O que é Pharming

tball

Pharming é um ciberataque que redireciona usuários de sites reais para sites falsos a fim de roubar dados sensíveis como senhas e informações financeiras, geralmente usando e-mails de phishing para comprometer computadores ou roteadores e redirecionar o tráfego web para sites falsificados.

Como o pharming funciona

Os ataques de pharming ocorrem quando cibercriminosos manipulam o Domain Name System (DNS) ou comprometem o dispositivo de um usuário para redirecioná-lo a um site fraudulento. DNS é um sistema que traduz nomes de domínio (como www.example.com) em endereços IP para que os navegadores possam carregar o site correto. Em um ataque de pharming, os invasores corrompem esse processo para redirecionar usuários a sites maliciosos que imitam sites legítimos. 

Os ataques de pharming geralmente ocorrem de duas formas:

Pharming local

Invasores infectam o dispositivo do usuário com malware que altera as configurações locais de DNS. Ao modificar o arquivo host no dispositivo, o invasor pode redirecionar o usuário para sites fraudulentos, mesmo que ele digite o URL correto. 

Pharming baseado em DNS

Invasores irão direcionar os próprios servidores DNS para redirecionar o tráfego de milhares de usuários para sites maliciosos sem comprometer diretamente os dispositivos individuais. 

A natureza imperceptível dos ataques de pharming os torna especialmente perigosos, pois os usuários não têm ideia de que foram redirecionados para um site fraudulento. Esses sites falsos são projetados para parecerem idênticos aos legítimos, enganando os usuários para que insiram informações sensíveis, que então são roubadas pelo invasor.

O que é Pharming

Pharming vs. phishing

Pharming é frequentemente confundido com phishing, mas os dois tipos de ciberataques são fundamentalmente diferentes. Enquanto o phishing depende de engenharia social para enganar os usuários a fornecer informações pessoais por meio de e-mails enganosos, mensagens ou sites, o pharming simplesmente redireciona os usuários para sites fraudulentos sem exigir qualquer interação direta. 

Em um ataque de phishing, um usuário pode receber um e-mail alegando ser do banco, induzindo-o a clicar em um link e inserir suas credenciais de login. Em contraste, o pharming não exige que os usuários tomem tais ações. Eles podem digitar corretamente a URL do banco, mas ainda assim serem redirecionados para um site fraudulento que se parece com o verdadeiro. Isso torna o pharming difícil de detectar, pois as vítimas geralmente não percebem que foram comprometidas. 

Exemplos reais de ataques de pharming

Houve diversos ataques de pharming de grande repercussão que demonstram os riscos significativos que esse tipo de ciberataque representa:

O ataque de 2007 ao site pharming.org

Invasores miraram um grande grupo de usuários da internet envenenando um servidor DNS principal. Milhares de usuários foram redirecionados para sites bancários falsos, onde suas credenciais foram roubadas. O ataque expôs fragilidades na segurança do DNS, levando a um maior escrutínio sobre as vulnerabilidades do DNS.

Ataque de pharming DNS no Brasil em 2015

Invasores comprometeram os roteadores de usuários domésticos no Brasil, redirecionando-os para versões falsas de sites bancários populares. Esse ataque mirou configurações de DNS nos roteadores, levando um número significativo de vítimas a fornecer, sem saber, suas credenciais bancárias aos invasores.

Pharming baseado em DNS em 2019

Invasores miraram pequenas empresas ao envenenar servidores DNS públicos. Funcionários que acessavam sites corporativos e portais de e-mail eram redirecionados para versões fraudulentas desses sites, permitindo que invasores roubassem credenciais de login e informações empresariais sensíveis. Esse ataque destacou o dano potencial que o pharming baseado em DNS pode causar a empresas de todos os tamanhos.

Sinais de um ataque de pharming

  • Reconhecer os sinais de um ataque de pharming pode ser difícil, mas há alguns alertas importantes a se observar:

Redirecionamento incomum

Se você digitar uma URL que conhece bem, mas acabar sendo redirecionado para outro site, isso pode ser um sinal de ataque de pharming.

URLs alteradas

Sites de pharming imitam os legítimos, mas invasores frequentemente fazem pequenas alterações na URL, como adicionar caracteres extras ou até mesmo escrever uma palavra com erro. 

Ausência de certificados HTTPS ou SSL

Sites legítimos, especialmente os que lidam com dados sensíveis como informações bancárias, usam conexões HTTPS. Se você notar que um site familiar subitamente não possui HTTPS ou o ícone de cadeado, você pode estar em um site fraudulento. 

Pop-ups ou solicitações estranhas

Alguns sites de pharming podem exibir pop-ups ou solicitações incomuns pedindo informações pessoais que o site legítimo não pediria. 

Ficar atento a esses sinais pode ajudar a evitar que você se torne vítima de um ataque de pharming.

Os riscos do pharming

  • O pharming representa vários riscos sérios, tanto para indivíduos quanto para empresas: 

Roubo de identidade

Ao roubar informações sensíveis como credenciais de login, números de cartão de crédito ou números de seguridade social, invasores podem cometer roubo de identidade e outras formas de fraude. 

Fraude financeira

Ataques de pharming frequentemente têm como alvo sites bancários ou portais de pagamento on-line, permitindo que invasores desviem fundos de contas das vítimas sem serem detectados. 

Vazamento de dados

Para empresas, ataques de pharming podem levar a grandes vazamentos de dados, expondo informações de clientes, segredos corporativos ou outros dados sensíveis. 

Danos à reputação

Empresas que caem em ataques de pharming podem sofrer danos severos à reputação, especialmente se os dados dos clientes forem comprometidos. Isso pode resultar em perda de confiança, ações legais e prejuízos financeiros significativos.

Prevenção contra ataques de pharming

  • Felizmente, há várias medidas que indivíduos e organizações podem tomar para se proteger contra ataques de pharming:

Atualize softwares antivírus e antimalware

Atualizar regularmente o software de segurança pode ajudar a detectar e remover malware que pode alterar as configurações de DNS e permitir que o ataque de pharming ocorra. 

Use serviços DNS seguros

Confiar em serviços DNS seguros e confiáveis que ofereçam DNSSEC (Extensões de Segurança de DNS) pode impedir alterações não autorizadas nos registros DNS, bloqueando tentativas de pharming no nível DNS. 

Habilite a autenticação em duas etapas (2FA)

O 2FA adiciona uma camada extra de proteção a contas on-line, dificultando o acesso de invasores a informações sensíveis mesmo que tenham roubado credenciais de login. 

Verifique certificados SSL

Sempre se certifique de que sites que lidam com dados sensíveis tenham certificados SSL válidos (procure por "HTTPS" na URL e o símbolo de cadeado). Isso garante uma conexão segura e criptografada entre seu dispositivo e o site. 

Monitore regularmente a atividade da rede

Empresas devem implementar ferramentas de monitoramento de rede para detectar alterações incomuns de DNS ou redirecionamentos que possam indicar um ataque de pharming. 

Como Prevenir Ataques de Pharming

O papel das soluções de Cibersegurança

  • Soluções avançadas de Cibersegurança desempenham um papel fundamental na prevenção de ataques de pharming: 

Filtragem de DNS

Ferramentas de filtragem de DNS bloqueiam o acesso a sites maliciosos conhecidos ao analisar as solicitações de DNS em tempo real. Isso pode impedir que usuários sejam redirecionados para sites fraudulentos, mesmo que as configurações de DNS tenham sido alteradas. 

Firewalls

Um sistema de firewall robusto pode monitorar e controlar o tráfego que entra e sai da rede, interrompendo ataques de pharming antes que alcancem os usuários. 

Ferramentas de Endpoint Protection

Essas ferramentas fornecem proteção abrangente para dispositivos individuais ao identificar e mitigar ameaças como malwares que poderiam ser usados para alterar configurações locais de DNS, as quais são alvo de ataques de pharming. 

Adoção de modelo de segurança Zero Trust

Onde nenhum usuário ou dispositivo é confiável por padrão, isso também pode ajudar a minimizar os riscos do pharming. Ao verificar continuamente a identidade de usuários e dispositivos, modelos de Zero Trust garantem que apenas conexões legítimas tenham acesso aos recursos de rede. 

Solução de segurança de e-mail da Trend Micro

Trend Vision One™ – Email and Collaboration Security oferece proteção líder do setor contra ameaças avançadas que têm como alvo plataformas de e-mail e colaboração. Ele interrompe phishing, comprometimento de e-mail corporativo (BEC), ransomware e outros ataques direcionados com detecção de ameaças baseada em IA e análise dinâmica em sandbox.

Ao validar a identidade do remetente, fazer varredura em URLs e anexos em tempo real e utilizar técnicas de defesa contra ameaças multigeracionais, ele fornece visibilidade e controle abrangentes em seus canais de comunicação baseados em nuvem.