Engenharia social: quando hackeiam a pessoa, e não o sistema
Por que o ser humano é o elo mais fraco?
Os sistemas de segurança modernos bloqueiam bem os ataques técnicos. Mas nenhum firewall protege você de uma ligação da «segurança do banco» que o convence a transferir dinheiro você mesmo para os golpistas.
Engenharia social é a manipulação de pessoas, não de máquinas. Ela explora mecanismos psicológicos básicos.
Principais gatilhos psicológicos
Autoridade: o criminoso se passa por chefe, pessoal de TI ou fiscal da Receita. «Aqui é o administrador do sistema, preciso urgentemente da sua senha para a manutenção».
Urgência: a pressão do tempo desliga o pensamento crítico. «Se você não confirmar os seus dados agora, a sua conta será congelada».
Reciprocidade: o golpista faz primeiro algo «gentil» e depois pede um favor.
Prova social: «todos os seus colegas já concluíram a atualização do sistema».
Escassez: «esta oferta é só para os 10 primeiros clientes».
Simpatia: o criminoso cria afinidade antes de fazer o pedido.
Cenários comuns
Pretexting
O golpista cria uma «história» plausível: se passa por suporte de TI, funcionário novo ou auditor. Liga e faz perguntas de forma sistemática, coletando dados.
Baiting
Um pen drive com a etiqueta «Salários 2026» esquecido no elevador do escritório. 45% das pessoas conectam pen drives que encontram.
Quid pro quo
«Sou da TI, você está com problemas no computador?»: oferece «ajuda» em troca de credenciais de acesso.
Tailgating
Acesso físico a uma área protegida: o criminoso pede a alguém que segure a porta enquanto carrega caixas.
Como se proteger
- Verifique quem liga: desligue e ligue de volta para o número oficial
- Não ceda à urgência: organizações legítimas dão tempo para você pensar
- Política de confiança zero: nenhuma senha ou código por telefone ou chat
- Treinamento dos funcionários: simulações regulares de engenharia social
- Use contatos temporários ao lidar com organizações desconhecidas: um e-mail temporário no lugar do real, para não expor o seu principal ponto de contato
Teste: reconheça o ataque
«Olá, aqui é o Alex, da Segurança da Informação. Detectamos um acesso não autorizado à sua conta a partir da Alemanha. Para bloquear o invasor, preciso agora da sua senha atual e do código SMS».
É um pretexting clássico com gatilhos de autoridade, urgência e medo. A resposta correta: desligue e entre em contato com a TI pelo número interno da empresa.
