Todos os artigos
Engenharia social12 de março de 20268 min

Engenharia social: quando hackeiam a pessoa, e não o sistema

Por que o ser humano é o elo mais fraco?

Os sistemas de segurança modernos bloqueiam bem os ataques técnicos. Mas nenhum firewall protege você de uma ligação da «segurança do banco» que o convence a transferir dinheiro você mesmo para os golpistas.

Engenharia social é a manipulação de pessoas, não de máquinas. Ela explora mecanismos psicológicos básicos.

Principais gatilhos psicológicos

Autoridade: o criminoso se passa por chefe, pessoal de TI ou fiscal da Receita. «Aqui é o administrador do sistema, preciso urgentemente da sua senha para a manutenção».

Urgência: a pressão do tempo desliga o pensamento crítico. «Se você não confirmar os seus dados agora, a sua conta será congelada».

Reciprocidade: o golpista faz primeiro algo «gentil» e depois pede um favor.

Prova social: «todos os seus colegas já concluíram a atualização do sistema».

Escassez: «esta oferta é só para os 10 primeiros clientes».

Simpatia: o criminoso cria afinidade antes de fazer o pedido.

Cenários comuns

Pretexting

O golpista cria uma «história» plausível: se passa por suporte de TI, funcionário novo ou auditor. Liga e faz perguntas de forma sistemática, coletando dados.

Baiting

Um pen drive com a etiqueta «Salários 2026» esquecido no elevador do escritório. 45% das pessoas conectam pen drives que encontram.

Quid pro quo

«Sou da TI, você está com problemas no computador?»: oferece «ajuda» em troca de credenciais de acesso.

Tailgating

Acesso físico a uma área protegida: o criminoso pede a alguém que segure a porta enquanto carrega caixas.

Como se proteger

  1. Verifique quem liga: desligue e ligue de volta para o número oficial
  2. Não ceda à urgência: organizações legítimas dão tempo para você pensar
  3. Política de confiança zero: nenhuma senha ou código por telefone ou chat
  4. Treinamento dos funcionários: simulações regulares de engenharia social
  5. Use contatos temporários ao lidar com organizações desconhecidas: um e-mail temporário no lugar do real, para não expor o seu principal ponto de contato

Teste: reconheça o ataque

«Olá, aqui é o Alex, da Segurança da Informação. Detectamos um acesso não autorizado à sua conta a partir da Alemanha. Para bloquear o invasor, preciso agora da sua senha atual e do código SMS».

É um pretexting clássico com gatilhos de autoridade, urgência e medo. A resposta correta: desligue e entre em contato com a TI pelo número interno da empresa.