Een van de meest sprekende voorbeelden van social engineering is te vinden in de honderden neppe callcenters in India en andere landen die westerse gebruikers zonder voldoende technische kennis proberen te misleiden. Het “probleem” voor die callcenters is dat ze soms niet veel geluk hebben en botsen op experts die niet alleen de controle overnemen, maar ook het gesprek opnemen en op YouTube publiceren...
De truc van de oplichters
Het proces begint altijd min of meer op dezelfde manier: de computer raakt gedeeltelijk of volledig geïnfecteerd met scareware dat de gebruiker waarschuwt voor een ernstig technisch probleem in Windows en een telefoonnummer toont om contact op te nemen met de “Microsoft-supportdienst”. Aan de andere kant zit een “IT-expert” die zogenaamd John, George, Sean, Michael of iets dergelijks heet, erg vriendelijk (in het begin), die Engels spreekt met een zwaar Indiaas accent, zo zwaar dat je nauwelijks verstaat wat hij zegt. Op dit punt verschillen de zaken een beetje. Het meest voorkomend is dat onze schitterende technicus zijn angststrategie voortzet en de gebruiker naar plaatsen als de Gebeurtenisviewer of Systeeminformatie brengt, waarbij hij suggereert dat elk item daar “heet is een fout veroorzaakt door een malware-infectie”.
De volgende stap is de gebruiker te laten verwijzen naar TeamViewer of een gelijkwaardig programma en zowel het ID als het wachtwoord te delen. Vanaf dat moment wordt de expert een aanvaller en kan hij allerlei schade aanrichten, tenzij de gebruiker betaalt of zijn creditcard-/debet-/PayPal-gegevens invoert op een speciale pagina. Als we bedenken dat TeamViewer gratis is, Skype-gesprekken gratis zijn en terreur een heel goedkoop wapen is, is het onderhouden van deze callcenters vol oplichters gemakkelijk en relatief goedkoop. Echter...
De tegenreactie van de YouTubers
... de schurken worden slachtoffers, dankzij een groep gebruikers met veel meer kennis. Verschillende van die gebruikers zijn ook YouTubers en hebben kanalen gemaakt waarop ze hun avonturen delen waarin ze het leven van de oplichters verpesten. De meeste van deze “technici” volgen in feite een script en hebben niet genoeg vaardigheden om op een tegenaanval te reageren. Als we daarbij het gebruik van oude terminals met verouderde besturingssystemen optellen, kunnen de westerse wrekers dingen doen als RAT-software, trojans en keyloggers installeren, hun “tools” wissen en zelfs het wachtwoord van het besturingssysteem veranderen.
Natuurlijk zijn de eigenaren van deze kanalen meer dan eens beschuldigd van het creëren van nepgesprekken vanwege het verontrustende niveau van onwetendheid aan de andere kant, maar we moeten onszelf niets wijsmaken: op dit moment is er een of ander kwaadaardig wezen in een Skype-gesprek dat iemand misleidt om zijn creditcard in een browser in te voeren.
Een voorbeeld van de impact
De tweede video is een van de beste voorbeelden van de impact die deze oplichters hebben wanneer ze de juiste slachtoffers vinden. Duurt meer dan 38 minuten, en aan het einde zien we dat ze bijna een half miljoen dollar hebben gestolen. Sommige YouTubers richten hun inspanningen op het terugsturen van geld aan de slachtoffers, maar helaas werkt dat niet altijd. Hoe duurzaam is dit soort fraude in de tijd? Ik denk niet erg. Langzaamaan beseffen ze hun nieuwe rol als clowns tegenover het westerse publiek, en dat de middelen die tegen hen worden ingezet complexer zijn. Een sprekend voorbeeld is het geval van The Jolly Roger Telephone Company, dat een heel leger bots tot zijn beschikking heeft om nummers te overspoelen.
Wat kun je doen?
Toch is het duidelijk dat ze de sinaasappel tot het uiterste zullen uitpersen, en wij als communicators moeten blijven waarschuwen voor deze activiteit. Alle legitieme telefoonnummers van Microsoft zijn gepubliceerd deze link, onderverdeeld per land. Wie contact wil opnemen met het bedrijf, moet daar beginnen.