Como se proteger contra ataques de phishing

Entender os ataques de phishing

Ataques de phishing tentam roubar informações confidenciais por meio de emails, sites, mensagens de texto ou outras formas de comunicação eletrônica. Eles tentam se passar por uma comunicação oficial de empresas ou indivíduos legítimos.

Os cibercriminosos geralmente tentam roubar nomes de usuário, senhas, detalhes de cartão de card de crédito, informações de conta bancária ou outras credenciais. Eles usam informações roubadas para fins mal-intencionados, como hacking, roubo de identidade ou roubo de dinheiro diretamente de contas bancárias e cartões de crédito. As informações também podem ser vendidas em mercados clandestinos de crimes cibernéticos.

Os ataques de engenharia social são projetados para tirar proveito do possível lapso de um usuário na tomada de decisões. Esteja ciente e nunca forneça informações confidenciais ou pessoais por e-mail ou sites desconhecidos, ou por telefone. Lembre-se de que os emails de phishing são projetados para parecerem legítimos.

Este artigo explica como reconhecer os sinais de um golpe de phishing, quais soluções de software podem ajudar a proteger sua organização e o que fazer se você se tornar uma vítima.

Conheça os sinais de um golpe de phishing

A melhor proteção é a conscientização e a educação. Não abra anexos ou links em emails não solicitados, mesmo que os emails venham de uma fonte reconhecida. Se o email for inesperado, tenha cuidado ao abrir o anexo e verifique a URL.

As empresas devem educar e treinar seus funcionários para serem cautelosos com qualquer comunicação que solicite informações pessoais ou financeiras. Eles também devem instruir os funcionários a relatar a ameaça à equipe de operações de segurança da empresa imediatamente.

Aqui estão vários sinais reveladores de um golpe de phishing:

  • Os links ou URLs fornecidos nos emails não estão apontando para o local correto ou estão apontando para um site de terceiros não afiliado ao remetente do email. Por exemplo, na captura de tela a seguir, a URL exibida não corresponde à URL de destino real.

    Captura de tela do mouse sobre um link para revelar a URL de destino real, mostrando uma incompatibilidade que indica uma possível tentativa de phishing.

  • Há uma solicitação de informações pessoais , como números de previdência social ou informações bancárias ou financeiras. As comunicações oficiais geralmente não solicitam suas informações pessoais na forma de um email.

  • Os itens no endereço de email serão alterados para que seja semelhante o suficiente a um endereço de email legítimo, mas tenha números adicionados ou letras alteradas.

  • A mensagem é inesperada e não solicitada. Se você receber repentinamente um e-mail de uma entidade ou pessoa com quem raramente lida, considere esse e-mail suspeito.

  • A mensagem ou o anexo pede para você habilitar macros, ajustar configurações de segurança ou instalar aplicativos. E-mails normais não solicitarão que você faça isso.

  • A mensagem contém erros. Mensagens corporativas legítimas têm menos probabilidade de conter erros tipográficos ou gramaticais ou conter informações erradas.

  • O endereço do remetente não corresponde à assinatura na própria mensagem. Por exemplo, um email supostamente é da Mary of Contoso Corp, mas o endereço do remetente é john@example.com.

  • vários destinatários no campo "Para" e eles parecem ser endereços aleatórios. As mensagens corporativas normalmente são enviadas diretamente para destinatários individuais.

  • A saudação na mensagem em si não se dirige pessoalmente a você. Além de mensagens que se dirigem erroneamente a uma pessoa diferente, saudações que usam indevidamente seu nome ou puxam seu nome diretamente de seu endereço de email tendem a ser mal-intencionadas.

  • O site parece familiar, mas há inconsistências ou coisas que não estão certas. Os sinais de alerta incluem logotipos desatualizados, erros de digitação ou solicitam que os usuários forneçam informações adicionais que não sejam solicitadas por sites de entrada legítimos.

  • A página que se abre não é uma página ativa, mas sim uma imagem projetada para se parecer com o site com o qual você está familiarizado. Pode aparecer um pop-up solicitando credenciais.

Em caso de dúvida, entre em contato com a empresa por canais conhecidos para verificar se algum e-mail suspeito é de fato legítimo.

Soluções de software para organizações

As organizações podem usar as seguintes soluções de software para ajudar a proteger contra ataques de phishing:

  • O Microsoft Edge e o Windows Defender Application Guard oferecem proteção contra a crescente ameaça de ataques direcionados usando a tecnologia de virtualização Hyper-V líder do setor da Microsoft. Se um site visitado for considerado não confiável, o contêiner do Hyper-V isolará esse dispositivo do restante da rede, o que impedirá o acesso aos seus dados corporativos.

  • Os recursos de segurança integrados para todas as caixas de correio em nuvem oferecem confiabilidade e proteção de classe empresarial contra spam e malware, mantendo o acesso ao email durante e após emergências. Usando várias camadas de filtragem, os recursos de segurança internos para todas as caixas de correio em nuvem podem fornecer controles diferentes para filtragem de spam, como controles de email em massa e spam internacional, o que melhora sua proteção.

  • Use o Microsoft Defender para Office 365 para ajudar a proteger seu email, arquivos e armazenamento online contra malware. Ele oferece proteção holística no Microsoft Teams, Word, Excel, PowerPoint, Visio, SharePoint Online e OneDrive for Business. Ao proteger contra anexos não seguros e expandir a proteção contra links maliciosos, ele complementa os recursos de segurança integrados para todas as caixas de correio em nuvem para fornecer melhor proteção de dia zero.

O que fazer se você for vítima de um golpe de phishing

Se você acha que foi vítima de um ataque de phishing:

  1. Entre em contato com o administrador de TI se você estiver em um computador de trabalho
  2. Altere imediatamente todas as senhas associadas às contas
  3. Denuncie qualquer atividade fraudulenta ao seu banco e à empresa do cartão de crédito

Relatar mensagens de phishing ou spam

Use as seguintes opções para relatar mensagens de spam ou phishing:

  • Outlook.com: Se você receber uma mensagem de email suspeita solicitando informações pessoais, marque a caixa marcar ao lado da mensagem na caixa de entrada do Outlook. Selecione a seta ao lado de Lixo eletrônico e, em seguida, selecione Phishing.

  • Microsoft Office Outlook: Na mensagem suspeita, selecione Denunciar Mensagem na faixa de opções e, em seguida, selecione Phishing.

  • Microsoft 365: Use o portal de envios no Microsoft 365 Defender para enviar o exemplo de spam ou phishing à Microsoft para análise. Para obter mais informações, consulte Como fazer para relatar um email ou arquivo suspeito à Microsoft?.

  • Grupo de trabalho anti-phishing: phishing-report@us-cert.gov. O grupo usa relatórios gerados a partir de emails enviados para combater golpes de phishing e hackers. ISPs, fornecedores de segurança, instituições financeiras e agências de aplicação da lei estão envolvidos.

Relatar um site suspeito

Se você encontrar um site suspeito, use as seguintes etapas específicas do navegador para denunciá-lo:

  • Microsoft Edge: Quando estiver em um site suspeito, selecione o ícone> Mais (...)Ajuda e comentários>Relatar site não seguro. Siga as instruções na página da Web em exibição para denunciar o site.

  • Internet Explorer: Quando estiver em um site suspeito, selecione o ícone de engrenagem, aponte para Segurança e selecione Relatar Site Inseguro. Siga as instruções na página da Web em exibição para denunciar o site.

Para obter orientações adicionais sobre tipos de ataque de phishing e prevenção, consulte os seguintes recursos: