10 fatos sobre spoofing e falsificação de marcas que vão te surpreender
A falsificação de identidade e sua consequência direta, a usurpação de marca ou fraude de marca, são as táticas preferidas dos cibercriminosos. É um dos truques mais antigos do manual por um motivo: funciona. É provável que os funcionários encarem com menos desconfiança as mensagens de marcas confiáveis com as quais interagem frequentemente, como a Microsoft ou a Amazon, o que torna a usurpação de marca uma poderosa ferramenta de engenharia social. Os cibercriminosos sabem disso e exploram esse fato constantemente, atacando as empresas com uma enxurrada contínua de mensagens de phishing que se passam por marcas conhecidas. Os funcionários podem ter muita dificuldade em distinguir entre uma mensagem verdadeira e uma falsa, o que gera grandes problemas para seus empregadores. Esses fatos sobre spoofing e falsificação de identidade de marcas podem ajudar você a compreender o perigo que esses ataques cibernéticos representam para todas as organizações.
10 fatos sobre spoofing e sobre a falsificação de identidade de marcas
- 25% de todos os e-mails com a marcaque as empresas recebem são falsos ou tentativas de falsificação de identidade da marca.
- A falsificação de marcas aumentoumais de 360% desde 2020.
- 97% dos funcionáriosnão conseguem identificar ameaças sofisticadas de phishing.
- 98% dos ataques cibernéticoscontêm um ou mais elementos de engenharia social, como a falsificação de identidade.
- 98% das organizações receberam uma ameaça proveniente do domínio de um fornecedor em 2021.
- Um quarto de todos os ataques de phishing por e-mail no quarto trimestre de 2021 se passavam pela UPS ou pela DHL
- A fraude relacionada a marcas em 2021 foi 15 vezes maior do que em 2020
- É provável que 1 em cada 3funcionários clique nos links contidos em e-mails de phishing.
- 45% dos funcionários clicam em e-mails que consideram suspeitos “só para garantir, caso seja importante”.
- É provável que 1 em cada 8funcionários compartilhe as informações solicitadas em um e-mail de phishing.
As 10 marcas mais alvo de paródias e falsificações
Como mostram esses dados sobre falsificação de marcas e spoofing, os cibercriminosos tiveram um ano movimentado em 2021, trazendo novos perigos para as caixas de entrada dos funcionários. Os funcionários se deparam com essa ameaça com frequência – tradicionalmente, a Microsoft ocupa o primeiro lugar. Mas a DHL a ultrapassou no final de 2021, sendo responsável por quase um quarto das tentativas de phishing envolvendo marcas. No entanto, a Microsoft não caiu muito na lista. A Microsoft ficou em segundo lugar, sendo a marca que os cibercriminosos imitaram em um quinto dos esquemas de phishing. O gigante das comunicações WhatsApp ficou em terceiro, com o Google logo atrás. O LinkedIn continua sendo uma das marcas preferidas dos cibercriminosos, mas o Facebook (agora conhecido como Meta) saiu do top 10.
- DHL 23%
- Microsoft 20%
- WhatsApp 11%
- Google 10%
- LinkedIn 8%
- Amazon 4%
- Roblox 3%
- FedEx 3%
- PayPal 2%
- Apple 2%
Dados sobre falsificação de identidade e suplantação de marcas revelam a magnitude do perigo que as empresas enfrentam
O fato de a Microsoft ter caído para o segundo lugar não diminui o risco de ataques de phishing com a marca Microsoft para as empresas. Aproximadamente145 milhões de pessoas usam o Teams/Office 365todos os dias. Esse é um dos principais motivos pelos quais a Microsoft é a campeã constante entre as marcas mais imitadas em anexos. Os funcionários lidam com muitos arquivos do Office. Pouco menosde 50% dos anexos maliciosos de e-mailchegam nos formatos do Microsoft Office. Formatos do Microsoft Office, como Word, PowerPoint e Excel, são extensões de arquivo populares entre os cibercriminosos para a transmissão de malware por e-mail, representando 38% dos ataques de phishing. O segundo método de entrega mais popular são arquivos compactados, como .zip e .jar, que representam cerca de 37% das transmissões maliciosas.
Roubar a reputação da marca de uma empresa é o mesmo que roubar sua identidade. As empresas gastam tempo e dinheiro construindo suas marcas, e parte desses esforços é dedicada a se estabelecerem como organizações confiáveis e íntegras, que sejam tanto bons parceiros de negócios quanto empresas de qualidade para os clientes frequentarem. Mas os cibercriminosos adoram lucrar com o trabalho árduo alheio. Uma maneira de capitalizar sobre a excelente reputação de marca de uma empresa no mundo dos negócios é entrar em contato de forma fraudulenta com empresas com as quais a marca faz negócios ou com empresas que seriam parceiras lógicas, usando contas falsas nas redes sociais. Os criminosos podem usar esse método para coletar informações, obter credenciais e outros dados que lhes permitam lançar esquemas de comprometimento de e-mails corporativos sem precisar enviar sequer um e-mail.
Fatos sobre falsificação de identidade e suplantação de marcas: o que você precisa saber sobre fraudes nas redes sociais
Os varejistas costumam ser especialmente afetados por golpes de phishing nas redes sociais. As marcas de luxo lutam constantemente contra a divulgação de informações falsas nas redes sociais, e os cibercriminosos usam essas marcas para enganar e aplicar golpes em vítimas desavisadas todos os dias. Os cibercriminosos estão se empenhando em transferir rapidamente suas operações para a plataforma de mídia social que está em alta no momento. Atualmente, isso significa que estão dedicando tempo e esforço para fraudar usuários do TikTok. Grandes marcas de varejo, como Gucci, Rolex e Louis Vuitton, estavam entre asmais visadas por falsificadoresno TikTok em 2021.
Marcas de luxo mais falsificadas no TikTok
Visualizações de publicações com hashtags que simulam ou falsificam marcas em 2021
- Gucci 13,6 milhões
- Rolex 11,7 milhões
- Louis Vuitton 2,08 milhões
- Dior 282.700
- Chanel 163.181
Sinais de alerta que podem indicar falsificação de identidade e suplantação de marca
Ter cuidado ao lidar com e-mails de marcas pode ajudar a reduzir a chance de interagir com uma mensagem de phishing. Existem alguns sinais de alerta que indicam que um e-mail de marca pode ser falsificado ou fraudulento, em vez de ser uma mensagem genuína daquela marca.
Um assunto estranho ou extremamente urgente
Assuntos que apresentem peculiaridades como “Aviso”, “Seus fundos” ou “Mensagem para uma pessoa de confiança” devem acionar um sinal de alerta, especialmente se o assunto exigir uma ação urgente.
Assuntos comuns em mensagens fraudulentas que se passam por marcas e têm como alvo empresas
- É necessário redefinir a senha
- Atualizar informações de pagamento
- Tentativa de entrega malsucedida
- É necessária uma ação imediata
- Alerta de segurança da conta
- Aviso Final
- Fatura vencida
- Fatura pendente
- Link de rastreamento em anexo
- Taxas alfandegárias pendentes
Uma saudação inadequada ou pouco profissional
Se a saudação parecer estranha, fique atento. A saudação está em um estilo diferente do que você costuma ver desse remetente? Ela é genérica, quando normalmente é personalizada, ou vice-versa? Anomalias na saudação são sinais de alerta de que a mensagem pode não ser legítima.
Uma mensagem enviada a partir de um domínio não oficial ou incomum
Verifique o domínio do remetente observando o endereço de e-mail dele. Uma mensagem proveniente de uma grande empresa virá do domínio oficial e habitual dessa empresa. Por exemplo, se uma mensagem contendo um aviso de segurança indicar que foi enviada de“Sender@microsoftsecurity.com”em vez de“Sender@microsoft.com”, é provável que se trate de phishing.
Escolhasinusitadas de palavrase gramática
Esse é um teste decisivo para identificar uma mensagem de phishing. Verifique se há erros gramaticais, erros de uso, dados que não fazem sentido, variações no nome ou endereço da empresa, escolhas estranhas de palavras e problemas com uso de maiúsculas ou pontuação. Uma mensagem cheia de erros provavelmente é uma tentativa de phishing.
Erros ortográficos incomuns e emojis
Até mesmo grandes marcas, às vezes, enviam mensagens com erros ortográficos. Mas uma mensagem repleta deles provavelmente não é legítima. Essa é uma maneira rápida de identificar tentativas de phishing. Embora algumas marcas utilizem emojis nos assuntos dos e-mails, eles raramente aparecem no corpo de um e-mail oficial de uma grande marca. Encare os emojis com desconfiança.
Variações de estilo ou irregularidade
Mensagens fraudulentas podem apresentar pequenas variações de estilo em relação aos e-mails habituais da empresa que estão se passando por ela. Às vezes, quando os criminosos falsificam e-mails, eles substituem apenas parte do texto. Se uma mensagem parecer desconexa ou contiver trechos que não se encaixam no restante, fique atento. Fique atento a fontes incomuns, cores que parecem um pouco diferentes, logotipos estranhos ou formatos que não parecem corretos. Esses são indicadores comuns de uma mensagem falsificada.
Links estranhos
Links maliciosos são os melhores aliados dos cibercriminosos e uma forma comum de distribuição de malware. Links que não levam ao domínio oficial ou à conta nas redes sociais da empresa que supostamente enviou a mensagem são perigosos e podem ser tentativas de phishing ou de instalação de ransomware.
Se parece bom demais para ser verdade…
Tenha cuidado ao lidar com mensagens enviadas por qualquer celebridade ou empresa com a qual você nunca tenha feito negócios, especialmente se elas parecerem ter sido feitas sob medida para a sua empresa. Mensagens de órgãos governamentais também devem ser tratadas com cautela. Por exemplo, o governo federal dos EUA nunca solicitará informações de identificação pessoal (PII), números de cartões de pagamento ou dados financeiros por e-mail.
Estima-se que 48% das empresas não possuam medidas de segurança eficazes para se proteger contra ataques de falsificação de identidade de marcas. Uma das razões para isso é que as soluções de segurança convencionais, como o SEG ou os recursos de segurança integrados no Microsoft 365 ou no GSuite, não são suficientes. Porém, a segurança de e-mail automatizada e baseada em IA consegue detectar e bloquear mensagens sofisticadas de phishing, como spoofing e falsificação de identidade de marcas, com 40% mais eficácia do que as soluções convencionais – e a segurança de e-mail automatizada do Kaseya 365 User é acessível para qualquer empresa.