Hirdetés

Hackerpszichológia – amikor a biztonságod kerül veszélybe

Frissítve: 2020. 04. 14.

Tévedés lenne azt hinni, hogy a pszichológiai manipuláció (ezt hívják az információbiztonság területén social engineering-nek) csak a technikai eszközök megjelenésével lett része az életünknek.
Hackerpszichológia – amikor a biztonságod kerül veszélybe
csak kés?bb, vagy egyáltalán nem veszi észre, hogy átverték, lóvá tették

„A vállalatok dollármilliókat költenek t?zfalakra és biztonságos távoli elérést nyújtó eszközökre, de ez mind kidobott pénz, mert ezek egyike se veszi figyelembe a leggyengébb szemet a biztonsági láncban: az embert, aki használja, igazgatja és m?ködteti a számítógép rendszereket.”

A fenti sorok az egyik legismertebb hackert?l, Kevin Mitnickt?l származnak, aki világosan rámutatott arra – s ez kerül jelen írásom fókuszába – hogy miközben a technika folyamatosan fejl?dik, az informatikai rendszereket és az ezekhez kapcsolódó eszközöket (így a Te laptopodat, számítógépedet, okostelefonodat s egyéb okoseszközeidet) megannyi újítás próbálja biztonságosabbá és védettebbé tenni, addig az emberek adat- és információbiztonság-tudatossága nem – vagy csak nagyon lassan – fejl?dik. Ez pedig megannyi lehet?séget kínál azoknak a hackereknek, akik jobban értenek az emberi lélek sebezhet?ségéhez és az ember befolyásolásához, mint a technikai eszközök gyenge pontjaihoz.

Hirdetés

A trójai faló és társai

Tévedés lenne azt hinni, hogy a pszichológiai manipuláció (ezt hívják az információbiztonság területén social engineering-nek) csak a technikai eszközök megjelenésével lett része az életünknek. Gondoljunk csak többek között a trójai faló esetére, Thomas Mann Egy szélhámos vallomásai cím? m?ve címszerepl?jére, vagy Kaposy Miklós Umbulda cím? könyvének szélhámosokat, ügyesked?ket bemutató történeteire. Bár a leírások meglehet?sen heterogén képet mutatnak, mindegyikben fel lehet fedezni legalább egy közös pontot: az egyik fél olyan rafinált, agyafúrt, megtéveszt?, manipulatív technikát használ, aminek a révén rendszerint fizikai er?szak nélkül meggy?zi igazáról a másik felet, aki így az ? szándéka szerint cselekszik, s csak kés?bb, vagy egyáltalán nem veszi észre, hogy átverték, lóvá tették.

A szakirodalomban megkülönböztetjük a m?szaki alapon és a humán alapon történ? social engineering módszereket. Az el?bbibe tartozik a farmolás (az igazira nagyon hasonlító hamis weboldal, ami adatokat kér be a felhasználótól), az adathalászat (szigonyozás és bálnavadászat – célszemélyek adatainak illetéktelen megszerzése), a telefonos adathalászat, a hamis bannerek és reklámok, a trójai programok, a billenty?zet-naplózó alkalmazások, olyan informatikai eszközök (pl.: pendrive) elhagyása, amit, ha számítógéphez csatlakoztatnak, arra nem kívánatos kémprogramot telepít. Az utóbbi id?ben már ide soroljuk a hamis híreket közvetít? online oldalakat, melyek akár társadalmi szinten is képesek manipulációra. Az utóbbinak része az információ ellesése, a kukatúrás (szemetes tartalmának átnézése), a más jogosultságának felhasználása, a szoros követés, a kitalált szituáció, a különböz? – személyközi, vagy csoportközi kommunikációhoz köthet? – társas interakciók során alkalmazott manipulációs technikák.

A támadások elszenved?inek jellemz?i

Oroszi Eszter 2017-es tanulmányában négy csoportot állított fel, s nevezte meg azokat az egyénre jellemz? fontosabb tényez?ket, amelyek, nagyobb valószín?séggel tesznek valakit  a social engineering támadások elszenved?jévé.

Személyes jellemz?k

Munkahelyi szituációk

Pillanatnyi lelki állapot

Stresszhelyzet

segít?kész

új munkatárs

fáradtság

konfliktuskerülés

naivitás

napi rutin

sietség, kapkodás

meggondolatlanság

nyitott, barátságos

problémamegoldás

figyelmetlenség

reflex

kíváncsiság, érdekl?dés

ismeretlenekkel való együttm?ködés

túlterheltség

leblokkolás

befolyásolhatóság

elégedetlenség

szabadság érzése

hárítás

lustaság

lefizethet?ség

betegség, enerváltság

kompromisszumkeresés

hanyagság, nemtör?dömség

megzsarolhatóság

ünnepi lelki állapotba kerülés

együttm?ködés

rajongás

bosszúállás

dühösség érzése

irányíthatóság

 

Jogos lehet a kérdés: van-e egyáltalán olyan ember, akire a fenti leírás egyáltalán nem illik? Természetesen nincs. Ugyanakkor a social engineering támadások sikere azon is múlik, hogy az adott csoporton belül hány tulajdonság jellemz? az egyénre. Nézzük a munkahelyi szituációkat. Adva van egy új kolléga, aki nemrég lépett be a céghez. Természetes, hogy szeretne imponálni a f?nökének, s szeretne jó, kollegiális kapcsolatot kialakítani a munkatársaival. Ha ?t egy social engineer azzal az ürüggyel keresi meg, hogy a cég másik telephelyén indítanak egy új projektet, amiben nagyon számítanak az új kolléga speciális szakértelmére, akkor az egyén könnyen „elcsábul”, szívesen találkozik személyesen egy munkaebéden a támadóval, s magától értet?d?en megannyi adatot szolgáltat magáról és az új munkakörnyezetér?l is. Ezeknek az adatoknak a feldolgozása nemcsak az egyént, de a munkakörnyezetét is sebezhet?vé teszi, s komolyabb pszichológiai manipulációs támadásokat alapozhat meg.

Az online csalások jellemz?i

Bár a törvény nem nevesíti a social engineeringet, a Büntet? Törvénykönyv a csalás fogalmát definiálja, s azt írja róla, hogy „Aki jogtalan haszonszerzés végett mást tévedésbe ejt, vagy tévedésben tart, és ezzel kárt okoz, csalást követ el”. Kutatóként lehet?ségem volt megvizsgálni az országban 2013 és 2016 között elkövetett online csalásokat, s elemezni azok fontosabb tulajdonságait. A következ? megállapításokat fogalmaztam meg a Belügyi Szemlében megjelent tanulmányomban:

  1. Er?s pozitív korreláció mutatható ki a digitális eszközök (okostelefon, laptop) elterjedése, a rajtuk futó technológiák (3G, 4G, wifi) és alkalmazások (Facebook, online hirdetés) használata, valamint a digitális/elektronikus térben elkövetett csalások száma között.
  2. Az elkövetési módszerek egy része nem új, mivel a megvalósítás módja megtalálható a digitális kor el?tti id?szakban is – igaz, akkor még a szemt?l szemben, vagy a nyomtatott médiában megjelen? (apró-) hirdetések révén tévesztették meg a sértetteket az elkövet?k.
  3. A digitális korban elkövetett csalások felderítésénél nehézséget okoz, hogy az esetek egyre nagyobb részénél a) a valódi elkövet?k háttérben maradnak (strómanokat használnak fel erre a célra); vagy b) az elkövet?k külföldi állampolgárok és/vagy külföldön vannak.
  4. Az emberek hiszékenysége nem feltétlenül függ az iskolai végzettségükt?l és az életkoruktól.
  5. A sértettek általános pszichológiai jellemz?i (például nyereségvágy, kapzsiság, manipulálhatóság, érzelmi gyengeség) nem a digitális korban alakultak ki, de a digitális kor hozzájárult bizonyos tulajdonságaik feler?södéséhez.

Mi védhet meg minket a pszichológiai manipulációs támadásoktól?

Egyáltalán hogyan alakítható ki biztonságtudatos magatartás, hogyan lehet felismerni a manipulátorokat, mit lehet tenni ellenük?

Hibás vállalati gyakorlat az, amikor ugyan rendelkezésre állnak a bels? adat- és információbiztonsági szabályzatok, de azokat (1) vagy nem tartatják be, vagy (2) nem, vagy (3) nem megfelel? módon ellen?rzik a gyakorlatban, hogy azt a munkavállalók nem csak megtanulták és sikeresen kitöltötték a vizsgatesztet, de ténylegesen aszerint is járnak el a munkahelyen, a munkakörnyezetben. Az adat- és információbiztonságra figyelmet fordító szervezeteknél, ahol a biztonsági kultúra a vállalati kultúra szerves és markáns részét képezi, a munkavállalók számára rendszeresen tartanak olyan (tovább)képzéseket, amelyek el?segítik, hogy biztonságtudatosabbak legyenek (legalább a munkahelyen, a munkahellyel összefügg? szituációkban, a munkahelyi informatikai eszközök használatában). Ezek – jobb esetben – nem csupán tantermi el?adások formájában valósulnak meg, de részét képezik egyebek mellett az interaktív kiscsoportos foglalkozások, az információbiztonsági szituációs auditok (amikor a gyanútlan munkavállaló viselkedését, reakcióit vizsgálják egy modellezett helyzetben), az esetmegbeszélések.

Az adatok korában felértékel?dtek a rólunk, családunkról, munkahelyünkr?l szóló adatok. Nem lehet, és nem is szabad állandó félelemben élni, mert az megmérgezi az emberi kapcsolatokat, s nem segíti saját boldog, kiegyensúlyozott életünket (vagy nehezíti ennek megteremtését és fenntartását). Ugyanakkor ha szokatlan viselkedést tapasztalatunk általunk nem, vagy csak felszínesen ismert személyekt?l, feltehetjük magunknak a kérdést: mi a célja vele? S ha ezen egy kicsit elgondolkozunk, máris egy komoly lépést tettünk személyes információbiztonságunk irányába.

Dr. Kollár Csaba PhD

kibernetikus

 

MIPSZI hírlevél
Kérje a friss cikkeket és szakmai újdonságokat e-mailben.
Feliratkozom
Hirdetés

MiPszi Aktuál (MAT)

Család

Körvonal

Mentális egészség

Mindennapi filozófia

Mipszicske

Munkapszichológia

Önismeret

Párkapcsolat

Opinion - Elmélkedések szerz?inkt?l

IN ENGLISH

Kiemelt partnereink
MIPSZI HÍRLEVÉL

Maradjon képben a friss cikkekkel, videókkal és szakmai újdonságokkal.

Válogatott tartalmakat és fontos újdonságokat küldünk közvetlenül e-mailben, hogy ne maradjon le semmiről.

Feliratkozás

Kérje a MIPSZI hírlevelét

Adja meg az e-mail címét, és küldjük a legfontosabb tartalmakat.