Engenharia social

A engenharia social consiste no uso de artifícios para induzir pessoas a compartilhar informações confidenciais ou pessoais que possam ser utilizadas para fins fraudulentos. Esse tipo de ataque cibernético é surpreendentemente comum, e qualquer pessoa pode ser um alvo. Na verdade, 98% dos ataques cibernéticos envolvem engenharia social de alguma forma,1e uma organização média é alvo de mais de 700 ataques de engenharia social a cada ano.2

Pouquíssimas coisas que são divulgadas na internet são privadas. “A internet é eterna” e quase tudo o que é publicado em um site ou enviado por e-mail pode ser recuperado, a menos que esteja devidamente criptografado ou protegido.

As redes sociais são a principal forma pela qual os invasores podem coletar informações sobre você, seus amigos, sua família e sua empresa. Informações aparentemente inofensivas — como seu histórico escolar, nomes de animais de estimação e comida favorita — costumam ser as respostas para perguntas de segurança, e os invasores podem usar essas informações para invadir suas contas protegidas. Além disso, eles podem usar suas informações para se passar por você e realizar ataques de phishing contra outras pessoas, ou podem usar essas informações para direcionar ataques de engenharia social contra você.

Este vídeo demonstra como os engenheiros sociais podem ser astutos:

Como identificar uma tentativa de engenharia social

Identificar um ataque de engenharia social pode ser complicado, pois muitas vezes os criminosos se fazem passar por autoridades com conhecimento ou poder. Existem alguns métodos comuns de ataques de engenharia social que foram estudados e documentados: suporte de TI, inspeções não programadas, solicitações urgentes e ameaças/intimidação.

Suporte de TI

Se o departamento de TI entrar em contato com você de repente, provavelmente se trata de um ataque de engenharia social. O suporte técnico geralmente tem tanto trabalho que eles não estão procurando problemas para resolver – os problemas chegam até eles. Se você receber uma ligação do departamento de TI não solicitada, procure o contato no diretório da empresa e peça que ele passe em sua mesa. Você também pode dizer a eles que retornará a ligação e, em seguida, ligar diretamente para o Suporte de TI.

Pedidos urgentes

Os engenheiros sociais e os golpistas costumam criar uma “sensação de urgência” para manipular as pessoas a agirem sem pensar. Nunca tome decisões precipitadas nem se sinta pressionado a agir sem antes analisar bem a situação. Se for contatado, responda que você entrará em contato com ele mais tarde para que possa verificar sua história e verificar suas credenciais. Vá diretamente para o site oficial e use as informações de contato corretas. Não tenha pressa e saiba que empresas confiáveis lhe darão tempo para investigar e resolver com confiança um problema legítimo.

Inspeções não agendadas

Outra forma de engenharia social é se passar por alguém da TI. Os invasores carregarão pranchetas e usarão uniformes para reforçar sua credibilidade com o objetivo de acessar áreas restritas para obter informações ou instalar malware.

Verifique com a gerência para validar sua identidade e não tenha medo de entrar em contato com a segurança.

Ameaça ou intimidação

‘Você tem que me ajudar, senão o chefe vai ficar bravo.’

Os invasores vão usar o medo para manipulá-lo. Eles podem tentar convencê-lo de que você terá problemas se não der a eles as informações que eles estão procurando.

Outras formas de engenharia social

  • Phishing: O phishing é uma técnica de engenharia social que visa induzir as pessoas a clicar em um link, abrir um anexo ou revelar informações confidenciais, como dados pessoais, informações bancárias e de cartão de crédito ou senhas.
  • Vishing e Smishing: Uma forma de phishing, o vishing (phishing por voz) e o smishing (phishing por SMS) são ataques que usam chamadas telefônicas e mensagens de texto para enganá-lo e obter informações pessoais.
  • Baiting: Baiting é uma forma específica de phishing em que o invasor promete algo em troca de um pequeno pagamento. Isso geralmente é bom demais para ser verdade e destina-se a obter suas informações financeiras e pessoais.
  • Tailgating ou piggybacking: Essas estratégias de engenharia social são usadas para obter acesso não autorizado a áreas restritas. O tailgating acontece quando o invasor, sem saber, segue de perto um indivíduo autorizado e entra por uma entrada ou porta, ignorando as credenciais necessárias. Piggybacking é semelhante, mas alguém conscientemente permite que o invasor entre, pensando que é um visitante ou funcionário.
  • Quishing: Essa forma de phishing utiliza códigos QR (QR-phishing) para enganar as pessoas, fazendo-as fornecer informações confidenciais ou baixar softwares nocivos em seus dispositivos. O Quishing é feito por criminosos que colocam um código QR fraudulento em um local comum, como um menu, outdoor, cartaz ou propaganda. O código QR é então escaneado e direcionará os usuários para um site malicioso projetado para roubar credenciais ou comprometer contas e dispositivos.

Como evitar tentativas de engenharia social

Para evitar abrir caminho a engenheiros sociais e invasores para que possam atacá-lo, certifique-se de que suas configurações de privacidade estejam ativadas e sejam revisadas com frequência. Empresas como o Facebook costumam atualizar suas políticas de privacidade, o que redefine todas as suas configurações de privacidade para os valores padrão. Certifique-se de ver suas configurações de privacidade regularmente para garantir que elas ainda estejam onde você deseja que estejam. Além disso, certifique-se de que suas informações estejam ocultas ou visíveis apenas para o público desejado (de preferência apenas seus amigos, e não “amigos de amigos”).

Além de atualizar suas configurações de privacidade, altere sua senha regularmente e habilite a autenticação multifator quando disponível. Certifique-se de que sua senha de redes sociais seja tão segura quanto as senhas das suas contas pessoais ou profissionais. Assim como no caso do phishing por e-mail, os invasores podem roubar suas credenciais e tentar enganá-lo por meio das redes sociais.

Confie nos seus instintos

Sempre confie em seus instintos e esteja atento. Se algo não parece certo, provavelmente não está. Você é a melhor fonte de conhecimento quando se trata do que é normal e o que não é.

Se você notar coisas fora do comum (chamadas de TI inesperadas, inspeções incomuns, seu navegador da Web abre uma nova página de repente), certifique-se de seguir estas diretrizes:

  • Pesquise e só depois responda – investigue o pedido antes de agir precipitadamente. Golpes comuns de engenharia social podem ser documentados on-line, e você pode encontrar informações sobre eles.
  • Evite links – se você não tiver certeza do remetente ou não estiver esperando o e-mail ou a mensagem, vá diretamente para a fonte para verificar a autenticidade, em vez de clicar em um link.
  • Seja cauteloso – os invasores geralmente se passam por alguém que você conhece ou usam uma conta comprometida para entrar em contato com você. Se uma situação for incomum ou fora do normal, pode ser um ataque de engenharia social. É sempre melhor ser cauteloso nessas situações.

Os ataques de engenharia social são um dos ataques cibernéticos mais comuns e perigosos no mundo tecnológico atual. Podem acontecer com qualquer pessoa, a qualquer momento. Pode ser um ataque pessoal direcionado a você como indivíduo ou um ataque contra sua organização. Aprender a reconhecer esses ataques é fundamental para proteger suas informações. Lembre-se de ter cuidado com suas informações pessoais quando estiver on-line e confiar em seus instintos. Você é a maior defesa contra ataques de engenharia social.