← Voltar ao Material de Estudo
Iniciante · Aula 3

Ameaças e Ataques Comuns

⏱️ 25-30 minutos · 📚 Trilha Iniciante

Agora que você já conhece os fundamentos, é hora de conhecer o "inimigo": os tipos de ataque mais frequentes no dia a dia. A boa notícia é que a maioria segue padrões bem conhecidos — aprender a reconhecê-los é a defesa mais eficaz que existe.

🎯 O que você vai aprender

  • O que é phishing e suas variações (spear phishing, vishing, smishing)
  • Os principais tipos de malware e como eles diferem
  • Como o ransomware funciona na prática
  • Engenharia social: por que o ser humano é o alvo mais fácil

Phishing

É a tentativa de enganar alguém para que revele informações sensíveis (senhas, dados bancários) ou instale malware, geralmente através de e-mails, mensagens ou sites falsos que imitam empresas confiáveis.

  • Spear phishing: phishing direcionado a uma pessoa ou empresa específica, com informações personalizadas que aumentam a credibilidade.
  • Vishing: phishing por voz/telefone (ex: alguém ligando se passando pelo banco).
  • Smishing: phishing por SMS.
  • Whaling: spear phishing direcionado a executivos ou pessoas de alto escalão ("peixes grandes").

Sinais de alerta comuns: urgência artificial ("sua conta será bloqueada em 24h"), erros de português, remetente com domínio ligeiramente diferente do oficial, e pedidos de dados que a empresa nunca pediria por e-mail.

Malware: a família toda

"Malware" é o termo genérico para qualquer software malicioso. Dentro dessa família:

  • Vírus: se anexa a um programa legítimo e se espalha quando esse programa é executado.
  • Worm: se espalha sozinho pela rede, sem precisar de um programa hospedeiro.
  • Trojan (cavalo de troia): se disfarça de programa legítimo para enganar o usuário a instalá-lo.
  • Spyware: monitora e coleta informações da vítima sem que ela perceba.
  • Ransomware: criptografa os arquivos da vítima e exige pagamento de resgate para liberá-los.

Ransomware em detalhe

O ransomware merece atenção especial: é hoje um dos ataques mais lucrativos e destrutivos contra empresas. O ciclo típico é: o atacante ganha acesso inicial (geralmente via phishing ou uma vulnerabilidade não corrigida) → se move lateralmente pela rede → identifica e criptografa os dados mais valiosos, incluindo backups acessíveis → exige pagamento (geralmente em criptomoeda) para restaurar o acesso, muitas vezes ameaçando também vazar os dados publicamente (double extortion).

A defesa mais eficaz não é uma ferramenta única, mas uma combinação: backups isolados (offline ou imutáveis), patches em dia, segmentação de rede e treinamento contra phishing.

Engenharia social

É a manipulação psicológica de pessoas para que executem ações ou revelem informações confidenciais. Diferente de um ataque técnico, aqui o "alvo" é a confiança humana, explorando gatilhos como autoridade, urgência, medo ou curiosidade.

  • Pretexting: criar uma história falsa e convincente para obter informações ("sou do suporte técnico, preciso confirmar sua senha").
  • Baiting: deixar uma "isca" física (ex: um pen drive infectado "esquecido" na recepção).
  • Tailgating: seguir alguém autorizado por uma porta de acesso restrito sem crachá-la própria.

💡 Exemplo prático

Um e-mail chega dizendo ser do RH, pedindo para "confirmar seus dados" clicando em um link antes do fim do expediente (urgência). O link leva a uma página que imita o portal de login da empresa, mas o domínio é empresa-rh.com em vez do domínio oficial. Isso é phishing clássico: urgência artificial + site falso + coleta de credenciais.

⚠️ Erro comum

Achar que só e-mails "malfeitos", cheios de erros de português, são phishing. Ataques direcionados (spear phishing) são cuidadosamente escritos, sem erros, e podem até usar informações reais sobre você ou sua empresa coletadas de redes sociais. Nunca confie só na "aparência" da mensagem — confira o remetente e desconfie de qualquer pedido de dados sensíveis.

✅ Pontos-chave

  • Phishing tem variações por canal: e-mail, telefone (vishing), SMS (smishing) e alvos específicos (spear phishing, whaling).
  • Malware é o termo guarda-chuva; ransomware é o tipo mais destrutivo hoje em dia.
  • Engenharia social explora psicologia humana, não falhas técnicas.
  • Backups isolados são a defesa mais confiável contra ransomware.

🔗 Para se aprofundar