A diferença entre phishing, spear phishing e engenharia social

Existem muitas diferenças entre os ataques de phishing, spear phishing e engenharia social, mas esses termos costumam ser usados de forma intercambiável e incorreta. Isso gera certa confusão quando as pessoas descrevem os ataques e planejam suas defesas. É importante compreender esses tipos de ataque.

Em nossa análise das “5 Agonias dos Ataques Cibernéticos”, destacamos que 60% das empresas relataram ter sido vítimas de ataques de engenharia social no ano anterior e que 61% consideravam o spear phishing uma das ameaças mais significativas enfrentadas atualmente. Outros relatórios mostram que 91% de todos os ataques cibernéticos começam com uma campanha de phishing ou spear phishing, e a Proofpoint constatou que 99,7% dos documentos utilizados em campanhas baseadas em anexos se valiam de engenharia social e macros.

Entendeu? Ótimo. A equipe do “ Graphus ” elaborou algumas definições claras sobre phishing, spear phishing e engenharia social. Também incluímos alguns exemplos e acrescentamos o termo “whaling” como bônus. Um entendimento comum desses termos pode ajudar as equipes de TI e os executivos a se comunicarem com mais clareza e a se coordenarem melhor na defesa contra as formas mais comuns de ataques cibernéticos bem-sucedidos.

O que é phishing?

Os golpes tradicionais de phishing lançam uma ampla rede na esperança de capturar algumas vítimas desavisadas. Normalmente, o alvo recebe um e-mail que parece legítimo e avisa a pessoa de que ela precisa fazer login em um site para realizar uma determinada ação. O e-mail conterá um link para o que parece ser um site legítimo, e a vítima será solicitada a inserir os dados de sua conta. Uma vez inseridos, o cibercriminoso usará essas informações para roubar, cometer fraudes ou obter informações ainda mais valiosas. A estratégia de ataque consiste em entrar em contato com um grande número de vítimas em potencial, na esperança de identificar algumas que clicarão no link e cairão no golpe.

Quais são alguns exemplos de phishing?

Os ataques de phishing geralmente envolvem um anexo malicioso ou um link malicioso para um site comprometido. O site Ars Technica noticiou vários ataques de ransomware iniciados por phishing em 2016 contra hospitais.

“Março não tem sido um bom mês para a área de TI dos hospitais. Na semana passada, a equipe do Methodist Hospital, em Henderson, Kentucky, pagou um resgate para restaurar os sistemas do hospital, supostamente no valor de US$ 17.000 — embora fontes a par do caso afirmem que o hospital tenha pago muito mais. E na Califórnia, dois hospitais administrados pela Prime Healthcare Management, Inc. foram forçados a desligar seus sistemas. O ataque de ransomware à Prime também causou interrupções no atendimento em vários outros hospitais e em prestadores de serviços de saúde afiliados, à medida que os sistemas compartilhados foram colocados offline… Os ataques de ransomware ao Methodist Hospital e à Prime Healthcare ocorreram por meio de e-mails de “phishing”.»

O que é spear phishing?

Em contrapartida, o spear phishing envolve um número reduzido de contatos que geram uma alta taxa de conversão. Os autores de spear phishing obtêm informações confidenciais pesquisando o histórico de pessoas físicas e jurídicas nas redes sociais, em sites corporativos e em outras fontes de informação disponíveis publicamente. Os cibercriminosos utilizam essas informações direcionadas para convencer a vítima a realizar uma ação ou compartilhar informações.

Quais são alguns exemplos de spear phishing?

Um artigo recente publicado no site de notícias locais do condado de Berks, na Pensilvânia, oferece um bom exemplo.

“A Weidenhammer foi vítima de um ataque de spear phishing que resultou na transferência de 100% dos nossos formulários W-2 de 2016 para um destinatário desconhecido”, informou o fundador da Weidenhammer Systems Corporation aos funcionários em 2017. “Vocês devem presumir que seu número de Seguro Social, seu endereço residencial, seus rendimentos de 2016 e todas as retenções fiscais que constariam em um formulário W-2 foram comprometidos.”

“Os criminosos já começaram a usar as informações para apresentar declarações fraudulentas de imposto de renda federal e estadual referentes a 2016, solicitar empréstimos com garantia imobiliária e abrir contas de cartão de crédito com o objetivo de cometer fraudes”, afirmou John Weidenhammer.

Este exemplo ilustra a rapidez com que um golpe de spear phishing pode lesar os funcionários de uma empresa. No entanto, o risco mais comum é aquele que afeta diretamente as finanças ou a propriedade intelectual da empresa. O Infosec Institute registrou detalhes de outro ataque de spear phishing contra a Ubiquiti Networks em 2015.

“O potencial destrutivo de um ataque de spear phishing para uma empresa fica claramente demonstrado no caso da Ubiquiti Networks Inc., uma empresa americana de tecnologia de redes voltada para provedores de serviços e empresas. Em junho de 2015, a empresa sofreu um prejuízo de US$ 46,7 milhões devido a um e-mail de spear phishing. Um relatório da Comissão de Valores Mobiliários dos Estados Unidos (SEC) mostra que o ataque foi realizado por meio de ‘falsificação de identidade de funcionários e solicitações fraudulentas de uma entidade externa direcionadas ao departamento financeiro da empresa’.”

O que é a caça às baleias?

Esse é um termo mais recente e se refere simplesmente a um ataque de spear phishing direcionado a executivos de alto escalão, os chamados “whales”. O whaling pode se assemelhar ao spear phishing ou à engenharia social, mas se distingue pelo alvo específico dentro da organização. Os executivos podem precisar de algum treinamento adicional para identificar esses tipos de ataques e, certamente, precisam de proteção extra por meio de soluções tecnológicas capazes de prevenir incidentes antes que eles ocorram. Se você estiver protegido contra o spear phishing, pode presumir que também está protegido contra o whaling.

Qual é um exemplo de caça às baleias?

Um exemplo de whaling ocorrido em 2016 envolve a Snap, empresa de redes sociais de grande visibilidade, conhecida por seu popular aplicativo Snapchat. A Digital Guardian apresentou este resumo do ataque.

No início de 2016, o aplicativo de mídia socialSnapchat foi vítima de um ataque de “whaling”quando um funcionário de alto escalão recebeu um e-mail de um cibercriminoso que se passava pelo CEO e foi levado a revelar informações sobre a folha de pagamento dos funcionários.

Um ataque ocorrido em 2015 teve como alvo a Mattel, a mundialmente famosa fabricante da Barbie e de outros brinquedos. A CBS News noticiou:

“O e-mail parecia nada fora do comum: um pedido rotineiro da diretora executiva da Mattel para que fosse efetuado um novo pagamento a um fornecedor na China… A executiva do departamento financeiro que recebeu a mensagem estava, naturalmente, ansiosa para agradar sua nova chefe. Ela verificou novamente o protocolo. As transferências de fundos exigiam a aprovação de dois gerentes de alto escalão. Ela se enquadrava nos requisitos, assim como a diretora executiva… Satisfeita, a executiva transferiu mais de US$ 3 milhões para o Banco de Wenzhou, na China. Horas depois, ela mencionou o pagamento a Sinclair. Mas ele não havia feito tal solicitação.”

O que é engenharia social?

Embora os esquemas de phishing geralmente se baseiem em e-mails, anexos e páginas da web para obter dados privados, a engenharia social pode utilizar esses meios, o telefone ou diversos outros métodos. A engenharia social envolve a manipulação psicológica das pessoas para que divulguem informações ou realizem ações inadequadas. Muitas vezes, as vítimas não têm ideia de que cometeram algum erro até que a fraude seja revelada posteriormente. Assim como o spear phishing, os ataques de engenharia social são altamente direcionados a um pequeno número de vítimas em potencial.

Quais são alguns exemplos de ataques de engenharia social?

Um artigo do USA Today descreve, em uma matéria recente, uma técnica de ataque de engenharia social utilizada em 2016.

“Em uma das versões mais recentes desse golpe, os criminosos, fingindo ser advogados, entram em contato com executivos de empresas visadas, alegando que estão lidando com assuntos importantes, confidenciais ou extremamente urgentes, e usam pressão psicológica para induzir o executivo a transferir os fundos para os golpistas.”

Outro exemplo é apresentado pela Smartfile. Ele descreve um ataque ao FBI por meio de uma técnica simples de engenharia social, iniciada por meio de uma ligação telefônica.

“’Então, liguei para [o suporte técnico], disse que era novo e que não sabia como passar pelo [portal]’, contou o hacker à Motherboard. ‘Eles perguntaram se eu tinha um código de token; respondi que não, e eles disseram que tudo bem — bastava usar o deles. Cliquei nele e tive acesso total ao computador.’

“Logo depois disso, 20.000 registros do FBI e 9.000 do Departamento de Segurança Interna foram divulgados ao público. O hacker teve acesso aos nomes dos funcionários e até mesmo a informações de cartões de crédito. Usando o padrão de custo por registro da IBM de 2015 para violações de dados (US$ 170 por registro com base em atividades maliciosas), isso representa uma perda de quase US$ 5 milhões durante uma conversa telefônica de 2 minutos. O valor provavelmente foi maior, considerando a quantidade de dados de cartões de crédito e as implicações ainda desconhecidas dos dados de segurança nacional aos quais se teve acesso.”

O que esses ataques têm em comum?

Todas essas técnicas podem levar ao comprometimento das credenciais de contas, ao uso de links maliciosos ou de malware como parte dos ataques. Muitas violações de segurança da informação envolvem múltiplas ferramentas, técnicas e procedimentos (TTP), como diz o ditado do setor. No entanto, a maioria delas começa com um simples e-mail. Phishing, spear phishing, whaling e engenharia social são normalmente utilizados como pontos de entrada para iniciar um ataque ou como pontos de escalada para acessar mais facilmente informações valiosas ou executar ações mais prejudiciais.

Além disso, todas elas envolvem técnicas de invasão que nem mesmo seus melhores sistemas de prevenção de invasões e detecção em terminais conseguem impedir. São seus próprios funcionários que estão deixando essas pessoas entrarem pela porta da frente. Às vezes, seus funcionários estão, sem saber, cometendo o roubo em nome do criminoso.

Graphus Ajuda você a avaliar a confiança e a evitar violações de segurança

Graphus descobriu uma maneira de impedir quase todos esses ataques, identificando indicadores conhecidos de fraude E construindo um gráfico de relações confiáveis entre seus funcionários e o mundo externo. Isso vai muito além da segurança de e-mail oferecida pelo Google ou do treinamento antiphishing. Ambas as soluções ajudam, mas permitem que um número excessivo de ataques passe despercebido. Um relatório da ISMG sugere que 65% de todos os ataques de engenharia social estão contornando com sucesso essas defesas tradicionais. O uso da teoria dos grafos, juntamente com aprendizado de máquina e algoritmos de big data, permite que o Graphus elimine ataques de spear phishing e de engenharia social.

Uma plataforma completa para gestão de TI e segurança

Kaseya 365 é a solução completa para gerenciar, proteger e automatizar a TI. Com integrações perfeitas entre as principais funções de TI, ela simplifica as operações, reforça a segurança e aumenta a eficiência.

10 fatos sobre a Dark Web que você precisa saber

10 fatos sobre a Dark Web que você precisa saber

Leia mais
10 fatos sobre IA e segurança cibernética que você precisa saber

10 fatos sobre IA e segurança cibernética que você precisa saber

Leia mais
10 fatos sobre o risco de phishing e comportamentos perigosos dos funcionários que você não pode deixar de conhecer

10 fatos sobre o risco de phishing e comportamentos perigosos dos funcionários que você não pode deixar de conhecer

Leia mais