A engenharia social com Ia e os riscos de golpes e hacking
Engenharia social: o elo mais fraco somos nós
Firewall, antivírus e senha forte protegem sistemas. Quem protege a pessoa que atende o telefone, abre o e-mail e posta a foto?
Assista ao vídeo e compartilheA engenharia social explora confiança, curiosidade, medo, pressa e vontade de ajudar. Ela convence alguém a entregar informações ou abrir portas que a tecnologia mantinha fechadas. Por isso, em segurança, as pessoas são o elo mais fraco e também podem ser a melhor defesa.
Como o golpe funciona
O atacante começa pela coleta de informações em fontes abertas (OSINT): redes sociais, LinkedIn, fotos com crachá ou tela ao fundo, check-ins, vagas de emprego e organogramas. Com esses dados, monta uma história convincente.
Fotos e vídeos: o risco que passa despercebido
Uma foto simples pode entregar muito mais do que parece. Antes de fotografar ou compartilhar, observe:
- Fundo da imagem: telas, post-its com senhas, quadros brancos, documentos, crachás e códigos de barras.
- Metadados (EXIF): a foto pode carregar GPS, horário e modelo do aparelho. Desative a geolocalização na câmera.
- Reflexos: óculos, janelas e espelhos mostram o que está atrás de você.
- Rotina e endereço: casa, escola dos filhos e trajeto diário ajudam golpistas e criminosos.
- Terceiros e crianças: publique apenas com autorização. A LGPD protege imagem e dados pessoais.
- Ambiente de trabalho: não fotografe nem grave telas, reuniões, projetos ou instalações sem autorização formal.
Dispositivos no trabalho: conveniência com risco
Cada aparelho que entra na empresa é um possível ponto de vazamento.
Smartphones
Câmera, microfone, aplicativos com permissões excessivas e conexão com redes externas. Um celular infectado dentro da rede corporativa pode expor tudo.
Óculos inteligentes
Podem filmar, fotografar e gravar áudio de forma discreta. Em reuniões, laboratórios, áreas de produção e escritórios, isso cria risco de vazamento e de violação da privacidade de colegas e clientes, com implicações diretas na LGPD.
Outros gadgets
Smartwatches e pulseiras, pendrives, HDs externos, cabos USB maliciosos, canetas e gravadores espiões, assistentes de voz, câmeras conectadas, fones Bluetooth e dispositivos IoT sem atualização.
Boas práticas para empresas
- Política clara de dispositivos (BYOD): o que pode e o que não pode entrar em cada área.
- Zonas restritas sem câmeras e gravação.
- Gestão de dispositivos móveis (MDM) e rede separada para visitantes.
- Bloqueio de portas USB em máquinas críticas.
- Inventário e atualização de todos os aparelhos conectados.
- Registro e revisão de incidentes, sem punir quem reporta.
Acesso remoto e suporte: só por canal autorizado
Ligações sobre acesso remoto e suporte de tecnologia devem ser tratadas somente com analistas de segurança da informação indicados por advogados e clientes. Quem liga dizendo ser "do suporte", "do banco" ou "do TI" e pede acesso ao seu computador não está autorizado, mesmo que saiba seu nome e o da empresa. Esses dados são fáceis de obter por OSINT.
- Indicado por advogado?NÃO
- Confirmado pelo cliente?NÃO
- Retorno por canal oficial?NÃO
O falso suporte cria urgência e pede que a vítima instale AnyDesk, TeamViewer, QuickAssist ou similares. Em minutos ele pode roubar senhas e arquivos, instalar ransomware, acessar contas e usar o equipamento como porta de entrada para a rede inteira. Para escritórios de advocacia e seus clientes o risco é maior: sigilo profissional, dados sensíveis e responsabilidade perante a LGPD.
- Designação formal por escrito. O analista é indicado antes, pelo advogado responsável e pelo cliente. Sem indicação prévia, não há atendimento.
- Nunca confie em quem liga. Encerre e retorne por um número oficial que você já tenha.
- Dupla verificação. Confirme a identidade por um segundo canal (e-mail corporativo ou contato direto do advogado ou cliente).
- Não instale nada por ordem de ligação.
- Nunca informe senhas, códigos de SMS, tokens ou dados do cartão.
- Acesso mínimo e temporário, revogado logo após o atendimento.
- Acompanhe a sessão, de preferência com registro (log).
- Registre tudo: data, hora, solicitante, motivo e quem autorizou.
- Reporte tentativas suspeitas, mesmo que nada tenha sido entregue.
"Não autorizo acesso remoto por telefone. Vou verificar com o responsável pelo canal oficial e retorno."
Um profissional legítimo entende o procedimento. O golpista insiste, pressiona e cria urgência.
Dicas para o uso pessoal
- Ative a verificação em duas etapas em todas as contas.
- Use um gerenciador de senhas e nunca repita senhas.
- Desconfie de urgência: o golpista quer que você aja sem pensar.
- Confirme pedidos incomuns por outro canal.
- Não clique em links inesperados, nem de conhecidos, sem confirmar.
- Revise a privacidade das redes sociais e reduza o que é público.
- Mantenha celular, aplicativos e sistemas atualizados.
- Evite Wi-Fi público para banco e e-mail.
Dicas para o uso profissional
- Nunca forneça senhas, mesmo para quem diz ser do TI.
- Verifique a identidade de visitantes, prestadores e "novos funcionários".
- Bloqueie a tela ao sair da mesa (Win + L).
- Não deixe documentos, senhas ou crachás à vista.
- Não use pendrives de origem desconhecida.
- Separe contas e dispositivos pessoais dos corporativos.
- Pagamentos e mudança de dados bancários seguem processo formal, sem exceção por "ordem do diretor".
- Reporte imediatamente qualquer suspeita. Quanto mais rápido, menor o dano.
Todos devem estudar
Segurança é responsabilidade de todos, do estagiário ao presidente. Pessoas e empresas deveriam fazer cursos online sobre:
Há opções gratuitas e pagas em plataformas como Escola Virtual.Gov (EV.G), Fundação Bradesco, Coursera e Udemy, além de materiais da ANPD e treinamentos corporativos. Vale conferir a oferta atual de cada uma.
Conclusão
A tecnologia evolui, mas o ponto de entrada favorito dos criminosos continua o mesmo: a pessoa. Quem estuda, desconfia com critério e age com cautela transforma o elo mais fraco em uma muralha humana.
Pare. Pense. Verifique. Depois clique, responda ou publique.

Comentários
Postar um comentário