Empresa de cibersegurança Check Point bloqueia campanha de phishing que oferecia falsas ofertas de apoio financeiro

Empresa de cibersegurança Check Point bloqueia campanha de phishing que oferecia falsas ofertas de apoio financeiro
Empresa de cibersegurança Check Point bloqueia campanha de phishing que oferecia falsas ofertas de apoio financeiro

A empresa especializada em soluções de cibersegurança, Check Point, anunciou que identificou e bloqueou uma campanha de phishing em grande escala que explora falsas ofertas de apoio financeiro e alívio de dívida para manipular os destinatários e fazer com que telefonem para números controlados por atacantes. Nos últimos 14 dias, a Check Point observou cerca de 24.700 emails associados à campanha, dirigidos a utilizadores de mais de 9.000 organizações.

Os especialistas da Check Point indicaram que a operação mostrava uma evolução relevante nas técnicas de phishing. Neste caso, os atacantes não dependiam de links maliciosos, anexos com malware ou outros elementos tradicionalmente associados a este tipo de ameaça. O próprio conteúdo da mensagem funcionava como ponto de entrada para uma conversa aparentemente legítima que, depois de iniciada por telefone, ficava fora da visibilidade dos controlos de segurança do email.

A ansiedade financeira como vetor de engenharia social

As mensagens foram concebidas para se assemelharem a comunicações legítimas de apoio financeiro ou de alívio de dívida. Os destinatários eram informados de que poderão ser elegíveis para programas destinados a situações de dificuldade financeira, consolidação de dívida, redução de prestações ou outras formas de assistência e incentivam o contacto através de um número de telefone para obter mais informações.

Em vez de encaminhar a vítima para uma página de recolha de credenciais ou de distribuir malware, o email cria urgência e procura desencadear uma conversa direta com o atacante. Depois da chamada, o interlocutor malicioso poderia tentar obter informação pessoal ou financeira sensível, recolher dados de pagamento, criar uma relação de confiança para fraudes posteriores ou transferir a vítima para outro canal de comunicação sob o seu controlo.

O ataque começa na caixa de entrada e continua ao telefone

O número de telefone funciona como o caminho de conversão da campanha. O phishing começa na caixa de entrada, mas a fase seguinte decorre num canal onde as ferramentas de segurança de email deixam de ter visibilidade. Esta mudança torna a interação humana no elemento central do ataque.

A Check Point observou cerca de 24.700 mensagens distribuídas por mais de 9.000 organizações em apenas 14 dias, o que mostrou a rapidez com que campanhas de engenharia social podem atingir uma população empresarial muito alargada sem recorrer aos indicadores maliciosos mais óbvios.

Como detetar phishing quando faltam os sinais habituais

A Check Point esclareceu que muitos controlos tradicionais de segurança de email foram desenvolvidos para procurar URLs maliciosos, malware conhecido, anexos suspeitos, reputação de domínio e mecanismos de autenticação do remetente. Estes sinais continuam a ser importantes, mas campanhas como esta mostram que, por si só, já não são suficientes.

Uma mensagem fraudulenta sobre alívio de dívida pode não conter qualquer anexo executável nem um link convencional de phishing. A linguagem pode ser muito semelhante à utilizada em comunicações financeiras legítimas e o pedido para telefonar para um número é, em si mesmo, uma ação comum. A decisão de segurança passa, por isso, a depender da capacidade de compreender a intenção, o contexto e a ação solicitada pela mensagem.

Como a Check Point identificou e bloqueia este tipo de ataque

O Check Point Email Security foi concebido para detetar e prevenir phishing com base na intenção da mensagem, no risco para o utilizador e no contexto da campanha, e não apenas na presença de links ou anexos já identificados como maliciosos.

  • Análise suportada por inteligência artificial, a solução avalia a linguagem, a estrutura da mensagem, o comportamento do remetente, o contexto e a ação solicitada, o que permite identificar campanhas em que o elemento malicioso está no objetivo da mensagem e não num ficheiro ou num link.
  • Inteligência de ameaças à escala global, os sinais do Check Point ThreatCloud AI permitem relacionar atividade observada em diferentes ambientes e avaliar cada mensagem como parte de um padrão de ataque mais amplo, em vez de a tratar como um evento isolado.
  • Proteção contra novas táticas de evasão, o Check Point Email Security analisa a mensagem completa e a ação que procura provocar, incluindo campanhas baseadas em números de telefone, códigos QR, serviços cloud legítimos, contas comprometidas ou outras técnicas destinadas a contornar modelos de deteção tradicionais.
  • Prevenção antes da interação, a proteção bloqueia mensagens maliciosas antes de chegarem à caixa de entrada, o que reduz a probabilidade de o utilizador ser conduzido para conversas sob controlo do atacante, onde as equipas de segurança têm menos visibilidade e menos oportunidades de intervenção.

O phishing explora cada vez mais a confiança

Esta campanha reflete uma alteração mais ampla no panorama das ameaças. Os atacantes percebem que nem sempre precisam de criar infraestruturas obviamente maliciosas. Podem explorar processos empresariais familiares, canais de comunicação de confiança, preocupações financeiras e comportamentos humanos para levar a vítima a executar a ação desejada.

Para as equipas de segurança, a questão deixa de ser apenas saber se um email contém algo malicioso e passa também por perceber se a mensagem tenta provocar uma ação maliciosa. Esta distinção ganha ainda mais relevância à medida que as organizações adotam assistentes de inteligência artificial e fluxos automatizados capazes de ler, resumir, priorizar e atuar sobre mensagens em paralelo com os utilizadores.

“Os atacantes já não precisam de um link malicioso ou de um anexo comprometido para terem sucesso, bastam cinco minutos da atenção de uma vítima ao telefone. Esta campanha mostra como um email aparentemente rotineiro sobre alívio de dívida ou dificuldades financeiras pode ser o primeiro passo de um ataque de engenharia social em tempo real. Quando a vítima faz a chamada, sai do alcance dos controlos de segurança do email. É por isso que a deteção tem de compreender intenção e contexto, e não apenas procurar elementos obviamente maliciosos”, afirmou Rui Duro, Country Manager da Check Point Software em Portugal.

Prevenir o ataque antes de a conversa começar

A campanha mostra como os atacantes podem operacionalizar rapidamente técnicas de engenharia social iniciadas por email sem depender de payloads maliciosos tradicionais. Para as organizações, reforça a importância de uma segurança de email capaz de interpretar intenção, reconhecer manipulação e impedir ações de risco antes de o utilizador iniciar uma interação com o atacante.

O Check Point Email Security combina deteção de phishing suportada por inteligência artificial, inteligência global de ameaças, análise comportamental e uma abordagem centrada na prevenção para identificar e bloquear estes ataques antes de chegarem aos utilizadores.