S-02Fator humano6 modalidades · safras contínuas

Phishingcomo serviço

Phishing não se resolve com um vídeo anual de conscientização. Resolve-se com repetição, pretexto plausível e correção no instante em que a pessoa erra.

Anatomia de um pretexto

Peça de demonstração. Empresa, domínio e destinatário são fictícios. Nenhuma instituição real está representada aqui.

exemplo fictício · banco meridiano
etapa 0/4
DeBanco Meridiano · Segurança <seguranca@meridiano-seguranca.com.br>Parafinanceiro@suaempresa.com.br
Assunto[URGENTE] confirmação obrigatória em 2 horas: acesso será suspenso

Prezado(a) cliente,

Identificamos um acesso não reconhecido à sua conta em 14/09, às 03h12, a partir de um dispositivo fora do seu perfil. Por medida de segurança, o internet banking será suspenso hoje, às 18h00.

Confirme sua identidade pelo botão abaixo para manter o acesso ativo. O comprovante da ocorrência segue em anexo.

Anexocomprovante_bloqueio_14-09.pdf.htm42 KB
Confirmar minha identidade

destino real do link: http://meridiano-seguranca.com.br.id-verificacao.ru/sso?u=financeiro%40suaempresa

Simulação · RAGE

Sinais que a peça deixa

  1. 01 · Domínio parecido

    O banco do exemplo usa bancomeridiano.com.br. O remetente escreve meridiano-seguranca.com.br: um hífen e uma palavra a mais que ninguém confere com pressa.

  2. 02 · Urgência com prazo

    Bloqueio em duas horas, horário fechado, ameaça de perder o acesso. O relógio existe para desligar a conferência.

  3. 03 · Anexo com extensão dupla

    comprovante_bloqueio_14-09.pdf.htm. O nome promete documento; o arquivo é uma página local que abre um formulário de senha.

  4. 04 · Link mascarado

    O texto do botão diz banco. O domínio real é o que vem colado antes da primeira barra: id-verificacao.ru. O resto é enfeite.

Na campanha real, quem clica não recebe bronca: recebe esta mesma dissecação na tela, no segundo seguinte ao clique.

Modalidades

06 frentes · dificuldade crescente
  • BASE

    Linha de base

    Primeira safra sem aviso prévio. Mede o ponto de partida real da organização, por área e por cargo.

  • CONT

    Programa contínuo

    Safras mensais ou quinzenais com dificuldade crescente. Quem cai entra em trilha reforçada automaticamente.

  • SPEAR

    Spear phishing dirigido

    Alvo restrito (diretoria, financeiro, TI), com pretexto construído a partir de OSINT real da empresa.

  • MFA

    Bypass de MFA

    Simulação de proxy reverso de credencial e fadiga de MFA. Mostra que segundo fator sozinho não é barreira.

  • VISH

    Vishing & smishing

    Ligação e SMS combinados ao e-mail. É assim que o golpe do falso suporte entra de verdade.

  • QR

    QR code & PIX

    Pretextos com QR malicioso e falso pagamento, o vetor que mais cresce no Brasil.

O que medimos

safra a safra · por área e por cargo
01Taxa de cliquepor área, cargo e safra
02Submissão de credencialquem foi além do clique
03Tempo até o reporto número que realmente importa
04Taxa de reportquantos avisaram o SOC
05Reincidênciaquem cai de novo
06Cobertura de treinoconclusão da trilha
Regra da casa · privacidade

Nenhuma credencial digitada é armazenada. O simulador registra o evento, descarta o segredo e devolve a pessoa para a trilha de treinamento.