O phishing é uma forma de engenharia social na qual um invasor se disfarça como uma entidade confiável e tenta persuadir, assustar ou ameaçar o destinatário a executar uma ação específica ou revelar informações pessoais que levam a um comprometimento da segurança. Os ataques de phishing usam email, mensagens de texto, postagens em mídias sociais, comunicações por voz e outras mídias. Muitas vezes, eles contêm links para sites falsificados, projetados para induzi-los a revelar informações confidenciais, como nomes de usuário, senhas, números de contas e detalhes de cartão de crédito. Mais de uma década após sua primeira aparição, o phishing continua sendo o tipo mais comum de ciberataque. Em uma pesquisa recente, 96% das organizações dizem que os golpes de phishing por email representam o maior risco à segurança, seguidos pelo descuido do usuário final (76%) e pela engenharia social (70%).
Quem está em risco?
Praticamente qualquer pessoa na organização que usa e-mail, mensagens de texto, mensagens instantâneas, mídias sociais ou comunicações de voz é uma possível vítima de phishing. No passado, os invasores enviavam milhares ou milhões de e-mails de phishing na esperança de prender algumas vítimas. Nos últimos anos, houve uma mudança para técnicas mais específicas, como spear phishing e voice phishing (vishing).
Hoje, os ataques de phishing têm como alvo cada vez mais executivos, tanto porque suas informações de contato costumam ser acessíveis ao público, como são mais propensas a possuir dados valiosos. Os cibercriminosos usam credenciais de e-mail roubadas do executivo para enviar mensagens com aparência autêntica, solicitando aos funcionários que transfiram dinheiro para contas no exterior ou cometam outros tipos de fraude.
Quais tipos de ataques de phishing existem?
Embora não seja uma lista abrangente, as seguintes explorações são algumas das técnicas de phishing mais comuns empregadas pelos ciberataques:
Para ajudar a evitar esses sites impostores, o treinamento em segurança cibernética incentiva funcionários e contratados a confiar apenas em URLs segurAs começando com https e exibindo o ícone de cadeado na barra de endereços do navegador da web, o que indica que o site oferece suporte a comunicações criptografadas. No entanto, esse método não é infalível. Recentemente, hackers falsificaram um site das Nações Unidas, incluindo as informações de segurança.
O que são defesas eficazes contra phishing?
Para serem eficazes, os programas anti-phishing precisam incluir três componentes principais: conscientização e treinamento em segurança cibernética, segurança de email e filtragem de endereços da web.
Conscientização e treinamento em segurança cibernética:
Embora o comportamento dos funcionários possa contribuir para o problema do phishing, também pode constituir uma parte importante da solução. Os membros da equipe primeiro detectaram e relataram as violações mais perturbadoras em 63% das vezes. Os líderes de segurança reconhecem a importância do treinamento de conscientização sobre segurança. Mais da metade das organizações indica que implementar o treinamento de conscientização de segurança para departamentos de TI e usuários finais está no topo de sua lista de prioridades.
Para os líderes de segurança que avaliam seus programas de conscientização de segurança cibernética, a seguir estão algumas das principais áreas a serem avaliadas:
Segurança de Email:
Ainda existem fornecedores de segurança por e-mail “pur-play”, fornecedores de segurança que oferecem amplos portfólios e suítes e até empresas de infraestrutura que oferecem soluções. Independentemente do tipo de fornecedor, a segurança do email deve fornecer três recursos básicos para impedir ataques de phishing:
Filtragem de endereços da Web:
A filtragem de endereço da Web (WAF) limita o acesso com base em um banco de dados de informações conhecidas sobre sites específicos. As soluções WAF permitem o acesso a sites seguros conhecidos (lista de permissões) ou proíbem o acesso a sites usados em ataques de phishing e malware (lista negra). Devido à natureza dinâmica de sites mal-intencionados, as soluções WAF de primeira linha usam aprendizado de máquina e serviços de assinatura de inteligência de ameaças para se manterem atualizados.
Como as organizações podem parar os ataques de phishing?
Para impedir ataques bem-sucedidos de phishing, as seguintes ações são recomendadas:
Fale com um de nossos especialistas e veja como as nossas soluções podem ajudar a sua empresa a se manter protegida contra o Phishing!
IAM da ManageEngine: Automação e Segurança na Gestão de Identidades Corporativas
Riscos Internos em Alta: O Impacto Oculto das Ações Cotidianas e Como as Empresas Podem se Proteger

