Não se vende uma mentira, mas um papel
Um e-mail de phishing joga com os números: é enviado a milhares de pessoas e alguém há de clicar. O pretexting funciona de outra forma: constroem uma história à tua medida. O nome do teu departamento, o banco onde tens mesmo conta, o número da encomenda que estás mesmo à espera. Nada disto é informação secreta: está nas redes sociais, em fugas de dados ou na assinatura do teu próprio e-mail.
A função dos detalhes não é provar nada. É eliminar a pergunta «mas quem é esta pessoa?». Enquanto verificas um detalhe e ele coincide, deixas de verificar os restantes: o cérebro completa o papel todo. Um pequeno detalhe que coincide funciona como garantia de toda a história.
A história. Preparam antecipadamente um papel e um motivo: uma verificação de início de sessão, uma entrega, um erro nos documentos. O motivo explica por que te ligam precisamente a ti e precisamente agora.
Uma pequena verdade. Nos primeiros segundos, mencionam algo que sabem realmente sobre ti. Não é um pedido, mas uma entrada para conquistar confiança.
Urgência. Surge uma janela: «o pedido está pendente há dez minutos». Não há tempo para verificar, por uma questão de planeamento e não por acaso.
Isolamento. Pedem-te que não desligues, que não fales com ninguém ou que passes para uma aplicação de mensagens. Qualquer terceira pessoa pode quebrar o guião.
Um pequeno pedido. Primeiro, pedem-te uma coisa insignificante: confirmar, ditar ou premir. Depois de concordares uma vez, é mais difícil recusar da segunda.
Como é que se ouve
A conversa quase sempre segue numa só direção: a outra pessoa faz perguntas e tu respondes. Estão a verificar-te, apesar de terem sido eles a ligar-te. Aqui tens um exemplo típico: não olhes para as palavras, mas para a forma como o papel muda.
É da segurança. Vejo uma tentativa de iniciar sessão na tua conta a partir de outra cidade.
Eu não iniciei sessão em lado nenhum.
Foi o que pensei. Ainda consigo enviar o pedido de bloqueio, mas a janela é de dez minutos.
O que tenho de fazer?
Diz-me o código da mensagem: vai confirmar que estou a falar com quem detém a conta.
Está bem, só um segundo.
Aqui há três sinais seguidos. Deram-te uma notícia alarmante que não podes verificar. Deram-te um prazo. E estão a pedir-te que proves que és tu, apesar de não teres sido tu a iniciar a chamada. O código da mensagem não confirma nada à outra pessoa: é precisamente necessário para iniciar sessão, e o apoio oficial nunca o pede.
Repara também em quem está com pressa. Numa conversa deste tipo, a urgência é sempre de outra pessoa: foi trazida até ti. Retira o temporizador e o guião desmorona-se, e é por isso que o mantêm.
O guião não se baseia na ingenuidade, mas em reações normais: ajudar, não discutir e resolver rapidamente uma questão. É por isso que apanha sobretudo pessoas ocupadas e educadas.
Porque é que, no pretexting, mencionam um pequeno detalhe verdadeiro sobre ti?
O que ajuda se te apressarem e pedirem um código de uma mensagem?
Fontes
- Mecanismos de influência: com base nos trabalhos de Robert Cialdini sobre autoridade, escassez e consistência
- análise do pretexting: Kevin Mitnick, «A Arte do Engano»
- sinais de alerta: recomendações públicas de bancos e do CERT
A seguir na série «Engenharia social»
3 artigos na íntegra no site, mais 4 na app
