Hackerpszichológia – amikor a biztonságod kerül veszélybe
Frissítve: 2020. 04. 14.
„A vállalatok dollármilliókat költenek t?zfalakra és biztonságos távoli elérést nyújtó eszközökre, de ez mind kidobott pénz, mert ezek egyike se veszi figyelembe a leggyengébb szemet a biztonsági láncban: az embert, aki használja, igazgatja és m?ködteti a számítógép rendszereket.”
A fenti sorok az egyik legismertebb hackert?l, Kevin Mitnickt?l származnak, aki világosan rámutatott arra – s ez kerül jelen írásom fókuszába – hogy miközben a technika folyamatosan fejl?dik, az informatikai rendszereket és az ezekhez kapcsolódó eszközöket (így a Te laptopodat, számítógépedet, okostelefonodat s egyéb okoseszközeidet) megannyi újítás próbálja biztonságosabbá és védettebbé tenni, addig az emberek adat- és információbiztonság-tudatossága nem – vagy csak nagyon lassan – fejl?dik. Ez pedig megannyi lehet?séget kínál azoknak a hackereknek, akik jobban értenek az emberi lélek sebezhet?ségéhez és az ember befolyásolásához, mint a technikai eszközök gyenge pontjaihoz.
A trójai faló és társai
Tévedés lenne azt hinni, hogy a pszichológiai manipuláció (ezt hívják az információbiztonság területén social engineering-nek) csak a technikai eszközök megjelenésével lett része az életünknek. Gondoljunk csak többek között a trójai faló esetére, Thomas Mann Egy szélhámos vallomásai cím? m?ve címszerepl?jére, vagy Kaposy Miklós Umbulda cím? könyvének szélhámosokat, ügyesked?ket bemutató történeteire. Bár a leírások meglehet?sen heterogén képet mutatnak, mindegyikben fel lehet fedezni legalább egy közös pontot: az egyik fél olyan rafinált, agyafúrt, megtéveszt?, manipulatív technikát használ, aminek a révén rendszerint fizikai er?szak nélkül meggy?zi igazáról a másik felet, aki így az ? szándéka szerint cselekszik, s csak kés?bb, vagy egyáltalán nem veszi észre, hogy átverték, lóvá tették.
A szakirodalomban megkülönböztetjük a m?szaki alapon és a humán alapon történ? social engineering módszereket. Az el?bbibe tartozik a farmolás (az igazira nagyon hasonlító hamis weboldal, ami adatokat kér be a felhasználótól), az adathalászat (szigonyozás és bálnavadászat – célszemélyek adatainak illetéktelen megszerzése), a telefonos adathalászat, a hamis bannerek és reklámok, a trójai programok, a billenty?zet-naplózó alkalmazások, olyan informatikai eszközök (pl.: pendrive) elhagyása, amit, ha számítógéphez csatlakoztatnak, arra nem kívánatos kémprogramot telepít. Az utóbbi id?ben már ide soroljuk a hamis híreket közvetít? online oldalakat, melyek akár társadalmi szinten is képesek manipulációra. Az utóbbinak része az információ ellesése, a kukatúrás (szemetes tartalmának átnézése), a más jogosultságának felhasználása, a szoros követés, a kitalált szituáció, a különböz? – személyközi, vagy csoportközi kommunikációhoz köthet? – társas interakciók során alkalmazott manipulációs technikák.
A támadások elszenved?inek jellemz?i
Oroszi Eszter 2017-es tanulmányában négy csoportot állított fel, s nevezte meg azokat az egyénre jellemz? fontosabb tényez?ket, amelyek, nagyobb valószín?séggel tesznek valakit a social engineering támadások elszenved?jévé.
|
Személyes jellemz?k |
Munkahelyi szituációk |
Pillanatnyi lelki állapot |
Stresszhelyzet |
|
segít?kész |
új munkatárs |
fáradtság |
konfliktuskerülés |
|
naivitás |
napi rutin |
sietség, kapkodás |
meggondolatlanság |
|
nyitott, barátságos |
problémamegoldás |
figyelmetlenség |
reflex |
|
kíváncsiság, érdekl?dés |
ismeretlenekkel való együttm?ködés |
túlterheltség |
leblokkolás |
|
befolyásolhatóság |
elégedetlenség |
szabadság érzése |
hárítás |
|
lustaság |
lefizethet?ség |
betegség, enerváltság |
kompromisszumkeresés |
|
hanyagság, nemtör?dömség |
megzsarolhatóság |
ünnepi lelki állapotba kerülés |
együttm?ködés |
|
rajongás |
bosszúállás |
dühösség érzése |
irányíthatóság |
Jogos lehet a kérdés: van-e egyáltalán olyan ember, akire a fenti leírás egyáltalán nem illik? Természetesen nincs. Ugyanakkor a social engineering támadások sikere azon is múlik, hogy az adott csoporton belül hány tulajdonság jellemz? az egyénre. Nézzük a munkahelyi szituációkat. Adva van egy új kolléga, aki nemrég lépett be a céghez. Természetes, hogy szeretne imponálni a f?nökének, s szeretne jó, kollegiális kapcsolatot kialakítani a munkatársaival. Ha ?t egy social engineer azzal az ürüggyel keresi meg, hogy a cég másik telephelyén indítanak egy új projektet, amiben nagyon számítanak az új kolléga speciális szakértelmére, akkor az egyén könnyen „elcsábul”, szívesen találkozik személyesen egy munkaebéden a támadóval, s magától értet?d?en megannyi adatot szolgáltat magáról és az új munkakörnyezetér?l is. Ezeknek az adatoknak a feldolgozása nemcsak az egyént, de a munkakörnyezetét is sebezhet?vé teszi, s komolyabb pszichológiai manipulációs támadásokat alapozhat meg.
Az online csalások jellemz?i
Bár a törvény nem nevesíti a social engineeringet, a Büntet? Törvénykönyv a csalás fogalmát definiálja, s azt írja róla, hogy „Aki jogtalan haszonszerzés végett mást tévedésbe ejt, vagy tévedésben tart, és ezzel kárt okoz, csalást követ el”. Kutatóként lehet?ségem volt megvizsgálni az országban 2013 és 2016 között elkövetett online csalásokat, s elemezni azok fontosabb tulajdonságait. A következ? megállapításokat fogalmaztam meg a Belügyi Szemlében megjelent tanulmányomban:
- Er?s pozitív korreláció mutatható ki a digitális eszközök (okostelefon, laptop) elterjedése, a rajtuk futó technológiák (3G, 4G, wifi) és alkalmazások (Facebook, online hirdetés) használata, valamint a digitális/elektronikus térben elkövetett csalások száma között.
- Az elkövetési módszerek egy része nem új, mivel a megvalósítás módja megtalálható a digitális kor el?tti id?szakban is – igaz, akkor még a szemt?l szemben, vagy a nyomtatott médiában megjelen? (apró-) hirdetések révén tévesztették meg a sértetteket az elkövet?k.
- A digitális korban elkövetett csalások felderítésénél nehézséget okoz, hogy az esetek egyre nagyobb részénél a) a valódi elkövet?k háttérben maradnak (strómanokat használnak fel erre a célra); vagy b) az elkövet?k külföldi állampolgárok és/vagy külföldön vannak.
- Az emberek hiszékenysége nem feltétlenül függ az iskolai végzettségükt?l és az életkoruktól.
- A sértettek általános pszichológiai jellemz?i (például nyereségvágy, kapzsiság, manipulálhatóság, érzelmi gyengeség) nem a digitális korban alakultak ki, de a digitális kor hozzájárult bizonyos tulajdonságaik feler?södéséhez.
Mi védhet meg minket a pszichológiai manipulációs támadásoktól?
Egyáltalán hogyan alakítható ki biztonságtudatos magatartás, hogyan lehet felismerni a manipulátorokat, mit lehet tenni ellenük?
Hibás vállalati gyakorlat az, amikor ugyan rendelkezésre állnak a bels? adat- és információbiztonsági szabályzatok, de azokat (1) vagy nem tartatják be, vagy (2) nem, vagy (3) nem megfelel? módon ellen?rzik a gyakorlatban, hogy azt a munkavállalók nem csak megtanulták és sikeresen kitöltötték a vizsgatesztet, de ténylegesen aszerint is járnak el a munkahelyen, a munkakörnyezetben. Az adat- és információbiztonságra figyelmet fordító szervezeteknél, ahol a biztonsági kultúra a vállalati kultúra szerves és markáns részét képezi, a munkavállalók számára rendszeresen tartanak olyan (tovább)képzéseket, amelyek el?segítik, hogy biztonságtudatosabbak legyenek (legalább a munkahelyen, a munkahellyel összefügg? szituációkban, a munkahelyi informatikai eszközök használatában). Ezek – jobb esetben – nem csupán tantermi el?adások formájában valósulnak meg, de részét képezik egyebek mellett az interaktív kiscsoportos foglalkozások, az információbiztonsági szituációs auditok (amikor a gyanútlan munkavállaló viselkedését, reakcióit vizsgálják egy modellezett helyzetben), az esetmegbeszélések.
Az adatok korában felértékel?dtek a rólunk, családunkról, munkahelyünkr?l szóló adatok. Nem lehet, és nem is szabad állandó félelemben élni, mert az megmérgezi az emberi kapcsolatokat, s nem segíti saját boldog, kiegyensúlyozott életünket (vagy nehezíti ennek megteremtését és fenntartását). Ugyanakkor ha szokatlan viselkedést tapasztalatunk általunk nem, vagy csak felszínesen ismert személyekt?l, feltehetjük magunknak a kérdést: mi a célja vele? S ha ezen egy kicsit elgondolkozunk, máris egy komoly lépést tettünk személyes információbiztonságunk irányába.
Dr. Kollár Csaba PhD
kibernetikus
Lélek és gépek
A nyomtatott kiadás február 22-én jelent meg az újságárusoknál, de az idei év els? lapszámát regisztrált felhasználóként már online is olvashatja fiókjából! Legyen mindig kéznél a ...
Értesüljön következő lapszámunk megjelenésekor.
Küldünk egy rövid értesítést, amikor megjelenik az új MIPSZI lapszám és elérhetők a friss magazinos tartalmak.
Értesítést kérekHogyan olvasnál?
Digitális magazin
A Mipszi lapszámai digitális formában is elérhetők. Válaszd az online olvasást, ha gyorsan szeretnél hozzáférni az aktuális és korábbi tartalmakhoz.
Nyomtatott magazin
Rendeld meg a Mipszi nyomtatott lapszámait, ha kézbe vehető kiadványként szeretnéd olvasni a magazint, vagy egy-egy konkrét lapszámot vásárolnál meg.
Tematikus magazinok
Válogatott tematikus csomagok egy-egy pszichológiai témára rendezve. Akkor hasznos, ha célzottan egy témakör cikkeihez szeretnél hozzáférni.
