página para "verificar o login". Você aceita fazer uma coisa pequena, mas entrega acesso a tudo.

Todas as versões têm um sinal em comum: pressionam você e, ao mesmo tempo, tiram você do canal habitual - levam para outro mensageiro, outra página ou uma conversa naquele momento. A dúvida vem um minuto depois que você desliga, e isso é normal: o cálculo dependia justamente da rapidez. O suporte de verdade vai esperar tranquilamente e aceitar que você retorne a ligação.

Teste seus conhecimentos1 / 2

Por que golpistas costumam pedir uma ação, não uma senha?

Fontes

  1. Kevin Mitnick, "A Arte da Enganação" (2002) - uma análise dos métodos em primeira pessoa. A mesma sequência de passos é descrita por serviços de prevenção a fraudes telefônicas e relatórios anuais de investigação de vazamentos de dados

A seguir na série “Engenharia social”

3 artigos na íntegra no site, mais 4 no app

Todos os artigos

Mais 4 artigos desta série estão no app

Eles estão em “Psicologia → Engenharia social”. Grátis.

Quiz · 16 perguntasQuanto você sabe sobre “Engenharia social”?