Uno degli esempi più efficaci di ingegneria sociale si trova nei centinaia di falsi call center in India e in altri paesi che cercano di ingannare utenti occidentali privi di sufficienti conoscenze tecniche. Il «problema» per questi call center è che a volte la sfortuna è dalla loro parte, e si imbattono in esperti che, oltre a prendere il controllo della situazione, registrano l'evento e lo pubblicano su YouTube…
Il meccanismo della truffa
Il processo inizia quasi sempre allo stesso modo: il computer subisce un'infezione parziale o totale di scareware che cerca di avvisare l'utente di un serio problema tecnico in Windows e mostra un numero di telefono per contattare il «servizio di supporto Microsoft». Dall'altra parte c'è un «esperto IT» che finge di chiamarsi John, George, Sean, Michael o simili, molto cortese nel tratto (all'inizio), parla inglese con un forte accento indiano, al punto che si capisce a malapena quello che cerca di dire. In questo punto le cose variano un po'. La cosa più comune è che il nostro brillante tecnico avanzi con la sua strategia della paura e porti l'utente in posti come il Visualizzatore eventi o Informazioni di sistema, suggerendo che ogni voce lì «è un errore causato da un'infezione da malware».
Il passo successivo è indicare all'utente di scaricare TeamViewer o un equivalente diretto, e condividere sia l'ID che la password. Da quel momento, l'esperto diventa un attaccante e può causare ogni tipo di danno, a meno che l'utente non paghi o inserisca le proprie credenziali di credito/debito/PayPal ecc. in una pagina speciale. Se consideriamo che TeamViewer è gratuito, che le chiamate Skype sono gratuite e che il terrore è un'arma molto economica, mantenere questi call center pieni di truffatori è facile e relativamente poco costoso. Tuttavia…
Il contrattacco dei giustizieri
… i cattivi si stanno trasformando in vittime cortesia di un gruppo di utenti con conoscenze molto più avanzate. Molti di questi utenti sono anche youtuber, e hanno creato una serie di canali in cui condividono le loro avventure rovinando la vita ai truffatori. La maggior parte di questi «tecnici» segue praticamente un copione e non ha la capacità di rispondere a un contrattacco. Se a questo aggiungiamo l'uso di terminali vecchi con sistemi operativi obsoleti, i giustizieri occidentali possono fare cose come installare software RAT, trojan e keylogger, cancellare i loro «strumenti» di lavoro e persino cambiare la password del sistema operativo.
Naturalmente, in più di un'occasione i proprietari di questi canali sono stati accusati di creare finte telefonate a causa del sconcertante livello di ignoranza mostrato dall'altra parte, ma non illudiamoci: in questo momento c'è qualche entità nefasta al telefono su una chiamata Skype che inganna una persona per inserire la sua carta di credito in un browser.
Il secondo video è uno dei migliori esempi dell'impatto che questi truffatori hanno quando incontrano le vittime giuste. Dura più di 38 minuti e alla fine si scopre che hanno rubato quasi mezzo milione di dollari. Alcuni youtuber concentrano i loro sforzi sull'invio di rimborsi alle vittime, ma purtroppo non sempre funziona. Quanto è sostenibile questo tipo di frode nel tempo? Credo non molto. A poco a poco si stanno rendendo conto del loro nuovo ruolo di pagliacci davanti al pubblico occidentale e che le risorse usate contro di loro sono più sofisticate. Un esempio concreto è il caso di The Jolly Roger Telephone Company, che ha a disposizione un intero esercito di bot per saturare i numeri.
Eppure, è ovvio che spremevano l'arancia fino al limite, e noi come comunicatori dobbiamo continuare a mettere in guardia su questa attività. Tutti i numeri di telefono legittimi offerti da Microsoft sono pubblicati in questo link, divisi per paese. Chiunque debba contattare la società deve iniziare da lì.