Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os ataques de phishing são esquemas fraudulentos que utilizam frequentemente isco de engenharia social ou atraem conteúdo. A comunicação de aspeto legítimo, normalmente e-mail, que liga a um site de phishing é um dos métodos mais comuns utilizados em ataques de phishing. Normalmente, o site de phishing imita páginas de início de sessão que exigem que os utilizadores introduzam credenciais e informações da conta. Em seguida, o site de phishing captura as informações confidenciais assim que o utilizador as fornece, dando aos atacantes acesso às informações.
Seguem-se algumas das técnicas de phishing mais comuns que os atacantes irão utilizar para tentar roubar informações ou obter acesso aos seus dispositivos.
Phishing de fatura
Neste esquema fraudulento, o atacante tenta atrair-lhe um e-mail a indicar que tem uma fatura pendente de um fornecedor ou empresa conhecido. Em seguida, fornecem uma ligação para aceder e pagar a fatura. Quando acede ao site, o atacante está pronto para roubar as suas informações pessoais e fundos.
Esquema de pagamento/entrega
É-lhe pedido que forneça um card de crédito ou outras informações pessoais para que as suas informações de pagamento possam ser atualizadas com um fornecedor ou fornecedor mais conhecido. A atualização é pedida para que possa efetuar a entrega dos bens encomendados. Geralmente, pode estar familiarizado com a empresa e provavelmente já fez negócios com elas no passado. No entanto, não tem conhecimento de quaisquer itens que tenha comprado recentemente nos mesmos.
Esquemas de phishing com temas fiscais
Um esquema de phishing de IRS comum está a receber uma carta de e-mail urgente que indica que deve dinheiro ao IRS. Muitas vezes, o e-mail ameaça uma ação judicial se não aceder ao site em tempo útil e pagar os seus impostos. Quando acede ao site, os atacantes podem roubar o seu crédito pessoal card ou informações bancárias e drenar as suas contas.
Downloads
Um atacante envia um e-mail fraudulento pedindo que você abra ou baixe um anexo, como um PDF, documento do Microsoft Word, convite de calendário (.ics) ou e-mail anexado (.eml). O anexo pode conter um link ou mensagem que pede para você fazer login em um site de e-mail ou compartilhamento de arquivos.
Atacantes também podem aninhar anexos, como um e-mail contendo um convite de calendário, para criar um fluxo de phishing em múltiplas etapas. Se você inserir suas credenciais no site de phishing, o atacante terá acesso às informações da sua conta.
Phishing por código QR
O phishing por código QR, também chamado de quishing, incorpora um código QR em uma imagem, PDF ou documento do Word. A mensagem pede que você escaneie o código com um dispositivo móvel, o que abre um site de coleta de credenciais. Essa técnica move a interação para longe da varredura de links de e-mail e para um dispositivo onde a URL de destino é mais difícil de inspecionar antes de você abri-la.
Phishing com CAPTCHA
Sites de phishing com CAPTCHA exigem que você complete um CAPTCHA ou outra interação antes de exibirem a isca ou redirecionarem você para uma página de login falsificada. Os atacantes usam essa etapa extra para fazer o site parecer legítimo e dificultar a análise automatizada de segurança. A página final geralmente tenta roubar credenciais.
E-mails de phishing que fornecem outras ameaças
Os e-mails de phishing são frequentemente eficazes, pelo que, por vezes, os atacantes utilizam-nos para distribuir ransomware através de ligações ou anexos em e-mails. Quando executado, o ransomware encripta ficheiros e apresenta uma nota de resgate, que lhe pede para pagar uma soma de dinheiro para aceder aos seus ficheiros.
Também vimos e-mails de phishing que têm ligações para sites fraudulentos de suporte técnico . Estes sites utilizam várias tácticas de susto para o enganar a chamar linhas telefónicas e a pagar por "serviços de suporte técnico" desnecessários que supostamente resolvem problemas de dispositivos, plataformas ou software inventados.
Phishing de lança
O phishing de spear é um ataque de phishing direcionado que envolve conteúdo de atração altamente personalizado. Normalmente, os atacantes fazem trabalhos de reconhecimento através do inquérito às redes sociais e a outras fontes de informação sobre o destino pretendido.
O spear phishing pode enganá-lo para fazer login em sites falsos e inserir suas credenciais. Atacantes também podem atrair você a abrir documentos ou selecionar links que instalam malware. O malware pode dar aos atacantes controle remoto do computador infectado.
O software maligno implantado serve como ponto de entrada para um ataque mais sofisticado, conhecido como uma ameaça persistente avançada (APT). Os APTs foram concebidos para estabelecer controlo e roubar dados durante longos períodos. Os atacantes podem tentar implementar ferramentas de hacking mais secretas, mover-se lateralmente para outros computadores, comprometer ou criar contas privilegiadas e exfiltrar regularmente informações de redes comprometidas.
Caça à baleia
A caça à baleia é uma forma de phishing dirigida a altos executivos ou executivos de alto nível em empresas específicas para obter acesso às suas credenciais e/ou informações bancárias. O conteúdo do e-mail pode ser escrito como uma intimação legal, reclamação do cliente ou outro problema executivo. Este tipo de ataque também pode levar a um ataque APT dentro de uma organização.
Comprometimento do e-mail empresarial
O comprometimento do e-mail empresarial (BEC) é um esquema sofisticado que visa empresas que trabalham frequentemente com fornecedores estrangeiros ou fazem transferências bancárias monetárias. Um dos esquemas mais comuns utilizados pelos atacantes da BEC envolve obter acesso à rede de uma empresa através de um ataque de phishing de lança. O atacante cria um domínio semelhante à empresa que está a filtrar ou falsifica o respetivo e-mail para enganar os utilizadores a divulgar conta pessoal informações para transferências de dinheiro.
Mais informações sobre ataques de phishing
Para obter informações sobre os mais recentes ataques de phishing, técnicas e tendências, pode ler estas entradas no blogue microsoft Security: