„Már több száz ügyfelünk elvégezte ezt az ellenőrzést.” „A kollégái is így oldották meg.” „Mások is átutalták az összeget, semmi probléma nem volt.” Az ilyen mondatok egy telefonos csalás során nem egyszerű információk. A telefonos csaló a társas bizonyíték erejét használhatja ki: hajlamosak vagyunk biztonságosabbnak vagy helyesebbnek érezni azt, amit látszólag mások is megtesznek.
A hétköznapokban ez hasznos. Éttermet, szállást, terméket és szolgáltatást is gyakran mások tapasztalatai alapján választunk. Csalás esetén azonban a „mások” akár nem is léteznek.
Ha egy hívás gyanús, érdemes a számról valódi közösségi tapasztalatot keresni a Ki hívott? oldalon vagy a csaló telefonszámok között, nem pedig a hívó saját állítására hagyatkozni.
Mi az a társas bizonyíték?
Bizonytalan helyzetben gyakran mások viselkedéséből próbálunk következtetni arra, mi a helyes lépés. Ha sok ember ugyanazt választja, azt feltételezhetjük, hogy jó okuk van rá.Frank Stajano és Paul Wilson a csalások visszatérő pszichológiai mechanizmusairól szóló munkájukban „herd”, vagyis nyájhatás néven írták le ezt a jelenséget. A csaló abból kovácsolhat előnyt, hogy az áldozat azt látja vagy hallja: mások is ugyanígy cselekednek.
A digitális környezetben ezt különösen könnyű mesterségesen előállítani.
A telefonos csaló egyetlen mondattal „tömeget” teremthet
Telefonban nincs szükség több száz hamis értékelésre. Elég egy meggyőző állítás:„Minden ügyfelünknek ezt kell most megtennie.”
„A bank új biztonsági eljárása mindenkire vonatkozik.”
„A kollégája is végigcsinálta tegnap.”
„Más ügyfelek is erre a számlára utaltak.”
Ezeket az állításokat a hívás pillanatában nehéz ellenőrizni. A társas bizonyíték azonban már önmagában csökkentheti a kérés szokatlanságát.
Online csalásokban még könnyebb hamis többséget létrehozni
Egy befektetési csalásban például lehet egy Telegram- vagy WhatsApp-csoport, ahol több „tag” beszámol a sikereiről. Lehetnek képernyőképek állítólagos kifizetésekről, pozitív hozzászólások és profilok, amelyek ugyanazt a szolgáltatást dicsérik.A látszat szerint több, egymástól független ember erősíti meg a történetet. Valójában azonban akár ugyanaz a csaló vagy ugyanazon hálózat több tagja irányíthatja ezeket a profilokat.
Egy 2024-es kutatás valós, mobilos üzenetküldőkön terjedő phishingpéldákat elemzett. A társas bizonyíték a leggyakrabban használt meggyőzési elvek között szerepelt, a szimpátia és a tekintély mellett. A példák jelentős része egyszerre több pszichológiai módszert kombinált.
A csaló telefonhívás és az online háttér összekapcsolódhat
A telefonos csaló azt mondhatja, nézzünk meg egy weboldalt. Ott láthatunk értékeléseket és „ügyféltörténeteket”. Ezután visszatérünk a híváshoz, és már úgy érezhetjük, függetlenül ellenőriztük a céget.Pedig lehet, hogy a weboldalt is ugyanaz a csalói kör hozta létre.
Ezért fontos különbséget tenni a több információ és a több független forrás között. Tíz olyan oldal, amely ugyanahhoz a hálózathoz tartozik, továbbra is csak egy forrás.
Mit jelent a valóban független ellenőrzés?
Bank esetén azt, hogy a bank hivatalos weboldalán vagy alkalmazásában szereplő elérhetőséget használjuk.Telefonszám esetén azt, hogy a Telefonszám-keresőben és a közösségi bejelentésekben nézzük meg, mások mit tapasztaltak.
Csalástípusnál azt, hogy nem a hívó magyarázatából indulunk ki, hanem megnézzük a leggyakoribb telefonos csalási módszereket.
Befektetésnél pedig azt, hogy a szolgáltató engedélyét hivatalos nyilvántartásban ellenőrizzük, nem az általa küldött képernyőképen.
A „mások is megtették” nem tesz biztonságossá egy veszélyes kérést
Ha egy telefonáló azt kéri, hogy diktáljunk be egyszer használatos banki kódot, a kérés akkor is veszélyes, ha állítása szerint „minden ügyfél ezt csinálja”.Ha „biztonsági számlára” kell utalni, attól még nem lesz valódi banki eljárás, hogy állítólag több száz ember már megtette.
Ha programot kell telepíteni a telefonra, az sem válik biztonságossá attól, hogy a hívó szerint a bank minden ügyfélnek ezt ajánlja.
A technikai és biztonsági szabályok fontosabbak a társas bizonyítéknál.
A közösségi jelzések hasznosak, de nem tévedhetetlenek
Érdekes módon maga a közösségi információ is használható védekezésre. Ha egy ismeretlen számról több felhasználó azonos történetet ír le - például hamis banki ügyintéző, nyereményjáték vagy futáros adathalászat -, az fontos figyelmeztetés lehet.A közösségi jelentéseket azonban mindig tájékoztató jelleggel kezeljük. A hívószám meghamisítható, a szám gazdája változhat, és egyetlen hozzászólás lehet téves is.
Az aktuális minták felismerésében a heti spam-riport is segíthet.
A társas bizonyíték lényege, hogy az ember bizonytalanságban mások döntéseiből tanul. A telefonos csaló ezt úgy fordíthatja ellenünk, hogy a „mások” viselkedését ő maga találja ki. A védekezés ezért nem az, hogy ne hallgassunk másokra, hanem az, hogy tudjuk: valóban független emberektől és forrásokból származik-e az információ.
Hogyan jelenhet meg a társas bizonyíték egy telefonos csalásban?
Telefonon a csaló hivatkozhat más ügyfelekre, kollégákra vagy állítólagos károsultakra: „ma már több ügyfelünknél előfordult ugyanez”, „minden érintett ügyfél ezt a biztonsági lépést végzi el”, vagy „a kollégám már előkészítette az ügyet”. A kijelentés célja az lehet, hogy a kért műveletet megszokottnak és legitimnek érezzük.A társas bizonyítékot digitális környezet is erősítheti. A hívó olyan weboldalra, közösségi profilra vagy csoportba irányíthat, ahol pozitív véleményeket, sikertörténeteket és látszólag független hozzászólásokat látunk. Ha ezeket ugyanaz a csalói hálózat kontrollálja, a sok „megerősítés” valójában nem több független forrás.
Mi számít valóban független ellenőrzésnek?
A független ellenőrzés lényege, hogy ne a telefonáló válassza ki a bizonyítékot. Egy banki hívást a bank hivatalos ügyfélszolgálatán ellenőrizzünk. Egy ismeretlen számot saját kereséssel vizsgáljunk meg. A Ki hívott? oldalon és a Telefonszám-keresőben található közösségi információk akkor hasznosak, ha tudjuk: ezek kiegészítő jelek, nem személyazonosító bizonyítékok.Ha befektetési vagy pénzügyi ajánlatról van szó, különösen fontos a szolgáltató hivatalos nyilvántartásainak, engedélyeinek és webcímének önálló ellenőrzése. A telefonáló által küldött link nem független forrás.
A „mások is megtették” nem biztonsági érv
- Ne utaljunk azért, mert állítólag más ügyfelek is utaltak.
- Ne telepítsünk alkalmazást azért, mert „mindenki ezt használja”.
- Ne bízzunk egy történetben pusztán azért, mert több profil vagy személy ugyanazt állítja.
- Nézzük meg a csalóként jelentett telefonszámokat és az aktuális heti spam-riportot, ha visszatérő hívási mintát keresünk.
Miért különösen erős a közösségi megerősítés bizonytalan helyzetben?
Minél kevésbé tudjuk saját magunk megítélni a helyzetet, annál értékesebbnek tűnik mások viselkedése. Egy ismeretlen pénzügyi szolgáltatásnál, technikai problémánál vagy új eljárásnál könnyen gondolhatjuk azt: ha más ügyfelek is ezt tették, akkor valószínűleg rendben van. A csaló éppen ezt a bizonytalanságot használhatja fel.Ezért érdemes különválasztani a társas jelzést és a bizonyítékot. Mások beszámolói segíthetnek felismerni egy mintát, de nem tesznek biztonságossá egy pénzügyi műveletet. A döntő ellenőrzés továbbra is az intézmény hivatalos csatornája és a kérés tartalma.
A közösségi telefonszám-adatbázisok akkor a leghasznosabbak, ha dátummal, több beszámolóval és konkrét hívási történettel találkozunk. A heti spam-riport például trendet jelezhet, de egyetlen pozitív vagy negatív hozzászólásból nem érdemes végleges következtetést levonni.
Források és kutatások
A cikkben szereplő kutatási állítások fő forrásai:- Stajano, F. - Wilson, P. (2011): Understanding Scam Victims: Seven Principles for Systems Security
- Getting users to click (2024): persuasion tactics in mobile instant messaging phishing
- Ferreira, A. - Teles, S. (2019): Persuasion - How phishing emails can influence users
- Shang et al. (2022): The psychology of internet fraud victimization of older adults - systematic review