Ingegneria sociale sulle reti: perché l’hacking è un gioco psicologico

0
9

Dimentica la versione hollywoodiana dell’hacking. Non hai a che fare con codice verde brillante o backdoor complesse quando si tratta di social network. I veri attacchi di ingegneria sociale richiedono quasi zero competenze tecniche. Si affidano a qualcosa di molto più pericoloso: la psicologia umana.

La maggior parte delle persone confonde l'”hacking” con il malware o lo sfruttamento del codice. Ma l’ingegneria sociale sui social network è diversa. È un gioco di fiducia. Gli aggressori utilizzano i dati personali caricati volontariamente per conquistare la fiducia di estranei. Non stanno entrando. Sono stati invitati ad entrare.

L’elemento umano è l’anello più debole

I sistemi di sicurezza tradizionali sono robusti. I firewall funzionano. La crittografia funziona. Le persone no.

L’ingegneria sociale sfrutta l’anello più debole della sicurezza informatica: tu ed io. Utilizza la persuasione, la paura o l’urgenza per aggirare i controlli logici di sicurezza. Considera questi esempi classici:

  • Un chiamante che si finge un dirigente arrabbiato che ha dimenticato la password e richiede l’accesso immediato.
  • Un finto impiegato di banca che chiede i dati della tua carta di credito per “verificare” un conto.
  • Qualcuno finge di aver smarrito il proprio tesserino di riconoscimento e chiede di fermare la porta dell’ufficio.

Queste non sono trame di fantascienza. Accadono quotidianamente. L’obiettivo è semplice: aggirare la tecnologia ingannando l’essere umano dietro lo schermo.

Il tuo profilo pubblico è una mappa del tesoro

Quando crei un profilo su un social network, probabilmente ti concentri sulla connessione. Raramente pensi ai rischi per la sicurezza. Ogni dettaglio che pubblichi rende più facile per un utente malintenzionato sfruttare tale fiducia.

Immagina di essere un ingegnere. Scrivi un blog su un progetto delicato e inedito sulla tua pagina Facebook. Un utente malintenzionato lo vede. Conosce il tuo nome. Conosce il tuo ruolo. Conosce la tua azienda.

Crea un profilo che imita un collega della stessa azienda. Quando ti contatta, sei già predisposto a fidarti di lui. È uno della “tua specie”. Una volta coinvolto, potrebbe tentare di estrarre una password o rubare dati proprietari da vendere ai tuoi concorrenti. Tutto questo è possibile perché hai condiviso pubblicamente il tuo contesto professionale.

L’illusione di “Solo amici”

La maggior parte delle reti promette sicurezza. Affermano che solo i tuoi “amici” possono vedere il tuo profilo completo. Sembra sicuro. Non lo è.

Questa funzione funziona solo se sei estremamente selettivo. Se accetti richieste di amicizia da tutti, stai invitando il caos. Uno di quegli sconosciuti è probabilmente un aggressore.

Il problema principale dei social network online è la mancanza di autenticazione integrata. Non esiste un sistema per dimostrare che qualcuno è chi dice di essere. Su una piattaforma come LinkedIn, un utente malintenzionato può creare un profilo che corrisponda perfettamente agli interessi commerciali del suo obiettivo.

Una volta accettata la connessione, ottiene una visione della tua rete. Vede le tue connessioni. Vede i tuoi titoli di lavoro. Vede le tue affiliazioni. Con quella mappa, può costruire un’elaborata truffa sul furto d’identità. Non ha bisogno di hackerare il server. Ha solo bisogno che tu faccia clic su “Accetta”.

La consapevolezza è la tua unica difesa

Non esiste una patch software per la paranoia. L’unica difesa contro l’ingegneria sociale sui social network è la consapevolezza.

Devi sapere che questi aggressori esistono. Devi stare attento a ciò che pubblichi. Ma ancora più importante, devi riconoscere la truffa mentre sta accadendo. Non dopo che il danno è stato fatto.

Se tratti ogni interazione su una rete come una potenziale prova della tua fiducia, potresti sopravvivere all’incontro. Oppure potresti essere solo la prossima statistica.

Successivamente, esamineremo come i professionisti IT possono utilizzare queste stesse reti per la crescita professionale senza cadere nella trappola.

попередня статтяCome creare e formattare tabelle in Microsoft Word: una guida completa
наступна статтяCome riprodurre i CD in un’auto dotata solo di un registratore a cassette