Você leu o e-mail com atenção e ele parece legítimo. O link que ele pede para você clicar não tem nenhum dos sinais de alerta habituais: não há números estranhos ou partes extras no URL. Você se sente seguro para prosseguir. Mas se tivesse olhado um pouco mais de perto, talvez tivesse notado algo ligeiramente errado em um dos caracteres. Assim como no título deste artigo, onde em vez de "a" usamos o cirílico "α."
Os fraudadores podem usar letras de diferentes alfabetos para criar URLs e endereços de e-mail que parecem quase idênticos aos reais, mas na verdade enviam qualquer pessoa que clicar neles para um site ou caixa de entrada falsos. A partir daí, eles podem roubar detalhes pessoais para usar em seus golpes. Existem outras letras e símbolos que são facilmente trocados. No ano passado, especialistas em tecnologia detectaram fraudadores usando o caractere japonês hiragana ん para parecer um / em um endereço projetado para parecer que estava no site do Booking.com.
Jake Moore, consultor global de segurança da empresa de cibersegurança ESET, diz que os fraudadores "adoram a Microsoft" como identidade de empresa para falsificar. "Um site falso pode usar o 'с' cirílico em vez do 'c' latino (miсrosoft vs microsoft)", diz ele.
Ver imagem em tela cheia
A maioria dos ataques de phishing é projetada para direcionar as pessoas a links hoje em dia, em vez de baixar anexos. Fotografia: Dominic Lipinski/PA
Moore diz que esse tipo de fraude – conhecida como ataque de homoglifo – está se tornando cada vez mais popular. Um homoglifo é um caractere que parece muito semelhante, ou até idêntico, a outro. "A maioria dos ataques de phishing é projetada para direcionar as pessoas a links hoje em dia, em vez de baixar anexos. Anexos podem ser facilmente escaneados e capturados por software de segurança se forem maliciosos", diz ele. "Portanto, os criminosos precisam projetar seus sites para que os links pareçam genuínos e casualmente peçam às pessoas que cliquem neles sem pensar."
Marijus Briedis, diretor de tecnologia da NordVPN, diz que os ataques de homoglifo "são realmente mais um truque psicológico do que técnico", porque os fraudadores normalmente estão tentando fazer você entrar em pânico para responder rapidamente, em vez de reservar um tempo para verificar as coisas. "O objetivo é criar uma sensação de pânico para que você não olhe o URL com muita atenção. Eles apostam que, quando estamos com pressa, nosso cérebro vê o que espera ver", diz Briedis. "Isso só mostra que a decisão em uma fração de segundo que você toma ao clicar em um link costuma ser a parte mais vulnerável de toda a cadeia de segurança."
Como isso se parece
A coisa real. Até você olhar de perto.
Você receberá um e-mail ou mensagem de texto sugerindo que precisa clicar em um URL ou e-mail para resolver algo.
Ver imagem em tela cheia
Se você receber um link, reserve um momento para pensar em vez de reagir imediatamente. Fotografia: Sergey Tolmachev/Alamy
Algumas fontes tornam as substituições quase impossíveis de detectar. Em um endereço de e-mail escrito em Comic Sans, por exemplo, o a cirílico não parece nada fora de lugar. "Passamos anos dizendo às pessoas para verificar o site antes de confiar nele, mas o problema com essa técnica é que você pode fazer exatamente isso e ainda ser enganado, pois pode parecer como deveria", diz Moore. Se for um URL, Moore diz que normalmente levará a um site que incentiva você a inserir suas credenciais do site real, incluindo seu nome de usuário, senha e até um código de acesso único.
O que fazer
Se você receber um link, reserve um momento para pensar em vez de reagir imediatamente. "Se qualquer texto, WhatsApp ou e-mail estiver pedindo para você fazer login em qualquer lugar, é vital que você visite independentemente o site genuíno em vez de confiar no link à sua frente para economizar alguns segundos", diz Moore. E aplique o mesmo raciocínio aos endereços de e-mail. Digite o endereço que você sabe estar correto, em vez de clicar em um link. Mantenha seu navegador atualizado. Ele sinalizará sites suspeitos e, mantendo-o atualizado, ele capturará as últimas soluções alternativas dos criminosos. Implemente a autenticação de dois fatores, ou multA autenticação de dois fatores (2FA ou MFA) significa que você tem duas etapas para fazer login em um site. Se você descobrir que seus dados foram comprometidos, altere suas senhas imediatamente. Entre em contato com seu banco e denuncie o ataque de phishing ao Report Fraud.
Perguntas frequentes
FAQs Como identificar e evitar um ataque de homoglifo
1 O que é um ataque de homoglifo
É quando os atacantes trocam letras ou caracteres em um nome por semelhantes para enganar você Por exemplo, substituindo o o em googlecom por um zero ou usando um cirílico que se parece exatamente com um a latino
2 Por que é chamado de homoglifo
Homo significa mesmo e glyph significa forma Homoglifos são caracteres que parecem iguais ou quase iguais, mas na verdade são diferentes
3 Como isso é diferente do typosquatting
O typosquatting depende de você digitar errado um nome Os ataques de homoglifo usam caracteres que parecem corretos, então o nome falso pode parecer perfeito à primeira vista
4 Para que os atacantes usam homoglifos
Principalmente phishing Eles criam sites falsos, endereços de e-mail ou nomes de aplicativos que parecem marcas confiáveis para que você insira senhas, detalhes de pagamento ou baixe malware
5 Você pode me dar um exemplo simples
pplecom com um cirílico parece idêntico a applecom na maioria das fontes, mas é um domínio completamente diferente
6 Quais caracteres são comumente abusados
Letras cirílicas e gregas que se assemelham às latinas o dígito 0 para a letra O o dígito 1 ou letra I para l minúsculo e rn para m
7 Como posso identificar um ataque de homoglifo
Não confie no que você vê verifique os caracteres reais Passe o mouse sobre os links para ver o URL real inspecione a barra de endereços e desconfie de mensagens inesperadas que incentivam você a fazer login ou pagar
8 Estou no celular Ainda posso verificar
Sim, mas é mais difícil Pressione e segure um link para visualizar o URL e evite tocar em links em textos ou e-mails de remetentes desconhecidos Vá diretamente ao site pelo seu navegador ou aplicativo
9 Qual é a maneira mais fácil de evitar esses ataques
Não clique em links em mensagens inesperadas Digite o endereço você mesmo ou use um favorito que você salvou anteriormente
10 Os navegadores me avisam sobre isso
Navegadores modernos como Chrome Firefox e