Versão para Impressão (PDF)
Demais partes desta Cartilha
Versão 2.0
11 de março de 2003
Nos ataques de engenharia social normalmente o atacante frauda a sua identidade, se fazendo passar por outra pessoa, e utiliza meios como uma ligação telefônica ou e-mail, para persuadir o usuário a fornecer informações ou realizar determinadas ações, como por exemplo executar um programa, acessar a página de Internet Banking através de um link em um e-mail ou em uma página, etc.
O conceito de engenharia social, bem como alguns exemplos deste tipo de ataque podem ser encontrados na parte I (Conceitos de Segurança) desta Cartilha. Exemplos específicos destes ataques, envolvendo fraudes em comércio eletrônico e Internet Banking, são abordados na seção 2.1.
Em casos de engenharia social o bom senso é essencial. Fique atento para qualquer abordagem, seja via telefone, seja através de um e-mail, onde uma pessoa (em muitos casos falando em nome de uma instituição) solicita informações (principalmente confidenciais) a seu respeito.
Procure não fornecer muita informação e não forneça, sob hipótese alguma, informações sensíveis, como senhas ou números de cartões de crédito.
Nestes casos e nos casos em que receber mensagens, procurando lhe induzir a executar programas ou clicar em um link contido em um e-mail ou página Web, é extremamente importante que você, antes de realizar qualquer ação, procure identificar e entrar em contato com a instituição envolvida, para certificar-se sobre o caso.
Normalmente, não é uma tarefa simples atacar e fraudar dados em um servidor de uma instituição bancária ou comercial. Então, atacantes têm concentrado seus esforços na exploração de fragilidades dos usuários, para realizar fraudes comerciais e bancárias através da Internet.
Portanto, é muito importante que usuários de Internet tenham certos cuidados ao acessar sites de comércio eletrônico ou Internet Banking.
A seção 2.1 discute algumas situações envolvendo fraudes no acesso a estes sites e a seção 2.2 apresenta alguns cuidados a serem tomados pelos usuários de Internet.
Existem diversas situações que vêm sendo utilizadas por atacantes em fraudes envolvendo o comércio eletrônico e Internet Banking. A maior parte das situações apresentadas abaixo, com exceção das situações 3 e 5, envolvem técnicas de engenharia social.
Apesar de existirem todas estas situações de risco, também existem alguns cuidados, relativamente simples, que podem e devem ser seguidos pelos usuários ao acessarem sites de comércio eletrônico e Internet Banking, de modo a evitar que fraudadores utilizem seus dados (principalmente dados sensíveis).
Existem diversos cuidados que um usuário deve ter ao acessar sites de comércio eletrônico ou Internet Banking. Dentre eles, podem-se citar:
Além dos cuidados apresentados anteriormente é muito importante que você tenha alguns cuidados adicionais, tais como:
Com estes cuidados adicionais você pode evitar que seu browser contenha alguma vulnerabilidade, e que programas maliciosos (como os cavalos de tróia) sejam instalados em seu computador para, dentre outras finalidades, fraudar seus acessos a sites de comércio eletrônico ou Internet Banking. Maiores detalhes sobre estes cuidados podem ser obtidos na parte II (Riscos Envolvidos no Uso da Internet e Métodos de Prevenção) desta Cartilha.
Existem dois ítens que podem ser visualizados na janela do seu browser, e que significam que as informações transmitidas entre o browser e o site visitado estão sendo criptografadas.
O primeiro pode ser visualizado no local onde o endereço do site é digitado. O endereço deve começar com https:// (diferente do http:// nas conexões normais), onde o s antes do sinal de dois-pontos indica que o endereço em questão é de um site com conexão segura e, portanto, os dados serão criptografados antes de serem enviados.
A figura 1 apresenta o primeiro item, indicando uma com conexão segura, observado nos browsers Netscape e Internet Explorer, respectivamente.
Figura 1: https - identificando site com conexão segura.
O segundo item a ser visualizado corresponde a algum desenho ou sinal, indicando que a conexão é segura. Normalmente, o desenho mais adotado nos browsers recentes é de um "cadeado fechado" (se o cadeado estiver aberto, a conexão não é segura).
A figura 2 apresenta desenhos dos cadeados fechados, indicando conexões seguras, observados nos browsers Netscape e Internet Explorer, respectivamente.
Figura 2: Cadeado -- identificando site com conexão segura.
Ao clicar sobre o cadeado, será exibida uma tela que permite verificar as informações referentes ao certificado emitido para a instituição que mantém o site (veja seção 2.5), bem como informações sobre o tamanho da chave utilizada para criptografar os dados.
É muito importante que você verifique se a chave utilizada para criptografar as informações a serem transmitidas entre seu browser e o site é de no mínimo 128 bits. Chaves menores podem comprometer a segurança dos dados a serem transmitidos. Maiores detalhes sobre criptografia e tamanho de chaves podem ser obtidos na parte III desta Cartilha: Privacidade.
Existem alguns cuidados que um usuário deve ter para certificar-se que um site não foi falsificado.
O primeiro cuidado é checar se o endereço digitado permanece inalterado no momento em que o conteúdo do site é apresentado no browser do usuário. Existem algumas situações, como visto na seção 2.1, onde o acesso a um site pode ser redirecionado para uma página falsificada, mas normalmente nestes casos o endereço apresentado pelo browser é diferente daquele que o usuário quer realmente acessar.
E um outro cuidado muito importante é verificar as informações contidas no certificado emitido para a instituição que mantém o site. Estas informações podem dizer se o certificado é ou não legítimo e, conseqüentemente, se o site é ou não falsificado (vide seção 2.5).
É extremamente importante que o usuário verifique algumas informações contidas no certificado. Um exemplo de um certificado, emitido para um site de uma instituição é mostrado abaixo.
This Certificate belongs to: This Certificate was issued by: www.example.org www.examplesign.com/CPS Incorp.by Ref. Terms of use at LIABILITY LTD.(c)97 ExampleSign www.examplesign.com/dir (c)00 ExampleSign International Server CA - UF Tecno Class 3 Example Associados, Inc. ExampleSign, Inc. Cidade, Estado, BR Serial Number: 70:DE:ED:0A:05:20:9C:3D:A0:A2:51:AA:CA:81:95:1A This Certificate is valid from Thu Sep 05, 2002 to Sat Sep 06, 2003 Certificate Fingerprint: 92:48:09:A1:70:7A:AF:E1:30:55:EC:15:A3:0C:09:F0
O usuário deve, então, verificar se o certificado foi emitido para o site da instituição que ele deseja acessar. As seguintes informações devem ser checadas:
Ao entrar em um site seguro pela primeira vez, seu browser irá apresentar uma janela pedindo para confirmar o recebimento de um novo certificado. Então, verifique se os dados do certificado correspondem à instituição que você realmente deseja acessar e se seu browser reconheceu a autoridade certificadora que emitiu o certificado1.
Se ao entrar em um site seguro, que você utilize com frequência, seu browser apresentar uma janela pedindo para confirmar o recebimento de um novo certificado, fique atento. Uma situação possível seria que a validade do certificado do site tenha vencido, ou o certificado tenha sido revogado por outros motivos, e um novo certificado foi emitido para o site. Mas isto também pode significar que você está recebendo um certificado ilegítimo e, portanto, estará acessando um site falsificado.
Uma dica para reconhecer esta situação é que além das informações contidas no certificado normalmente não corresponderem à instituição que você realmente deseja acessar, seu browser possivelmente irá informar que a Autoridade Certificadora que emitiu o certificado para o site não pôde ser reconhecida.
De qualquer modo, caso você receba um novo certificado ao acessar um site e tenha alguma dúvida ou desconfiança, não envie qualquer informação para o site antes de entrar em contato com a instituição que o mantém, para esclarecer o ocorrido.
[1] Os conceitos de Autoridade Certificadora e certificados digitais,
bem como as principais informações encontradas em um certificado podem
ser encontradas na parte I desta Cartilha: Conceitos
de Segurança.
[ voltar ]
Boatos (Hoaxes) são e-mails que possuem conteúdos alarmantes ou falsos, e que geralmente têm como remetente ou apontam com autor da mensagem alguma instituição, empresa importante ou órgão governamental. Através de uma leitura minuciosa deste tipo de e-mail, normalmente é possível identificar em seu contéudo mensagens absurdas e muitas vezes sem sentido.
Dentre os diversos boatos típicos, que chegam às caixas postais de usuários conectados à Internet, podem-se citar:
Histórias deste tipo são criadas não só para espalhar desinformação pela Internet, mas também para outros fins maliciosos.
Normalmente, o objetivo do criador de um boato é verificar o quanto ele se propaga pela Internet e por quanto tempo permanece se propagando. De modo geral, os boatos não são responsáveis por grandes problemas de segurança, a não ser ocupar espaço nas caixa de e-mails de usuários.
Mas podem existir casos com consequências mais sérias como, por exemplo, um boato que procura induzir usuários de Internet a fornecer informações importantes (como números de documentos, de contas-corrente em banco ou de cartões de crédito), ou um boato que indica uma série de ações a serem realizadas pelos usuários e que, se forem realmente efetivadas, podem resultar em danos mais sérios (como instruções para apagar um arquivo que supostamente contém um vírus, mas que na verdade é parte importante do sistema operacional instalado no computador).
Além disso, e-mails de boatos podem conter vírus ou cavalos de tróia anexados. Maiores detalhes sobre vírus e cavalos de tróia podem ser encontrados nas partes I (Conceitos de Segurança) e II (Riscos Envolvidos no Uso da Internet e Métodos de Prevenção) desta Cartilha.
É importante ressaltar que um boato também pode comprometer a credibilidade e a reputação tanto da pessoa ou entidade referenciada como suposta criadora do boato, quanto daqueles que o repassam.
Normalmente, os boatos se propagam pela boa vontade e solidariedade de quem os recebe. Isto ocorre, muitas vezes, porque aqueles que o recebem:
Para que você possa evitar a distribuição de boatos é muito importante checar a procedência dos e-mails, e mesmo que tenham como rementente alguém conhecido, é preciso certificar-se que a mensagem não é um boato (veja seção 3.3).
É importante ressaltar que você nunca deve repassar este tipo de mensagem, pois estará endossando ou concordando com o seu conteúdo.
Existem sites, como o http://HoaxBusters.ciac.org/, onde podem-se encontrar listas contendo os boatos que estão circulando pela Internet e seus respectivos conteúdos.
Além disso, os cadernos de informática dos jornais de grande circulação, normalmente, trazem matérias ou avisos sobre os boatos mais recentes.