Compartilhe

A engenharia social com Ia e os riscos de golpes e hacking

 









Engenharia Social: o elo mais fraco somos nós

Engenharia social: o elo mais fraco somos nós

Firewall, antivírus e senha forte protegem sistemas. Quem protege a pessoa que atende o telefone, abre o e-mail e posta a foto?

Assista ao vídeo e compartilhe
Conscientização · Segurança da informação · Leitura de 8 min

A engenharia social explora confiança, curiosidade, medo, pressa e vontade de ajudar. Ela convence alguém a entregar informações ou abrir portas que a tecnologia mantinha fechadas. Por isso, em segurança, as pessoas são o elo mais fraco e também podem ser a melhor defesa.

Como o golpe funciona

O atacante começa pela coleta de informações em fontes abertas (OSINT): redes sociais, LinkedIn, fotos com crachá ou tela ao fundo, check-ins, vagas de emprego e organogramas. Com esses dados, monta uma história convincente.

PhishingE-mails e mensagens falsas que imitam bancos, chefes ou fornecedores.
VishingLigações de "suporte técnico", "banco" ou "RH".
SmishingGolpes por SMS e WhatsApp.
PretextingIdentidade falsa, como "novo estagiário de TI" ou "auditor".
TailgatingEntrar atrás de alguém em área restrita, aproveitando a gentileza de segurar a porta.
BaitingPendrive "esquecido" para despertar curiosidade.
Deepfake e voz clonadaÁudio ou vídeo falso de um diretor pedindo transferência urgente.

Fotos e vídeos: o risco que passa despercebido

Uma foto simples pode entregar muito mais do que parece. Antes de fotografar ou compartilhar, observe:

  • Fundo da imagem: telas, post-its com senhas, quadros brancos, documentos, crachás e códigos de barras.
  • Metadados (EXIF): a foto pode carregar GPS, horário e modelo do aparelho. Desative a geolocalização na câmera.
  • Reflexos: óculos, janelas e espelhos mostram o que está atrás de você.
  • Rotina e endereço: casa, escola dos filhos e trajeto diário ajudam golpistas e criminosos.
  • Terceiros e crianças: publique apenas com autorização. A LGPD protege imagem e dados pessoais.
  • Ambiente de trabalho: não fotografe nem grave telas, reuniões, projetos ou instalações sem autorização formal.
Regra de ouroSe você não colocaria a imagem em um outdoor, pense duas vezes antes de postar.

Dispositivos no trabalho: conveniência com risco

Cada aparelho que entra na empresa é um possível ponto de vazamento.

Smartphones

Câmera, microfone, aplicativos com permissões excessivas e conexão com redes externas. Um celular infectado dentro da rede corporativa pode expor tudo.

Óculos inteligentes

Podem filmar, fotografar e gravar áudio de forma discreta. Em reuniões, laboratórios, áreas de produção e escritórios, isso cria risco de vazamento e de violação da privacidade de colegas e clientes, com implicações diretas na LGPD.

Outros gadgets

Smartwatches e pulseiras, pendrives, HDs externos, cabos USB maliciosos, canetas e gravadores espiões, assistentes de voz, câmeras conectadas, fones Bluetooth e dispositivos IoT sem atualização.

Boas práticas para empresas

  1. Política clara de dispositivos (BYOD): o que pode e o que não pode entrar em cada área.
  2. Zonas restritas sem câmeras e gravação.
  3. Gestão de dispositivos móveis (MDM) e rede separada para visitantes.
  4. Bloqueio de portas USB em máquinas críticas.
  5. Inventário e atualização de todos os aparelhos conectados.
  6. Registro e revisão de incidentes, sem punir quem reporta.

Acesso remoto e suporte: só por canal autorizado

Ligações sobre acesso remoto e suporte de tecnologia devem ser tratadas somente com analistas de segurança da informação indicados por advogados e clientes. Quem liga dizendo ser "do suporte", "do banco" ou "do TI" e pede acesso ao seu computador não está autorizado, mesmo que saiba seu nome e o da empresa. Esses dados são fáceis de obter por OSINT.

O falso suporte cria urgência e pede que a vítima instale AnyDesk, TeamViewer, QuickAssist ou similares. Em minutos ele pode roubar senhas e arquivos, instalar ransomware, acessar contas e usar o equipamento como porta de entrada para a rede inteira. Para escritórios de advocacia e seus clientes o risco é maior: sigilo profissional, dados sensíveis e responsabilidade perante a LGPD.

  1. Designação formal por escrito. O analista é indicado antes, pelo advogado responsável e pelo cliente. Sem indicação prévia, não há atendimento.
  2. Nunca confie em quem liga. Encerre e retorne por um número oficial que você já tenha.
  3. Dupla verificação. Confirme a identidade por um segundo canal (e-mail corporativo ou contato direto do advogado ou cliente).
  4. Não instale nada por ordem de ligação.
  5. Nunca informe senhas, códigos de SMS, tokens ou dados do cartão.
  6. Acesso mínimo e temporário, revogado logo após o atendimento.
  7. Acompanhe a sessão, de preferência com registro (log).
  8. Registre tudo: data, hora, solicitante, motivo e quem autorizou.
  9. Reporte tentativas suspeitas, mesmo que nada tenha sido entregue.

"Não autorizo acesso remoto por telefone. Vou verificar com o responsável pelo canal oficial e retorno."

Um profissional legítimo entende o procedimento. O golpista insiste, pressiona e cria urgência.

Dicas para o uso pessoal

  • Ative a verificação em duas etapas em todas as contas.
  • Use um gerenciador de senhas e nunca repita senhas.
  • Desconfie de urgência: o golpista quer que você aja sem pensar.
  • Confirme pedidos incomuns por outro canal.
  • Não clique em links inesperados, nem de conhecidos, sem confirmar.
  • Revise a privacidade das redes sociais e reduza o que é público.
  • Mantenha celular, aplicativos e sistemas atualizados.
  • Evite Wi-Fi público para banco e e-mail.

Dicas para o uso profissional

  • Nunca forneça senhas, mesmo para quem diz ser do TI.
  • Verifique a identidade de visitantes, prestadores e "novos funcionários".
  • Bloqueie a tela ao sair da mesa (Win + L).
  • Não deixe documentos, senhas ou crachás à vista.
  • Não use pendrives de origem desconhecida.
  • Separe contas e dispositivos pessoais dos corporativos.
  • Pagamentos e mudança de dados bancários seguem processo formal, sem exceção por "ordem do diretor".
  • Reporte imediatamente qualquer suspeita. Quanto mais rápido, menor o dano.

Todos devem estudar

Segurança é responsabilidade de todos, do estagiário ao presidente. Pessoas e empresas deveriam fazer cursos online sobre:

LGPDDireitos dos titulares, deveres de quem trata dados, bases legais, incidentes e sanções.
Engenharia socialConscientização em segurança da informação e simulações de phishing.
Fotos e vídeosDo ato de fotografar ao compartilhar: direito de imagem, consentimento, metadados e privacidade de terceiros.
DispositivosSegurança em celulares, wearables e IoT.

Há opções gratuitas e pagas em plataformas como Escola Virtual.Gov (EV.G), Fundação Bradesco, Coursera e Udemy, além de materiais da ANPD e treinamentos corporativos. Vale conferir a oferta atual de cada uma.

Conclusão

A tecnologia evolui, mas o ponto de entrada favorito dos criminosos continua o mesmo: a pessoa. Quem estuda, desconfia com critério e age com cautela transforma o elo mais fraco em uma muralha humana.

Pare. Pense. Verifique. Depois clique, responda ou publique.

Ver o vídeo e compartilhar com os seus

#EngenhariaSocial#OSINT#CyberSecurity#LGPD#SegurançaDaInformação#Privacidade

Comentários

Manual de Fontes Abertas

CLICA

Pericia Digital

Como usar um Agente OSINT IA

Postagens mais visitadas