“Sua senha expirou. Clique aqui para alterá-la.” Diante de um e-mail assim, você clicaria? Provavelmente sim, não é mesmo? É por isso que o phishing é uma estratégia tão efetiva e perigosa. Neste artigo, você vai aprender mais sobre o que é phishing e como evitar cair nesse golpe.
Tabela de Conteúdo
Definição de phishing
Phishing é um tipo de técnica de golpe virtual que usa mensagens, websites e ferramentas de engenharia social para obter informações ou dinheiro de pessoas e empresas. Em geral, o phishing engana os usuários ao enviar mensagens que parecem vir de fontes genuínas, levando-os a clicar em links ou compartilhar informações pessoais por confiar no remetente do e-mail.
Quem cai neste tipo de golpe pode sofrer uma violação de dados e ter as contas bancárias invadidas, o cartão clonado e até mesmo a identidade usada para fraudes, entre outros inúmeros prejuízos (Saiba mais sobre o que é violação de dados).
Para ter máximo efeito, as mensagens de phishing geralmente são apelativas, oferecem ótimas vantagens ou ameaças graves, instigando na vítima sensações mais fortes e reduzindo sua capacidade de julgamento e racionalidade.
Há várias formas de realizar ataques de phishing. Normalmente, os criminosos enviam mensagens infectadas através de aplicativos de mensagens (como WhatsApp), ou e-mails um pouco mais elaborados. Nestas mensagens, os criminosos inserem links contaminados, que direcionam a vítima para websites falsos, que se passam por páginas legítimas.
Por exemplo: a vítima recebe um e-mail informando que sua conta numa plataforma de comércio eletrônico sofreu um acesso estranho e sugerindo que ela altere sua senha ao clicar num link. Desavisadamente, o usuário segue as instruções e entrega suas credenciais nas mãos dos criminosos, potencialmente expondo dados como número de cartão de crédito, endereço e outros.
Em outros casos, os criminosos instalam malware no dispositivo da pessoa, por meio do qual roubam seus dados. A vítima é induzida a baixar algo importante e, quando executa o arquivo, infecta seu sistema. Este tipo de ataque é o que chamamos de malware phishing.
Podemos categorizar os ataques de phishing segundo dois critérios básicos, isto é, pela via por que eles ocorrem e pelo seu tipo preferencial de vítima ou mecanismo.
É o meio mais clássico por onde os golpes ocorrem. Os criminosos escrevem um texto convincente o suficiente para servir de isca, incluindo um link malicioso ou anexos infectados para que a vítima por conta própria forneça todos os dados que eles desejam.
Seguindo quase a mesma lógica dos e-mails, as mensagens de phishing nas redes sociais geralmente vêm de contas invadidas ou perfis falsos para induzir as vítimas a confiar no conteúdo das mensagens recebidas e clicar nos links maliciosos ou baixar os arquivos danosos. Atualmente, um dos mais comuns nesse tipo é o phishing de Instagram.
Nesse tipo de phishing, os criminosos enviam mensagens de texto por meio de plataformas populares como Telegram e WhatsApp fazendo-se passar por pessoas que a vítima conhece e solicitando dados ou enviando arquivos e links suspeitos.
O vishing ou phishing de voz é a versão telefônica do scam. Com ele, os criminosos tentam induzir as vítimas a divulgar seus dados pessoais por meio de chamadas que simulam órgãos oficiais, bancos ou provedores de serviços.
Ao phishing realizado por SMS, dá-se o nome de smishing. As vítimas recebem mensagens de texto, normalmente fingindo ser da própria operadora do usuário, solicitando dados ou indicando links suspeitos para que as vítimas cliquem.
Os sites de phishing normalmente atuam em conjunto com outras formas de phishing. Eles são, de forma geral, páginas da web que simulam sites legítimos e confiáveis para fazer com que as vítimas inocentemente forneçam seus dados confidenciais.
São ataques criados para atingir alvos e pessoas específicas; antes de realizar o ataque propriamente dito, o criminoso faz uma pesquisa sobre gostos, informações e preferências da vítima, criando um ataque personalizado que consiga apelar mais para as emoções da pessoa.
Do inglês whale (baleia), é o tipo de ataque onde o criminoso se passa por alguém com boa reputação para facilitar seu acesso às informações que pretende roubar; como o nome diz, é uma “pesca” que tenta fisgar algo bastante grande, e são ataques voltados para conseguir somas bastante grandes de dinheiro e ganhos contra as vítimas.
É um processo que clona websites confiáveis para iludir e enganar as vítimas, ou arquivos que se passam por programas confiáveis; a ideia é fazer com que a vítima, por si mesma, forneça suas informações pessoais nestes formulários ou por estes malwares.
Embora todo phishing seja um golpe e, naturalmente, enganoso, chama-se “phishing enganoso” aqueles cuja estratégia principal é ganhar a confiança da vítima por meio de um disfarce que a leva a pensar que os criminosos são uma empresa ou pessoa de confiança.
Nesta estratégia, os criminosos tentam convencer as vítimas de que são o CEO ou um diretor de alto escalão de uma companhia para conseguir acesso a informações importantes, como os dados bancários de funcionários. Não raro, essa tática é consequência do roubo das credenciais de um CEO de fato.
O pharming é um método de phishing que usa de ferramentas tecnológicas para não precisar atrair a atenção da vítima. Uma técnica comum é o envenenamento de cache de DNS, que direciona os usuários de modo automático de um site original para uma página maliciosa.
No scripting, os criminosos exploram pontos frágeis no script dos sites e sequestram essas páginas para usá-las para seu próprio proveito. Por ser uma tática sofisticada, é difícil detectá-la, afinal tudo no site falsificado parece legítimo, desde os certificados de segurança até a URL na barra de endereços.
Uma das maiores recomendações contra o phishing é verificar o endereço do link antes de clicá-lo. A manipulação de links age justamente nesse ponto, pois se utiliza de truques para induzir o erro nas vítimas, como o uso de i maiúsculo no lugar de um L minúsculo (já que visualmente eles são idênticos).
Sendo dois dos serviços de nuvem mais populares do mercado, o Dropbox e o Google Drive são ótimos palcos para o phishing. No golpe envolvendo essas plataformas, os criminosos criam uma versão falsificada da tela principal e roubam as informações de login das vítimas para ter acesso a todos os seus arquivos.
No angler phishing, a estratégia dos criminosos é se aproveitar de oportunidades dadas pelos próprios usuários nas redes sociais para roubar dados deles. Um exemplo clássico é quando as vítimas se queixam nas mídias sociais sobre o serviço de alguma companhia. É de praxe que as empresas busquem essas reclamações e tentem conter os danos entrando em contato com o perfil descontente. Aproveitando-se dessa dinâmica, os criminosos fazem o mesmo e acabam levando o usuário a fornecer seus dados pessoais.
Há vários sinais que podem te ajudar a identificar uma tentativa de phishing e, assim, proteger sua privacidade da melhor forma possível e evitar danos:
Para todos os casos, é possível se proteger com a funcionalidade Proteção contra Ameaças da NordVPN, que bloqueia imediatamente o acesso a sites de phishing, evitando que os usuários caiam em armadilhas cibernéticas. (Aprenda também como saber de vazamento de dados causado por phishing ou outras vias).
Tome uma atitude pró-ativa em relação à sua segurança online.
Proteja-se com a NordVPNNos últimos anos, os brasileiros presenciaram um enorme crescimento no número de tentativas de golpe de phishing. Abaixo estão os casos mais comuns.
A regra de ouro ao receber um e-mail potencialmente malicioso é não abrir nem responder a mensagem. O melhor é simplesmente denunciá-la à sua firma ou à sua plataforma de e-mails para que os especialistas em segurança possam tomar as medidas cabíveis e evitar que mais pessoas sejam afetadas pelo golpe em potencial. Depois da denúncia, basta bloquear o remetente e excluir a mensagem.
Caso você já tenha aberto o e-mail, é de extrema importância que você não clique em nenhum link nem baixe nenhum anexo. É nesses dois pontos que moram os maiores perigos. Apenas proceda com a denúncia e exclua o e-mail.
Em última instância, se você acreditar que caiu num golpe do tipo, é aconselhável que você relate o ocorrido a um profissional de segurança cibernética para que ele busque meios de conter os danos, especialmente se o fato ocorreu em sua empresa.
Há várias formas de se proteger contra ataques de phishing e minimizar esses riscos. Aqui, vamos listar as medidas de segurança mais fundamentais que você deve adotar em casa, no trabalho ou até mesmo durante uma viagem:
Sua segurança online começa com um clique.
Fique em segurança com a VPN líder a nível mundial