O que é spear phishing?

Definição de spear phishing

Spear phishing é a tentativa de um invasor de manipular um indivíduo ou organização específicos, se passando por uma fonte confiável. Os invasores dedicam tempo pesquisando suas vítimas com antecedência e personalizam e-mails para que pareçam altamente autênticos. Assim como outros métodos de phishing, o objetivo é roubar informações sensíveis, como senhas, ou instalar malware na máquina da vítima.

Como funciona o phishing?

O phishing pode ser realizado por indivíduos com conhecimento técnico ou por uma organização criminosa. Esses invasores começam enviando um e-mail fraudulento, porém convincente, para a vítima pretendida. A mensagem é elaborada para parecer que foi enviada por um remetente confiável. Se a possível vítima cair no golpe, ela é induzida a fornecer informações pessoais.

Por exemplo, um e-mail de phishing sobre vencimento de licença é enviado a uma vítima. Se o alvo for enganado devido à intimidação para agir com urgência, ele clica em um link que o direciona a um site disfarçado do site real. A vítima insere informações sensíveis, como sua senha ou dados do cartão de crédito. O invasor recebe essas informações, muitas vezes sem que a vítima saiba que forneceu seus dados pessoais.

O phishing também pode ser realizado por meio da instalação de malware na máquina da vítima. Quando a vítima abre um anexo ou link malicioso, o malware é baixado automaticamente e começa a infectar a máquina. Frequentemente, esses malwares são bem disfarçados como um arquivo legítimo, como um documento PDF.

Por que o phishing é perigoso?

O phishing pode impactar significativamente a identidade, as finanças, a privacidade e o bem-estar mental dos seus funcionários. É fundamental proteger sua organização contra ataques e manter-se atualizado sobre as tendências mais recentes de phishing.

A IA está cada vez mais envolvida na geração de mensagens de phishing e na condução de ataques cibernéticos. Um golpista pode levar horas para elaborar um e-mail de phishing, mas a IA generativa consegue criar e-mails altamente convincentes em poucos minutos. A IA também pode analisar grandes volumes de informações publicamente disponíveis sobre potenciais alvos, permitindo que os phishers criem e-mails que parecem muito legítimos e confiáveis.

A seguir, um detalhamento dos principais riscos:

Perda financeira: ao enganar as vítimas para que insiram suas senhas em um site falso, os invasores podem obter acesso às contas bancárias, cartões de crédito e outros recursos financeiros da vítima.

Perda de privacidade: como os ataques de phishing são usados para roubar informações privadas, como e-mails, documentos e fotos, elas podem ser utilizadas para chantagear ou assediar a vítima.

Infecção por malware: ao instalar um malware, os invasores podem infectar sua máquina com vírus e danificar seu computador enquanto roubam seus dados.

Impacto psicológico: ataques de phishing podem ser muito estressantes e deixar as vítimas se sentindo violadas e vulneráveis. Elas também podem ficar receosas em confiar em e-mails legítimos no futuro.

Tipos de phishing

O phishing é realizado de diferentes formas, mas há alguns tipos principais dos quais você deve estar ciente.

Phishing por e-mail: essa é uma técnica clássica de phishing em que os invasores se passam por uma fonte legítima e tentam manipular os leitores para que cliquem em um link ou baixem um anexo.

Spear phishing: envolve invasores que pesquisam indivíduos específicos com antecedência e personalizam e-mails com informações encontradas online para parecerem mais autênticos. Atualmente, esse é o tipo de phishing mais eficaz.

Whaling: esse tipo de ataque exige que o invasor se passe por alguém de alto escalão em uma empresa, como um CEO, para induzir uma vítima de nível hierárquico inferior a fazer um pagamento fraudulento ou compartilhar informações sensíveis.

Smishing: esse ataque é basicamente um phishing por e-mail, mas usa mensagens de texto em vez de e-mails. As mensagens geralmente contêm um link malicioso prometendo descontos e prêmios gratuitos.

Vishing: também conhecido como phishing por voz, os invasores se passam por um representante de uma empresa legítima, geralmente um banco ou uma operadora de cartão de crédito, e induzem a possível vítima a fornecer suas informações pessoais.

Quishing: envolve invasores manipulando vítimas para que escaneiem um código QR que leva a um site falso ou faz o download de dados nocivos em seus dispositivos.

Pharming: é realizado por meio de envenenamento de DNS, que consiste em inserir informações falsas em um cache DNS, ou por meio da instalação de malware no dispositivo da vítima. Cada método redireciona a vítima para um site falso.

Angler phishing: os invasores se passam por uma organização legítima e respondem a publicações em redes sociais; isso engana a vítima, levando-a a fornecer suas credenciais.

Clone phishing: ao clonar uma mensagem de e-mail real e incluir anexos maliciosos, os invasores conseguem instalar ransomware no dispositivo da vítima.

Como você pode prevenir ataques de phishing?

Como o phishing utiliza engenharia social, os usuários de uma organização precisam ser bem instruídos para reconhecer uma tentativa de phishing. Links suspeitos, solicitações urgentes e erros de gramática são alguns dos sinais de alerta que os usuários devem notar. Clique aqui para saber mais sobre como você pode prevenir ataques de phishing.

Como o ADSelfService Plus protege sua organização contra ataques de phishing

O ADSelfService Plus é uma solução de segurança de identidade que oferece autenticação sem senha, eliminando o principal alvo dos ataques de phishing. Em vez de inserir senhas, os usuários são autenticados por meio de biometria, passkeys FIDO ou TOTP.

O ADSelfService Plus oferece MFA adaptativa e é compatível com uma ampla variedade de autenticadores. Ele fornece MFA para endpoints, aplicações em nuvem e locais, VPNs e OWAs. Os usuários também podem acessar uma ampla variedade de aplicativos por meio de Single sign-on (SSO) e realizar redefinições de senha e desbloqueios de conta por meio de autoatendimento.

Perguntas frequentes

O que é um ataque de phishing?

Um ataque de phishing é um tipo de crime cibernético em que os invasores tentam roubar informações sensíveis se passando por uma entidade confiável. O phishing é realizado por meio de e-mails, mensagens de texto ou sites falsos disfarçados de legítimos.

O que é phishing em termos simples?

Phishing é como alguém fingindo ser seu amigo para te enganar e conseguir que você revele seus segredos.

Quais são as três etapas de um ataque de phishing?

  • Baiting: o invasor envia uma mensagem enganosa que parece ter vindo de uma fonte confiável.

  • Hooking: a vítima clica em um link ou abre um anexo, pensando que é seguro. Essa ação a leva a um site malicioso ou faz o download de malware em seu dispositivo.

  • Catching: o invasor obtém acesso às informações pessoais da vítima.

Você pode compartilhar um exemplo de phishing?

Um exemplo de phishing é quando um invasor envia um e-mail afirmando que há um problema com sua conta bancária. O e-mail induz você a clicar em um link para verificar suas informações. Esse link geralmente leva a um site quase idêntico ao site legítimo do banco. Se você inserir suas credenciais, os golpistas podem roubar suas informações e usá-las para fins fraudulentos.

Artigo traduzido. Conteúdo original escrito por Andrew.

Nota: Encontre a revenda da ManageEngine certa. Entre em contato com a nossa equipe de canais pelo e-mail latam-sales@manageengine.com.

Importante: a ManageEngine não trabalha com distribuidores no Brasil.