Engenharia Social: O Que É e Como Se Proteger
A engenharia social é a arte de manipular pessoas para obter informação confidencial ou acesso não autorizado. Em vez de explorar vulnerabilidades técnicas, explora a psicologia humana — confiança, urgência, medo, curiosidade. É a técnica de ataque mais eficaz porque contorna todas as protecções técnicas: não importa quão forte é a firewall se alguém entrega a password voluntariamente.
Técnicas comuns
Phishing: e-mails fraudulentos que imitam empresas legítimas para roubar credenciais ou instalar malware. A forma mais comum de engenharia social — milhões de e-mails de phishing são enviados diariamente.
Spear phishing: phishing direcionado a uma pessoa ou empresa específica. O atacante pesquisa a vítima (LinkedIn, site da empresa, redes sociais) e personaliza o ataque. Muito mais eficaz que phishing genérico.
Pretexting: o atacante cria uma história (pretexto) para obter informação. “Olá, sou do departamento de TI, preciso da sua password para uma actualização urgente.” “Sou do banco, preciso de confirmar os seus dados por segurança.”
Baiting: oferecer algo atraente — um download gratuito, uma pen USB “perdida” no escritório — que contém malware. A curiosidade humana faz o resto.
Vishing: phishing por telefone. “Estou a ligar da Microsoft, detectámos um vírus no seu computador.” Convincente para pessoas menos familiarizadas com tecnologia.
Como se proteger
Verificação: nunca forneça informação sensível com base num contacto não solicitado. Se alguém liga do banco, desligue e ligue para o número oficial. Se recebe um e-mail urgente, aceda ao serviço directamente pelo browser — nunca pelos links no e-mail.
Formação: eduque toda a equipa. Simulações de phishing são particularmente eficazes — envie e-mails falsos de teste e use os resultados para formação.
Procedimentos: nunca partilhe passwords, nem entre colegas. Não aprove transferências bancárias baseadas apenas num e-mail ou chamada. Confirme sempre por um segundo canal.
Princípio do menor privilégio: cada pessoa deve ter acesso apenas ao que precisa para o seu trabalho. Se um estagiário não precisa de acesso admin ao site, não dê.