Hvordan phishing-angreb narrer vores hjerner

google sikkerheds Titan nøgle

google sikkerheds Titan nøgle Foto: Google





Det er enkelt og effektivt: at få nogen til at klikke på et ondsindet link i en e-mail og indtaste private oplysninger såsom en adgangskode er den vigtigste færdighed i mange hackers værktøjssæt. Phishing er det mest almindelige form for cyberangreb og stadig i vækst.

Og grunden til, at den er så effektiv, ifølge forskning, der udføres på Google og University of Florida, er, at den udnytter, hvordan den menneskelige hjerne fungerer – og, altafgørende, hvordan folk undlader at opdage bedrag, afhængigt af faktorer som følelsesmæssig intelligens, kognitiv motivation, humør, hormoner og endda ofrets personlighed.

Vi er alle modtagelige for phishing, fordi phishing tricker den måde, vores hjerne træffer beslutninger på, sagde Daniela Oliveira, en lektor ved University of Florida, den 7. august på Black Hat cybersikkerhedskonferencen i Las Vegas.



Problemerne begynder med bevidsthed: 45 % af internetbrugerne ved ikke engang, hvad phishing er, ifølge Oliveira og Google-forsker Elie Bursztein.

Humør spiller en rolle: mennesker, der føler sig glade og ikke stressede, er det mindre sandsynligvis opdage bedrag foran dem. Cortisol, et stresshormon, øger årvågenheden og gør det mere sandsynligt at opdage et bedrag. Serotonin og dopamin, hormoner forbundet med positive følelser, kan føre til risikabel og uforudsigelig adfærd, der gør folk mere sårbare.

Phishere kan også være usædvanligt gode til at lave beskeder, der skal overtale en person til at klikke. Autoritet er blandt de mest almindelige og effektive våben - for eksempel en e-mail, der hævder at være fra virksomhedens administrerende direktør, der beder en medarbejder om at give nogle oplysninger ved at klikke på et link. Andre værktøjer inkluderer en indramning af gevinst/tab - for eksempel en refusionsmulighed fra Amazon.



Nogle af de mest spidse phishing-e-mails spiller på følelser. Efter de ødelæggende og rekordstore naturbrande i Californien i 2018 så Google en øjeblikkelig bølge af e-mails, der bad om penge til at hjælpe ofrene. Følelsesmæssige signaler - for eksempel løfter om at matche donationer til folk, der er blevet hjemløse - svækkede modtagernes evne til at fokusere på indholdet og sporene om, at e-mailen var et bedrag. Ved at udløse denne følelsesmæssige reaktion fik hackerne folk til at suspendere deres skepsis.

Det betyder ikke, at det eneste forsvar mod phishing er at være en permanent stresset og kynisk kugle af vrede. Sundere og mere effektivt er det at aktivere to-faktor-godkendelse for hvert af dine vigtige logins (e-mail, netbank, sociale medier, shoppingsider osv.). Her er en liste over alle de websteder, der understøtter to-faktor-godkendelse .

Når det er aktiveret, beder systemet dig om noget ud over en adgangskode, når du logger på, såsom en kode sendt til din telefon via sms, en kode fra en autentificering app , eller en fysisk sikkerhedsnøgle på en USB-stick (den mest sikre metode af alle, ifølge nyere forskning ). På den måde, hvis du ved et uheld har givet din adgangskode til en hacker i et phishing-svindel, vil de stadig ikke være i stand til at logge ind på din konto. Sidste år sagde Google det mindre end 10 % af dets brugere havde to-faktor-godkendelse aktiveret på deres konti.



skjule