Vishing, abreviação de phishing por voz, é um ataque de engenharia social em que criminosos usam chamadas telefônicas ou mensagens de voz para enganar pessoas e levá-las a compartilhar informações sensíveis, enviar dinheiro ou conceder acesso às suas contas e sistemas.
O nome combina "voz" e "phishing", e a tática funciona de maneira muito semelhante ao phishing por e-mail, ao se passar por alguém em quem você confia e pressionar para que você aja rapidamente. O que torna o vishing especialmente difícil de detectar é o elemento humano: uma voz ao vivo e confiante na linha pode parecer mais convincente do que qualquer e-mail. E, à medida que as ferramentas de clonagem de voz por IA se tornam amplamente disponíveis, os atacantes podem reproduzir uma voz conhecida quase perfeitamente, enganando quem a ouve — o que significa que uma voz reconhecível já não é mais prova de quem está realmente ligando.
Um ataque de vishing segue um roteiro simples: construir confiança, criar urgência e extrair algo valioso antes que a vítima tenha tempo de pensar. A maioria dos ataques passa pelas mesmas etapas:
O vishing raramente atua sozinho. Em um ataque de entrega orientado a telefone (TOAD), a vítima recebe primeiro um e-mail de phishing e, em seguida, uma ligação telefônica que faz o golpe parecer legítimo. Os atacantes também combinam chamadas de voz com smishing (phishing por SMS) para atingir as vítimas por meio de mais de um canal.
O vishing aparece em várias formas reconhecíveis, cada uma direcionada a um tipo de vítima e objetivo.
Phishing, vishing e smishing são o mesmo tipo de ataque de engenharia social realizado por meio de diferentes canais. Eis como eles se comparam:
| Tipo de ataque | Canal | Como chega até você | Objetivo típico |
|---|---|---|---|
| Phishing | Uma mensagem que parece ser de uma marca ou contato confiável. | Clique em um link malicioso, abra um anexo ou insira suas credenciais em um site falso. | |
| Vishing | Chamada de voz ou correio de voz | Uma chamada ao vivo ou automatizada, frequentemente com identificador de chamadas falsificado | Revele um código de acesso ou senha, efetue um pagamento ou conceda acesso remoto |
| Smishing | SMS ou mensagem de texto | Mensagem de texto com um link malicioso ou um pedido de resposta | Toque em um link, compartilhe informações ou ligue para um número fraudulento |
A defesa é a mesma para todos os três casos: tenha calma e confirme a solicitação por meio de um canal confiável antes de tomar qualquer atitude.
A maioria das chamadas de vishing apresenta alguns sinais de alerta em comum. Considere uma chamada suspeita se notar algum destes sinais:
Um banco, fornecedor ou órgão governamental legítimo não se oporá se você desligar e ligar de volta para um número oficial. Os atacantes vão.
Você não pode impedir que os golpistas liguem, mas pode fazer com que as ligações deles falhem. Uma abordagem em camadas que combina pessoas, processos e tecnologia funciona melhor. Aqui estão alguns exemplos.
Verifique por meio de um canal confiável
Desligue e ligue de volta para um número que você pesquisou por conta própria, não para um número fornecido pela pessoa que ligou. Ligar de volta para verificação em um número conhecido e independente é a forma mais eficaz de controle contra o vishing, incluindo ataques de clonagem de voz por IA.
Nunca compartilhe segredos por telefone
Considere códigos de uso único, senhas e detalhes completos de pagamento como proibidos em qualquer ligação recebida. Nenhuma organização legítima vai solicitar que você leia essas informações em voz alta.
Defina uma Etapa de Verificação para Solicitações Confidenciais
Para pagamentos, transferências bancárias e redefinições de credenciais, exija uma segunda forma de confirmação. Uma palavra-código pré-acordada ou uma política de retorno de chamada evita que apenas uma voz clonada seja suficiente.
Treine Sua Equipe e Teste-a
Realize simulações de vishing junto com o treinamento de phishing para que a equipe possa praticar a identificação de táticas de pressão. Preste atenção especial às equipes de suporte técnico e finanças, que são alvos frequentes.
Reforce a Verificação de Identidade no Help Desk.
Exija verificações de identidade robustas e baseadas em roteiro antes de qualquer redefinição de senha ou autenticação multifator. Isso fecha uma das brechas mais exploradas no vishing corporativo.
Use autenticação multifator forte (MFA)
Habilite a autenticação multifator (MFA) em contas importantes e prefira autenticadores baseados em aplicativo ou hardware em vez de códigos SMS, que são mais fáceis de serem interceptados por invasores ou obtidos por meio de persuasão para que a vítima os compartilhe.
Denuncie ligações suspeitas
Nos EUA, denuncie casos de vishing ao Centro de Reclamações de Crimes na Internet (IC3) do FBI e à Comissão Federal de Comércio (FTC). As denúncias ajudam os investigadores a rastrear campanhas e alertar outras pessoas.
Conteúdo relacionado