Um e-mail de phishing não te convence - mete-te à pressa
Uma mensagem de phishing é construída em torno de uma única ação. Não «lê e pensa», mas «clica aqui agora». Tudo o resto é fachada: um logótipo, uma assinatura, um endereço de remetente que parece verdadeiro. A fachada serve precisamente para que não pares logo no primeiro segundo.
O pretexto baseia-se em algo que já pode ser verdade: a tua encomenda ficou retida, a tua subscrição não foi renovada, alguém acedeu à tua conta a partir de outra cidade. A última opção é a mais eficaz - explica porque tens de te apressar e porque te vão pedir a palavra-passe agora. A ansiedade estreita a atenção: não verificas o endereço da página, verificas se está tudo bem com a conta.
Segundo relatórios da Verizon, entre as pessoas que caíram no esquema, na maioria dos casos passou menos de um minuto entre abrir o e-mail e introduzir os dados. Não se trata de falta de atenção. Num minuto, a dúvida simplesmente não tem tempo de surgir - chega mais tarde, quando a página já enviou os dados para outro lado.
Reúnem uma lista. Obtêm endereços através de fugas de dados e perfis públicos. Quanto mais precisamente souberem que serviços usas, mais credível será o pretexto.
Copiam a página de início de sessão. Copiam por inteiro o aspeto do site verdadeiro e alteram apenas o endereço - muitas vezes para um parecido, com uma letra a mais ou uma terminação diferente.
Enviam um pretexto. Um e-mail ou SMS com uma ligação e um prazo: confirma nas próximas 24 horas, caso contrário o acesso será bloqueado.
Reencaminham logo no mesmo instante. As ferramentas modernas funcionam como intermediários: a palavra-passe e o código por SMS seguem de imediato para o site verdadeiro, enquanto ainda são válidos. Por isso, um código de utilização única, por si só, não te salva.
Garantem o acesso. Dentro da conta, alteram o método de recuperação ou configuram o reencaminhamento de e-mail, para voltarem mesmo que mudes a palavra-passe.
Porque imitam sempre os mesmos serviços
Quem ataca precisa de uma marca em que é certo que tens conta e de um pretexto que não exija explicações. Por isso, a lista de falsificações é curta e quase não muda. Segundo relatórios da APWG, as proporções são aproximadamente estas - de trimestre para trimestre os líderes trocam de lugar, mas o conjunto mantém-se:
O resto são entregas, serviços do Estado e lojas: usam-nos consoante a época, quando o pretexto é credível por si só. Daqui também se conclui que reconhecer phishing pelo design desleixado é uma má estratégia. A cópia é feita a partir do site verdadeiro, e o texto vem cada vez mais sem um único erro.
Qual é a forma mais segura de verificar uma mensagem alarmante sobre a tua conta?
Porque é que um código de utilização única por SMS nem sempre evita o phishing?
Fontes
- Segundo os relatórios APWG Phishing Activity Trends e Verizon Data Breach Investigations Report
A seguir na série «Cibercrimes»
2 artigos na íntegra no site, mais 3 na app
