Pular para conteúdo

Aula 02 - Ameaças e Engenharia Social 🕵️

Objetivo

Objetivo: Entender a diferença entre ameaça, vulnerabilidade e risco, e reconhecer as técnicas de engenharia social mais usadas para comprometer sistemas através das pessoas.


1. Ameaça x Vulnerabilidade x Risco 🧩

Termo Definição Exemplo
Ameaça Algo com potencial de causar dano Um invasor, um vírus
Vulnerabilidade Uma fraqueza que pode ser explorada Senha fraca, software desatualizado
Risco Probabilidade de uma ameaça explorar uma vulnerabilidade Chance real de invadir com senha fraca

Risco = Ameaça × Vulnerabilidade × Impacto. Reduzir qualquer um dos três reduz o risco total.


2. Engenharia Social: o Elo Mais Fraco 🎭

A engenharia social explora a psicologia humana, não falhas técnicas — é frequentemente o vetor de ataque mais eficaz que existe.

  • Phishing: e-mails falsos imitando bancos, empresas ou colegas.
  • Spear Phishing: phishing direcionado a uma pessoa específica, com dados personalizados.
  • Pretexting: criar uma história falsa ("sou do suporte técnico") para obter informações.
  • Baiting: deixar um pendrive infectado "esquecido" para que alguém o conecte por curiosidade.
graph TD
    A[Atacante pesquisa a vítima] --> B[Cria pretexto convincente]
    B --> C[Contata a vítima]
    C --> D{Vítima cai no golpe?}
    D -- Sim --> E[Credenciais comprometidas]
    D -- Não --> F[Ataque falha]

3. Sinais de um E-mail de Phishing 🚩

  1. Domínio do remetente ligeiramente diferente do oficial (paypa1.com em vez de paypal.com).
  2. Senso de urgência exagerado ("sua conta será bloqueada em 1 hora!").
  3. Links cujo destino real (visível ao passar o mouse) não bate com o texto exibido.
  4. Erros de português ou formatação estranha em comunicações de empresas grandes.

4. Por que Desenvolvedores São Alvos Específicos 👨‍💻

Times de desenvolvimento têm acesso privilegiado a código-fonte, credenciais de infraestrutura e sistemas de produção — o que os torna alvos valiosos de spear phishing e pretexting direcionado (ex: um e-mail falso "do CI/CD" pedindo para rodar um script).


5. Mini-Projeto: Caçador de Phishing 🚀

  1. Encontre (ou peça para simular) um e-mail suspeito.
  2. Verifique: o domínio do remetente bate com a empresa? Há erros de português? O link aponta para onde parece?
  3. Documente pelo menos 3 indicadores encontrados e explique por que cada um é suspeito.

6. Exercício de Fixação 🧠

  1. Explique a diferença entre ameaça, vulnerabilidade e risco com um exemplo próprio.
  2. Cite 3 sinais que ajudam a identificar um e-mail de phishing.
  3. Por que desenvolvedores costumam ser alvos valiosos de engenharia social?

Próxima Aula: Do phishing ao código malicioso: Malware e Tipos de Ataques 🦠