PT
TransferirTransferir

Como funciona o phishing

Redação Miqo · 1 fonte

Um e-mail de phishing não te convence - mete-te à pressa

Uma mensagem de phishing é construída em torno de uma única ação. Não «lê e pensa», mas «clica aqui agora». Tudo o resto é fachada: um logótipo, uma assinatura, um endereço de remetente que parece verdadeiro. A fachada serve precisamente para que não pares logo no primeiro segundo.

O pretexto baseia-se em algo que já pode ser verdade: a tua encomenda ficou retida, a tua subscrição não foi renovada, alguém acedeu à tua conta a partir de outra cidade. A última opção é a mais eficaz - explica porque tens de te apressar e porque te vão pedir a palavra-passe agora. A ansiedade estreita a atenção: não verificas o endereço da página, verificas se está tudo bem com a conta.

Segundo relatórios da Verizon, entre as pessoas que caíram no esquema, na maioria dos casos passou menos de um minuto entre abrir o e-mail e introduzir os dados. Não se trata de falta de atenção. Num minuto, a dúvida simplesmente não tem tempo de surgir - chega mais tarde, quando a página já enviou os dados para outro lado.

  1. Reúnem uma lista. Obtêm endereços através de fugas de dados e perfis públicos. Quanto mais precisamente souberem que serviços usas, mais credível será o pretexto.

  2. Copiam a página de início de sessão. Copiam por inteiro o aspeto do site verdadeiro e alteram apenas o endereço - muitas vezes para um parecido, com uma letra a mais ou uma terminação diferente.

  3. Enviam um pretexto. Um e-mail ou SMS com uma ligação e um prazo: confirma nas próximas 24 horas, caso contrário o acesso será bloqueado.

  4. Reencaminham logo no mesmo instante. As ferramentas modernas funcionam como intermediários: a palavra-passe e o código por SMS seguem de imediato para o site verdadeiro, enquanto ainda são válidos. Por isso, um código de utilização única, por si só, não te salva.

  5. Garantem o acesso. Dentro da conta, alteram o método de recuperação ou configuram o reencaminhamento de e-mail, para voltarem mesmo que mudes a palavra-passe.

Porque imitam sempre os mesmos serviços

Quem ataca precisa de uma marca em que é certo que tens conta e de um pretexto que não exija explicações. Por isso, a lista de falsificações é curta e quase não muda. Segundo relatórios da APWG, as proporções são aproximadamente estas - de trimestre para trimestre os líderes trocam de lugar, mas o conjunto mantém-se:

Redes sociais e mensagens~25%
Bancos e serviços financeiros~23%
E-mail e serviços de trabalho~17%

O resto são entregas, serviços do Estado e lojas: usam-nos consoante a época, quando o pretexto é credível por si só. Daqui também se conclui que reconhecer phishing pelo design desleixado é uma má estratégia. A cópia é feita a partir do site verdadeiro, e o texto vem cada vez mais sem um único erro.

Testa-te1 / 2

Qual é a forma mais segura de verificar uma mensagem alarmante sobre a tua conta?

Fontes

  1. Segundo os relatórios APWG Phishing Activity Trends e Verizon Data Breach Investigations Report

A seguir na série «Cibercrimes»

2 artigos na íntegra no site, mais 3 na app

Todos os artigos

Mais 3 artigos desta série estão na app

Estão em «Crime → Cibercrimes». Grátis.

Quiz · 12 perguntasQuanto sabes sobre «Cibercrimes»?