5.5.3. Скимминг5.5.5. Фишинг 



5.5.4. Претекстинг

В этой схе­ме мо­шен­ни­ки свя­зы­ва­ют­ся с вла­дель­цем кар­ты ли­бо че­рез теле­фон, ли­бо по смс и об­ман­ным пу­тем узна­ют от не­го дан­ные по его кар­те по за­ра­нее за­го­тов­лен­но­му сцена­рию. Имен­но поэто­му способ на­зы­ва­ет­ся пре­текстинг (от англ. pre­text, пред­ва­ри­тель­ный текст): мо­шен­ник озву­чи­ва­ет за­ра­нее за­го­тов­лен­ный текст со все­ми за­го­тов­лен­ны­ми пси­хо­ло­ги­че­ски­ми ло­вуш­ка­ми.

Это мо­жет вы­гля­деть сле­ду­ю­щим об­разом: вам зво­нит зло­умыш­лен­ник, пред­став­ля­ясь со­труд­ни­ком банка, утвер­жда­ет, что с ва­шей кар­ты произ­ве­ден не­санк­ци­о­ни­ро­ван­ный пла­теж, ли­бо ва­ша кар­та за­бло­ки­ро­ва­на, ли­бо у вас об­разо­вал­ся не­по­га­шен­ный долг и так да­лее, де­та­ли не уточ­ня­ют­ся, и вас про­сят со­об­щить кон­фи­ден­ци­аль­ные дан­ные по ва­шей кар­те (ПИН-код, CVV-код и так да­лее), что­бы ре­шить эту пробле­му.

Об­щая схе­ма воз­дей­ствия это­го под­хо­да «напу­гать — спа­сти». Не­ожи­дан­ная но­вость об угро­зе фи­нан­со­вой без­опас­но­сти (воз­мож­ное спи­са­ние средств, бло­ки­ров­ка кар­ты) вво­дит жерт­ву в силь­ное эмо­ци­о­наль­ное со­сто­я­ние (тре­во­га, страх), в ко­то­ром за­труд­нен спо­кой­ный ана­лиз си­ту­а­ции.

И имен­но в ре­зульта­те это­го жерт­вы ча­сто со­вер­ша­ют ошиб­ки — что­бы «спа­стись» они без­дум­но де­ла­ют то, что им го­во­рят, при этом па­мять о том, что со­труд­ни­ки банка не мо­гут спра­ши­вать ПИН- или CVV-код, бло­ки­ру­ет­ся. Та­ким об­разом, за­вет­ная ин­фор­ма­ция, да­ю­щая до­ступ к день­гам на кар­те, узна­ет­ся не с по­мо­щью тех­ни­че­ских средств, а «вы­ужи­ва­ет­ся» из че­ло­ве­ка с по­мо­щью пси­хо­ло­ги­че­ских ма­ни­пу­ля­ций. Это и на­зы­ва­ет­ся со­ци­аль­ной инже­не­ри­ей.

Со­ци­аль­ная инже­не­рия

При этом мо­шен­ни­ки не обя­за­тель­но пред­став­ляют­ся банковски­ми со­труд­ни­ка­ми — они мо­гут пред­став­лять­ся ра­бот­ни­ком лю­бо­го ор­га­на, вну­ша­ю­ще­го ав­то­ри­тет, ко­то­ро­му нуж­но по­ви­но­вать­ся: от со­труд­ни­ков служ­бы без­опас­но­сти ЦБ и про­ку­ра­ту­ры до пред­ста­ви­телей Пен­сионно­го фон­да или Крас­но­го Кре­ста. Исполь­зо­ва­ние ав­то­ри­те­та из­вест­ной, же­ла­тель­но го­су­дар­ствен­ной струк­ту­ры, еще один эле­мент со­ци­аль­ной инже­не­рии, обес­пе­чи­ва­ю­щий эмо­ци­о­наль­ное дав­ле­ние на жерт­ву.

Так­же в схе­ме «эмо­ции – дей­ствия по ком­про­ме­та­ции дан­ных кар­ты» пре­крас­но ра­бо­та­ют и по­ло­жи­тель­ные эмо­ции, та­кие как ра­дость (и да­же алч­ность) от воз­мож­но­го по­лу­че­ния де­нег или вы­го­ды.

На­вер­ня­ка вы все-та­ки недо­уме­ва­е­те: как же так проис­хо­дит, что лю­ди, на­хо­дясь в здра­вом уме и в свет­лой па­мя­ти, на­зы­ва­ют дан­ные сво­ей банковской кар­ты, с CVV-ко­дом, с па­ро­ля­ми из смс-под­твер­жде­ний? Де­ло в том, что схе­ма воз­дей­ствия на че­ло­ве­ка рас­счи­та­на имен­но та­ким об­разом, что­бы вы­ве­сти его из со­сто­я­ния спо­кой­но­го рас­су­доч­но­го мыш­ле­ния – поэто­му о здра­вом уме здесь го­во­рить не при­хо­дит­ся, ско­рее, о вре­мен­ном по­мут­не­нии рас­суд­ка, как мы ви­дим в ре­аль­ной ис­то­рии «Зво­нок по объ­яв­ле­нию».

Зво­нок по объ­яв­ле­нию

Вот об­щая схе­ма ме­ха­ни­ки воз­дей­ствия на че­ло­ве­ка, ко­то­рая под­тал­ки­ва­ет его к рас­кры­тию кон­фи­ден­ци­аль­ной ин­фор­ма­ции о банковской кар­те, да­же если он зна­ком с пра­ви­ла­ми без­опас­но­сти:

  1. Предъ­яв­ляет­ся «при­манка», ко­то­рая вы­зы­ва­ет у нее по­ло­жи­тель­ные эмо­ции, в частно­сти, ра­дость, алч­ность (вы­игрыш в ло­терею, опла­та вы­став­лен­но­го ва­ми на про­да­жу то­ва­ра), или не­га­тив­ные эмо­ции, та­кие как страх по­те­ри, тре­во­га (пре­тен­зия Фе­де­раль­ной На­ло­го­вой служ­бы по неопла­чен­но­му на­ло­гу, взыс­ка­ние по дол­гу На­ци­о­наль­ным кол­лек­торским агент­ством, не­санк­ци­о­ни­ро­ван­ное спи­са­ние средств со сче­та и бло­ки­ров­ка кар­ты).

  2. Зло­умыш­лен­ник пред­став­ляет­ся со­труд­ни­ком ав­то­ри­тет­ной ор­га­ни­за­ции (го­су­дар­ствен­ных ор­га­нов, банка, стра­хо­вой компа­нии) или из­вест­ной ком­мер­че­ской компа­нии (опе­ра­то­ра со­то­вой свя­зи, элек­тронно­го ма­га­зи­на и т.д.). Дру­ги­ми сло­ва­ми, ми­ми­крия под что-то из­вестное, со­лид­ное или ав­то­ри­тет­но-гроз­ное. Это уси­ли­ва­ет эмо­ции жерт­вы, сни­жа­ет бди­тель­ность и вос­при­ни­ма­ет­ся как бо­лее прав­до­подоб­ное.

  3. Соз­да­ет­ся де­фи­цит вре­ме­ни для при­ня­тия ре­ше­ния: «что­бы приз не ушел к дру­го­му, пере­з­во­нить или со­об­щить свои дан­ные нуж­но в бли­жайшие пять ми­нут», «что­бы из­бе­жать по­вестки суд, необ­хо­ди­мо опла­тить за­дол­жен­ность в тече­ние 24 ча­сов» и т.д. В усло­ви­ях необ­хо­ди­мо­сти бы­стро­го ре­а­ги­ро­ва­ния наш мозг ав­то­ма­ти­че­ски пере­во­дит­ся в ре­жим стрес­са, на­зы­ва­е­мый «бей или бе­ги». Это ме­ха­низм, вы­ра­бо­тан­ный в хо­де эво­лю­ции и направ­лен­ный на луч­шее вы­жи­ва­ние. Для это­го все ре­сур­сы направ­ляют­ся на под­дер­жа­ние си­стем ак­тив­ных дей­ствий: серд­це уча­щен­но бьет­ся, что­бы мыш­цы бы­ли го­то­вы к дей­стви­ям, лег­кие ра­бо­та­ют ин­тен­сив­нее, что­бы обес­пе­чить при­ток кис­ло­ро­да к тем же мыш­цам. При этом ана­ли­ти­че­ские си­сте­мы моз­га ока­зы­ва­ют­ся «вы­бро­шен­ны­ми за борт» — они в та­ких об­сто­я­тель­ствах не нуж­ны, поэто­му связь с ни­ми не под­дер­жи­ва­ет­ся. Вни­ма­ние так­же силь­но су­жа­ет­ся и имен­но поэто­му жерт­ва не за­ме­ча­ет при­зна­ки под­дель­но­го сайта (напри­мер, ошиб­ку в на­пи­са­нии ад­ре­са веб-сайта PayPai вме­сто PayPal) или не­пра­во­мер­ность во­про­сов мо­шен­ни­ков о дан­ных банковской кар­ты.

В та­ких усло­ви­ях ана­ли­ти­че­ская и медлен­ная Систе­ма 2 бло­ки­ру­ет­ся и ре­ше­ния при­ни­ма­ет бы­страя Систе­ма 1, ко­то­рая ис­поль­зу­ет эври­сти­че­ские рас­су­жде­ния (ти­па «Он из банка – ему вид­нее, что на­до сде­лать, что­бы раз­бло­ки­ро­вать пла­теж», «Я знаю эту компа­нию, они не мо­гут быть об­ман­щи­ка­ми»).

В ре­зульта­те, че­ло­век сле­ду­ет инструк­ци­ям зло­умыш­лен­ни­ков, да­же если они идут в раз­рез с те­ми пра­ви­ла­ми без­опас­но­сти, ко­то­рые, как ему ка­за­лось, он знал на­и­зусть.

Пред­ста­вим в ви­де схе­мы основ­ные компо­нен­ты воз­дей­ствия на жерт­ву в слу­чае при­мене­ния тех­ник со­ци­аль­ной инже­не­рии, про­цес­сы, ко­то­рые они про­во­ци­ру­ют в жерт­ве, и ре­зультат.

Социальная инженерия
Со­ци­аль­ная инже­не­рия

Что де­лать, что­бы не стать жерт­вой тех­ник со­ци­аль­ной инже­не­рии?

Во-пер­вых, необ­хо­ди­мо осо­знать, что те­бя ста­вят в усло­вия не­медлен­но­го при­ня­тия ре­ше­ния, и за­жечь «крас­ную лам­поч­ку». Слож­но пред­ста­вить си­ту­а­цию по­куп­ки-про­да­жи, осо­бен­но фи­нан­со­вых про­дук­тов и услуг, ко­то­рую нуж­но раз­ре­шить в тече­ние бли­жайших 5 ми­нут. Са­ма та­кая по­ста­нов­ка во­про­са долж­на на­сто­ро­жить — ско­рее всего, ка­кой-то под­вох.

Во-вто­рых, необ­хо­ди­мо лю­бы­ми спосо­ба­ми уб­рать влия­ние де­фи­ци­та вре­ме­ни. Для это­го нуж­но под лю­бым предло­гом (и да­же без не­го) взять па­у­зу, что­бы успо­ко­ить­ся, вый­ти из воз­бу­жден­но-эмо­ци­о­наль­но­го со­сто­я­ния и трез­во оце­нить си­ту­а­цию. Мож­но ска­зать со­бе­сед­ни­ку, напри­мер, «Мне сей­час неу­доб­но го­во­рить, да­вайте я вам пере­з­во­ню че­рез 20 ми­нут» и, не всту­пая в даль­ней­шие пере­го­во­ры, по­ло­жить труб­ку. Че­ло­век мо­жет го­во­рить вам «Сей­час или ни­когда!», и тут смот­ри пункт пер­вый.

Что сде­лать в эти 20 ми­нут, а то и час, а то и пол­дня?

  • Медлен­но поды­шать – это один из спосо­бов сни­зить ча­сто­ту пуль­са и пере­ве­сти свой ор­га­низм и мозг из ре­жи­ма бы­стро­го (и по­рой опро­мет­чи­во­го) ре­а­ги­ро­ва­ния в спо­кой­ный ре­жим, что поз­во­лит «раз­бло­ки­ро­вать» ана­ли­ти­че­ские си­сте­мы моз­га;

  • про­ве­рить ин­фор­ма­цию, ко­то­рую вы успе­ли по­лу­чить от зво­нив­ше­го (напри­мер, про двой­ную аутен­ти­фи­ка­цию, если ана­ли­зи­ро­вать кейс «Зво­нок по объ­яв­ле­нию», или по­зво­нить по офи­ци­аль­но­му но­ме­ру в компа­нию, ко­то­рая яко­бы про­во­дит ро­зы­грыш при­зов, в ко­то­рой вы вы­игра­ли);

  • по­зво­нить род­ным, дру­гу, ко­му-то, кто мог бы по­смот­реть на си­ту­а­цию вз­гля­дом, не за­мут­нен­ным эмо­ци­я­ми, и ука­зать вам на риск мо­шен­ни­че­ства.

Оцените материал
Ваша оценка

{{comment}}

 5.5.3. Скимминг5.5.5. Фишинг