O que é um ataque de engenharia social?

Em ataques de engenharia social, as vítimas são manipuladas para entregar informações confidenciais que podem ser utilizadas para fins maliciosos.

Objetivos de aprendizado

Após ler este artigo, você será capaz de:

  • Definir engenharia social
  • Descrever vários tipos de ataques de engenharia social
  • Compreender as melhores práticas para evitar ser vítima de um ataque de engenharia social

Conteúdo relacionado


Quer saber mais?

Assine o theNET, uma recapitulação mensal feita pela Cloudflare dos insights mais populares da internet.

Consulte a política de privacidade da Cloudflare para saber como coletamos e processamos seus dados pessoais.

Copiar o link do artigo

O que é engenharia social?

Em termos gerais, a engenharia social é a prática de manipular pessoas para que forneçam informações confidenciais. Ataques de engenharia social podem ocorrer pessoalmente, como um ladrão que se disfarça de motorista de caminhão de entregas para ser autorizado a entrar em um prédio. Este artigo, em vez disso, se concentrará em ataques cibernéticos de engenharia social. Na maioria dos casos, esses ataques visam fazer com que a vítima revele credenciais de login ou informações financeiras confidenciais.

Os ataques de engenharia social podem ter a seguinte aparência:

  • Um invasor envia um e-mail para a vítima que parece vir de alguém da lista de contatos da vítima. Este e-mail pode conter um link suspeito que executará um ataque malicioso de cross-site scripting ou direcionará a vítima para um site malicioso.
  • Um invasor atrai os usuários on-line com links que afirmam ser downloads de filmes ou softwares populares, mas esses downloads contêm, na verdade, uma carga maliciosa.
  • Um invasor entra em contato uma vítima alegando ser um estrangeiro rico que precisa de informações da conta bancária dos Estados Unidos para transferir sua fortuna, oferecendo uma recompensa generosa à vítima em troca das informações de sua conta bancária. Na realidade, o invasor quer drenar as contas da vítima.
  • Um invasor envia um e-mail de phishing que direciona a vítima para uma página de login falsa que rouba sua senha.
Exemplo de Engenharia Social

Além desses tipos de golpes de engenharia social pequenos e pessoais, também existem ataques de engenharia social mais sofisticados que são direcionados contra organizações inteiras. Um exemplo é deixar pen drives espalhados. Esses ataques podem ter como alvo as redes de empresas bem protegidas, mesmo aquelas que não estão conectadas à internet. Os atacantes fazem isso espalhando várias unidades USB pelo estacionamento da empresa-alvo. Eles colocam um rótulo atraente como "confidencial" nessas unidades na esperança de que algum funcionário curioso encontre uma e a insira em seu computador. Essas unidades podem conter vírus ou worms muito destrutivos que serão difíceis de detectar, pois entram na rede a partir de um computador local.

Como funcionam os ataques de engenharia social?

Os ataques de engenharia social podem ocorrer por telefone, por e-mail, por meio de postagens em redes sociais e até mesmo pessoalmente. Eles utilizam diversas táticas, algumas das quais são descritas a seguir, para conquistar a confiança da vítima e induzi-la a realizar a ação desejada. O objetivo é sempre fazer com que a vítima faça algo que inicialmente não pretendia fazer.

Táticas de engenharia social

  • Imitação de uma parte confiável: pode ser uma marca, um colega de trabalho, um chefe ou até mesmo um amigo ou membro da família.
  • Isca: o atacante oferece à vítima algo desejável como isca. A isca pode ser um download de software gratuito (contendo malware), a promessa de um pagamento monetário futuro ou um favor profissional.
  • Pretexting: a maioria dos ataques de engenharia social inclui alguma forma de pretexting, que é quando o atacante cria ou descreve uma situação falsa e apresenta uma solução para a vítima visada. Por exemplo, o atacante pode afirmar que a vítima está impedida de acessar uma conta importante e precisa fornecer suas credenciais de login para que o problema seja resolvido.
  • Apelo emocional: os golpistas tentam incitar um sentimento em suas vítimas para induzi-las a agir. Eles podem usar o medo (ao descrever uma situação negativa que deve ser corrigida), a ganância (ao oferecer algo à vítima), a prestatividade (ao fingir precisar de ajuda) ou outros sentimentos fortes para manipular seus alvos.
  • Scareware: o software projetado para fins de engenharia social é chamado de scareware. Este software geralmente funciona exibindo mensagens pop-up que assustam a vítima, como uma mensagem que informa à vítima que seu computador possui vários vírus. As mensagens também orientam a vítima a baixar malware ou fornecer informações pessoais para corrigir o (falso) problema.

Como os ataques de engenharia social se encaixam em campanhas maiores de ataques cibernéticos

Alguns atacantes de engenharia social simplesmente visam obter o que podem de suas vítimas diretas. Outros, no entanto, utilizam a engenharia social para alcançar objetivos maiores, como comprometer uma empresa ou rede inteira e os dados contidos nela. Muitos ataques de ransomware e violações de dados começam com a engenharia social. Assim que os atacantes comprometem uma pessoa, eles têm mais facilidade para acessar o restante da organização dessa pessoa.

Quais são alguns exemplos de ataques de engenharia social famosos?

A violação de dados da RSA em 2011 criou uma grande agitação, principalmente porque a RSA é uma empresa de segurança confiável. Essa violação interrompeu o popular serviço de autenticação de dois fatores da RSA, o SecurID. Embora todos os detalhes do ataque não tenham sido divulgados publicamente, sabe-se que ele começou com um ataque de engenharia social. O ataque foi iniciado com um ataque básico de phishing, em que os invasores enviaram e-mails para funcionários da RSA de baixo nível que pareciam ser e-mails da empresa sobre recrutamento. Um desses funcionários abriu um anexo neste e-mail que desencadeou o ataque.

A Associated Press foi vítima de um ataque de engenharia social em 2013 que levou a uma queda de US$ 136 bilhões no mercado de ações. Mais uma vez, isso foi realizado por um ataque de phishing enviado aos funcionários. Simplesmente abrindo um link no e-mail, um dos funcionários desencadeou o ataque que resultou no comprometimento da conta do Twitter da AP e os invasores tuitaram uma notícia falsa sobre uma explosão na Casa Branca. Esta notícia falsa circulou rapidamente e levou a uma queda livre de 150 pontos do Dow. Um grupo de hackers sírio conhecido como Exército Eletrônico Sírio assumiu a responsabilidade pelo ataque, mas nunca forneceu qualquer prova.

O ataque de violação de dados alavancado contra o Target em 2013 tornou-se um dos ataques cibernéticos mais infames da história, graças ao seu nível de sofisticação. Como os outros mencionados aqui, este ataque começou com engenharia social, mas os invasores não utilizaram quem trabalhava para o Target. Em vez disso, enviaram e-mails para funcionários de um fornecedor de calefação e ar-condicionado que tinha aparelhos de ar-condicionado de alta tecnologia instalados nas lojas do Target. Esses condicionadores de ar foram ligados aos sistemas de computador da loja do Target e, uma vez que os invasores conseguiram comprometer o fornecedor terceirizado, eles foram capazes de invadir as redes do Target e coletar informações de cartão de crédito de scanners de cartão de crédito em milhares de lojas, expondo os dados financeiros de cerca de 40 milhões de clientes do Target.

Como se proteger contra os ataques da engenharia social

Embora recursos de segurança automatizados, como a triagem de e-mails, possam ajudar a impedir que atacantes entrem em contato com as vítimas, a melhor defesa contra ataques de engenharia social é o bom senso combinado com um conhecimento atualizado sobre os ataques populares de engenharia social. A Equipe de Prontidão para Emergências de Computadores dos Estados Unidos (US-CERT) aconselha os cidadãos a serem cautelosos com qualquer comunicação suspeita e a enviar informações confidenciais apenas em páginas web seguras (HTTPS e TLS são boas indicações de segurança do site). Eles também recomendam evitar clicar em links enviados por e-mail e, em vez disso, digitar as URLs de empresas confiáveis diretamente no navegador. Os proprietários de sites podem fazer sua parte usando um serviço como a Cloudflare, que os alertará quando os atacantes estiverem usando seu domínio em ataques de phishing.

Para as empresas, os danos de um ataque de engenharia social podem ser contidos quando uma organização adota um modelo de segurança Zero Trust. Esse modelo torna muito mais difícil para os invasores se moverem mais profundamente em uma rede ou sistema depois que ganham uma posição. Saiba mais sobre como as empresas se protegem contra a engenharia social usando a segurança Zero Trust.

 

Perguntas frequentes

Qual é a definição de um ataque de engenharia social?

Um ataque de engenharia social é a prática de manipular pessoas para revelar informações confidenciais, como credenciais de login ou detalhes financeiros. Esses ataques podem ocorrer pessoalmente, por telefone, por e-mail, por meio de redes sociais ou on-line.

Como funcionam os ataques de engenharia social?

Os ataques de engenharia social utilizam diversas táticas para conquistar a confiança da vítima e induzi-la a agir de forma não intencional. As táticas comuns incluem se passar por uma parte confiável, atrair as vítimas com algo desejável ou criar uma situação falsa para obter informações (pretexting). Os invasores também usam apelos emocionais à ganância, ao medo ou à curiosidade para incitar suas vítimas a agir.

Quais são alguns exemplos de ataques de engenharia social?

Exemplos de ataques de engenharia social incluem enviar à vítima um e-mail de alguém de sua lista de contatos que contenha um link malicioso, usar uma página de login falsa para roubar a senha de um usuário ou usar um ataque deixando pen drives espalhados para atingir uma rede bem protegida de uma empresa.

Como os ataques de engenharia social podem ser evitados?

A melhor defesa é o bom senso e um conhecimento atualizado sobre esses ataques. As pessoas devem ser cautelosas com comunicações suspeitas, evitar clicar em links em e-mails (em vez de digitar URLs confiáveis diretamente no navegador) e entrar em contato diretamente com instituições e provedores de serviços caso recebam uma mensagem inesperada. Para empresas, adotar um modelo de segurança Zero Trust pode ajudar a conter danos caso um invasor utilize engenharia social para obter acesso à rede.

Como os ataques de engenharia social podem afetar uma empresa?

Os ataques de engenharia social podem servir como ponto de partida para ataques cibernéticos maiores realizados por ameaças persistentes avançadas (APTs). Ao comprometer uma única pessoa, os invasores podem acessar mais facilmente o restante da organização. Ataques de engenharia social bem-sucedidos podem resultar em exfiltração de dados e infecções por ransomware, entre outros tipos de ataques.