Por que é mais fácil pedir do que quebrar a proteção
Para contornar a proteção diretamente, são necessários tempo, equipamento e conhecimentos raros. Para contorná-la por meio de uma pessoa, bastam um telefone e uma história convincente. Essa técnica se chama engenharia social e é mais antiga que a internet: os mesmos esquemas funcionavam quando as credenciais de acesso ficavam em arquivos de papel, e não em um aplicativo.
Isso funciona não porque as pessoas do outro lado sejam burras. O pedido aciona reflexos do trabalho: ajudar, não atrasar o processo, não parecer inconveniente diante de quem está com pressa. Recusar significa um pequeno conflito agora; aceitar leva um segundo. O ponto fraco aqui não é o seu caráter, mas a situação em que colocam você.
Amadores invadem sistemas; profissionais invadem pessoas.
Kevin Mitnick, o hacker mais famoso dos anos 90, descreveu mais tarde a mesma coisa: com mais frequência, conseguia acesso por meio de uma conversa, não de um código. Desde então, o cenário mudou, mas não o mecanismo: em vez de uma ligação para a recepção, há um e-mail do "suporte" e uma mensagem "do banco".
Do que essa conversa é feita
A preparação geralmente leva mais tempo que a conversa em si. Nome, cargo, quem responde a quem, como a empresa chama seus sistemas internos - tudo isso é coletado antes em fontes públicas: redes sociais, assinaturas de e-mail, anúncios de vagas. Depois, a tentativa segue um padrão conhecido, e os passos quase sempre vêm na mesma ordem.
- AntesColeta de detalhes sobre a organização e as pessoas, a partir do que já está exposto.
- InícioA pessoa que liga menciona esses detalhes e por isso soa como alguém de dentro: colega, prestador de serviço ou funcionário do banco.
- PressãoSurge a urgência: o acesso está prestes a ser bloqueado, é preciso resolver agora, não há tempo para pensar.
- PedidoEm vez da senha, pedem algo pequeno: ditar um código, tocar em "aprovar", abrir um link.
O principal passo é o último. Quase nunca pedem sua senha diretamente: pedem que você faça algo que, por si só, parece inofensivo. Um código recebido em uma mensagem, o botão "sou eu" no aplicativo, uma página para "verificar o login". Você aceita fazer uma coisa pequena, mas entrega acesso a tudo.
Todas as versões têm um sinal em comum: pressionam você e, ao mesmo tempo, tiram você do canal habitual - levam para outro mensageiro, outra página ou uma conversa naquele momento. A dúvida vem um minuto depois que você desliga, e isso é normal: o cálculo dependia justamente da rapidez. O suporte de verdade vai esperar tranquilamente e aceitar que você retorne a ligação.
Por que golpistas costumam pedir uma ação, não uma senha?
O que fazer se o "suporte" pressionar você em uma ligação?
Fontes
- Kevin Mitnick, "A Arte da Enganação" (2002) - uma análise dos métodos em primeira pessoa. A mesma sequência de passos é descrita por serviços de prevenção a fraudes telefônicas e relatórios anuais de investigação de vazamentos de dados
A seguir na série “Engenharia social”
3 artigos na íntegra no site, mais 4 no app
