Passo a passo

Phishing

O phishing é uma técnica de engenharia social que os invasores utilizam para coletar suas informações, fingindo ser uma instituição legítima ou um amigo. Os golpes de phishing têm como objetivo induzir as pessoas a clicar em um link, abrir um anexo ou revelar informações confidenciais, como dados pessoais, informações bancárias e de cartão de crédito ou senhas. Os invasores usarão e-mails, mensagens instantâneas, mídias sociais e até telefonemas para atingir pessoas. O phishing pode acontecer no trabalho e na sua vida pessoal.

Relatórios recentes do setor mostram que até 94% das organizações são vítimas de ataques de phishing1 e que de 22% a 36% de todas as violações de dados envolvem Phishing.2 No relatório de crimes na Internet de 2021 do FBI, houve 323.972 vítimas de ataques de Phishing em 2021.3

Identificar e proteger-se contra ataques de phishing

Como você pode estar ciente e se proteger contra ataques de phishing? Há cinco indicadores comuns de um ataque de phishing, incluindo:

  1. É bom demais para ser verdade.
    • Assim como um vendedor de uma concessionária tentando lhe vender um carro com defeito, se a oferta é boa demais para ser verdade, geralmente é mesmo.
  2. Há um forte senso de urgência.
    • Se houver um senso intenso de urgência, é provável que seja um golpe de phishing. Os invasores criam uma sensação de urgência para induzir você a reagir e cair na armadilha da mensagem deles, em vez de refletir sobre ela de forma lógica. Organizações confiáveis vão dar bastante tempo a seus clientes para cuidarem de suas contas e nunca vão pedir que você divulgue informações pessoais por e-mail. Em caso de dúvida, acesse a fonte diretamente em vez de clicar no link fornecido no e-mail.
  3. Hyperlinks falsos.
    • Os invasores utilizam hiperlinks falsos, ou hiperlinks com um URL diferente daquele anunciado no link, para induzir as pessoas a clicar e visitar sites perigosos. (Por exemplo: zionzbank.com em vez de zionsbanks.com). Em caso de dúvida, passe o mouse sobre o link para revelar a URL verdadeira.
  4. Anexos aleatórios ou inesperados.
    • Se você vir um anexo que não esperava ou que não faz sentido, não o abra! Os invasores geralmente carregam ransomware ou outro malware em anexos que começarão a atacar o seu sistema imediatamente.
  5. Remetente incomum.
    • Se algo parecer fora do comum ou estranho, seja de alguém que você conheça ou não, não abra. Muitas vezes, os invasores criam contas de e-mail em nome de alguém que você conhece, para que o nome dessa pessoa apareça no campo “De”.

Outras formas de phishing

Embora sejam mais comuns na forma de um e-mail, o phishing pode acontecer de muitas maneiras. Abaixo estão cenários que mostram uma variedade de ataques de phishing. Embora fictícias, essas histórias enfatizam estratégias e técnicas reais usadas pelos atacantes.

  • John não reconheceu o número de telefone, mas atendeu a ligação mesmo assim. O interlocutor alegou ser um representante de seu banco. A pessoa que ligou pareceu profissional e precisava verificar urgentemente atividades suspeitas na conta de John. John rapidamente forneceu suas informações e foi informado de que o problema estava resolvido. Passou o dia, mas depois percebeu que tinha sido vítima de um ataque de vishing.

    • Vishing: Uma forma de phishing, o vishing (phishing por voz) usa chamadas telefônicas para enganá-lo e obter informações pessoais.
  • Stephanie ouviu seu telefone tocar e viu uma mensagem de texto que parecia ser de sua operadora de telefonia móvel. A mensagem alertava sobre uma fatura atrasada e ameaçava cancelar seu serviço se ela não fizesse um pagamento imediato. A mensagem fornecia um link que a levava a uma página de pagamento. Ela digitou os dados do cartão, aliviada por ter resolvido o problema. Mais tarde, ela percebeu que seu cartão havia sido usado de forma fraudulenta. Ela havia sido vítima de um ataque de smishing.

    • Smishing: Smishing (phishing por SMS) envolve mensagens SMS ou de texto que o induzem a revelar informações confidenciais.
  • Jonathan estava navegando em um site e viu um anúncio oferecendo um produto gratuito. Tudo o que ele tinha que fazer era pagar pelo transporte e manuseio. Ansioso para aproveitar essa oferta por tempo limitado, ele seguiu o link para um site onde inseriu suas informações. O item não chegou no prazo previsto e, quando Jonathan tentou fazer o acompanhamento, não conseguiu encontrar nenhuma informação sobre a empresa ou o item que havia comprado. Ele foi vítima de baiting.

    • Baiting: Baiting é uma forma específica de engenharia social em que o invasor promete algo em troca de um pequeno pagamento. Isso geralmente é bom demais para ser verdade e destina-se a obter suas informações financeiras e pessoais.
  • Julie viu um cartaz enquanto caminhava pela rua. Ele anunciava ingressos com desconto para um show local que ela queria muito assistir. Ela rapidamente escaneou o código QR no cartaz que a direcionava a um site para comprar os ingressos. Como estavam quase esgotados, Julie comprou um ingresso. Quando ela não conseguiu acessar o ingresso mais tarde naquele dia, percebeu que tinha sido vítima de um ataque quishing.

    • Quishing: Essa forma de phishing utiliza códigos QR (QR-phishing) para enganar as pessoas, fazendo-as fornecer informações confidenciais, baixar softwares nocivos em seus dispositivos ou roubar informações financeiras. O código QR fraudulento é então escaneado e direciona os usuários para um site malicioso projetado para roubar credenciais ou comprometer contas e dispositivos.

Dicas adicionais para se proteger contra phishing

Verificação em duas etapas

Para ajudar a evitar que você seja suscetível a ataques de phishing ou outras formas de roubo de credenciais, certifique-se de ter a autenticação multifator (como a verificação em duas etapas) habilitada em suas contas. Além disso, ative os alertas de segurança que o notificarão se sua conta estiver sendo usada em um computador ou dispositivo no qual você nunca fez login.

Fique atento às mídias sociais

Os ataques de phishing são mais comuns em e-mails, mas podem ocorrer em qualquer conta que tenha um recurso de mensagens, incluindo mídias sociais. Não importa onde você esteja conectado, fique atento aos sinais comuns de ataques de phishing!

O que fazer se você foi vítima

Se você suspeitar que foi vítima de um ataque de phishing, é importante agir rapidamente para minimizar possíveis consequências. Primeiro, altere todas as senhas que possam ter sido comprometidas. Certifique-se de que a senha é forte e única – leia como criar senhas fortes aqui. Se você ainda não tiver feito isso, certifique-se de habilitar a autenticação multifator ou de dois fatores (MFA/2FA) em seus dispositivos e contas afetados. Você pode verificar se há vírus ou malware em seu computador ou dispositivo. Se você forneceu qualquer informação financeira, entre em contato com seu banco ou emissor do cartão e alerte-o sobre a possibilidade de fraude. Por fim, monitore suas contas em busca de qualquer atividade não autorizada ou suspeita.

Você é o escudo

A defesa mais importante contra ataques de phishing é a educação e a vigilância. Aprender a reconhecer as táticas comuns usadas pelos invasores e manter-se atento ajudará você a evitar cair nesses golpes. Lembre-se: sempre verifique a autenticidade dos pedidos de informações pessoais, tenha cuidado com solicitações ou ofertas incomuns que são boas demais para serem verdadeiras e não ceda a um senso de urgência percebido. Você é o melhor escudo para manter suas informações seguras.

Exemplos reais de phishing

Phishing: https://www.checkpoint.com/cyber-hub/threat-prevention/what-is-phishing/the-top-5-phishing-scams-of-all-times/

Vishing: https://www.terranovasecurity.com/blog/examples-vishing

Smishing: https://caniphish.com/what-is-smishing#Examples

Baiting: https://www.palisade.email/resources-post/understanding-what-a-baiting-attack-is-examples-and-protection

Quishing: https://www.hbs.net/blog/quishing/