卖的不是谎言,而是一个角色
钓鱼邮件靠的是数量:发给成千上万人,总会有人点击。预设情境攻击则不同,对方会围绕你编一个故事。你所在部门的名称、你确实使用的银行、你确实在等的订单。这些都不是秘密信息:社交媒体上、数据泄露中,甚至你自己的邮件签名里都可能有。
这些细节的作用不是证明什么,而是让你不再追问“这人到底是谁”。你核对其中一项,发现对得上,之后就不再核对其他细节了,大脑会自行补全整个角色。一处对得上的小细节,就像是为整个故事作担保。
虚构身份。 对方会提前准备好角色和理由:验证登录、安排配送、说文件出了问题。这个理由解释了为什么偏偏现在联系你。
一点真实信息。 最初几秒里,对方会说出一些确实知道的关于你的信息。这不是请求,而是为信任预付的一笔款。
制造紧迫感。 对方会制造一个时间窗口:“申请还会挂着10分钟。”你没有时间核实,是对方有意设计的,不是偶然。
把你孤立起来。 对方会要求你不要挂电话、不要和别人讨论,或转到聊天软件里。任何第三个人都可能打破这个情境。
提出小请求。 一开始,对方只让你做件小事,确认、报出信息或点一下。你答应过一次,第二次就更难拒绝。
你会听到什么
对话几乎总是单向的:对方不断提问,你不断回答。明明是对方打给你,却在核查你。下面是一段典型对话,别只看字面,要看角色是怎么一步步变化的。
这里是安全部门。我们看到你的账户有从另一座城市发起的登录尝试。
我没有在别的地方登录。
我就猜到了。我还来得及提交冻结申请,但时间窗口只有10分钟。
我需要怎么做?
把短信里的验证码告诉我,这样就能确认我是在和账户持有人通话。
好,等一下。
这里连续出现了3个信号。对方告诉你一个无法核实的令人不安的消息,给了你一个期限,还要求你证明你就是你自己,尽管这通电话不是你主动打的。短信里的验证码无法向对方证明任何事:它正是用来登录的,真正的客服不会向你索要验证码。
再注意一下,这里究竟是谁在着急。这类对话里的紧迫感总是属于别人:是别人把它带给你的。拿掉计时器,整个情境就会瓦解,所以对方才会一直保留它。
这种情境利用的不是天真,而是人的正常反应:想帮忙、不想争辩、想赶紧解决问题。所以最容易被它盯上的,往往是忙碌又有礼貌的人。
为什么预设情境攻击者会说出关于你的真实小细节?
如果对方催你,还向你索要短信验证码,什么做法有用?
来源
- 影响机制参考罗伯特·西奥迪尼关于权威、稀缺性和一致性的研究;预设情境攻击的分析参考凯文·米特尼克《欺骗的艺术》;相关信号见银行和CERT发布的公开提示。
“社会工程学”系列的下一篇
网站上可读全文 3 篇,App 里还有 4 篇
