O que é Phishing?
Phishing é um ciberataque em que agentes mal-intencionados criam sites, e-mails ou mensagens enganosos que imitam organizações legítimas para induzir vítimas a revelar informações sensíveis. Entre esses dados estão credenciais de acesso, números de cartão, dados pessoais e informações financeiras. Os ataques frequentemente usam técnicas baseadas em domínios, como typosquatting e ataques de homóglifos, para fazer páginas fraudulentas parecerem autênticas.Como Funciona o Phishing
Ciclo de vida do ataque
1. Selecção de alvo: Identificar vítimas (massa ou alvo)
2. Criação de valor: Craft mensagem convincente ou site
3. Configuração do domínio: Nome de domínio enganoso do registo
4. Distribuição: Enviar e-mails, mensagens ou anúncios
5. Captura de crédito: Informações sobre as vítimas da colheita
6. Exploração: Usar ou vender dados roubados
Vetores comuns de phishing
| Vetor | Método | Exemplo |
|---|---|---|
| E- mail | Enviante esponjado, links maliciosos | E-mails "Sua conta suspensa" |
| Sítio Web | Páginas de login clonadas | Portal de login falso do banco |
| SMS (Smishing) | Mensagens de texto com links | Fraudes de entrega de pacotes |
| Voz (Vishing) | Telefonemas | Suporte técnico falso |
| Redes sociais | Mensagens diretas, perfis falsos | "Ganhar um prêmio" mensagens |
Técnicas de Phishing Baseadas em Domínios
Typosquatting (domínios com erros de digitação)
Registrando versões mal escritas de domínios legítimos:
Legitimate: amazon.com
Phishing: amaz0n.com, amazom.com, amaazon.com
Ataques de homóglifos
Usando caracteres visualmente semelhantes:
Legitimate: apple.com
Phishing: аррӏе.com (Cyrillic characters)
Truques de subdomínio
Colocando a marca legítima como subdomínio:
Legitimate: paypal.com
Phishing: paypal.com.malicious-site.com
paypal-secure.fakesite.com
Combosquatting (combinação com a marca)
Combinando nomes de marcas com palavras comuns:
paypal-login.com
amazon-support.com
netflix-billing.com
Tipos de ataques de Phishing
Phishing em massa
- Enviado para milhares de destinatários
- Mensagens genéricas
- Baixa taxa de sucesso, alto volume
- Muitas vezes usa botnets para distribuição
Spear phishing (ataque direcionado)
- Destinado a indivíduos específicos
- Conteúdo personalizado
- Maior taxa de sucesso
- Informação da vítima pesquisada
Whaling (ataque contra executivos)
- Executivos de metas e indivíduos de alto valor
- Engenharia social sofisticada
- Muitas vezes envolve pedidos de negócios
- Fraude financeira de alto risco
Phishing de clonagem
- Duplica emails legítimos
- Substitui anexos ou links
- Referências comunicação anterior
- Parece ser acompanhamento
Reconhecer tentativas de Phishing
Sinais de alerta
1. Língua urgente: "Agir agora ou perder acesso"
2. Saudações genéricas: "Querido Cliente" em vez do seu nome
3. URLs suspeitas: Hover para revelar o destino real
4. Pobre gramática: Erros de ortografia e formatação
5. Marcas misturadas: Logótipos ou desenhos inconsistentes
6. Pedidos não habituais: Pedir senhas por e- mail
7. Sender suspeito: Domínio de email não corresponde à empresa
Indicadores técnicos
# Check email headers for:
- SPF/DKIM/DMARC failures
- Mismatched From: and Reply-To:
- Recent domain registration dates
- Non-HTTPS login forms
Medidas de protecção
Para indivíduos
1. Verifique URLs cuidadosamente: Verificar o domínio antes de introduzir as credenciais
2. Use gerenciadores de senhas: Eles não vão preencher automaticamente em sites falsos
3. Activar o MFA: Camada extra para além das senhas
4. Report phishing: Ajudar a proteger os outros
5. Mantenha o software atualizado: Os patches de segurança impedem a exploração
Para organizações
1. Autenticação de e- mail: Implementar SPF, DKIM, DMARC
2. Monitoramento de domínio: Assista aos registros parecidos
3. Formação de empregados: Programas regulares de sensibilização para phishing
4. Resposta acidental: Plano para credenciais comprometidas
5. Inscrição de domínio defensiva: Registar erros comuns
Impacto das empresas
- Custo médio por ataque de phishing: $4,76 milhões (IBM 2023)
- 90% das violações de dados envolvem phishing
- Roubo de credenciais leva a novos ataques
- Sanções regulamentares aplicáveis à exposição dos dados
Phishing continua sendo uma das ameaças cibernéticas mais prevalentes e efetivas, tornando a detecção baseada em domínio e a autenticação por email medidas defensivas essenciais para indivíduos e organizações.