← Últimos artigos
💻 computer science

The Human Vulnerabilities & Exploits (HVE) Framework

Este artigo apresenta o Human Vulnerabilities & Exploits (HVE) Framework, um sistema padronizado modelado a partir de protocolos de vulnerabilidades de software como CVE e CVSS, para identificar, classificar e mitigar sistematicamente as fraquezas comportamentais e psicológicas humanas exploradas em engenharia social e fraude por meio de identificadores únicos, pontuação de severidade e patches de remediação acionáveis.

Autores originais: Avichai Ben, Tom Rahav, Daniel Illaev, Aviv Nahon, Avi Grushka

Publicado 2026-06-10
📖 6 min de leitura🧠 Leitura aprofundada

Autores originais: Avichai Ben, Tom Rahav, Daniel Illaev, Aviv Nahon, Avi Grushka

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

O Grande Problema: Temos um Mapa para o Software, mas não para as Pessoas

Imagine o mundo da cibersegurança como uma cidade gigante. Pelos últimos 25 anos, construímos um mapa perfeito e padronizado para a parte do software dessa cidade. Esse mapa é chamado de CVE (Common Vulnerabilities and Exposures). Se um programa de software tem uma janela quebrada (um bug), damos a ele um número de ID exclusivo (como CVE-2024-12345), avaliamos o quão perigosa é a invasão (de 0 a 10) e emitimos um "patch" específico (uma nova fechadura ou janela) para consertá-la.

No entanto, o artigo argumenta que estamos ignorando as pessoas que vivem nessa cidade.

A maioria dos ataques cibernéticos hoje não quebra as janelas; eles enganam os residentes para que abram a porta. Golpistas usam a psicologia, o medo e a urgência para manipular humanos. Atualmente, não temos um mapa padrão para esses truques humanos. Sabemos que as pessoas são enganadas, mas não temos uma linguagem compartilhada para descrever exatamente como o truque funciona, o quão perigoso ele é ou como pará-lo em tempo real.

O Framework HVE é o "CVE para a Psicologia Humana". É um novo sistema para catalogar, pontuar e corrigir as formas como os golpistas hackeiam a mente humana.


A Ideia Central: O "DNA de 3 Camadas" de um Golpe

O artigo sugere que cada golpe não é apenas um evento aleatório; ele possui um código genético específico. Eles decompõem cada golpe em três camadas, como uma receita:

  1. A História (Família de Manipulação): O que o golpista está fingindo ser?
    • Analogia: O golpista está fingindo ser a Polícia? Um Neto preso? Um agente de Suporte Técnico? Esta é a "Família" do golpe.
  2. O Truque (Táticas de Engenharia Social): Qual alavanca psicológica eles estão puxando?
    • Analogia: Eles estão usando Medo (você irá para a cadeia!), Urgência (aja agora ou perderá tudo!) ou Ganância (ganhe $1.000 hoje!)? Estas são as ferramentas que eles usam para contornar sua lógica.
  3. A Máscara (Persona): Quem eles estão fingindo ser?
    • Analogia: Eles são um "Ajudante Benevolente", uma "Autoridade" ou um "Parceiro Romântico"?

Ao decompor um golpe nessas três partes, o framework pode criar um ID único para ele, assim como um ID de vírus.

A Nova Planilha de Pontuação: HVSS (Human Vulnerability Severity Score)

No mundo do software, usamos o CVSS para pontuar a gravidade de um bug. O HVE introduz o HVSS (Human Vulnerability Severity Score - Pontuação de Gravidade de Vulnerabilidade Humana).

Mas aqui está o diferencial: um bug de software tem a mesma gravidade para todos. Uma vulnerabilidade humana é diferente.

  • O Ataque: Quão inteligente é o golpe?
  • A Vítima: Quão suscetível é a pessoa?

O artigo explica que um golpe pode ser de risco "Médio" para uma pessoa tecnologicamente instruída, mas de risco "Crítico" para alguém solitário, idoso ou atualmente estressado. O HVSS combina o perigo do golpe mais o estado da vítima para fornecer uma pontuação de 0 a 10.

A Solução: HVPs (Human Vulnerability Patches)

No software, um patch é uma atualização de código. No mundo do HVE, um Patch (HVP) é uma intervenção comportamental.

O artigo introduz o conceito de "Intensidade de Feitiço" (Spell Intensity).

  • Feitiço Baixo: A vítima está calma e pensando com clareza.
    • O Patch: Apenas diga a verdade. "Isso é um golpe". Eles conseguem entender a lógica.
  • Feitiço Médio: A vítima está preocupada, mas ainda está ouvindo.
    • O Patch: Crie um atraso de "fricção". "Vamos esperar 30 segundos antes de transferir o dinheiro". Isso dá tempo para o cérebro esfriar.
  • Feitiço Alto: A vítima está em pânico (um estado emocional "quente"). A lógica dela está offline.
    • O Patch: Você não pode discutir com ela; ela ficará defensiva. Em vez disso, você deve usar "Pacing and Leading" (Acompanhar e Conduzir). Você combina a emoção dela ("Eu entendo que você está assustada") e então a guia gentilmente para a segurança ("Vamos ligar para a polícia real juntos para verificar isso").

Como Funciona na Vida Real (O Pipeline do Agente)

O artigo propõe que agentes de IA (como chatbots inteligentes ou assistentes telefônicos) utilizem este framework em tempo real:

  1. Ouvir: A IA ouve uma conversa.
  2. Identificar: Ela associa a conversa a um registro HVE (ex: "Este é um golpe da Família de Autoridade usando táticas de Medo").
  3. Perfilar: Ela verifica o estado da vítima (ex: "A vítima parece em pânico").
  4. Pontuar: Ela calcula o HVSS (ex: "Este é um perigo de 9.5/10").
  5. Agir: Ela seleciona o HVP correto (ex: "Iniciar script de Pacing and Leading de Intensidade de Feitiço Alta").

Por Que Isso Importa (Casos de Uso)

O artigo lista quem utilizará isso:

  • Equipes de Fraude: Em vez de apenas bloquear uma transação, elas podem ver por que ela aconteceu e compartilhar a "receita do golpe" com outros bancos.
  • Centrais de Atendimento (Call Centers): Os agentes de suporte não precisarão adivinhar o que dizer. O sistema dirá a eles: "Este cliente está em um Feitiço Alto; use o Script B".
  • Investigadores de Crimes Cibernéticos: Eles podem usar o "DNA" do golpe para rastrear os criminosos, mesmo que os criminosos mudem sua história.
  • Treinamento: Em vez de treinamentos genéricos de "não clique em links", as empresas podem ensinar as pessoas especificamente sobre os golpes da "Família de Autoridade" que visam seus funcionários específicos.

As Regras do Jogo (Ética e Privacidade)

Os autores são muito cuidadosos com a privacidade. Eles afirmam:

  • Sem Culpa: O sistema classifica "vulnerabilidades" (como solidão ou confiança), não "pessoas fracas". Trata-se da situação, não do caráter da pessoa.
  • Privacidade em Primeiro Lugar: O sistema remove nomes e detalhes pessoais. Ele olha apenas para o padrão da conversa.
  • Justiça: Você não pode usar esses dados para negar um empréstimo ou seguro. É estritamente para proteção.

Resumo

O Framework HVE é uma proposta para tratar a psicologia humana da mesma forma que tratamos o código de computador. Ao dar aos golpes IDs únicos, pontuando seu perigo com base no estado da vítima e fornecendo "patches" específicos (scripts) para pará-los, podemos passar de simplesmente reagir aos golpes para defender ativamente a mente humana em tempo real.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →