Spousta lidí tohle vůbec neřeší
To ještě samo o sobě nemusí být nutně špatně. Člověk zodpovědný za bezpečnost to prostě mohl vyhodnotit jako riziko, které je efektivnější podstoupit než odstranit.
Troufnu si říct, že pro početné množství firem dosáhnu stejného/podobného efektu a ani tam nemusím chodit, čili osobně riskovat. Prostě si zjistím jméno místního ajťáka Venci Vonáska, zavolám oběti, řeknu jí že jsem právě mluvil s panem Vonáskem o nějakém problému v síti a že budu potřebovat, aby uživatel spustil program, který mu obratem posílám mailem. Pokud nepůjde přímo o nějakou firmu typu finanční instituce nebo někoho pracujícího s nějakým extrahóch know how, očekával bych úspěšnost útoku tak někde mezi 70 a 90%

Kdybych z nějakého důvodu fakt chtěl konkrétně to heslo, tak mi bude stačit ve vhodnou chvíli, dostatečně dlouho po onom telefonátu, zobrazit dialog "je k dispozici aktualizace <účetní program>, pro instalaci zadejte svoje heslo". Úspěšnost bude určitě vyšší než u toho prvního kroku.
A mám to v kapse s téměž nulovým rizikem - volám z jednorázové SIM, veškerá komunikace s počítačem přes nějaký anonymizátor nebo zombie. Žádné skákání přes stůl a lození pod stůl v cizí kanceláři
