Orientações da Veeam para os clientes afetados pela atualização de conteúdo da CrowdStrike

O que é vishing?

Vishing, abreviação de phishing por voz, é um ataque de engenharia social em que criminosos usam chamadas telefônicas ou mensagens de voz para enganar pessoas e levá-las a compartilhar informações sensíveis, enviar dinheiro ou conceder acesso às suas contas e sistemas.

O nome combina "voz" e "phishing", e a tática funciona de maneira muito semelhante ao phishing por e-mail, ao se passar por alguém em quem você confia e pressionar para que você aja rapidamente. O que torna o vishing especialmente difícil de detectar é o elemento humano: uma voz ao vivo e confiante na linha pode parecer mais convincente do que qualquer e-mail. E, à medida que as ferramentas de clonagem de voz por IA se tornam amplamente disponíveis, os atacantes podem reproduzir uma voz conhecida quase perfeitamente, enganando quem a ouve — o que significa que uma voz reconhecível já não é mais prova de quem está realmente ligando.

Como Funciona o Vishing

Um ataque de vishing segue um roteiro simples: construir confiança, criar urgência e extrair algo valioso antes que a vítima tenha tempo de pensar. A maioria dos ataques passa pelas mesmas etapas:

  • Pretexto: O atacante escolhe uma história de cobertura plausível, como um aviso de fraude bancária, uma fatura vencida, um tíquete de suporte ou um pedido urgente de um gerente.
  • Spoofing: Usando a falsificação do identificador de chamadas, eles fazem a ligação parecer que vem de um banco real, órgão do governo ou ramal interno.
  • Pressão: Eles criam um senso de urgência ou medo, avisando que uma conta será bloqueada, que um pagamento está atrasado ou que as autoridades estão envolvidas.
  • Extração: Eles pedem o que desejam: um código de uso único, uma senha, um pagamento, um cartão-presente ou acesso remoto a um dispositivo.

O vishing raramente atua sozinho. Em um ataque de entrega orientado a telefone (TOAD), a vítima recebe primeiro um e-mail de phishing e, em seguida, uma ligação telefônica que faz o golpe parecer legítimo. Os atacantes também combinam chamadas de voz com smishing (phishing por SMS) para atingir as vítimas por meio de mais de um canal.

Tipos de Ataques de Vishing

O vishing aparece em várias formas reconhecíveis, cada uma direcionada a um tipo de vítima e objetivo.

  • Golpes de suporte técnico: O golpista alega que seu dispositivo está infectado e tenta convencê-lo a instalar um software de acesso remoto ou a pagar por um suporte falso.
  • Fraude financeira e bancária: Fingindo ser a equipe de combate a fraudes do seu banco, o atacante diz que sua conta foi comprometida e pede que você "verifique" suas credenciais ou transfira fundos para uma conta "segura".
  • Imitação de autoridade governamental e fiscal: O golpista finge ser uma autoridade fiscal ou policial e ameaça com multas ou prisão, a menos que você pague imediatamente.
  • Clonagem de voz por IA e deepfakes: Os atacantes clonam uma voz familiar, como a de um executivo aprovando uma transferência bancária ou a de um parente em apuros, para autorizar fraude. Como as ferramentas de clonagem são baratas e fáceis de usar, uma voz reconhecida deixa de ser uma prova confiável de identidade.
  • Golpes de help desk e personificação de TI: Criminosos ligam para o help desk de uma empresa, se passam por um funcionário e enganam a equipe para que redefinam as credenciais ou a autenticação multifator (MFA). Essa técnica tem sido responsável por violações de segurança de alto nível em corporações e é uma rota de acesso inicial comum para grupos de ransomware.
  • Robocall vishing: Chamadas automatizadas reproduzem uma mensagem gravada e encaminham qualquer pessoa que responda para um operador humano ou para um menu telefônico malicioso.

Comparação Entre Vishing, Phishing e Smishing

Phishing, vishing e smishing são o mesmo tipo de ataque de engenharia social realizado por meio de diferentes canais. Eis como eles se comparam:

Tipo de ataque Canal Como chega até você Objetivo típico
Phishing Email Uma mensagem que parece ser de uma marca ou contato confiável. Clique em um link malicioso, abra um anexo ou insira suas credenciais em um site falso.
Vishing Chamada de voz ou correio de voz Uma chamada ao vivo ou automatizada, frequentemente com identificador de chamadas falsificado Revele um código de acesso ou senha, efetue um pagamento ou conceda acesso remoto
Smishing SMS ou mensagem de texto Mensagem de texto com um link malicioso ou um pedido de resposta Toque em um link, compartilhe informações ou ligue para um número fraudulento

A defesa é a mesma para todos os três casos: tenha calma e confirme a solicitação por meio de um canal confiável antes de tomar qualquer atitude.

Como reconhecer vishing

A maioria das chamadas de vishing apresenta alguns sinais de alerta em comum. Considere uma chamada suspeita se notar algum destes sinais:

  • A ligação é inesperada e pressiona você a agir imediatamente.
  • A pessoa que liga pede um código de uso único, senha, PIN ou o número completo do cartão.
  • Você é pressionado a pagar com cartão-presente, transferência bancária ou criptomoeda.
  • O interlocutor solicita acesso remoto ao seu computador ou telefone.
  • A história envolve ameaças, como prisão, multas ou suspensão de conta.
  • O interlocutor desencoraja você de desligar, retornar a ligação ou consultar com terceiros.
  • Uma voz "familiar" faz um pedido fora do comum, especialmente um que envolva dinheiro ou credenciais.

Um banco, fornecedor ou órgão governamental legítimo não se oporá se você desligar e ligar de volta para um número oficial. Os atacantes vão.

Melhores práticas de prevenção contra vishing

Você não pode impedir que os golpistas liguem, mas pode fazer com que as ligações deles falhem. Uma abordagem em camadas que combina pessoas, processos e tecnologia funciona melhor. Aqui estão alguns exemplos.

Verifique por meio de um canal confiável

Desligue e ligue de volta para um número que você pesquisou por conta própria, não para um número fornecido pela pessoa que ligou. Ligar de volta para verificação em um número conhecido e independente é a forma mais eficaz de controle contra o vishing, incluindo ataques de clonagem de voz por IA.

Nunca compartilhe segredos por telefone

Considere códigos de uso único, senhas e detalhes completos de pagamento como proibidos em qualquer ligação recebida. Nenhuma organização legítima vai solicitar que você leia essas informações em voz alta.

Defina uma Etapa de Verificação para Solicitações Confidenciais

Para pagamentos, transferências bancárias e redefinições de credenciais, exija uma segunda forma de confirmação. Uma palavra-código pré-acordada ou uma política de retorno de chamada evita que apenas uma voz clonada seja suficiente.

Treine Sua Equipe e Teste-a

Realize simulações de vishing junto com o treinamento de phishing para que a equipe possa praticar a identificação de táticas de pressão. Preste atenção especial às equipes de suporte técnico e finanças, que são alvos frequentes.

Reforce a Verificação de Identidade no Help Desk.

Exija verificações de identidade robustas e baseadas em roteiro antes de qualquer redefinição de senha ou autenticação multifator. Isso fecha uma das brechas mais exploradas no vishing corporativo.

Use autenticação multifator forte (MFA)

Habilite a autenticação multifator (MFA) em contas importantes e prefira autenticadores baseados em aplicativo ou hardware em vez de códigos SMS, que são mais fáceis de serem interceptados por invasores ou obtidos por meio de persuasão para que a vítima os compartilhe.

Denuncie ligações suspeitas

Nos EUA, denuncie casos de vishing ao Centro de Reclamações de Crimes na Internet (IC3) do FBI e à Comissão Federal de Comércio (FTC). As denúncias ajudam os investigadores a rastrear campanhas e alertar outras pessoas.

Perguntas frequentes

Vishing é o mesmo que phishing?
Não exatamente. Phishing é o termo abrangente para engenharia social que se faz passar por uma fonte confiável. Vishing é a versão baseada em voz, realizada por meio de chamadas telefônicas ou mensagens de voz em vez de e-mail.
Qual a Diferença entre Vishing e Smishing?
O canal. O vishing utiliza chamadas de voz e mensagens de voz, enquanto o smishing utiliza SMS ou mensagens de texto. Os atacantes frequentemente combinam os dois em uma única campanha.
Criminosos Realmente Conseguem Clonar a Voz de Alguém?
Sim. Ferramentas modernas de IA podem produzir um clone convincente a partir de uma pequena amostra de áudio gravado, de modo que uma voz familiar já não é prova de identidade. Sempre verifique solicitações inesperadas por meio de um segundo canal.
O Que Devo Fazer Se Achar Que Recebi Uma Chamada de Vishing?
Desligue a ligação. Não compartilhe informações nem siga instruções. Ligue de volta para a organização usando um número oficial e denuncie a ligação ao FBI IC3 e à FTC.

Como a Veeam pode ajudar

O vishing costuma ser o movimento inicial em um ataque mais amplo. Uma única chamada telefônica convincente pode fornecer ao invasor as credenciais necessárias para implantar um ransomware ou roubar dados. A Veeam não consegue impedir que o telefone toque, mas garante que um golpe bem-sucedido não se transforme em uma catástrofe. Com backups imutáveis seguros e recuperação confiável rápida, a Veeam ajuda você a se recuperar de ataques de ransomware e perda de dados, para que sua empresa continue funcionando. Saiba mais sobre proteção contra ransomware e sobre como construir verdadeira resiliência de dados com a Veeam.

Conteúdo relacionado

O que é phishing?   ·   O que é ransomware?   ·   O que é malware?