O vishing, ou phishing de voz, é um tipo de ataque de phishing que ocorre por meio de chamadas telefônicas. Saiba mais sobre o que são ataques de vishing, como eles podem ser evitados e como eles se encaixam no quadro geral da engenharia social.
Após ler este artigo, você será capaz de:
Conteúdo relacionado
O que é segurança de e-mail?
Como evitar phishing
Comprometimento de e-mail corporativo (BEC)
Como parar e-mails com spam
Falsificação de e-mail
Assine o theNET, uma recapitulação mensal feita pela Cloudflare dos insights mais populares da internet.
Copiar o link do artigo
Vishing é a prática de enganar as pessoas para que compartilhem informações confidenciais por meio de ligações telefônicas. As vítimas de vishing são levadas a acreditar que estão compartilhando informações confidenciais com uma entidade confiável, como autoridade fiscal, seu empregador, uma companhia aérea que usam, ou alguém que conhecem pessoalmente. O vishing também é conhecido como "phishing de voz".
Phishing é o termo geral para a prática de tentar roubar informações sensíveis, fingindo ser uma parte respeitável. Existem diferentes formas de phishing, incluindo phishing por e-mail (que às vezes é chamado apenas de "phishing"), phishing de voz ou vishing, whaling, smishing (phishing por mensagens de texto SMS em vez de chamadas de voz) e spear phishing.
Embora os ataques de vishing sejam mais difíceis de detectar ou monitorar, é importante entender que os invasores geralmente tentam obter acesso às informações por diferentes meios ao mesmo tempo. Portanto, um aumento significativo nos ataques de phishing por e-mail, pode ser considerado um sinal de que tentativas de phishing de voz também podem estar ocorrendo. As organizações devem educar seus funcionários sobre esses incidentes, porque funcionários alertas são o melhor escudo contra esses ataques.
Vishing é uma forma de engenharia social. Os invasores convencem a vítima a fazer algo que ela não faria, como compartilhar detalhes do cartão de crédito em uma ligação telefônica não solicitada. O invasor joga com emoções humanas básicas, como ganância, medo ou desejo de ajudar. Os invasores podem fingir ser um amigo em uma emergência e levar a vítima a transferir dinheiro. Ou eles podem se passar por um membro do departamento de TI de um empregador para obter nome de usuário e senha para acesso à rede da empresa.
Os ataques de vishing podem assumir diversas formas, mas muitas vezes envolvem algumas das seguintes táticas:
As pessoas podem seguir uma série de práticas para se protegerem do phishing. Incluindo:
Há várias medidas que as empresas podem tomar em níveis culturais e tecnológicos para se protegerem de ataques de vishing.
Educação: é importante educar os funcionários sobre as tendências atuais de vishing, bem como suas características gerais. Dessa forma, os funcionários poderão detectar ataques com base em seu conhecimento de um cenário específico ou ter cautela se perceberem que características de ataques de vishing estão presentes. Também é útil se os líderes lembrarem seus funcionários sobre os casos em que eles vão ou não entrar em contato com eles. Por exemplo, um CEO não ligaria para os funcionários para pedir informações privadas ou fazer uma transferência bancária. Por mais óbvio que isso possa parecer, ainda é bom que o CEO comunique isso regularmente.
Cultura: as organizações devem trabalhar para que seus funcionários se sintam à vontade para relatar que foram vítimas de um ataque de vishing. Se possível, as organizações devem ter um processo em vigor para esses casos, certifique-se de que a equipe esteja ciente disso e crie uma atmosfera de confiança na qual os funcionários não temam repercussões por relatar incidentes prontamente.
Tecnologia: os ataques de vishing que ocorrem por meio de chamadas telefônicas são mais difíceis de detectar e evitar do que os ataques de phishing em e-mails. No entanto, certas medidas podem ser tomadas para controle e monitoramento de danos.