The Human Vulnerabilities & Exploits (HVE) Framework
Dit artikel introduceert het Human Vulnerabilities & Exploits (HVE) Framework, een gestandaardiseerd systeem gemodelleerd naar softwarekwetsbaarheidsprotocollen zoals CVE en CVSS, om menselijke gedrags- en psychologische zwakheden die worden misbruikt bij social engineering en fraude systematisch te identificeren, te classificeren en te mitigeren door middel van unieke identificatoren, ernstscores en actiegerichte remediatiepatches.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
Het Grote Probleem: We hebben een kaart voor software, maar niet voor mensen
Stel je de wereld van cybersecurity voor als een enorme stad. De afgelopen 25 jaar hebben we een perfecte, gestandaardiseerde kaart gebouwd voor het softwaregedeelte van die stad. Deze kaart heet CVE (Common Vulnerabilities and Exposures). Als een softwareprogramma een kapot raam heeft (een bug), geven we het een uniek ID-nummer (zoals CVE-2024-12345), beoordelen we hoe gevaarlijk de inbraak is (0 tot 10) en brengen een specifieke "patch" uit (een nieuw slot of raam) om het te reparen.
Echter, het paper betoogt dat we de mensen die in die stad wonen, negeren.
De meeste cyberaanvallen vandaag de dag breken niet de ramen in; ze praten de bewoners ervan over om de deur zelf open te doen. Scammers gebruiken psychologie, angst en urgentie om mensen te manipuleren. Momenteel hebben we geen standaard kaart voor deze menselijke trucjes. We weten dat mensen worden opgelicht, maar we hebben geen gedeelde taal om precies te beschrijven hoe de truc werkt, hoe gevaarlijk het is, of hoe we het in realtime kunnen stoppen.
Het HVE Framework is de "CVE voor de menselijke psychologie." Het is een nieuw systeem om de manieren waarop scammers de menselijke geest hacken, te catalogiseren, te scoren en te herstellen.
Het Kernidee: De "3-Lagen DNA" van een Scam
Het paper suggereert dat elke scam niet zomaar een willekeurige gebeurtenis is; het heeft een specifieke genetische code. Ze breken elke scam af in drie lagen, zoals een recept:
- Het Verhaal (Manipulatiefamilie): Wat doet de scammer alsof hij is?
- Analogie: Doet de scammer alsof hij de Politie is? Een kleinzoon in de gevangenis? Een techsupportmedewerker? Dit is de "Familie" van de scam.
- De Truc (Social Engineering Tactieken): Welke psychologische hendel wordt er overgehaald?
- Analogie: Gebruiken ze Angst (je gaat de gevangenis in!), Urgentie (reageer nu of verlies alles!) of Hebzucht (verdien vandaag nog $1.000!)? Dit zijn de instrumenten die ze gebruiken om je logica te omzeilen.
- Het Masker (Persona): Wie doen ze zich voor als?
- Analogie: Is het een "Welwillende Helper", een "Autoriteitsfiguur" of een "Romantische Partner"?
Door een scam af te breken in deze drie onderdelen, kan het framework een unieke ID aan deze scam toekennen, net als een virus-ID.
De Nieuwe Scorekaart: HVSS (Human Vulnerability Severity Score)
In de softwarewereld gebruiken we CVSS om te scoren hoe erg een bug is. HVE introduceert HVSS (Human Vulnerability Severity Score).
Maar hier is de twist: een softwarebug heeft voor iedereen dezelfde ernst. Een menselijke kwetsbaarheid is anders.
- De Aanval: Hoe slim is de scam?
- Het Slachtoffer: Hoe vatbaar is de persoon?
Het paper legt uit dat een scam een "Medium" risico kan zijn voor een technisch onderlegde persoon, maar een "Kritiek" risico voor iemand die eenzaam, oud of momenteel gestrest is. De HVSS combineert het gevaar van de scam plus de staat van het slachtoffer om een score van 0 tot 10 te geven.
De Oplossing: HVPs (Human Vulnerability Patches)
In software is een patch een code-update. In de HVE-wereld is een Patch (HVP) een gedragsinterventie.
Het paper introduceert het concept van "Spell Intensity" (Bezwering-intensiteit).
- Lage Bezwering (Low Spell): Het slachtoffer is kalm en denkt helder na.
- De Patch: Vertel simpelweg de waarheid. "Dat is een scam." Ze kunnen logica begrijpen.
- Medium Bezwering (Medium Spell): Het slachtoffer is bezorgd, maar luistert nog wel.
- De Patch: Creëer een "frictie"-vertraging. "Laten we 30 seconden wachten voordat we geld overmaken." Dit geeft hun brein de tijd om af te koelen.
- Hoge Bezwering (High Spell): Het slachtoffer is in paniek (een "hete" emotionele staat). Hun logica staat uitgeschakeld.
- De Patch: Je kunt niet tegen hen discussiëren; ze zullen defensief worden. In plaats daarvan moet je "Pacing and Leading" gebruiken. Je matcht hun emotie ("Ik begrijp dat je bang bent") en leidt hen vervolgens voorzichtig naar veiligheid ("Laten we samen de echte politie bellen om dit te controleren").
Hoe het in de praktijk werkt (De Agent Pipeline)
Het paper stelt voor dat AI-agents (zoals slimme chatbots of telefoonassistenten) dit framework in realtime moeten gebruiken:
- Luisteren: De AI hoort een gesprek.
- Identificeren: Het koppelt het gesprek aan een HVE-record (bijv. "Dit is een Authority Family scam met Fear-tactieken").
- Profileren: Het controleert de staat van het slachtoffer (bijv. "Het slachtoffer klinkt gepand").
- Score: Het berekent de HVSS (bijv. "Dit is een gevaarsniveau van 9.5/10").
- Handelen: Het selecteert de juiste HVP (bijv. "Start script voor High Spell Intensity Pacing and Leading").
Waarom dit belangrijk is (Use Cases)
Het paper somt op wie dit zal gebruiken:
- Fraudeteams: In plaats van alleen een transactie te blokkeren, kunnen ze zien waarom het gebeurde en het "scam-recept" delen met andere banken.
- Callcenters: Medewerkers hoeven niet te gokken wat ze moeten zeggen. Het systeem vertelt hen: "Deze klant zit in een High Spell; gebruik Script B."
- Cybercrime Onderzoekers: Ze kunnen de "DNA" van de scam gebruiken om criminelen op te sporen, zelfs als de criminelen hun verhaal veranderen.
- Training: In plaats van generieke training zoals "klik niet op links", kunnen bedrijven mensen specifiek trainen over de "Authority Family" scams die gericht zijn op hun specifieke werknemers.
De Spelregels (Ethiek & Privacy)
De auteurs zijn zeer zorgvuldig met betrekking tot privacy. Ze stellen:
- Geen Schuldvraag: Het systeem classificeert "kwetsbaarheden" (zoals eenzaamheid of een goedgelovig karakter), niet "zwakke mensen". Het gaat over de situatie, niet over het karakter van de persoon.
- Privacy Eerst: Het systeem verwijdert namen en persoonlijke details. Het kijkt alleen naar het patroon van het gesprek.
- Eerlijkheid: Je mag deze gegevens niet gebruiken om iemand een lening of verzekering te weigeren. Het is strikt bedoeld voor bescherming.
Samenvatting
Het HVE Framework is een voorstel om de menselijke psychologie op dezelfde manier te behandelen als computercode. Door scams unieke ID's te geven, hun gevaar te scoren op basis van de staat van het slachtoffer, en specifieke "patches" (scripts) te bieden om ze te stoppen, kunnen we van enkel reageren op scams overgaan naar het actief verdedigen van de menselijke geest in realtime.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.