Phishing e smishing

O golpe não ataca o sistema, ataca a pessoa que tem a credencial. Qual fator de autenticação a vítima entrega em cada variante, por que o código por SMS é o que mais cai e por que uma passkey não pode ser entregue mesmo que o usuário queira.

O que são phishing e smishing

Phishing é o engano dirigido a fazer uma pessoa entregar suas credenciais ou autorizar uma operação acreditando que interage com uma organização legítima. Smishing é a mesma técnica por SMS ou mensageria, e vishing é a mesma técnica por uma ligação de voz.

O canal é a única coisa que muda. O mecanismo é idêntico: uma mensagem constrói uma situação crível e urgente, a pessoa age, e o que ela entrega é um dado que serve para acessar ou para aprovar.

A distinção operacional que importa é esta: o atacante não viola um sistema. Ele usa um usuário autorizado como intermediário. Por isso os controles de perímetro da organização atacada não o enxergam, e por isso o resultado se parece tanto com uma sessão legítima.

O que o ataque busca é um fator, não uma senha

Tratar o phishing como roubo de senhas ficou velho. Em um acesso com duplo fator, a senha sozinha não serve, e o atacante sabe disso. O que ele monta é uma captura em tempo real de todos os fatores que o sistema pedir, na ordem em que os pedir.

O intermediário em tempo real é a técnica que torna isso possível. A página falsa não guarda o que o usuário digita: ela reenvia ao site real naquele momento e devolve ao usuário o que o site real responde. Se o site real pede um código, a página falsa o pede. O usuário vê um fluxo que funciona, porque está funcionando: do outro lado há uma autenticação verdadeira acontecendo.

O que o atacante obtém no final não é uma senha. É uma sessão aberta e válida. Trocar a senha depois não a encerra.

Como o ataque corre, passo a passo

A sequência é a mesma por e-mail, SMS e voz. Só muda o passo 2.

  1. Escolher o pretexto e o momento. Um vencimento, um bloqueio de conta, uma entrega pendente, uma transferência não reconhecida. O pretexto não precisa ser sofisticado, precisa ser plausível naquele instante.
  2. Entregar a mensagem. E-mail com domínio parecido, SMS dentro de uma conversa onde já há mensagens legítimas da marca, ou ligação de um número que mostra o identificador da instituição.
  3. Levar a uma superfície controlada pelo atacante. Uma página que replica o acesso real, ou diretamente a conversa telefônica.
  4. Capturar o primeiro fator. O usuário digita usuário e senha. O atacante os reenvia ao site real no mesmo momento.
  5. Capturar o segundo fator. O site real dispara o código ou a notificação de aprovação. O atacante pede ao usuário que o dite ou que aprove, e o usa dentro da janela de validade.
  6. Ficar com a sessão. Com a autenticação concluída, o atacante opera. A janela efetiva não é o minuto que o código dura: é o que durar a sessão.
  7. Garantir o acesso. Troca dos dados de contato e dos fatores cadastrados, para que o titular perca a via de recuperação. Aí o incidente vira um account takeover.

O passo 5 é o que decide. Todo o resto é logística.

Qual fator cai e qual resiste

Esta é a parte que quase nenhum material geral sobre phishing responde, e é a que uma equipe precisa para decidir.

A propriedade que separa os fatores não é sua força criptográfica. É se o fator pode ser transferido pela pessoa a um terceiro. Tudo o que uma pessoa pode ler, ditar, copiar ou aprovar, ela pode entregar sob engano.

  • Senha — um segredo compartilhado. É transferível por definição e cai na primeira tentativa.
  • OTP por SMS — o fator que mais cai. É um código legível que o usuário pode ditar, chega por um canal que a organização não controla e ainda fica exposto a alguém se apropriar da linha, que é o mecanismo do SIM swapping.
  • OTP em aplicativo (TOTP) — resolve o problema do canal, não o do engano. Continua sendo um código que a pessoa lê e pode ditar.
  • Notificação de aprovação (push) — transfere a decisão ao usuário em um momento em que ele já foi convencido. O envio repetido de solicitações até que alguém aprove por cansaço é um padrão conhecido dessa família.
  • Passkey e autenticação FIDO2 — resiste, e o motivo é mecânico, não de grau. A credencial é um par de chaves cuja parte privada nunca sai do dispositivo, e a assinatura que ela produz está vinculada ao domínio que a registrou. Uma página de phishing vive em outro domínio: não consegue pedir uma assinatura válida para o site real, mesmo que o usuário queira dá-la. Não há nada que a vítima possa ditar.
  • Biometria no dispositivo — sozinha não define nada. O que ela traz é desbloquear a chave privada local. A resistência vem do vínculo com o domínio, não do rosto nem da digital.

A conclusão prática é incômoda e convém dizê-la: adicionar um segundo fator não torna o acesso resistente a phishing. Só o torna resistente se esse fator não puder ser entregue.

A quem afeta e quanto custa

O custo direto costuma cair sobre a pessoa. O custo operacional e regulatório cai sobre a organização.

  • Serviços financeiros — transferências autorizadas pelo próprio titular sob engano, que são as mais difíceis de reverter e as que pior se encaixam nos esquemas de responsabilidade.
  • Varejo e comércio eletrônico — tomada de contas com meios de pagamento salvos, e consumo de programas de pontos, que costuma ser detectado tarde porque ninguém olha o saldo.
  • Apostas e gaming — contas com saldo e com verificação de identidade já feita, que é o que as torna valiosas para revenda.
  • Governo — acesso a serviços e benefícios em nome de outra pessoa.
  • Corporativo — o acesso de um funcionário como porta de entrada para sistemas internos.

Em todos os casos a organização enfrenta o mesmo problema de fundo: a operação fraudulenta chegou com uma autenticação correta, e distingui-la de uma legítima exige sinais que a autenticação sozinha não dá.

Quais controles o detêm

Nenhum controle resolve o phishing sozinho, e boa parte dos que mais rendem está fora do alcance de um provedor de identidade. Nomeá-los por completo é a única forma de a lista servir para decidir.

  • Autenticação vinculada à origem (FIDO2, passkeys) — o controle de maior efeito sobre o mecanismo. Elimina o passo 5 em vez de tentar detectá-lo.
  • Autenticação do remetente de e-mail (SPF, DKIM e DMARC em modo de rejeição) — reduz a falsificação do próprio domínio. É trabalho da infraestrutura de e-mail, não do provedor de identidade.
  • Filtragem no gateway de e-mail e proteção do navegador — listas de reputação, análise de links e avisos no momento do clique. Fornecidos por fabricantes de segurança de e-mail e pelos próprios navegadores.
  • Registro de remetentes de SMS junto às operadoras — limita que um terceiro envie mensagens com o identificador da marca. Depende da operadora e do regulador de telecomunicações de cada país, não de um fornecedor.
  • Detecção e derrubada de domínios que imitam a marca — monitoramento de registros e solicitação de remoção. Serviço de terceiros especializados.
  • Confirmação fora de banda com o detalhe da operação — o que o usuário aprova mostra destino e valor, e não diz só "aprovar acesso". Transforma uma aprovação cega em uma decisão informada.
  • Sinais de risco de sessão e de dispositivo — reputação do dispositivo, geolocalização incoerente, velocidade da interação, indícios de intermediação no fluxo. É o que resta quando a autenticação já foi superada.
  • Escalonamento na operação sensível, não só no acesso — voltar a pedir presença no momento da transferência, não apenas ao entrar.
  • Capacitação do usuário — tem efeito limitado e decrescente. Serve para elevar o piso, não para sustentar a defesa. Um pretexto suficientemente bom funciona com gente treinada.

Uma equipe que monta sua defesa contra phishing só com o que seu provedor de identidade vende está cobrindo um trecho do problema. Metade desta lista se compra em outro lugar, e a parte de e-mail e telecomunicações nenhum provedor de autenticação resolve.

Como a VU aborda

A VU trabalha sobre o passo 5 e sobre o que acontece depois.

Em autenticação, a Autentica suporta sete fatores: rosto, TOTP, OTP por SMS, OTP por e-mail, link mágico, senha e documento de identidade. Que o catálogo inclua os fatores que caem sob phishing é informação, não uma ressalva: a escolha do fator é da organização, e esta página existe para que essa escolha seja feita sabendo qual pode ser ditado e qual não.

Em detecção, o Protege contra a fraude avalia sinais de risco sobre a sessão e a operação, que é o controle que fica de pé quando a autenticação foi superada de forma legítima por um terceiro.

E em recuperação, a reverificação biométrica de identidade fecha a via que o atacante usa no passo 7: se recuperar o acesso exige voltar a provar quem é a pessoa, trocar os dados de contato deixa de bastar.

Perguntas frequentes

O mecanismo é o mesmo e só muda o canal: phishing é por e-mail, smishing é por SMS ou mensageria instantânea, e vishing é por ligação de voz. Nos três casos o objetivo é que a pessoa entregue uma credencial ou autorize uma operação acreditando que trata com uma organização legítima. A distinção tem valor operacional porque os controles preventivos são diferentes: o e-mail se defende com autenticação de remetente e filtragem no gateway, o SMS depende do registro de remetentes junto às operadoras, e a voz praticamente não tem controle técnico preventivo.

Depende do fator, e essa é toda a resposta. Um segundo fator que a pessoa pode ler e ditar, como um código por SMS ou um código de aplicativo, é capturado em tempo real: o atacante pede o código e o usa dentro da janela de validade. Um fator vinculado à origem, como uma passkey ou uma credencial FIDO2, não pode ser entregue porque a assinatura que produz só é válida para o domínio que registrou a credencial, e a página do atacante tem outro domínio. Somar fatores não torna um acesso resistente. Trocar o tipo de fator, sim.

Por três razões que se acumulam. É um código legível, então a pessoa pode ditá-lo sob engano. Viaja por um canal que a organização não controla nem consegue auditar. E depende de a linha telefônica continuar nas mãos do titular, condição que se rompe com o SIM swapping. Continua sendo melhor do que não ter segundo fator, e continua sendo o fator de menor atrito para populações sem smartphone, mas não deveria ser a única coisa entre um atacante e uma operação sensível.

Uma só identidade, um só SDK

A VU ONE unifica verificação, autenticação e proteção contra fraude sobre um mesmo grafo de identidade.

A verificação feita no cadastro fica disponível para a autenticação e para as regras de fraude, sem repetir processos nem duplicar dados.

Verifica, Autentica e Protege, consolidado em um só lugar.

Solicite uma demo