De ce e mai ușor să ceri decât să spargi
Ca să ocolești direct protecția, ai nevoie de timp, echipament și cunoștințe rare. Ca să o ocolești prin intermediul unei persoane, ai nevoie de un telefon și de o poveste credibilă. Tehnica se numește inginerie socială și este mai veche decât internetul: aceleași scheme funcționau când datele de acces erau păstrate în dosare de hârtie, nu într-o aplicație.
Funcționează nu pentru că oamenii de la celălalt capăt ar fi proști. Cererea activează reflexe de la serviciu: să ajuți, să nu încetinești lucrurile, să nu pari cicălitor în fața cuiva care se grăbește. Să refuzi înseamnă un mic conflict chiar acum, iar să accepți durează o secundă. Punctul vulnerabil nu este caracterul, ci situația în care este pusă persoana.
Amatorii sparg sisteme, profesioniștii sparg oameni.
Kevin Mitnick, cel mai cunoscut pirat informatic al anilor '90, descria mai târziu același lucru: obținea accesul mai des prin conversație decât prin cod. De atunci s-a schimbat decorul, nu mecanismul: în locul unui apel la recepție, primești un mesaj de la „asistență” și unul „de la bancă”.
Din ce este construită o astfel de conversație
Pregătirea durează de obicei mai mult decât conversația în sine. Numele, funcția, cine cui îi este șef, cum își numește compania sistemele interne - toate acestea sunt adunate dinainte, din surse publice: rețele sociale, semnături de mesaje electronice, anunțuri de angajare. Apoi tentativa urmează o schemă familiară, iar pașii sunt aproape întotdeauna în aceeași ordine.
- ÎnainteSunt adunate detalii despre organizație și oameni, din ceea ce este deja la vedere.
- ÎnceputCel care sună menționează aceste detalii și pare de-al casei: coleg, colaborator sau angajat al băncii.
- PresiuneApare urgența: accesul urmează să fie blocat, trebuie rezolvat acum, nu este timp de gândire.
- CerereÎn locul parolei, ți se cere ceva mărunt: să dictezi un cod, să apeși pe confirmare, să deschizi o legătură.
Pasul-cheie este ultimul. Aproape niciodată nu ți se cere direct parola: ți se cere să faci ceva care, în sine, pare inofensiv. Un cod dintr-un mesaj, butonul „sunt eu” dintr-o aplicație, o pagină „verifică autentificarea”. Accepți un lucru mărunt, dar oferi acces la tot.
Toate variantele au un semn în comun: te grăbesc și, în același timp, te scot de pe canalul obișnuit - te trimit într-o altă aplicație de mesagerie, pe o altă pagină sau te țin într-o conversație chiar atunci. Îndoiala apare la un minut după ce ai închis, iar asta este normal: totul se baza tocmai pe viteză. Asistența reală va suporta fără probleme o pauză și faptul că suni tu înapoi.
De ce cer escrocii de obicei o acțiune, nu o parolă?
Ce faci dacă „asistența” te grăbește la telefon?
Surse
- Kevin Mitnick, „Arta înșelătoriei” (2002) - o analiză la persoana întâi a tehnicilor. Aceeași succesiune de pași este descrisă de serviciile de combatere a fraudelor telefonice și în rapoartele anuale de investigare a scurgerilor de date
Urmează în seria „Inginerie socială”
3 articole integral pe site, încă 4 în aplicație
