O que é phishing e como defender sua empresa?
Há muitos tipos de ataques cibernéticos que os hackers usam para obter informações, arquivos e outros ativos de indivíduos e empresas. Manter-se protegido contra eles é crucial.
À medida que as soluções de segurança cibernética se tornam mais eficazes em comparação com os tipos tradicionais de ataques, os hackers estão aproveitando a natureza humana dos usuários para contornar as medidas de segurança.
Definição: O que é phishing?
O phishing (pronuncia-se: “fishing”) é um tipo de ataque de engenharia social criado para induzir os usuários a fornecerem informações confidenciais, como credenciais de login, números de contas bancárias ou acesso a sistemas de TI. Esses ataques geralmente se apresentam na forma de um e-mail ou de uma mensagem de texto que imita marcas ou usuários legítimos.
Breve histórico dos ataques de phishing
No início dos anos 90, os usuários precisavam de uma conexão "discada" para acessar a Internet e a AOL era um dos maiores provedores de serviços. Devido à sua popularidade, ela se tornou um alvo principal para os hackers e se tornou o disfarce para os primeiros ataques de phishing.
Em 1995, o "AOHell" foi criado para roubar as senhas dos usuários e usar algoritmos para criar números de cartão de crédito aleatórios. Ele imitava os funcionários e administradores da AOL, solicitando aos usuários que fornecessem acesso às suas credenciais de login como parte das verificações e auditorias do sistema.
No início dos anos 2000, os invasores voltaram sua atenção para os sistemas financeiros. Em 2003, os phishers começaram a registrar nomes de domínio que eram pequenas variações de sites de comércio legítimo, como eBay e PayPal, e a enviar correspondências em massa pedindo aos clientes que visitassem os sites, digitassem suas senhas e atualizassem suas informações de cartão de crédito.
Em setembro de 2013, o ransomware Cryptolocker infectou 250.000 computadores pessoais, tornando-se o primeiro malware criptográfico disseminado por downloads de um site comprometido.
Os phishers começam a adotar o HTTPS com campanhas de phishing de cartão-presente a partir de 2018, evoluindo para o comprometimento de e-mails de fornecedores em 2019.
Em 2020, 74% das organizações nos Estados Unidos sofreram um ataque de phishing bem-sucedido.
Até hoje, os ataques ainda estão crescendo e representam um risco real para indivíduos e empresas em todo o mundo, e é por isso que é importante conhecer e mitigar os ataques cibernéticos.
Técnicas comuns de phishing: senso de urgência
E-mails de empresas falsas solicitando informações pessoais ou confidenciais.
E-mails de instituições financeiras falsas solicitando números de contas bancárias e senhas.
E-mails de agências governamentais solicitando informações pessoais.
Mensagens em mídias sociais que solicitam que você faça login com seu nome de usuário e senha.
Exemplos de ataques de phishing
Sites falsos e credenciais de login
Uma das formas mais comuns de ataques de phishing é o envio de e-mails que imitam serviços comuns, como o Netflix. Isso foi usado várias vezes e relatado pela polícia e pelos serviços de segurança em todo o mundo.
É uma tática bastante simples que aproveita a confiança, pois os usuários já conhecem a marca. Ela também gera um senso de urgência, pois sugere que sua conta está em espera. No entanto, na realidade, trata-se de uma imitação de e-mail com link para um site falso no qual você pode "atualizar" os detalhes do seu cartão. Depois de atualizar os detalhes, você acaba de entregar seus dados ao invasor, que poderá usá-los para o que quiser.
Confiança, urgência, objetivo claro. Essas táticas são a espinha dorsal de todos os ataques de phishing bem-sucedidos.

Diferentes tipos de ataques de phishing
Há muitos tipos diferentes de ataques, mas todos eles têm uma coisa em comum: tentam fazer com que a vítima compartilhe suas informações pessoais. No entanto, há várias maneiras de conseguir isso, de e-mails suspeitos a mensagens de texto, os phishers tentarão enganá-lo de qualquer maneira que puderem.
Spear Phishing
Spear phishing é um tipo de phishing direcionado que envolve uma tentativa de enganar um indivíduo-alvo para que ele compartilhe o acesso a credenciais ou informações confidenciais. Comparado a tipos mais comuns de ataques de phishing que são indiscriminados e visam grandes grupos de pessoas.
Os atacantes se fazem passar por alguém que o alvo conhece bem ou por uma organização com a qual está familiarizado. Um bom exemplo de spear phishing é um hacker que finge ser o CEO da empresa de um usuário-alvo. Ele falsifica o endereço de e-mail do CEO e, em seguida, alega que suas credenciais de login não estão funcionando e solicita que o alvo compartilhe as suas para que possa usá-las para obter acesso a um arquivo ou dados.
Pode haver pressões adicionais de tempo para adicionar um senso de urgência, por exemplo, uma reunião de diretoria ou uma conferência de imprensa. Como o usuário-alvo conhece o CEO/trabalha na empresa, ele pode estar confiante e, com a pressão do tempo, pode não verificar os sinais de alerta com o máximo de cuidado possível.
Esses ataques são normalmente criados após a realização de pesquisas sobre o alvo, resultando em um ataque mais relevante do ponto de vista pessoal.
Phishing de e-mail
Whaling phishing é uma forma de ataque de phishing com foco em um alvo de alto valor ou em um funcionário sênior de uma organização. Esses ataques são mais detalhados do que os e-mails de phishing genéricos, pois têm como alvo um indivíduo, normalmente contêm informações personalizadas e são geralmente elaborados com um sólido entendimento da linguagem comercial. Essas características podem torná-los muito difíceis de serem detectados e, regularmente, resultam em funcionários seniores sendo enganados para que transfiram fundos, dados confidenciais ou acionem malware.
Um dos maiores casos desses ataques de fraude envolvendo CEOs (também conhecidos como “whaling”) ocorreu em 2016 no banco belga Crelan Bank. Esse ataque resultou em um prejuízo de US$ 75 milhões para a empresa.
Embora esse tipo de ataque seja muito direcionado, é essencial garantir que todos os funcionários estejam cientes e protegidos contra ataques cibernéticos, pois todos podem ser um alvo, não apenas os executivos de alto nível.
Campanhas em massa
Mensagens de phishing em massa são enviadas para o maior número possível de pessoas para enganar os usuários e fazê-los entregar dados confidenciais ou informações financeiras. Esses ataques geralmente envolvem a imitação de uma marca popular, solicitando a redefinição da senha ou a atualização das informações de faturamento.
O dano causado por ser vítima de uma campanha em massa pode não ser tão imediatamente evidente quanto o de ataques mais direcionados, pois há um intervalo de tempo entre o ataque bem-sucedido e a venda dos dados obtidos no ataque.
Golpes de perseguição de ambulância / Phishing
Os golpes de phishing do tipo "Ambulance Chasing" estão explorando a natureza humana ao extremo, visando às pessoas em momentos de extremo estresse. Essas campanhas normalmente visam os usuários com campanhas falsas de arrecadação de fundos durante eventos de desastre, como incêndios, inundações e guerras. Devido à atração emocional desses tipos de eventos, pode ser extremamente eficaz enganar os usuários.
Essa forma de phishing é comumente uma campanha em massa, mas também pode ser um ataque de spear phishing, dependendo do grau de direcionamento da mensagem.
Pretexting
O pretexto é um método altamente eficaz de phishing, pois envolve dois pontos de contato importantes. Um que gera confiança, normalmente em pessoa ou por meio de uma ligação telefônica, para estabelecer uma expectativa de que eles enviarão algo aparentemente legítimo em um futuro próximo. O segundo ponto, por e-mail ou mensagem digital com um ponto de disparo que contém um link malicioso para capturar dados confidenciais ou fazer download de malware.
Por exemplo, os invasores podem ligar e deixar um correio de voz agindo como um fornecedor, dizendo que seu contrato será enviado em breve por e-mail. Em seguida, um e-mail referente ao correio de voz será enviado contendo links maliciosos, que podem conter ransomware ou outra forma de malware.
Phishing móvel
Como os invasores procuram tirar proveito dos usuários por qualquer meio, o phishing móvel é uma tendência crescente. Ao aproveitar os aplicativos SMM e MMS, os invasores podem atingir os usuários 24 horas por dia, 7 dias por semana.
O phishing móvel, também conhecido como smishing, é quando os invasores enviam mensagens de phishing por SMS ou mensagens de mídia social aos usuários para induzi-los a realizar uma ação rápida, fazendo-se passar por um terceiro confiável.
Por exemplo, um usuário pode receber uma mensagem de texto de alguém que ele acredita ser seu banco dizendo: "Detectamos atividade incomum em sua conta bancária. Se não for você, faça login em sua conta e analise essas transações". Isso é feito para causar pânico e fazer com que os usuários tomem medidas rápidas, fornecendo seus detalhes de login bancário.
Clicar nos links dessas mensagens pode dar aos hackers acesso aos seus dados ou permitir que eles instalem softwares mal-intencionados no seu dispositivo.
Man-in-the-Middle
Esse tipo de ataque é mais sofisticado, pois envolve a interceptação de e-mails entre duas pessoas. O invasor pode, então, enviar e-mails de volta para essas duas pessoas, que pensam que eles vêm uma da outra, mas na verdade são do invasor.
Eles podem pedir informações privadas ou solicitar determinadas ações, e a pessoa pode facilmente ser vítima, pois acha que o e-mail é de uma fonte confiável.
Wi-Fi Twin
Nesse método, os hackers criarão uma rede Wi-Fi copiando o endereço de outra. Qualquer pessoa que se conectar a essa rede falsificada será exposta aos hackers, permitindo que eles acessem senhas e outras informações.
Isso geralmente é feito em espaços públicos, como cafeterias, shoppings e aeroportos.
Denunciar golpes de phishing Denunciar e-mail de phishing
Se você ou um cliente seu for vítima de um ataque de phishing, há coisas que podem ser feitas para tentar recuperar seus dados, proteger outras pessoas e impedir que os invasores causem mais danos. A maioria dos governos locais tem seus próprios guias e orientações sobre como denunciar fraudes; no entanto, para cidadãos dos EUA, Reino Unido e Austrália, você pode encontrar suporte nos links fornecidos.
Prevenção de fraudes nos Estados Unidos: https://www.usa.gov/stop-scams-frauds
Relatório do Reino Unido sobre golpes de phishing: https://www.ncsc.gov.uk/collection/phishing-scams/report-scam-website
Australia Scamwatch: https://www.scamwatch.gov.au/report-a-scam
Proteção contra phishing: Como se defender contra golpes?
Existem algumas maneiras importantes de proteger uma organização contra phishing e aumentar sua resiliência cibernética.
Treinamento regular da equipe e dos clientes
Conheça os gatilhos psicológicos
Crie uma cultura de segurança positiva
Implementar medidas técnicas, por exemplo, segurança de e-mail ou soluções antiphishing
Teste a eficácia do treinamento
Para saber mais sobre esses métodos de proteção, leia nosso blog sobre“Como identificar e se proteger contra ataques de phishing por e-mail”




