Qual é o objetivo por trás dos e-mails de phishing?
O advento da internet proporcionou aos criminosos uma nova forma de cometer fraudes. Conhecer os motivos e os métodos utilizados pelos cibercriminosos para lançar ataques de phishing é essencial para evitar suas armadilhas.
Qual é o objetivo por trás dos e-mails de phishing?
O objetivo por trás dos ataques de phishing é que os cibercriminosos convençam suas vítimas a agir de alguma forma que beneficie os malfeitores, como enviar dinheiro, fornecer uma senha, baixar malware ou passar dados confidenciais aos criminosos. Os autores costumam usar técnicas de engenharia social para ocultar suas identidades e motivos, apresentando-se como pessoas de confiança ou fontes de informação para enganar a vítima e fazê-la acreditar em suas mentiras. Muitas dessas táticas de engenharia social criam uma sensação de urgência e se valem da disposição das pessoas em ajudar ou do medo de punição como tática de manipulação. Embora cada ataque de phishing seja diferente, há alguns padrões comuns aos quais é preciso estar atento para evitar se tornar uma vítima.
Roubo financeiro
A consequência mais grave do phishing é o prejuízo financeiro. Os golpistas cometem roubos financeiros por meio de ataques de ransomware, extorsão e transferências fraudulentas de fundos. Esse costuma ser o motivo por trás de um ataque de phishing que resulta em um comprometimento de e-mail corporativo (BEC) ou em um ataque de ransomware.
Roubo de dados
Os dados são o novo petróleo para as organizações. Toda empresa tem dados valiosos à sua disposição que a ajudam a conduzir seus negócios. Os cibercriminosos buscam os dados de uma organização para vendê-los com fins lucrativos ou exigir resgate da própria organização. Às vezes, os dados que os cibercriminosos obtêm em um ataque cibernético são usados para alimentar outro ataque, uma circunstância frequentemente observada em ataques à cadeia de suprimentos. Os agentes mal-intencionados geralmente obtêm dados por meio de acesso não autorizado, fóruns da dark web e compartilhamento involuntário de informações.
Roubo de identidade
Em muitos ataques cibernéticos bem-sucedidos, os hackers obtêm acesso a informações confidenciais de identificação pessoal (PII) ou a informações de saúde protegidas (PHI). As PII ajudam os criminosos a cometer roubo de identidade. As identidades podem ser usadas para facilitar outros crimes cibernéticos ou vendidas na dark web.
Agora que conhecemos as consequências de um ataque cibernético, é essencial entender como os cibercriminosos atraem seus alvos.
O que os e-mails de phishing tentam fazer com que você faça?
Um e-mail típico de phishing utiliza um dos dois métodos para realizar suas atividades maliciosas. Às vezes, o e-mail contém um anexo malicioso que, quando baixado, instala malware, como ransomware. Em outros casos, o e-mail de phishing contém um link para um site que os cibercriminosos podem usar para roubar informações, como senhas, ou induzir os usuários a baixarem malware.
Existem diversos métodos pelos quais os golpistas executam seus planos maliciosos. Aqui estão algumas formas comuns pelas quais os e-mails de phishing passam de uma simples tentativa a um ataque bem-sucedido.
Clique em um link
Os cibercriminosos enviam e-mails convincentes que levam as vítimas a clicar em um link contido neles, o que aciona um download malicioso e dá aos cibercriminosos acesso aos dados e sistemas das vítimas. A falsificação de identidade de marcas e o spoofing são técnicas comuns utilizadas nesse tipo de ataque.
Acessar um site
Se o e-mail de phishing solicitar que a vítima acesse um site, o objetivo geralmente é roubar informações, como senhas, para dar aos cibercriminosos uma porta de entrada em seus sistemas empresariais ou pessoais, a fim de roubar informações ou instalar malware.
Abrir um anexo
Algumas mensagens transmitem uma carga maliciosa por meio de um anexo que acompanha um e-mail de phishing. Como esses e-mails parecem ter origem em uma fonte confiável, as vítimas abrem o anexo e caem na armadilha cuidadosamente montada pelo cibercriminoso. Essa é uma técnica frequentemente utilizada em ataques de BEC e de malware.
Insira as informações
Outro método dissimulado pelo qual os cibercriminosos podem acessar informações é por meio de um formulário incorporado a um site malicioso que solicita que os usuários insiram suas credenciais. Assim que os usuários inserem as informações solicitadas, os hackers podem roubar suas credenciais e lançar um ataque de apropriação de conta (ATO).
Responder diretamente
Os malfeitores, às vezes, se fazem passar por colegas de confiança, executivos de empresas ou por alguém com quem a vítima costuma se corresponder, a fim de induzi-la a fornecer informações confidenciais. O “sequestro de conversa”, em que os cibercriminosos se inserem em uma conversa já em andamento, é um exemplo desse tipo de ataque.
Entre em ação
Às vezes, os autores de golpes de phishing se fazem passar por figuras de autoridade, como um executivo da empresa da vítima ou um funcionário público, e pedem às vítimas que concedam acesso a um sistema ou que enviem dinheiro diretamente a eles. Os hackers criam uma sensação de urgência, o que não dá às vítimas tempo suficiente para verificar a autenticidade do remetente.
Que tipo de informação os e-mails de phishing buscam obter?
Os ataques de phishing são lançados com o objetivo de obter dinheiro, dados e credenciais. Os ataques de phishing contra pessoas físicas podem ser altamente direcionados, uma técnica conhecida como spear phishing. Em tentativas de phishing mais genéricas, os cibercriminosos lançam uma ampla rede, criando e utilizando um isco que atrai uma grande variedade de pessoas para ver o que conseguem obter.
Os cibercriminosos estão interessados em obter diversos tipos de informações, tais como:
Informações pessoais
Se um e-mail de phishing for direcionado a uma pessoa específica, os invasores costumam personalizar a mensagem para se dirigir diretamente à vítima e incluir informações que somente um conhecido saberia. As seguintes informações são as mais procuradas em um ataque de phishing contra uma pessoa:
- Número de Seguro Social: Essas informações podem ser utilizadas para roubo de identidade ou para solicitações fraudulentas de empréstimos ou cartões de crédito.
- **Contas bancárias:** Assim que os cibercriminosos obtêm acesso às contas bancárias de alguém, eles as utilizam para transferências de dinheiro e manipulação financeira.
- **Números de cartão de crédito:** Roubar as informações do cartão de crédito de alguém é uma forma ideal para que criminosos comprem produtos e serviços pela internet.
- **Informações fiscais:** Os hackers usam suas informações fiscais para roubar restituições de impostos. Em um ano, os hackers conseguiram roubar informações confidenciais de mais de 100 mil contribuintes por meio do serviço “Get Transcript” da Receita Federal dos EUA. Eles utilizaram esses dados para apresentar declarações de imposto de renda fraudulentas, roubando cerca de US$ 50 milhões em restituições de impostos.
- **Arquivos ou fotos pessoais:** Todos nós temos imagens, arquivos ou vídeos privados em nossos dispositivos. Se os hackers conseguirem acesso a esses arquivos pessoais, eles os usarão para chantagem ou os venderão ilegalmente.
- Credenciais de login: Hoje em dia, todas as pessoas têm uma presença online significativa, e costumamos usar as mesmas senhas para várias contas online. Os cibercriminosos conseguem acessar diversas contas caso roubem uma de suas credenciais de login. Essas informações são utilizadas para facilitar novos ataques cibernéticos ou são vendidas em fóruns da dark web. Mais de 60% dos funcionáriosusam a mesma senha em vários aplicativos, tanto no trabalho quanto em casa.
Embora o vazamento de informações pessoais tenha consequências graves para um indivíduo, o comprometimento de informações comerciais traz consequências catastróficas. De acordo com a Comissão de Valores Mobiliários dos Estados Unidos (SEC), cerca de 60% das pequenas e médias empresas fecham as portas dentro de seis meses após uma violação de dados ou um ataque cibernético. Aqui estão as informações comerciais que os cibercriminosos buscam por meio de seus ataques de phishing.
Informações comerciais
Os cibercriminosos roubam qualquer informação que conseguirem, mas esses tipos de dados estão entre os favoritos deles.
- Credenciais de login: Se os cibercriminosos tiverem acesso às credenciais de login de um funcionário, eles podem facilmente acessar contas da empresa e cometer roubo de dados. É provável que uma organização média tenha cerca de 17 conjuntos de credenciais de login disponíveis na dark web para que agentes mal-intencionados possam utilizá-las.
- Contas bancárias corporativas: O acesso às informações bancárias corporativas permite que os golpistas as utilizem para transferências de dinheiro e manipulação financeira.
- Arquivos comerciais: Toda empresa possui arquivos comerciais altamente confidenciais, que poderiam causar prejuízos à empresa e aos seus clientes caso caíssem em mãos erradas. Após acessar esses arquivos, os cibercriminosos poderiam exigirem resgate por eles, utilizar as informações contidas neles em outros ataques cibernéticos ou vendê-las ilegalmente.
- Comunicações internas: As comunicações internas de uma organização podem conter muitas informações confidenciais. Os criminosos podem utilizá-las para realizar diversas atividades criminosas, incluindo extorsão.
- Informações confidenciais: Assim como acontece com os arquivos comerciais, os cibercriminosos podem reter informações confidenciais para exigir resgate, vendê-las a concorrentes ou usá-las para roubar propriedade intelectual.
- Dados de clientes e funcionários: Os dados de clientes e funcionários são muito procurados em muitos fóruns da dark web. Os invasores roubam esses dados para vendê-los na dark web e também podem usá-los para manchar a reputação de uma empresa.
Proteja sua organização contra ataques de phishing com Graphus
Como a primeira solução de segurança de e-mail do mundo baseada em IA, o Graphus protege automaticamente as organizações contra ataques de ransomware por e-mail. O Graphus cria uma barreira entre as organizações e os ataques cibernéticos, monitorando automaticamente os padrões de comunicação entre pessoas, dispositivos e redes para identificar e-mails suspeitos.
- Graphus bloqueia mensagens sofisticadas de phishing antes que os usuários as vejam.
- Oferece três camadas de proteção entre os funcionários e mensagens de e-mail perigosas.
- É implementado de forma integrada no Microsoft 365 e no Google Workspace por meio de API, sem grandes downloads nem instalações demoradas.
- Não é necessário alterar registros MX, redirecionar o tráfego de e-mail nem fazer uploads de inteligência contra ameaças.
- Relatórios intuitivos ajudam as empresas a obter informações sobre a eficácia de sua segurança, o nível de risco, os tipos de ataque mais comuns e muito mais.
- Obtenha segurança avançada para e-mails e proteção eficaz contra phishing pela metade do preço da concorrência.
Se você quiser saber mais sobre o Graphus, agende uma demonstração aqui.