Uma explicação completa sobre ataques de phishing: desde lançamentos aéreos falsos até autorização de carteira, como os usuários de criptografia podem evitá-los?
O phishing depende de enganar as pessoas, em vez de invadir o sistema. Este artigo desmonta técnicas comuns como e-mail, voz, código QR, sequestro de DNS, etc.,
💰 Portal de Economia em Cripto
Compare rebates de 10 exchanges · até 33% de desconto vitalício
Sobre o que exatamente são os ataques de phishing?
A palavra pesca vem de pescar - lançar a rede e esperar que o peixe morda. Os invasores não dependem de vulnerabilidades técnicas para invadir o sistema, mas fingem ser alguém em quem você confia e pedem que você mesmo entregue as coisas: senha de login, número de cartão bancário, chave privada e frase mnemônica.
Isso existe na segurança cibernética há décadas, mas as ferramentas estão mudando. As ferramentas de escrita de IA podem gerar e-mails em lote com tom natural e endereço preciso, e a clonagem de voz de IA pode imitar seu chefe ou familiares ao telefone. No passado, confiávamos em “erros gramaticais e palavras estranhas” para julgar e-mails suspeitos, mas agora esta experiência está se tornando cada vez menos eficaz.
Os riscos enfrentados pelos usuários de criptografia são ainda mais exclusivos. As transações na cadeia são irreversíveis e, uma vez transferidas, não podem ser devolvidas. Portanto, os alvos do phishing no círculo de criptografia são muito focados: frases mnemônicas, chaves privadas e autorização de carteira.
Como geralmente são os e-mails de phishing?
O canal de entrega mais comum ainda é o correio. Um e-mail de phishing pode fingir ser do seu banco, de uma bolsa ou de uma marca conhecida e incluir um link para um site falso ou um anexo que é aberto para instalar malware.
Alguns sinais que valem a pena parar para dar uma olhada:
**O URL e o endereço de entrega estão errados. ** Leia o URL completo antes de clicar. Os sites de phishing geralmente usam diferenças ortográficas sutis, como adicionar uma letra extra ao nome ou usar um sufixo de nome de domínio incomum. Passe o mouse sobre o link para visualizar o endereço de destino real. Além disso, um e-mail que afirma representar uma grande empresa, mas o remetente é um endereço de e-mail público, como Gmail ou Yahoo, é questionável por si só.
**Crie um senso de urgência e medo. ** "Sua conta foi hackeada", "Falha no pagamento", "Se você não cuidar disso imediatamente, será punido" - esses tipos de palavras têm a intenção deliberada de deixá-lo tarde demais para pensar sobre isso. Organizações legítimas raramente pedem que você tome medidas imediatas por meio de links de e-mail.
**Solicitando informações confidenciais. ** Os serviços regulares não solicitarão sua senha, frase mnemônica, chave privada ou número completo do cartão bancário por e-mail, mensagem de texto ou chat. Sempre que tal pedido aparecer, por mais oficial que a outra parte pareça, será tratado como suspeito.
Qual é a diferença entre phishing em cenários de criptografia?
O phishing comum frauda contas, enquanto o phishing criptografado frauda ativos, que muitas vezes são impossíveis de recuperar depois de bem-sucedidos.
Wallet Drainer é uma categoria relativamente destrutiva. Você é levado a conectar uma carteira a um site malicioso ou a assinar uma transação autorizada, e o contrato inteligente malicioso transfere os tokens, às vezes destruindo o saldo em segundos. O ponto principal aqui é: conectar a carteira e a autorização da assinatura em si é a superfície de ataque.
Fingir-se como atendimento ao cliente também é muito comum. Alguém afirma ser um serviço de atendimento ao cliente da exchange e pede que você envie uma frase mnemônica para “verificar sua identidade”. Nenhuma plataforma formal solicitará sua frase mnemônica. Desde que alguém solicite, o pedido é 100% fraudulento, sem exceção.
Airdrops e presentes falsos são divulgados em plataformas sociais. Os invasores fingem ser figuras conhecidas no X, Discord e Telegram para promover lançamentos aéreos ou oportunidades de investimento inexistentes. Os métodos comuns são roubar contas autenticadas ou criar uma conta falsa com avatar e nome quase idênticos. Esse método geralmente se sobrepõe a golpes de lançamento aéreo - usando tokens falsos para emitir anúncios e induzi-lo a assinar a autorização da carteira.
Usuários que operam frequentemente no protocolo DeFi ou fazem transações P2P têm mais interações com carteira e naturalmente têm maior exposição.
Existem mais formas de phishing do que apenas e-mails.
Spear Phishing Tem como alvo uma pessoa ou organização específica. Os invasores fazem sua lição de casa com antecedência, usando detalhes como nomes de colegas, transações recentes e cargos para fazer a mensagem parecer confiável. O custo é maior, mas a taxa de sucesso geralmente é maior.
Whaling é uma versão de alto valor do spear phishing que tem como alvo executivos, funcionários do governo ou pessoas com muito dinheiro. Estas pessoas têm acesso a sistemas sensíveis ou a grandes quantias de dinheiro, e as consequências serão mais graves se tiverem sucesso.
Clone Phishing é copiar um e-mail real e torná-lo quase da mesma versão, apenas substituindo os links ou anexos por outros maliciosos. Como o formato é familiar, os destinatários tendem a ignorar as diferenças.
Smishing e Vishing são entregues por mensagem de texto e telefone, respectivamente. No phishing de voz, os invasores fingirão ser representantes de bancos, suporte técnico ou até mesmo usarão vozes clonadas de IA para se passar por membros da família. À medida que o limiar da tecnologia de síntese de voz diminui, estes dois métodos tornam-se cada vez mais comuns.
Phishing de código QR Use códigos QR maliciosos para levar as pessoas a sites de phishing. Esses códigos podem ser afixados em ambientes físicos – cartazes, parquímetros, cardápios de restaurantes – ou podem ser incorporados em e-mails e documentos. Os códigos QR são opacos ao olho humano e muitas pessoas não sabem para onde irão pular antes de digitalizá-los.
Domain Pharming não exige que você clique em links maliciosos. O invasor contamina os registros DNS e redireciona você do URL correto para um site falso. Como você mesmo insere o URL, esse tipo de ataque é mais difícil de detectar e mais perigoso do que o phishing normal.
Invasão de nome de domínio (Typosquatting) é o registro de um nome de domínio altamente semelhante a um site normal, obtido por meio de erros ortográficos, substituições de caracteres ou nomes de domínio de nível superior diferentes. Se você digitar uma letra errada com os dedos, poderá acabar em um site falso que parece exatamente igual.
Watering Hole Primeiro encontre os sites frequentemente visitados pelo grupo-alvo e injete scripts maliciosos neles. Na próxima vez que o alvo visitar o site infectado, o script será executado, possivelmente instalando malware silenciosamente ou roubando credenciais.
A diferença entre phishing e enxerto de nome de domínio
Algumas pessoas classificam o enxerto de nomes de domínio como um tipo de phishing, mas os dois métodos de operação são diferentes. O phishing exige que a vítima cometa um erro: clicar em um link falso ou inserir suas credenciais em um site falso. O Pharming exige apenas que a vítima visite um URL que pareça normal porque os próprios registros DNS foram adulterados.
Esta distinção tem implicações práticas: o pharming é mais difícil de prevenir a nível individual e há menos passos de verificação que podem ser executados.
Como reduzir a probabilidade de ser atingido todos os dias
A dica mais confiável: não clique em links de mensagens inesperadas. Quando precisar fazer login, digite diretamente o endereço do site oficial na barra de endereços do navegador ou use seus próprios favoritos salvos.
No nível da conta, habilite a autenticação de dois fatores (2FA) para todas as contas importantes. Desta forma, mesmo que a senha vaze, ainda existe uma segunda porta. Não use códigos de verificação SMS se você puder usar um aplicativo autenticador – os códigos SMS podem ser interceptados por meio do sequestro de cartão SIM.
As empresas podem considerar a implantação de padrões de autenticação de e-mail, como DKIM (DomainKeys Identified Mail) e DMARC (Domain-based Message Authentication, Reporting, and Conformance) para verificar se o e-mail realmente vem do nome de domínio que afirma ser.
No nível pessoal, contar à família e aos amigos sobre as técnicas que você conhece é uma forma de proteção por si só. O treinamento regular de segurança realizado pelas empresas pode reduzir significativamente a probabilidade de os funcionários caírem na isca.
Nenhuma medida é 100% eficaz. Ferramentas técnicas aliadas à conscientização contínua sobre segurança são a combinação que reduz os riscos.
O que fazer se você já estiver infectado?
Altere as senhas primeiro, começando pelas contas mais importantes. Ainda não abri uma conta 2FA, então vou adicioná-la agora.
Se você conectou sua carteira criptografada a um site suspeito, revogue a autorização concedida anteriormente. Muita gente vai esquecer essa etapa, mas se a autorização não for revogada, o risco sempre existirá.
Em seguida, denuncie à plataforma que está sendo personificada e também à agência de segurança cibernética do país ou região onde você está localizado.
Em relação às taxas de manuseio e descontos, o que os leitores devem verificar por si próprios?
Há outro tipo de perda frequentemente incluído no tópico de pesca: você pensa que está negociando normalmente, mas a estrutura de custos real é diferente do que você entende. Esta parte só pode ser usada como um lembrete qualitativo. Para valores específicos, consulte a página oficial da plataforma.
As coisas que você precisa confirmar incluem: quais são as taxas do maker e do taker para spot e contrato, respectivamente, quais calibres são usados para classificar os níveis VIP, se a dedução do BNB é aplicável ao seu tipo de conta e as regras de liquidação e métodos de pagamento para descontos ou recompensas por indicação. Esses termos serão ajustados e os números nos tutoriais de terceiros geralmente ficam atrasados.
Mais importante ainda, qualquer mensagem privada que alegue fornecer “taxas internas” ou “canais especiais de descontos” deve ser tratada como phishing. Descontos formais de custos podem ser encontrados no back-end da conta e não há necessidade de passar pelo processo por meio de estranhos.
Perguntas frequentes
**O que é pesca? ** Uma técnica de ataque cibernético em que criminosos se fazem passar por uma organização ou indivíduo confiável para induzi-lo a entregar suas senhas, informações de pagamento ou frases mnemônicas criptografadas. É uma das formas mais comuns de fraude online.
**Quais são os tipos de pesca mais comuns? ** Phishing por email, spear phishing (ataque direcionado), phishing por SMS, phishing por voz, phishing por clone. Programas de skimming de carteira e golpes de brindes falsos são especialmente comuns no espaço criptográfico.
**Como identificar e-mails de phishing? ** Endereços de envio suspeitos ou com erros ortográficos, solicitações urgentes de informações pessoais ou senhas, links ou anexos inesperados, conteúdo que crie medo ou sensação de urgência. Passe o mouse sobre o link para visualizar a URL antes de clicar e verifique solicitações inesperadas através dos canais oficiais.
**O que você deve fazer se suspeitar que foi pescado? ** Mude suas senhas imediatamente, começando pelas contas mais importantes. Habilite 2FA para contas que ainda não possuem 2FA. Se você se conectou a um site suspeito, revogue a autorização concedida. Denuncie à plataforma que está sendo personificada e à agência de segurança cibernética do país ou região onde está localizada.
**O phishing pode roubar criptomoedas? ** capaz. O criptophishing pode obter frases mnemônicas, chaves privadas ou autorizações de carteira. Como as transações em rede são irreversíveis, a perda de fundos é permanente. As técnicas comuns incluem páginas falsas de login de exchange, contratos inteligentes de carteiras roubadas e fingir ser o atendimento ao cliente para solicitar verificação mnemônica.
Referência: Binance Academy "O que é phishing? Tipos, exemplos e como se manter seguro" https://academy.binance.com/en/articles/what-is-phishing
Este artigo é uma compilação de informações gerais e não constitui um conselho de investimento, nem representa a posição oficial da Binance. Os preços dos ativos digitais flutuam muito, faça seu próprio julgamento e assuma os riscos correspondentes.
💰 Portal de Economia em Cripto
Compare rebates de 10 exchanges · até 33% de desconto vitalício