Vì sao nhờ vả dễ hơn bẻ khóa
Muốn vượt qua lớp bảo vệ trực tiếp, cần có thời gian, thiết bị và kiến thức hiếm. Muốn vượt qua nó thông qua một người, chỉ cần một chiếc điện thoại và một câu chuyện nghe có vẻ hợp lý. Thủ thuật này được gọi là kỹ nghệ xã hội, và nó có từ trước cả mạng Internet: những chiêu tương tự đã hiệu quả khi thông tin truy cập được lưu trong hồ sơ giấy chứ chưa nằm trong ứng dụng.
Cách này hiệu quả không phải vì người ở đầu dây bên kia ngốc nghếch. Lời đề nghị đánh trúng những phản xạ nơi công sở: giúp đỡ, không làm chậm công việc, không muốn bị người đang vội nghĩ là rắc rối. Từ chối đồng nghĩa với một va chạm nhỏ ngay lúc đó, còn đồng ý chỉ mất một giây. Điểm yếu ở đây không nằm ở tính cách, mà ở tình huống mà người đó bị đặt vào.
Kẻ nghiệp dư bẻ khóa hệ thống, chuyên gia bẻ khóa con người.
Kevin Mitnick, kẻ xâm nhập nổi tiếng nhất thập niên 90, sau này cũng mô tả điều tương tự: ông thường có được quyền truy cập thông qua cuộc trò chuyện hơn là bằng mã. Từ đó đến nay, bối cảnh đã thay đổi, còn cơ chế thì không: thay vì gọi đến quầy lễ tân, giờ đây kẻ lừa đảo gửi thư điện tử từ «bộ phận hỗ trợ» hoặc tin nhắn «từ ngân hàng».
Một cuộc trò chuyện kiểu này được tạo nên từ gì
Khâu chuẩn bị thường mất nhiều thời gian hơn chính cuộc trò chuyện. Tên, chức vụ, ai là cấp trên của ai, trong công ty gọi các hệ thống nội bộ như thế nào, tất cả đều được thu thập trước từ các nguồn công khai: mạng xã hội, chữ ký thư điện tử, tin tuyển dụng. Sau đó, vụ tiếp cận diễn ra theo một khuôn mẫu quen thuộc, với các bước gần như luôn theo cùng một thứ tự.
- Trước đóThu thập thông tin về tổ chức và con người từ những gì vốn đã được công khai.
- Mở đầuNgười gọi nhắc đến những chi tiết đó và vì thế nghe như người trong cuộc: đồng nghiệp, nhà thầu hoặc nhân viên ngân hàng.
- Gây sức épSự khẩn cấp xuất hiện: quyền truy cập sắp bị khóa, phải xử lý ngay, không có thời gian suy nghĩ.
- Lời đề nghịThay vì hỏi mật khẩu, họ nhờ một việc nhỏ: đọc mã, nhấn xác nhận, mở một đường liên kết.
Nước đi quan trọng nhất là bước cuối. Họ gần như không bao giờ hỏi thẳng mật khẩu, mà yêu cầu bạn làm một việc vốn trông có vẻ vô hại. Một mã trong tin nhắn, nút «đúng là tôi» trong ứng dụng, trang «kiểm tra đăng nhập». Bạn đồng ý với một việc nhỏ, nhưng lại trao toàn bộ quyền truy cập.
Mọi biến thể đều có chung một dấu hiệu: họ thúc ép bạn, đồng thời kéo bạn rời khỏi kênh quen thuộc, sang một ứng dụng nhắn tin khác, một trang khác hoặc vào ngay một cuộc trò chuyện. Bạn bắt đầu nghi ngờ một phút sau khi gác máy, và điều đó hoàn toàn bình thường: toàn bộ tính toán dựa vào tốc độ. Bộ phận hỗ trợ thật sự sẽ bình thản chờ bạn tạm dừng và gọi lại.
Vì sao kẻ lừa đảo thường yêu cầu hành động thay vì mật khẩu?
Bạn nên làm gì khi «bộ phận hỗ trợ» gọi và thúc giục bạn?
Nguồn
- Kevin Mitnick, «Nghệ thuật lừa dối» (2002), phân tích các thủ thuật từ góc nhìn người trong cuộc. Trình tự các bước tương tự cũng được mô tả bởi những đơn vị phòng chống lừa đảo qua điện thoại và các báo cáo điều tra rò rỉ dữ liệu hằng năm
Tiếp theo trong loạt bài “Kỹ nghệ xã hội”
3 bài viết đọc đầy đủ trên trang web, thêm 4 bài trong ứng dụng
