10 de agosto de 2023

O que é engenharia social?

Por Adam Marget
Engenharia SocialDatto SaaS Defense

A segurança cibernética é um dos maiores desafios que as empresas enfrentam atualmente. Infelizmente, os rápidos avanços tecnológicos, como a inteligência artificial (IA) e o aprendizado de máquina (ML), tornaram as ameaças cibernéticas ainda mais perigosas e difíceis de gerenciar.

A segurança cibernética gira principalmente em torno da tecnologia, das pessoas e dos processos; no entanto, as pessoas são frequentemente consideradas o elo mais fraco da cadeia de segurança cibernética. De acordo com o Relatório de Investigações sobre Vazamentos de Dados de 2023 da Verizon, mais de 70% dos vazamentos envolveram o fator humano, o que inclui ataques de engenharia social, erros e uso indevido. Não é segredo que os seres humanos cometem erros e são seres emocionais. Eles também são os pontos de entrada para os sistemas e dados da sua organização.

Os agentes maliciosos se aproveitam dessas vulnerabilidades e oportunidades para lançar ataques cibernéticos por meio da engenharia social. Essa é, talvez, a técnica de ataque cibernético mais utilizada por esses agentes para manipular o comportamento humano e obter acesso aos sistemas e dados de uma organização com grande sucesso. De acordo com o Relatório sobre Crimes na Internet de 2022, elaborado pelo Centro de Denúncias de Crimes na Internet (IC3) do FBI, foram recebidas mais de 800.900 denúncias relacionadas a ataques de phishing, com prejuízos superiores a US$ 10,3 bilhões.

Continue lendo para saber mais sobre engenharia social, o que a torna tão eficaz, como a IA a torna ainda mais destrutiva e como se defender contra ataques de engenharia social.

O que é engenharia social?

A engenharia social, no âmbito das ciências sociais e políticas, refere-se ao conceito de manipulação de pessoas para mudar as atitudes humanas ou o comportamento social em grande escala. Ela tenta influenciar as pessoas para que atinjam determinados objetivos ou realizem ações específicas de forma eficaz e ininterrupta. Engenharia social é uma combinação de duas palavras: "social", que simboliza um grupo de indivíduos que formam uma sociedade, e "engenharia", que significa ciência aplicada usada para resolver problemas relacionados a seres humanos ou questões sociais, semelhante à forma como as questões técnicas são resolvidas em máquinas. De acordo com o conceito inicial de engenharia social, as leis são criadas para controlar o comportamento humano ou, melhor dizendo, para o bem-estar da sociedade. Portanto, qualquer lei ou governança pode ser chamada de engenharia social.

Qual é o objetivo da engenharia social?

O principal objetivo por trás da engenharia social é a reforma da sociedade. Ela visa gerenciar a mudança social influenciando determinado comportamento humano.

A engenharia social existe desde tempos imemoriais. Governantes, governos, empresários e até mesmo homens e mulheres comuns têm utilizado a engenharia social, de alguma forma ou maneira, para manipular e orientar o comportamento social a fim de alcançar seus objetivos com eficiência. O industrial holandês J.C. Van Marken introduziu o termo “sociale ingenieurs” (engenheiros sociais) em um de seus ensaios, em 1894. Segundo Van Marken, o mundo precisa de especialistas capazes de lidar com problemas humanos (sociais) da mesma forma que os especialistas técnicos (engenheiros) lidam com máquinas e processos. Sua ideia de engenharia social era melhorar a vida das pessoas, e ele era o exemplo perfeito de um engenheiro social. Por exemplo, ele construiu um conjunto habitacional, um jardim de infância, bibliotecas e clubes sociais para melhorar as condições de vida de seus funcionários e de suas famílias. Van Marken utilizou a engenharia social para promover mudanças nas atitudes e no comportamento de seus funcionários.

Infelizmente, esse não é o caso no mundo atual repleto de ameaças. A engenharia social tornou-se uma das técnicas de ataque cibernético mais utilizadas pelos criminosos cibernéticos porque é barata e fácil de executar. Os ataques de engenharia social são normalmente usados para ganhar a confiança de uma pessoa ou de pessoas para obter acesso a informações e aplicativos confidenciais.

Por que a engenharia social é eficaz?

Os seres humanos são naturalmente prestativos e emotivos. Os ataques de engenharia social tiram proveito dessas características humanas e habilidades sociais exclusivas. Esse tipo de ataque cibernético visa explorar as emoções humanas criando um senso de medo ou urgência e invocando um sentimento de ganância ou culpa. Portanto, a vontade de ajudar de uma pessoa pode se transformar em situações desastrosas.

A engenharia social é a ferramenta perfeita para que os criminosos cibernéticos pareçam legítimos e, ao mesmo tempo, escondam seu verdadeiro eu e seus motivos. Eles usam essa tática para explorar as pessoas quando elas estão vulneráveis, como quando estão estressadas ou fazendo várias tarefas ao mesmo tempo. Os agentes de ameaças usam contextos importantes sobre eles ou mensagens bem elaboradas que repercutem neles para diminuir suas defesas. Por exemplo, eles usam idiomas, ferramentas e métodos de comunicação com os quais a vítima está familiarizada ou estratégias que ameaçam seu sustento ou a fazem se sentir em risco.

As Figuras 1 e 2 mostram exemplos de ataques de phishing de credenciais ativas direcionados a empresas com várias técnicas sofisticadas de evasão de defesa. Essas campanhas usam iscas oportunas relevantes para o trabalho remoto, como atualizações de senhas, informações sobre reuniões e tíquetes de help desk.

Aviso de expiração de senha

Figura 1. E-mail de phishing com aviso de expiração de senha. (Fonte: Microsoft)

Campanha de phishing com convite para reunião no Zoom

Figura 2. Campanha de phishing com convite para reunião no Zoom. (Fonte: Microsoft)

O que é um ataque de engenharia social?

O ataque de engenharia social é o processo de manipulação psicológica de indivíduos para que realizem ações específicas. Os agentes de ameaças contam com a natureza social dos seres humanos para se comunicar com alvos desavisados, influenciar seu comportamento e induzi-los a realizar atividades ou divulgar informações vitais. Eles ocultam suas identidades e motivos reais e se apresentam como indivíduos confiáveis que o alvo conhece ou como funcionários de alto escalão da organização da vítima.

Os ataques de engenharia social têm como objetivo explorar o erro ou a fraqueza humana, conquistando sua confiança e influenciando-os, em vez de visar as vulnerabilidades de TI ou invadir os sistemas de defesa de uma organização, o que é muito mais difícil e demorado. Os métodos usados nos ataques de engenharia social podem parecer simples, mas são convincentes e muito bem-sucedidos. É por isso que os ataques de engenharia social são uma escolha popular entre os criminosos cibernéticos.

Um e-mail urgente que parece ser de um dos colegas de trabalho solicitando informações confidenciais, um e-mail que parece ser da equipe de TI para atualizar uma senha imediatamente ou receber uma oferta para divulgar informações comerciais confidenciais em troca de dinheiro são exemplos de engenharia social.

Qual é o ataque de engenharia social mais comum?

O phishing é a técnica de engenharia social mais comum utilizada pelos cibercriminosos, pois é barata, eficaz e fácil de implementar. De acordo com o Relatório de Investigações sobre Vazamentos de Dados (DBIR) de 2022 da Verizon, 36% de todos os vazamentos de dados envolveram phishing. As campanhas de phishing são realizadas por meio de e-mails e mensagens de texto.

O phishing, especialmente os ataques de spear phishing, são altamente direcionados. Os ataques de spear phishing podem ser facilmente modificados e ajustados para vítimas específicas ao longo do tempo. As campanhas de phishing podem ser projetadas para atingir grupos particularmente vulneráveis, como imigrantes, idosos e pessoas com deficiências. Depois que os agentes da ameaça coletam informações essenciais sobre os alvos e entendem suas funções, gostos, aversões etc., eles podem lançar uma campanha de e-mail personalizada contra eles. Esse tipo de ataque de phishing é normalmente voltado para executivos e outros tomadores de decisão importantes em uma organização.

Os ataques de phishing são os pontos de entrada para um grande número de ataques cibernéticos e fraudes. Eles podem ser usados para implantar malware ou estrategicamente projetados para influenciar o alvo a realizar determinadas ações que beneficiem o criminoso, como visitar sites prejudiciais, abrir um anexo infectado, enviar dinheiro para agentes de ameaças ou divulgar informações confidenciais que possam comprometer a segurança pessoal ou organizacional.

Os ataques de engenharia social são um pesadelo para os profissionais de segurança de TI, pois são extremamente convincentes e se apresentam de diversas formas. Saiba mais sobre os tipos mais comuns de ataques de engenharia social.

Quais são os exemplos de ataques de engenharia social?

Há muitas variantes de ataques de engenharia social, mas todas elas têm um tema comum - manipular o alvo para que ele tome uma atitude. Abaixo estão listados alguns exemplos reais de engenharia social.

Medibank: A Medibank Private Limited, uma das maiores seguradoras de saúde privadas da Austrália, foi vítima de um ataque cibernético em outubro de 2022. Os hackers acessaram os sistemas internos da seguradora por meio das credenciais de login roubadas de um de seus funcionários. O incidente afetou 9,7 milhões de clientes da Medibank, cujas informações médicas privadas foram divulgadas na dark web.

Ataques do tipo “wiper” no Microsoft Azure: No início deste ano, a Microsoft Threat Intelligence teria alertado sobre os ataques do tipo “wiper” no Azure perpetrados pelos grupos MuddyWater e DEV-1084, que representam ameaças persistentes avançadas (APT) apoiadas pelo governo iraniano. Os invasores exploraram dispositivos expostos à Internet sem patches, criaram contas de administrador, implantaram web shells e roubaram credenciais de login. Os autores também utilizaram contas comprometidas do Azure Active Directory com privilégios de administrador global para causar destruição em grande escala, como perda de dados, negação de serviço (DoS) e exfiltração de dados.

Rockstar Games: Em setembro de 2022, a gigante dos videogames Rockstar Games foi vítima de um ataque cibernético que resultou no vazamento do código-fonte de Grand Theft Auto 5 e Grand Theft Auto 6. Um de seus funcionários clicou em um link malicioso, permitindo que o invasor obtivesse acesso à rede interna da empresa.

Como a IA é usada na engenharia social?

As soluções baseadas em IA, como o ChatGPT, têm sido um divisor de águas, não apenas para indivíduos e organizações, mas também para criminosos cibernéticos. Embora alguns argumentem que a IA não é 100% precisa ou perfeita, várias evidências indicam que a IA pode ser uma ferramenta poderosa quando utilizada corretamente.

Joanna Stern, uma jornalista de tecnologia americana ganhadora do prêmio Emmy, realizou um experimento usando a tecnologia de IA para clonar a si mesma. Ela usou o clone de IA para substituí-la por um dia para avaliar suas capacidades. O resultado foi surpreendente. Seu clone de voz com IA contornou com sucesso o sistema biométrico de voz de seu banco e também conseguiu enganar sua família e o CEO da Snap Inc., Evan Spiegel. Evan Spiegel.

Uma ferramenta altamente avançada como a IA nas mãos de criminosos cibernéticos pode ser devastadora. Agora é muito mais fácil do que nunca desenvolver um programa malicioso. Mesmo aqueles que não têm nenhum conhecimento de programação podem criar códigos maliciosos com alguns toques no teclado. A inteligência artificial automatiza o desenvolvimento de malware e outros processos, como pesquisa preliminar e criação de conteúdo, permitindo que os malfeitores lancem ataques em escala.

As ferramentas aprimoradas por IA permitem que os criminosos cibernéticos coletem facilmente grandes volumes de informações de várias fontes, que podem ser usadas para criar mensagens altamente direcionadas e personalizadas para e-mails de spear phishing.

As ameaças relacionadas a deepfakes estão aumentando significativamente. De acordo com o Relatório Global de Resposta a Incidentes e Ameaças da VMware, mais de 65% dos entrevistados revelaram ter visto deepfakes sendo usados como parte de um ataque. Os agentes mal-intencionados podem usar algoritmos de IA para criar imagens, áudios e vídeos realistas a fim de se passar por uma organização ou por uma pessoa de confiança, com o objetivo de induzir o alvo a divulgar informações críticas ou a realizar ações maliciosas.

Como os algoritmos de IA são projetados para se adaptarem e evoluírem com o tempo, os agentes de ameaças podem usar essas ferramentas para melhorar suas táticas de ataque para fugir dos controles de segurança ou realizar atividades maliciosas sem serem detectados.

Como a IA pode ser usada para combater a engenharia social?

Nem toda esperança está perdida em relação à IA - felizmente, ela não se limita apenas aos criminosos cibernéticos. Agências governamentais, organizações e profissionais de segurança também aproveitam a inteligência artificial e o aprendizado de máquina para enfrentar ameaças cibernéticas avançadas, como a engenharia social.

Sua organização pode utilizar IA para identificar vulnerabilidades em seus softwares, sistemas ou infraestrutura de TI, a fim de evitar que ocorram desastres. Soluções baseadas em IA e aprendizado de máquina (ML), como o gerenciamento de eventos de segurança (SEM) e o gerenciamento de informações de segurança (SIM), agilizam a detecção de ameaças e a resposta a incidentes. De acordo com o Relatório da IBM sobre o Custo de uma Violação de Dados de 2023, o tempo médio para detectar e conter uma violação foi de 214 dias entre as organizações que utilizaram IA e automação, enquanto foi de 322 dias entre as empresas que não implantaram essas tecnologias.

Os provedores de serviços gerenciados (MSPs) podem aproveitar as vantagens de soluções inovadoras de segurança cibernética, como o Datto Endpoint Detection and Response (EDR) e o Graphus, uma plataforma automatizada de defesa contra phishing, que utilizam IA e ML para reconhecer ameaças avançadas que contornam os filtros tradicionais de spam e antivírus, fortalecendo ainda mais as iniciativas de segurança cibernética de seus clientes.

Como uma organização pode ajudar a evitar ataques de engenharia social?

Conforme discutido nas seções anteriores, os ataques de engenharia social dependem da fraqueza e do erro humano, o que os torna extremamente imprevisíveis. Treine seus funcionários sobre como a engenharia social funciona, os sinais reveladores a serem observados e como relatar atividades suspeitas.

Essas táticas de ataque utilizam mensagens personalizadas e parecem ter origem em fontes legítimas, sendo, portanto, altamente convincentes. Desenvolva programas de treinamento que incluam práticas recomendadas, como verificar a origem antes de clicar em um e-mail, ler os cabeçalhos dos e-mails com atenção, verificar se há URLs falsificados passando o cursor do mouse sobre eles e estar atento a erros ortográficos. O BullPhish ID é uma solução de treinamento em conscientização de segurança e simulação de phishing que pode ajudar a reduzir em até 70% a probabilidade de sua organização sofrer um incidente grave de segurança cibernética.

Outra característica desonesta da engenharia social é criar urgência ou pressionar o alvo. Seus funcionários devem ter cuidado com essas situações e consultar o gerente ou os superiores antes de tomar qualquer atitude.

Quando você inclui a IA na mistura, ela pode contornar os sistemas de segurança tradicionais, como o antivírus, e permanecer sem ser detectada em seu ambiente de TI. As políticas de segurança de sua empresa devem incluir diretrizes rígidas sobre a troca de informações com partes externas e o uso apenas de ferramentas aprovadas pela TI para comunicação e colaboração.

Crie boletins informativos internos para comemorar quando sua organização identificar e impedir com sucesso um ataque de engenharia social. Isso aumentará ainda mais a conscientização entre seus funcionários e fortalecerá a postura de segurança de sua organização.

Defenda-se contra ataques de engenharia social com a Datto

A engenharia social tem muitas facetas e sua tática varia de acordo com o(s) motivo(s) do engenheiro social. Um dos principais objetivos dos ataques de engenharia social é exfiltrar dados, como vimos no caso do Medibank e da Rockstar Games acima. Os hackers têm como alvo dados confidenciais, como código-fonte, planos de negócios e informações financeiras para roubar propriedade intelectual (IP), constranger uma entidade ou extorquir um resgate das vítimas. Também discutimos o incidente do ataque wiper do Azure, em que hackers apoiados pelo governo iraniano conseguiram acessar com sucesso sistemas vulneráveis e eliminar completamente todos os recursos do Azure na assinatura.

Infelizmente, não existe uma solução única para combater os diferentes tipos de ataques sofisticados de engenharia social. É por isso que, como MSP, você precisa do conjunto certo de ferramentas em sua pilha de tecnologia para garantir que os dados de missão crítica de seus clientes nos terminais e na nuvem estejam seguros.

O Datto Endpoint Detection and Response (EDR) permite que os MSPs detectem e respondam a ameaças avançadas de forma rápida e eficiente. Seu monitoramento contínuo integrado de terminais e sua análise comportamental oferecem uma defesa abrangente dos terminais, proporcionando a você e aos seus clientes a tranquilidade que merecem.

O Datto SaaS Protection+ para Microsoft 365 e Google Workspace protege dados valiosos de SaaS contra perda definitiva e garante uma recuperação rápida em caso de ataques de ransomware e erros do usuário, por meio da funcionalidade de restauração com um clique.

O Datto Backup for Microsoft Azure é uma solução abrangente de continuidade de negócios e recuperação de desastres (BCDR) desenvolvida exclusivamente para MSPs como você. Ela garante que as cargas de trabalho dos seus clientes no Azure, a plataforma de computação em nuvem pública da Microsoft, estejam protegidas e possam ser facilmente recuperadas.

Entre em contato conosco hoje mesmo para fortalecer as iniciativas de segurança dos seus clientes e se defender com confiança contra ataques de engenharia social.

Sugestões para as próximas leituras