Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Mês da Consciencialização para a Cibersegurança – regresso aos princípios básicos: phishing, não morda o isco

by FireMon

A segurança cibernética já não é assunto apenas para CISOs ou especialistas em tecnologia. A tecnologia faz parte do dia a dia de praticamente todos nós, dos quartos de bebé aos lares de idosos. É fundamental que todos compreendam os princípios básicos de uma atividade cibernética segura. Outubro é o Mês da Consciencialização para a Cibersegurança e a FireMon está aqui para dar dicas num formato fácil de compreender, mesmo para os leitores mais novos. Por isso, partilhe com os seus amigos e familiares e mantenha-se seguro!

Pescar exige paciência e persistência. Sabe que peixe pretende apanhar e escolhe o isco em conformidade: minhocas vermelhas para o bagre ou engodo para os tubarões. Prepara cuidadosamente o isco para que pareça o mais real e atrativo possível. Pode demorar horas, mas uma boa captura compensa tudo. O phishing na web não é muito diferente, exceto que agora são os agentes de ameaça que lançam a rede.

Cerca de 90% das violações de dados ocorrem devido a phishing. Entre as redes sociais e o e-mail, as ligações clicáveis inseridas em tweets, publicações, SMS e mensagens são a principal forma de os agentes maliciosos obterem acesso às suas informações. Empresas e particulares são igualmente suscetíveis a ataques.

Milhares de milhões de e-mails de spam são distribuídos todos os dias e, muitas vezes, são filtrados. No entanto, cerca de 30% são tão bem elaborados que conseguem passar e são abertos pelo destinatário. O correio indesejado pode ser marketing inofensivo, mas também pode ser um ardil malicioso. Os autores de phishing dispõem de toda uma caixa de apetrechos de técnicas para levar os seus alvos a partilhar dados sem se aperceberem.

5 tipos de phishing

  1. Phishing por e-mail – O mais comum. Imita o url ou o endereço de e-mail de sites reais, mas apresenta muitas vezes algo ligeiramente errado. Estes são frequentemente filtrados de forma automática, mas podem parecer legítimos.
  2. Spear phishing – Ataque por e-mail mais direcionado. Inclui normalmente informações de identificação pessoal, como o seu nome, entidade empregadora ou cargo, para parecer legítimo.
  3. Whaling – Ataque personalizado. Os autores de whaling podem fazer-se passar por quadros superiores que pedem um favor pessoal aos seus colaboradores, muitas vezes solicitando dinheiro com urgência. É normalmente curto e subtil.
  4. Smishing e vishing – Semelhantes ao phishing por e-mail, mas através de SMS e chamadas telefónicas.
  5. Angler phishing – Ataques direcionados nas redes sociais. Inclui URLs falsos, sites clonados, publicações e tweets, e mensagens instantâneas.

Embora muitos ataques de phishing sejam claramente suspeitos, com inglês incorreto ou pedidos absurdos, alguns podem estar muito bem disfarçados. Reunimos algumas dicas para identificar ataques de phishing.

  • Verifique o endereço de e-mail do remetente. Certifique-se de que o endereço de e-mail e a organização referida no e-mail são os mesmos. Por vezes são completamente diferentes e, outras vezes, são tão parecidos que é preciso olhar duas vezes. Por exemplo, um e-mail falso pode usar “rn” para parecer um “m”.
  • Pergunte a si mesmo se estava à espera desse e-mail. Muitas vezes, as tentativas de phishing procuram obter informações sensíveis e apresentam conteúdos que chamam a atenção, como “atividade suspeita na sua conta” ou “tem um pagamento em atraso”. Isto cria um sentido de urgência e procura provocar pânico no destinatário. Se tiver suspeitas, vá diretamente ao site referido – sem clicar na ligação do e-mail– e contacte-os diretamente.
  • Procure erros de escrita no conteúdo, no endereço de e-mail e nas ligações. Erros gramaticais e gralhas são sinais reveladores de um problema. Isto deve-se ao facto de os agentes maliciosos não serem, muitas vezes, falantes nativos de inglês.
  • Não clique em anexos não fidedignos. O conteúdo das fraudes de phishing é frequentemente curto e leva-o a abrir um anexo que pode danificar imediatamente o seu dispositivo.
  • Pré-visualize as ligações para confirmar que são legítimas. Se tiver dúvidas, passe o rato sobre a ligação e observe a parte inferior do ecrã para ver para onde o está a tentar encaminhar. Melhor ainda, visite diretamente o site mencionado, escrevendo o endereço num navegador separado.

Conclusão principal: nunca clique em nada proveniente de uma fonte em que não tenha estabelecido confiança. Se algo parecer demasiado abrupto, tiver um carácter urgente inesperado ou, de um modo geral, parecer suspeito, a melhor atitude é apagá-lo! Nunca responda a algo que tente obter acesso às suas informações pessoais ou às de outra pessoa.

A Internet é um lugar incrível. Desfrute e navegue de forma responsável!

Regresso aos princípios básicos: evitar fraudes de phishing | FireMon