Um e-mail de phishing não convence - ele apressa você
Uma mensagem de phishing é construída em torno de uma ação. Não "leia e pense", mas "clique aqui agora". Todo o resto é embalagem: logotipo, assinatura, endereço do remetente parecido com o verdadeiro. A embalagem serve justamente para que você não pare no primeiro segundo.
O pretexto vem de algo que já pode ser verdade: sua encomenda atrasou, sua assinatura não foi renovada, alguém acessou sua conta de outra cidade. A última opção é a que mais funciona - ela explica tanto por que você precisa se apressar quanto por que vão pedir sua senha agora. A ansiedade estreita sua atenção: em vez de verificar o endereço da página, você confere se está tudo bem com a conta.
Segundo relatórios da Verizon, entre quem caiu no golpe, na maioria das vezes passou menos de um minuto entre abrir o e-mail e inserir os dados. Não é falta de atenção. Em um minuto, a dúvida simplesmente não tem tempo de surgir - ela vem depois, quando a página já enviou os dados adiante.
Montam uma lista. Os endereços vêm de vazamentos e perfis públicos. Quanto mais precisamente sabem quais serviços você usa, mais convincente será o pretexto.
Copiam a página de acesso. Copiam por inteiro o layout do site real e mudam apenas o endereço - muitas vezes para um parecido, com uma letra a mais ou outra extensão no fim.
Enviam um pretexto. Um e-mail ou SMS com um link e um prazo: confirme em até um dia, ou o acesso será bloqueado.
Repassam na mesma hora. Kits modernos funcionam como intermediários: a senha e o código por SMS vão para o site real imediatamente, enquanto ainda são válidos. Por isso, um código de uso único sozinho não salva você.
Se instalam. Dentro da conta, mudam a forma de recuperação ou configuram o encaminhamento de e-mails para voltar, mesmo que você troque a senha.
Por que falsificam os mesmos serviços
Quem ataca precisa de uma marca na qual você certamente tenha uma conta e de um pretexto que não exija explicações. Por isso, a lista de falsificações é curta e quase não muda. Segundo relatórios da APWG, as proporções são mais ou menos estas - de um trimestre para outro, os líderes trocam de posição, mas o conjunto continua o mesmo:
O restante é entrega, serviços do governo e lojas: usam esses temas em determinadas épocas, quando o pretexto parece verdadeiro por si só. Daí também se conclui que reconhecer phishing pelo design malfeito é uma estratégia ruim. A cópia é montada a partir do site real, e o texto é cada vez mais escrito sem um único erro.
Como verificar com mais segurança uma mensagem alarmante sobre sua conta?
Por que um código de uso único por SMS nem sempre evita o phishing?
Fontes
- Dados dos relatórios APWG Phishing Activity Trends e Verizon Data Breach Investigations Report
A seguir na série “Cibercrimes”
2 artigos na íntegra no site, mais 3 no app
