Tipos comuns de ataques de engenharia social
Os golpes de engenharia social vêm ocorrendo há anos e, ainda assim, os usuários continuam a cair neles todos os dias. Em um esforço para divulgar a conscientização sobre essa tática e combatê-la, aqui está uma rápida visão geral da engenharia social.
Ao aprender a identificar esses ataques e a melhorar a resiliência cibernética, fica muito mais fácil evitar ameaças como o ransomware.
Definição: O que é engenharia social?
A engenharia social é um tipo de ataque cibernético que se baseia em enganar as pessoas para que contornem os procedimentos normais de segurança. Para obter acesso não autorizado a sistemas, redes ou locais físicos, ou para obter ganhos financeiros, os invasores criam confiança nos usuários.
A teoria por trás da engenharia social é que os seres humanos têm uma tendência natural a confiar nos outros. Isso faz com que seja mais fácil enganar alguém para que divulgue informações pessoais do que invadir uma conta.
Como os ataques de engenharia social são projetados?
Para criar confiança e depois explorá-la, os engenheiros sociais seguem um ciclo de vida para vitimar seus alvos:
Investigação. Essa fase permite que o invasor identifique as vítimas e determine o melhor método de ataque
Hooking. É quando um invasor começa a interagir com a vítima e a conquistar sua confiança por meio de mensagens
Ataque. É quando um invasor finalmente coloca em prática seu método de ataque e começa a coletar os dados alvo
Saída. Quando o invasor consegue o que quer, ele apaga os vestígios do malware e encobre seus rastros para poder passar para a próxima vítima
Como a estratégia de um engenheiro social é baseada na confiança, as vítimas geralmente não reconhecem que foram atacadas até que seja tarde demais.
Tipos comuns de ataques de engenharia social
A seguir estão as cinco formas mais comuns de ataques de engenharia social.
Phishing
Isca
Pretexting
Scareware
Comprometimento de e-mail comercial (BEC)
Ataques de phishing
Os ataques de phishing são um dos tipos mais comuns de ataques de engenharia social. Esses ataques ocorrem quando o invasor envia um e-mail ou uma mensagem para o alvo, que normalmente inclui um link para um site que parece legítimo.
O objetivo é fazer com que o alvo insira suas informações pessoais e credenciais de login no site, fingindo que se trata de outra coisa, como um site ou serviço popular.
Exemplos comuns de phishing:
E-mails de empresas falsas solicitando informações pessoais.
E-mails de instituições financeiras falsas solicitando números de contas bancárias e senhas.
E-mails de agências governamentais solicitando informações pessoais.
Mensagens em sites de mídia social que solicitam que você faça login com seu nome de usuário e senha.
As mensagens de phishing são projetadas para transmitir um senso de urgência e, às vezes, medo ao usuário final. Essa pressão de tempo é uma tática fundamental para fazer com que os usuários forneçam, sem saber, suas informações confidenciais.
Quando a pressão do tempo é aplicada, há dois tipos comuns de métodos de captura que os invasores usam em golpes de phishing.
Peça ao usuário final para “verificar” suas informações de login.
As mensagens de phishing podem alegar que a conta do usuário foi invadida ou que se trata de uma verificação anual de segurança. Quando o usuário clica no link em questão, ele é redirecionado para uma página de login falsa que parece legítima. No entanto, essa página de login é, na verdade, um ponto de captura, e os usuários podem, sem saber, estar fornecendo suas credenciais de login.Alegar que o usuário final é o “vencedor” de um grande prêmio ou de uma loteria.
Esse tipo de ataque pode ter um custo extremamente alto e pode envolver a solicitação de acesso a uma conta bancária para o depósito do prêmio. Alguns solicitam doações para instituições de caridade (e fornecem instruções para transferência bancária) após um desastre natural ou uma tragédia. Um ataque bem-sucedido geralmente resulta em acesso a sistemas, perda de dados ou prejuízos financeiros.
É importante estar ciente de que as campanhas de phishing podem se apresentar de muitas formas diferentes, portanto, é vital manter-se vigilante.
Ataques de isca
Baiting é como sugere, é um tipo de ataque cibernético que envolve seduzir um usuário a se envolver com algum tipo de mídia. Esses ataques vêm em duas formas: digital e física.
Ataques de isca digital
A isca é um dos métodos mais comuns de distribuição de malware ou ransomware. Nos ataques digitais, os invasores oferecem algo como o lançamento de uma nova música ou o download de um filme. Esses arquivos, no entanto, não incluem o que o usuário espera e, em vez disso, estão infectados com malware que criptografa ou assume o controle dos dados. Em seguida, os invasores normalmente cobram pela descriptografia ou para devolver o controle dos dados.
Golpes de isca física
Esses ataques são menos comuns, pois envolvem mais esforço para executar a entrega do que os ataques digitais. Os golpes físicos envolvem que os usuários encontrem ou recebam itens como uma unidade USB ou um CD que desperte o interesse do usuário. Por exemplo, um pen drive com a marca da empresa rotulado como "Executive Salary Summary Q3" (Resumo do Salário Executivo Q3) que é deixado em uma mesa para que o usuário final o encontre.
Esses dois tipos de ataques são engenharia social com isca. Depois que a isca é baixada ou usada, o software mal-intencionado é entregue diretamente no sistema do usuário final e o hacker pode começar a trabalhar.
Ataques de pretexto
Pretexting é quando um hacker usa uma conexão conhecida com o usuário final e explora a confiança construída entre os contatos.
Um dos exemplos comuns em ataques como esse é quando um hacker finge ser um colega de trabalho ou provedor de serviços do usuário final.
Esse tipo de golpe pode ser um e-mail enviado a um funcionário pelo que parece ser o chefe do suporte de TI ou uma mensagem de bate-papo de um investigador que afirma estar realizando uma auditoria corporativa. Para executar uma tarefa, o hacker solicitará credenciais de login. Como o usuário final acredita que o hacker é uma conexão conhecida, ele poderá fornecer suas credenciais.
O pretexto é altamente eficaz, pois reduz as defesas humanas contra o phishing ao criar a expectativa de que algo é legítimo e seguro para interagir.
Devido a esse tipo de engenharia social, a chave é educar os usuários para que nunca compartilhem suas credenciais com ninguém, inclusive com profissionais de suporte de TI.
Quid Pro Quo
Os ataques de engenharia social Quid Pro Quo têm tudo a ver com dar e receber entre os usuários finais e os hackers. Esses tipos de ataques são menos sofisticados do que os outros tipos de ataques e normalmente envolvem usuários conscientes do que estão fazendo.
Semelhante à isca, o quid pro quo envolve um hacker que solicita a troca de dados críticos ou credenciais de login em troca de um serviço ou dinheiro.
Por exemplo, um usuário final foi demitido de uma empresa e não saiu em boas condições. Os hackers podem tentar localizar usuários como esse lendo uma postagem social chateada ou um comentário feito on-line. Depois de encontrar o usuário, eles podem tentar comprar suas credenciais de login antigas para atacar sua antiga empresa.
Esses tipos de ataques podem ser atenuados mantendo-se um controle rígido sobre os controles de acesso do usuário.
Ataques de Tailgating e Piggybacking
O piggybacking, também chamado de tailgating, é um tipo de ataque de engenharia social projetado principalmente para atingir usuários em um ambiente físico.
Um exemplo disso é quando uma pessoa não autorizada segue fisicamente uma pessoa autorizada em uma área ou sistema corporativo restrito para obter acesso.
À medida que mais usuários retornam ao ambiente de trabalho, os invasores procuram tirar proveito disso. Um dos métodos mais comuns de "pegar carona" é quando um hacker pede a um funcionário que abra a porta para ele, pois esqueceu o cartão de identificação. Quando os hackers estão no escritório, eles tentam acessar os sistemas ou "pegar emprestado" um laptop para ver o que podem usar em seu próprio benefício.
Práticas recomendadas para se proteger de um ataque de engenharia social
Os ataques de engenharia social são predominantes, complicados e tiram proveito dos instintos humanos naturais para serem bem-sucedidos. Essas características os tornam difíceis de detectar e é por isso que é fundamental que todos estejam cientes da ameaça.
Práticas recomendadas para se proteger de ataques de engenharia social:
Nunca responda a uma solicitação de informações financeiras ou senhas. Organizações legítimas nunca enviarão uma mensagem solicitando informações pessoais.
Nunca compartilhe informações pessoais, como senhas
Nunca conecte uma unidade USB ou mídia digital desconhecida ao seu computador
Não cancele a assinatura de e-mails (isso pode ser uma tática), apenas bloqueie os remetentes de e-mail em seu cliente de e-mail.
Educar funcionários e clientes
É essencial que todos os usuários com acesso a uma rede ou sistemas estejam cientes dessas várias formas de engenharia social para garantir a segurança cibernética corporativa. Se os usuários conhecerem as principais características desses ataques, é muito mais provável que evitem cair neles.
Proteja seus dados críticos com uma solução confiável de backup e recuperação como uma última linha de defesa
O Datto SIRIS é uma solução de continuidade de negócios e recuperação de desastres (BCDR) criada para que os provedores de serviços de gerenciamento protejam seus clientes contra a perda de dados e minimizem o tempo de inatividade.
Deseja saber mais sobre o Datto SIRIS? Solicite uma demonstração


