Aula 02 - Ameaças e Engenharia Social 🕵️
Objetivo
Objetivo: Entender a diferença entre ameaça, vulnerabilidade e risco, e reconhecer as técnicas de engenharia social mais usadas para comprometer sistemas através das pessoas.
1. Ameaça x Vulnerabilidade x Risco 🧩
| Termo | Definição | Exemplo |
|---|---|---|
| Ameaça | Algo com potencial de causar dano | Um invasor, um vírus |
| Vulnerabilidade | Uma fraqueza que pode ser explorada | Senha fraca, software desatualizado |
| Risco | Probabilidade de uma ameaça explorar uma vulnerabilidade | Chance real de invadir com senha fraca |
Risco = Ameaça × Vulnerabilidade × Impacto. Reduzir qualquer um dos três reduz o risco total.
2. Engenharia Social: o Elo Mais Fraco 🎭
A engenharia social explora a psicologia humana, não falhas técnicas — é frequentemente o vetor de ataque mais eficaz que existe.
- Phishing: e-mails falsos imitando bancos, empresas ou colegas.
- Spear Phishing: phishing direcionado a uma pessoa específica, com dados personalizados.
- Pretexting: criar uma história falsa ("sou do suporte técnico") para obter informações.
- Baiting: deixar um pendrive infectado "esquecido" para que alguém o conecte por curiosidade.
graph TD
A[Atacante pesquisa a vítima] --> B[Cria pretexto convincente]
B --> C[Contata a vítima]
C --> D{Vítima cai no golpe?}
D -- Sim --> E[Credenciais comprometidas]
D -- Não --> F[Ataque falha] 3. Sinais de um E-mail de Phishing 🚩
- Domínio do remetente ligeiramente diferente do oficial (
paypa1.comem vez depaypal.com). - Senso de urgência exagerado ("sua conta será bloqueada em 1 hora!").
- Links cujo destino real (visível ao passar o mouse) não bate com o texto exibido.
- Erros de português ou formatação estranha em comunicações de empresas grandes.
4. Por que Desenvolvedores São Alvos Específicos 👨💻
Times de desenvolvimento têm acesso privilegiado a código-fonte, credenciais de infraestrutura e sistemas de produção — o que os torna alvos valiosos de spear phishing e pretexting direcionado (ex: um e-mail falso "do CI/CD" pedindo para rodar um script).
5. Mini-Projeto: Caçador de Phishing 🚀
- Encontre (ou peça para simular) um e-mail suspeito.
- Verifique: o domínio do remetente bate com a empresa? Há erros de português? O link aponta para onde parece?
- Documente pelo menos 3 indicadores encontrados e explique por que cada um é suspeito.
6. Exercício de Fixação 🧠
- Explique a diferença entre ameaça, vulnerabilidade e risco com um exemplo próprio.
- Cite 3 sinais que ajudam a identificar um e-mail de phishing.
- Por que desenvolvedores costumam ser alvos valiosos de engenharia social?
Próxima Aula: Do phishing ao código malicioso: Malware e Tipos de Ataques 🦠