PT-BR
BaixarBaixar

Como funciona o phishing

Redação Miqo · 1 fonte

Um e-mail de phishing não convence - ele apressa você

Uma mensagem de phishing é construída em torno de uma ação. Não "leia e pense", mas "clique aqui agora". Todo o resto é embalagem: logotipo, assinatura, endereço do remetente parecido com o verdadeiro. A embalagem serve justamente para que você não pare no primeiro segundo.

O pretexto vem de algo que já pode ser verdade: sua encomenda atrasou, sua assinatura não foi renovada, alguém acessou sua conta de outra cidade. A última opção é a que mais funciona - ela explica tanto por que você precisa se apressar quanto por que vão pedir sua senha agora. A ansiedade estreita sua atenção: em vez de verificar o endereço da página, você confere se está tudo bem com a conta.

Segundo relatórios da Verizon, entre quem caiu no golpe, na maioria das vezes passou menos de um minuto entre abrir o e-mail e inserir os dados. Não é falta de atenção. Em um minuto, a dúvida simplesmente não tem tempo de surgir - ela vem depois, quando a página já enviou os dados adiante.

  1. Montam uma lista. Os endereços vêm de vazamentos e perfis públicos. Quanto mais precisamente sabem quais serviços você usa, mais convincente será o pretexto.

  2. Copiam a página de acesso. Copiam por inteiro o layout do site real e mudam apenas o endereço - muitas vezes para um parecido, com uma letra a mais ou outra extensão no fim.

  3. Enviam um pretexto. Um e-mail ou SMS com um link e um prazo: confirme em até um dia, ou o acesso será bloqueado.

  4. Repassam na mesma hora. Kits modernos funcionam como intermediários: a senha e o código por SMS vão para o site real imediatamente, enquanto ainda são válidos. Por isso, um código de uso único sozinho não salva você.

  5. Se instalam. Dentro da conta, mudam a forma de recuperação ou configuram o encaminhamento de e-mails para voltar, mesmo que você troque a senha.

Por que falsificam os mesmos serviços

Quem ataca precisa de uma marca na qual você certamente tenha uma conta e de um pretexto que não exija explicações. Por isso, a lista de falsificações é curta e quase não muda. Segundo relatórios da APWG, as proporções são mais ou menos estas - de um trimestre para outro, os líderes trocam de posição, mas o conjunto continua o mesmo:

Redes sociais e mensageiros~25%
Bancos e serviços financeiros~23%
E-mail e serviços corporativos~17%

O restante é entrega, serviços do governo e lojas: usam esses temas em determinadas épocas, quando o pretexto parece verdadeiro por si só. Daí também se conclui que reconhecer phishing pelo design malfeito é uma estratégia ruim. A cópia é montada a partir do site real, e o texto é cada vez mais escrito sem um único erro.

Teste seus conhecimentos1 / 2

Como verificar com mais segurança uma mensagem alarmante sobre sua conta?

Fontes

  1. Dados dos relatórios APWG Phishing Activity Trends e Verizon Data Breach Investigations Report

A seguir na série “Cibercrimes”

2 artigos na íntegra no site, mais 3 no app

Todos os artigos

Mais 3 artigos desta série estão no app

Eles estão em “Crime → Cibercrimes”. Grátis.

Quiz · 12 perguntasQuanto você sabe sobre “Cibercrimes”?