A tática do engodo consiste em atrair a vítima com algo sedutor para que esta se comprometa. O exemplo clássico é um pen drive abandonado num parque de estacionamento. Alguém o apanha, liga-o por curiosidade e o dispositivo instala um malware. Investigadores já realizaram este experimento diversas vezes. Uma grande parte dos pen drives abandonados acaba por ser ligada. A carga maliciosa pode ser um keylogger, uma ferramenta de acesso remoto ou um script que rouba credenciais.
A isca digital funciona da mesma forma. Downloads gratuitos de filmes que instalam malware. Cracks de software falsos que incluem trojans. Anúncios pop-up que oferecem um telemóvel grátis em troca do preenchimento de um inquérito. A isca não tem de ser plausível para todos. Basta que fisgue algumas pessoas. A isca é geralmente combinada com outras técnicas de engenharia social. Um e-mail de phishing oferece um cartão-presente gratuito e um link. O link leva a uma página que solicita as credenciais de login. O atacante possui agora tanto as credenciais como a confiança da vítima. A defesa consiste principalmente em sensibilização e políticas adequadas. Não ligue dispositivos desconhecidos. Não descarregue software de fontes não oficiais. Não preencha formulários que prometem recompensas gratuitas.
táticas comuns de isco
- Pen drives deixados cair em parques de estacionamento ou lobbies.
- Downloads gratuitos que incluem malware
- Notificações e pesquisas falsas sobre prémios
- Partilha de ficheiros ponto a ponto com ficheiros infectados
A curiosidade é a vulnerabilidade. Os atacantes exploram-na porque é confiável.
Comments
No comments yet. Be the first to share a thought.
Leave a comment