Jak ataki phishingowe oszukują nasze mózgi

klucz tytana bezpieczeństwa google

klucz tytana bezpieczeństwa google Zdjęcie: Google





To proste i skuteczne: nakłonienie kogoś do kliknięcia złośliwego linku w wiadomości e-mail i wprowadzenia prywatnych informacji, takich jak hasło, jest najważniejszą umiejętnością w zestawach narzędzi wielu hakerów. Wyłudzanie informacji jest najczęstsze forma cyberataku i wciąż się rozwija.

A powód, dla którego jest tak skuteczny, według badań przeprowadzonych w Google i University of Florida, polega na tym, że wykorzystuje działanie ludzkiego mózgu – i, co najważniejsze, to, że ludzie nie wykrywają oszustwa, w zależności od czynników takich jak inteligencja emocjonalna, motywacja poznawcza, nastrój, hormony, a nawet osobowość ofiary.

Wszyscy jesteśmy podatni na phishing, ponieważ phishing oszukuje sposób, w jaki nasz mózg podejmuje decyzje, powiedziała Daniela Oliveira, adiunkt z University of Florida, 7 sierpnia na konferencji poświęconej cyberbezpieczeństwu Black Hat w Las Vegas.



Problemy zaczynają się od świadomości: 45% internautów nawet nie wie, czym jest phishing, według Oliveiry i badacza Google Elie Burszteina.

Nastrój odgrywa rolę: ludzie, którzy czują się szczęśliwi i nie są zestresowani, są mniej prawdopodobnie wykryje na ich oczach oszustwo. Kortyzol, hormon stresu, zwiększa czujność i zwiększa prawdopodobieństwo wykrycia oszustwa. Serotonina i dopamina, hormony związane z pozytywnymi uczuciami, mogą prowadzić do ryzykownych i nieprzewidywalnych zachowań, które czynią ludzi bardziej podatnymi na zagrożenia.

Phisherzy mogą też być wyjątkowo dobrzy w tworzeniu wiadomości, które mają skłonić osobę do kliknięcia. Autorytet jest jedną z najpowszechniejszych i najskuteczniejszych broni — na przykład wiadomość e-mail, która rzekomo pochodzi od dyrektora generalnego firmy, prosząc pracownika o podanie pewnych informacji poprzez kliknięcie łącza. Inne narzędzia obejmują ramy zysku/straty — na przykład możliwość zwrotu pieniędzy od Amazon.



Niektóre z najbardziej celowych wiadomości phishingowych opierają się na emocjach. Po niszczycielskich i rekordowych pożarach w Kalifornii w 2018 r. Google zobaczył natychmiastową falę e-maili z prośbą o pieniądze na pomoc ofiarom. Sygnały emocjonalne — na przykład obietnice wyrównania darowizn dla osób bezdomnych — osłabiły zdolność odbiorców do skupienia się na treści i wskazówkach, że e-mail był oszustwem. Poprzez wywołanie tej emocjonalnej reakcji hakerzy zmusili ludzi do zawieszenia swojego sceptycyzmu.

Nie oznacza to, że jedyną obroną przed phishingiem jest bycie stale zestresowaną i cyniczną kulą gniewu. Zdrowsze i bardziej efektywne jest włączenie uwierzytelniania dwuskładnikowego dla każdego ważnego logowania (poczta e-mail, bankowość internetowa, media społecznościowe, witryny zakupów itp.). Oto lista wszystkie witryny obsługujące uwierzytelnianie dwuskładnikowe .

Gdy jest włączona, system poprosi Cię o coś oprócz hasła podczas logowania, na przykład kod wysłany na Twój telefon SMS-em, kod z aplikacja uwierzytelniająca , lub fizyczny klucz bezpieczeństwa na pamięci USB (najbezpieczniejsza metoda ze wszystkich, według ostatnie badania ). W ten sposób, jeśli przypadkowo podałeś swoje hasło hakerowi w oszustwie phishingowym, nadal nie będzie on mógł zalogować się na Twoje konto. W zeszłym roku Google powiedział, że mniej niż 10% jej użytkowników miało włączone uwierzytelnianie dwuskładnikowe na swoich kontach.



ukryć