PT
TransferirTransferir

Como hackeiam uma pessoa, não um computador

Redação Miqo · 1 fonte

Porque é mais fácil pedir do que descobrir a palavra-passe

Contornar a segurança diretamente exige tempo, equipamento e conhecimentos raros. Contorná-la através de uma pessoa exige um telefone e uma história credível. A técnica chama-se engenharia social e é mais antiga do que a internet: os mesmos esquemas funcionavam quando as credenciais de acesso eram guardadas em arquivos de papel, e não numa aplicação.

Isto resulta não porque as pessoas do outro lado sejam estúpidas. O pedido ativa reflexos profissionais: ajudar, não atrasar as coisas, não parecer uma pessoa complicada perante alguém com pressa. Dizer que não significa um pequeno conflito naquele momento; dizer que sim demora um segundo. O ponto fraco aqui não é o teu carácter, mas a situação em que colocam a pessoa.

Os amadores invadem sistemas, os profissionais invadem pessoas.
Bruce Schneier, especialista em criptografia

Kevin Mitnick, o hacker mais famoso dos anos 90, descreveu mais tarde a mesma coisa: conseguia acesso mais vezes através de uma conversa do que através de código. Desde então, mudou o cenário, não o mecanismo: em vez de uma chamada para a receção, há um e-mail do «suporte» e uma mensagem «do teu banco».

Como é construída uma conversa deste tipo

A preparação costuma demorar mais do que a própria conversa. Um nome, um cargo, quem responde a quem, como a empresa chama aos seus sistemas internos - tudo isto é recolhido antecipadamente em fontes públicas: redes sociais, assinaturas de e-mail, anúncios de emprego. Depois, a tentativa segue um padrão conhecido, e os passos aparecem quase sempre pela mesma ordem.

  1. AntesRecolhem-se detalhes sobre a organização e as pessoas a partir do que já está à vista de todos.
  2. InícioA pessoa que liga menciona esses detalhes e parece ser alguém de dentro: uma colega, uma prestadora de serviços ou uma funcionária do banco.
  3. PressãoSurge a urgência: o acesso está prestes a ser bloqueado, é preciso resolver tudo agora, não há tempo para pensar.
  4. PedidoEm vez da palavra-passe, pedem uma coisa pequena: ditar um código, tocar em «aprovar», abrir uma ligação.

O passo essencial é o último. Quase nunca te pedem diretamente a palavra-passe: pedem-te que faças algo que, por si só, parece inofensivo. Um código recebido numa mensagem, um botão «sou eu» numa aplicação, uma página «verifica o teu início de sessão». Aceitas uma coisa pequena, mas entregas acesso a tudo.

Todas as versões têm um sinal em comum: apressam-te e, ao mesmo tempo, afastam-te do teu canal habitual - para outro serviço de mensagens, outra página ou uma conversa naquele preciso momento. A dúvida surge um minuto depois de desligares, e isso é normal: todo o esquema dependia da rapidez. O suporte verdadeiro aguenta tranquilamente uma pausa e que voltes a ligar.

Testa-te1 / 2

Porque é que os burlões costumam pedir uma ação, e não uma palavra-passe?

Fontes

  1. Kevin Mitnick, «The Art of Deception» (2002) - uma análise das técnicas na primeira pessoa. A mesma sequência de passos é descrita por serviços de prevenção de fraude telefónica e por relatórios anuais de investigação de fugas de dados

A seguir na série «Engenharia social»

3 artigos na íntegra no site, mais 4 na app

Todos os artigos

Mais 4 artigos desta série estão na app

Estão em «Psicologia → Engenharia social». Grátis.

Quiz · 16 perguntasQuanto sabes sobre «Engenharia social»?