O que é Vishing?

tball

Vishing, abreviação de “voice phishing”, é um tipo de ataque de engenharia social que usa chamadas telefônicas ou comunicação por voz para enganar indivíduos e fazê-los revelar informações sensíveis, como dados bancários, credenciais de login ou informações pessoalmente identificáveis (PII).

Entendendo o vishing

Embora e-mails de phishing sejam mais amplamente reconhecidos, ataques de vishing estão aumentando, muitas vezes passando despercebidos. Diferente de outros ciberataques que têm como alvo canais digitais, o vishing manipula a confiança humana por meio da interação direta por voz, tornando-o uma ferramenta poderosa para golpistas.

imagem

Técnicas comuns usadas em ataques de vishing

Ataques de vishing dependem de uma combinação de técnicas de manipulação para tornar seus esquemas convincentes. Aqui estão algumas das táticas mais usadas: 

Pretextos

O invasor criará uma história fabricada ou "pretexto" para justificar a ligação. Eles podem alegar ser do banco da vítima e dizer que há uma atividade suspeita na conta. Tentarão criar um senso de urgência no pretexto para que a vítima responda sem pensar e revele suas informações sensíveis. 

Falsificação de identificação de chamadas

Invasores manipulam o identificador de chamadas para que pareça que a ligação vem de uma fonte legítima. Isso é feito para baixar a guarda do alvo e torná-lo mais propenso a confiar em quem está ligando. 

Táticas de urgência

Uma das técnicas mais eficazes no vishing é criar um senso de urgência. Invasores podem alegar que é necessária uma ação imediata para evitar fraude ou prejuízo financeiro, pressionando a vítima a agir antes que ela tenha tempo de pensar com clareza ou verificar a identidade de quem está ligando. 

O que é um ataque de Vishing

Exemplos reais de golpes de vishing

Golpes de suporte técnico

Invasores geralmente se passam por funcionários de suporte técnico de empresas de tecnologia conhecidas, alegando que o computador da vítima foi comprometido. Eles convencem as vítimas a conceder acesso remoto ou pagar por falsos reparos, o que frequentemente leva a roubo de dados ou perdas financeiras. 

Golpes de falsos representantes bancários

Nesses golpes, golpistas se passam por representantes de banco, alegando atividade suspeita na conta da vítima. O invasor solicita informações sensíveis, como senhas ou PINs, sob o pretexto de proteger a conta, o que resulta em acesso não autorizado a dados financeiros. 

Golpes de entrega

Golpes de entrega envolvem invasores fingindo ser de um serviço de entregas, alegando que há um problema com um pacote. A vítima é solicitada a fornecer informações pessoais ou de pagamento para resolver o problema, as quais os golpistas exploram para fraudes. 

Os riscos do vishing para empresas e indivíduos

Riscos para indivíduos 

  • Roubo de identidade e acesso não autorizado a contas: Invasores podem usar informações pessoais roubadas para assumir o controle de contas financeiras, possivelmente esvaziando fundos ou acessando dados sensíveis.
  • Fraude financeira: Criminosos podem roubar dinheiro diretamente ou usar as informações da vítima para abrir novas contas, solicitar empréstimos ou fazer compras fraudulentas em seu nome.
  • Vendas na dark web: Dados pessoais comprometidos podem ser vendidos na dark web, permitindo que outros criminosos explorem a identidade da vítima em várias atividades ilegais.

Riscos para empresas

  • Vazamento de dados: Ataques de vishing direcionados a funcionários podem levar ao vazamento de informações de clientes, dados proprietários e comunicações confidenciais, criando graves problemas de segurança.
  • Consequências regulatórias e legais: Em setores como financeiro, saúde e tecnologia, os vazamentos podem resultar em pesadas multas regulatórias, processos de partes afetadas e perda de vantagem competitiva.
  • Perda de confiança do cliente: Um vazamento de dados causado por vishing pode danificar gravemente a reputação de uma empresa, levando à perda de lealdade do cliente e a prejuízos financeiros de longo prazo.

Sinais de que você está sendo alvo de um ataque de vishing

  • Ser capaz de reconhecer um ataque de vishing pode impedir um! Aqui estão alguns sinais de alerta para ficar atento:

Ligações não solicitadas pedindo informações sensíveis

Se você receber uma ligação inesperada pedindo informações pessoais, como números de contas ou senhas, isso é um sinal de alerta. Organizações legítimas normalmente não solicitam dados sensíveis por telefone sem verificação prévia. 

Pressão para agir rapidamente

Golpistas de vishing frequentemente criam um senso de urgência, alegando que é necessária uma ação imediata para evitar algo negativo, como a suspensão da sua conta ou a perda de fundos. Tenha cautela com qualquer pessoa que pressione você a tomar decisões rápidas sem verificação. 

Solicitações de dados pessoais sem aviso prévio

Desconfie de chamadas que peçam para confirmar informações pessoais, como seu número de seguridade social ou credenciais de login, especialmente se você não estiver esperando a ligação. Organizações legítimas normalmente utilizam processos alternativos de verificação. 

Como prevenir ataques de vishing

  • Para se proteger contra ataques de vishing, indivíduos e organizações podem adotar algumas das seguintes boas práticas: 

Desconfie de chamadas não solicitadas

Se você receber uma ligação não solicitada pedindo informações pessoais, sempre verifique a identidade do chamador entrando em contato com a organização diretamente por canais oficiais. Não confie apenas no identificador de chamadas, pois ele pode ser falsificado. 

Nunca compartilhe informações sensíveis por telefone

Evite compartilhar dados pessoais, como números de contas, senhas ou PINs, por telefone. Organizações legítimas nunca solicitarão esse tipo de informação em uma ligação não solicitada. 

Treinamento de funcionários

Empresas devem realizar treinamentos regulares de Cibersegurança para que seus funcionários aprendam a reconhecer ataques de vishing e estabelecer um protocolo para relatar chamadas suspeitas. 

Bloqueio de chamadas e ferramentas de autenticação

Considere usar aplicativos ou serviços de bloqueio de chamadas que filtram chamadas de spam. Empresas podem usar autenticação por voz para verificar a identidade dos chamadores, especialmente quando informações sensíveis estiverem envolvidas. 

Como Prevenir Ataques de Vishing

Solução de segurança de e-mail da Trend Micro

Trend Vision One™ Email and Collaboration Security oferece proteção líder do setor contra ameaças avançadas direcionadas a plataformas de e-mail e colaboração. Ela bloqueia phishing, comprometimento de e-mail corporativo (BEC), ransomware e outros ataques direcionados com detecção de ameaças baseada em IA e análise dinâmica em sandbox.

Ao validar a identidade do remetente, escanear URLs e anexos em tempo real, e utilizar técnicas de defesa contra ameaças multigeracionais, ela fornece visibilidade e controle abrangentes em seus canais de comunicação baseados em nuvem.