outubro 28, 2020

[Segurança] O que fazer se você cair no golpe do WhatsApp?

É impossível falar sobre a Semana de Segurança Digital da Febraban sem discutirmos sobre o golpe do WhatsApp. Eu já escrevi alguns posts sobre esse assunto (veja a lista deles no final desse artigo), mas dessa vez, resolvi focar em o que fazer se você ou algum conhecido cair nesse golpe. Nos últimos 30 dias, 3 pessoas conhecidas me procuraram para pedir ajuda e dicas sobre o que fazer nesse caso!

O golpe do WhatsApp é uma das principais formas de fraude cibernética que assola o nosso país. Nesse golpe, o ciber criminoso tenta acessar a conta do WhatsApp da vítima em seu celular, geralmente usando alguma técnica de engenharia social. Quando o criminoso consegue o acesso a conta da vítima no WhatsApp (ou cria um perfil semelhante, em outro celular e outro número, mas mesma foto) ele entra em contato com os amigos e familiares para pedir ajuda financeira. Ao convencer as vítimas, normalmente pedem que empreste o dinheiro para o pagamento de uma despesa, transferindo para contas de laranjas (ou, as vezes, podem pedir que a vítima pague boletos).


Segundo a Febraban, o golpe do WhatsApp é um dos golpes financeiros mais comuns hoje em dia, principalmente nessa época de pandemia. A PSafe estima que os golpes de WhatsApp afetam cerca 15 mil pessoas por dia. Segundo o levantamento feito por eles, mais de 473 mil brasileiros foram vítimas de clonagem de WhatsApp no mês de setembro, um aumento de 25% em comparação a agosto deste ano. E o golpe não poupa ninguém, inclusive famosos: o humorista Marcelo Adnet e a mãe da apresentadora Luciana Gimenez estão entre as vítimas.

A melhor forma de evitar o golpe no WhatsApp é:

  • Para não ter a sua conta clonada: Habilite a senha de acesso ao WhatsApp (chamada de verificação em duas etapas), assim o criminoso não consegue acessar a sua conta sem digitar a senha pré-cadastrada. Vá em "Configurações > Conta > Verificação em duas etapas", clique em "Ativar" e cadastre sua senha numérica de 6 dígitos (por favor, não coloque uma senha óbvia!!!);
  • Para não enviar dinheiro ao fraudador: sempre desconfie se alguém te pedir dinheiro emprestado, principalmente pelo WhatsApp. Faça uma ligação de vídeo ou voz para garantir que esteja falando com a pessoa certa.

É importante agir rápido assim que você souber que você, ou um conhecido, teve o WhatsApp clonado e alguém está utilizando essa conta, tentando aplicar o golpe:

  1. Entre em contato com seus conhecidos e familiares mais próximos e avise-os para não responder as mensagens do fraudador;
  2. Se você souber de algum parente ou amigo que transferiu dinheiro para o criminoso, avise o banco imediatamente e informe a conta de destino, para que eles tentem identificar e bloquear a conta do fraudador para onde o dinheiro foi transferido. Faça também um boletim de ocorrência (B.O.). Assim, pode haver uma pequena chance de recuperar o dinheiro (se a conta for bloqueada antes do criminoso retirar o dinheiro);
  3. Tente recuperar o acesso ao WhatsApp: Acesse o app do WhatsApp com seu número de telefone e confirme o acesso com o código de seis dígitos que será enviado por SMS. Assim que inserir esse código recebido por SMS, a pessoa que estiver usando a conta em outro aparelho será desconectada automaticamente. Mas, se o fraudador for esperto e tiver ativado a verificação em duas etapas, será necessário esperar 7 dias para acessar novamente a sua conta - mas, mesmo assim, a outra pessoa será desconectada e não usará mais a conta do WhatsApp.

Para saber mais:

#SegurançaDigital #SemanadaSegurançaDigital #CompartilheSegurançaDigital

PS: Post atualizado em 23/11/2020.


[Segurança] Cuidados de segurança com o Pix

Eu já escrevi 2 posts aqui no blog sobre o Pix, o novo meio de pagamento instantâneos criado pelo Banco Central (esse e esse). Aproveitando a semana da Segurança Digital, quero resumir algumas dicas importantes de segurança sobre o uso do Pix.

  • Está com dúvidas sobre o Pix? Procure o seu banco pelos canais oficiais de atendimento;
  • Para cadastrar a sua chave do Pix, sempre use os canais oficiais do banco: o site de Internet Banking, o aplicativo (app) bancário no celular ou a central de atendimento;
  • É possível ter até 5 chaves do Pix. Cadastre a sua chave com o seu CPF, seu e-mail principal e seu número telefônico, para evitar que alguém tente cadastrar uma chave com seus dados;
  • Não clique em links recebidos por e-mail ou SMS sobre o assunto. Se for clicar, tome muito cuidado e pense várias vezes antes de fazer isso, para ter certeza de que o site é legítimo - e no final de pensar nisso, não clique assim mesmo!
  • Fique atento: O Pix só funciona dentro do Internet Banking ou do aplicativo móvel (app) do seu próprio banco. Não existem outros sites nem aplicativos para fazer o cadastro ou transações pelo Pix!
  • Quando for usar o Pix, você pode ler um QR Code em seu app bancário para fazer a transferência. Antes de confirmar a transação, verifique se a chave do Pix pertence realmente a quem você deseja transferir o dinheiro;
  • Na dúvida, não use o Pix antes de se informar e se sentir confortável. Procure o seu banco para ter mais informações e não confie em qualquer dica que veja na Internet ou que receba via WhatsApp. 
Trsansações financeiras são um assunto sério, sempre busque fontes confiáveis de informação!


Ainda há muita incerteza sobre como o Pix vai funcionar e como os criminosos vão utilizar o Pix em seus golpes. Por isso, é importante ficar atento e buscar fontes confiáveis de informação.

Atualmente, como o Pix só vai entrar em operação em 16 de Novembro e no momento só é permitido cadastrar as chaves do Pix, já estamos vendo alguns golpes de phishing que chamam as pessoas para cadastrarem as suas chaves através de links para páginas falsas. Já surgiu, até mesmo, um site falso fingindo ser uma empresa financiadora oferecendo empréstimos pelo Pix.

Conforme o Pix entrar em operação e se popularizar, a tendência natural é que surjam novos golpes relacionados ao Pix e que esses golpes se tornem mais frequentes.

Para saber mais:

PS: Post atualizado em 28/10, alguns minutos depois de publicado. Rs... #quemnunca

PS/2: Post atualizado em 06/11.

PS3 (adicionado em 30/09/2021): Também existem malwares para celular direcionados a aplicar golpes com o Pix, como nesses 2 casos descobertos pela CheckPoint: Hackers Targeting Brazil's PIX Payment System to Drain Users' Bank Accounts.

#SegurançaDigital  #SemanadaSegurançaDigital  #CompartilheSegurançaDigital

outubro 27, 2020

[Segurança] Ciber ataques e Lavagem de Dinheiro

Os ciber ataques estão intimamemte envolvidos com a lavagem de dinheiro. Os dois exemplos mais comuns em que os ciber criminosos e fraudadores usam essas duas técnicas são:
  • Obtendo dinheiro a partir de um ciber ataque e de uma fraude online. Durante todo o processo da fraude online, que normalmente começa com um phishing para enganar a vítima, chega um determinado momento em que o ciber criminoso consegue roubar dinheiro da vítima, mas ainda é um "dinheiro virtual": por exemplo, ao fazer uma compra com cartão de crédito roubado ou transferir dinheiro da conta da vítima para uma conta de laranja. Após fazer isso, o criminoso tem que obter um dinheiro  "real" (por exemplo, revendendo um item roubado ou sacando dinheiro num caixa eletrônico) ou tem que esconder esse dinheiro (comprando bens ou transformando o dinheiro em criptomoedas, por exemplo). Nessa hora, entram as técnicas de lavagem de dinheiro para ajudar os criminosos;
  • Usando um ciber ataque como distração para uma operação de lavagem de dinheiro. Isso pode acontecer em grandes operações criminosas, com o objetivo de distrair os times de segurança do banco enquanto os criminosos movem grandes valores de dinheiro de forma ilegal.
Esse relatório da BAE System, publicado no site da Swift, detalha como funcionam os esquemas de lavagem de dinheiro e como cyber ataques podem ser utilizados como um facilitador desses esquemas.

Na verdade o relatório não traz grandes novidades, mas é um material interessante, bem feito, e tudo que é dito deveria ser do conhecimento de todos nós. Por isso, vale a leitura. #ficaadica

Para saber mais:

#SegurançaDigital #SemanadaSegurançaDigital #CompartilheSegurançaDigital

[Segurança] Golpes bancários mais comuns

Recentemente eu escrevi aqui no blog sobre os golpes financeiros mais comuns na pandemia. Como estamos na Semana de Segurança Digital organizada pela Febraban, eu quero aproveitar para lembrar esse assunto. As vezes, por mais óbvios que os golpes pareçam ser,  a quantidade de pessoas que caem como vítimas é impressionante.

Alguns dos golpes financeiros mais comuns contra os usuários finais são bem conhecidos de todos nós:

  • Mensagens de phishing, para tentar obter credenciais de acesso através de links ou anexos maliciosos;
  • Golpe do WhatsApp, solicitando empréstimo em dinheiro para parentes e amigos
  • Perfis falsos nas redes sociais, que oferecem falsas promoções ou tentam contactar os clientes de bancos ou empresas para obter suas informações ou conseguir sequestrar o WhatsApp;


  • Falso atendente do banco, que liga para o cliente e usa engenharia social para tentar obter as senhas bancárias (veja mais aqui);
  • Golpe do falso motoboy, quando o falso atendente liga para o cliente, diz que o cartão foi clorado ou sofreu fraude. Por isso, diz que bloqueou o cartão de crédito ou débito atual e oferece para enviar um motoboy para retirar o cartão. Na verdade, o motoboy é um criminoso e a vítima entrega o cartão para ele! (veja mais aqui)
  • Boletos falsos: Atualmente, graças aos bancos digitais, é muito fácil para qualquer cliente criar boletos. Os criminosos aproveitam essa facilidade para criar um boleto para receber dinheiro em sua conta (normalmente uma conta criada em nome de laranja ou com documentos falsos) e cria uma imagem para que o boleto pareça uma cobrança real de alguma empresa conhecida (os mais comuns são as contas de telefone e Internet). Por isso, sempre valide um boleto antes de pagar;


  • Falsas promoções nas redes sociais - os criminosos criam perfis falsos nas redes sociais para expalhar falsas promoções das mais diversas formas!

Nessa live realizada recentemente pelo Dr. Walter Capanema com o Professor Juliano Madalena, da Fundação Escola do Ministério Público, eu gostei da forma que ele, didaticamente, classificou os ciber crimes (logo no início da live) em 2 tipos:

  • Crimes de baixa complexidade: aqueles crimes que não exigem um grande conhecimento técnico para serem realizados pelo criminoso, tais como os crimes contra a honra (ex: bullying), crimes ódio ou preconceito, de ameaça (ex: sextorsion), as fake news, etc. Eles não demandem um conhecimento tecnológico e são muito simples de serem realizados por qualquer pessoa, mas há um grande desafio de analisar esses crimes frente ao argumento da liberdade da expressão;
  • Crimes de alta complexidade: são os crimes que exigem um conhecimento técnico mínimo para serem praticados, desde a capacidade de criar um site falso, ou até mesmo criar um trojan bancário direcionado a um banco específico. Assim, os criminosos precisam ter conhecimento técnico ou contratar alguém que forneça os meios técnicos para realizar a fraude. É comum, nesses casos, existir um grupo de pessoas (uma quadrilha organizada) com divisão clara de tarefas (alguns deles cuidada da parte técnica, outros da criação de contas bancárias em nome de laranjas, alguém cuidando da lavagem de dinheiro, e alguém financia o grupo e fica com boa parte do lucro).

Infelizmente, praticamente todos os golpes que a galera pratica hoje em dia são muito simples, engenharia social pura e simples. E, mesmo assim, conseguem fraudar milhões de reais enganando as vítimas. É triste ver que estamos em 2020 e a galera ainda clica em phishing, não usa segundo fator de autenticação e ainda cai no golpe do WhatsApp.

Lembre-se: nunca forneça seus dados pessoais, nem dados bancários e muito menos suas senhas para estranhos.

Caso seja vítima de uma tentativa ou identifique que sofreu uma fraude, faça o seguinte:

  • Entre em contato com o seu banco imediatamente, por meio dos canais oficiais de atendimento, como a central de atendimento ou o aplicativo bancário;
  • Em caso do golpe do Whatsapp, informe ao banco sobre a conta utilizada pelo criminoso para receber as transferências. Os bancos podem bloquear essas contas, para evitar que o criminoso continue usando ela em novos golpes;
  • Em caso de fraudes. solicite a contestação das transações indevidas. Além disso, faça um boletim de ocorrência (B.O.).
  • Sempre anote todos os protocolos de atendimento (número do protocolo, dia, hora, e nome do atendente) e guarde uma cópia de todos os documentos que podem ser usados como prova da fraude.

Se o banco se negar a devolver os valores roubados de sua conta ou de compras feitas com cartão de crédito, o site do IDEC sugere que registre uma reclamação no Reclame Aqui, no Procon e/ ou no site www.consumidor.gov.br, do Ministério da Justiça.

Para saber mais:

#SegurançaDigital  #SemanadaSegurançaDigital  #CompartilheSegurançaDigital

PS: Post atualizado em 23/11/2020.

outubro 26, 2020

[Segurança] O risco de fraudes durante a quarentena

Segundo a Febraban, os criminosos estão aproveitando o aumento das transações online, causado pelo isolamento social durante a pandemia do novo Coronavírus, para aplicar golpes e capturar dados de clientes.

Afinal de contas, a necessidade de quarentena e isolamento social resultou em um grande aumento no uso de serviços online como aplicativos de entrega, compras online e uso do internet banking (e mobile banking). Assim, conseguimos realizar quase todas as operações bancárias e ter acesso a diversos produtos e serviços do dia-a-dia sem necessidade de se expor ao vírus.

Com esse uso mais intenso dos meios digitais, os ciber criminosos identificaram uma oportunidade para aplicar seus golpes nesse novo contingente de usuários online. A grande maioria dos métodos usados nas fraudes não são novos, incluindo o envio de mensagens de phishing e aplicativos falsos usando temas relacionados a pandemia, como o auxílio emergencial criado pelo governo federal.

Segundo um levantamento da Febraban, durante o período de isolamento social, os bancos brasileiros registraram o aumento de 80% nas tentativas de ataques de phishing, alta de 70% na fraude do falso funcionário e crescimento de 65% no golpe do motoboy. Também houve alta de 60% em tentativas de golpes financeiros contra idosos no período da quarentena. Por isso, devemos ter um cuidado redobrado durante esse período de pandemia e home office.

Veja algumas dicas de segurança para o home office, baseado nas recomendações sugeridas pela Febraban (com algumas edições e inclusões minhas):
  • Mantenha o antivírus e o sistema operacional de seu computador e seu smartphone sempre atualizados. Lembre-se também de atualizar o firmware do seu roteador Wi-Fi;
  • Evite plugar pendrives desconhecidos em seu computador, eles podem conter vírus;
  • Sempre tenha muito cuidado ao clicar em links enviados por e-mail, SMS ou WhatsAp;
  • Se possível, tenha um computador dedicado para o uso a trabalho. Mas, se estiver utilizando um computador pessoal que é compartilhado com a família, crie um usuário específico para as atividades do trabalho;
  • Se possuir um computador fornecido pelos empresa para trabalho remoto, não compartilhe esse computador com os demais membros da família. Use-o somente para trabalho;
  • Configure senhas fortes em seu Wi-Fi residencial (e evite senhas óbvias);
  • Altere a senha padrão de administração do seu roteador Wi-Fi;
  • Em caso de suspeita de qualquer comprometimento da segurança, altere suas senhas imediatamente;
  • Não utilize redes Wi-Fi públicas;
  • Em sua casa, tenha redes Wi-Fi separadas para os visitantes e para o pessoal de casa. Se possível, cria uma terceira rede, dedicada para os dispositivos conectados (smart TV, vídeo-game, relógios, etc);.
Para saber mais:

[Segurança] As principais dicas de segurança da Febraban

Vou começar os meus posts sobre a semana de Segurança Digital organizada pela Febraban com um spoiler ... rs...

A Febraban acabou de publicar, em seu portal Antifraudes, 12 dicas para evitar os golpes financeiros mais comuns. São elas:

  1. Não revele ou compartilhe dados pessoais e bancários ou senha em ligações ou por mensagens; 
  2. Nunca clique em links desconhecidos;
  3. Ao comprar online, verifique se a loja realmente existe; 
  4. Tenha cuidado com o que compartilha nas redes sociais;
  5. Nunca entregue seu cartão a conhecidos (nem desconhecidos!) ou ao banco;
  6. Cuide da sua senha;
  7. Confira o seu cartão após uma compra;
  8. Não perca o seu cartão de vista;
  9. Não deixe que vejam os dados do seu cartão ou senha (nem compartilhe fotos do seu cartão nas redes sociais);
  10. Nunca desbloqueie seu cartão antes de recebê-lo; 
  11. Não faça videochamadas, tire fotos ou filme a tela do caixa eletrônico ao usá-lo;
  12. Habilite a verificação em duas etapas no WhatsApp.


Para completar, veja algumas dicas importantes "do Anchises":
  1. Evite conversar com pessoas que te contactam (via telefone ou redes sociais) se identificando como funcionários do banco. Sempre desconfie!
  2. Nunca ande em lugares públicos com seu celular desbloqueado;
  3. Em caso de roubo do seu cartão ou de seu celular, avise seu banco imediatamente e faça um Boletim de Ocorrência (B.O.)
No decorrer dessa semana vou compartilhar mais dicas, fiquem de olho!

Seguindo essas dicas simples, conseguimos nos proteger da maioria dos golpes conhecidos.

PS Adicionado em 04/11: Aproveitando os materiais para conscientização que o pessoal da El Pescador / KnowBe4 disponibilizou gratuitamente, eles tem um infográfico com 10 dicas de segurança, veja abaixo. Algumas delas não estavam citadas acima ;)


#SegurançaDigital #SemanadaSegurançaDigital #CompartilheSegurançaDigital

[Segurança] Semana da Segurança Digital 2020

 Hoje começa a...


Em homenagem a essa semana organizada pela Febraban, eu já escrevi vários posts sobre dicas de cuidados e prevenção contra fraudes, e agendei para termos pelo menos um post por dia (ou dois, as vezes), indo ao ar aqui no blog sempre as 10h e as 16h. Fiquem atentos!

Vejam os posts que foram publicados aqui no blog nessa semana (vou atualizar na medida em que eles forem ao ar):

outubro 23, 2020

[Segurança] Os países mais especializados em guerra cibernética

O vídeo abaixo, do mesmo autor do podcast Darknet Diaries, mostra de uma forma clara e objetiva quais são os 7 principais países especializados e preparados para conduzir operações de guerra cibernética ("Top 7 Most Elite Nation State Hackers"). Vale muito a pena assistir, para ter uma visão geral do assunto.

Atenção: Spoiler do vídeo logo abaixo!

O vídeo lista, de uma forma bem precisa, quais são os sete países mais bem preparados para os conflitos de guerra cibernética e que, a propósito, já tem conduzido diversas operações nesse campo. São eles:

  1. EUA: considerado o mais capacitado do time, graças as ações da NSA, do Cyber Comando das forças armadas e dos grupos especializados em cada uma das forças;
  2. Rússia: destaque para os grupos "Nancy Bear" e "Sandworm" das unidades 74455 e 26165 da unidade de inteligência (GRU);
  3. China: Além das unidades 61398 e 61486 do exército chinês (People's Libertation Army, ou PLA), aqui o apresentador colocou até o Tio Tok na conta!
  4. Israel: a famosa unidade UNIT 8200;
  5. Inglaterra: o Government Communication Headquarters (GCHQ);
  6. Iran: o Iranian Cyber Army e o Islamic Revolutionary Guard Corps (IRGC);
  7. Coréia do Norte: destaque para o Lazarus Group, e diversos ataques com foco em propaganda política e ganho financeiro (segundo o vídeo, o único país focado nisso - certamente, nessa lista dos top 7).

Com essa lista, podemos pensar como os 7 países se dividem em termos de principais objetivos das suas ações no campo da guerra cibernética:
  • Estratégico / militar: EUA, Rússia, Israel
  • Político: Rússia
  • Espionagem: China, Israel, Inglaterra
  • Ativismo / propaganda: Iran, Coréia do Norte
  • Roubo financeiro: Coréia do Norte
Para mais informações sobre guerra cibernética, dê uma olhada nos links abaixo:

outubro 22, 2020

[Cyber Cultura] Comentando sobre o Dilema das Redes

Na semana passada eu participei de um Meetup junto com o Nelson Novaes Neto para discutir sobre o documentário O Dilema das Redes (The Social Dilema), da Netflix.

Eu comentei sobre esse filme aqui no blog, mas devido a relevância do tema, achei legal compartilhar abaixo o vídeo do bate-papo e também compartilhar alguns comentários adicionais.



Para nós que trabalhamos com tecnologia, o documentário não traz grandes novidades. Nós conhecemos o mercado e sabemos do modelo de negócio das redes sociais, baseado em reter a atenção e obter o máximo de informações da maior quantidade de pessoas possível. Estamos conscientes de todo esse jogo de interesses e da disputa pela audiência e pelo tempo de vida dos internautas que o documentário mostra.

A vantagem, entretando, é que o documentário é bem didático e direcionado para o público leigo. Ele mostra o problema do uso das redes sociais de forma bem clara, com uma linguagem simples e lúdica, fundamentado com depoimentos de profissionais da indústria. Também traz exemplos baseados na dramatização do que acontece nas empresas e o impacto nos usuários em consequência do uso diário das redes sociais. Por isso, eu recomendo a todos os profissionais que assistam o filme ao lado de parentes e amigos que não trabalham na área. Assim podemos ver. reação deles e também ajudar nessa discussão sobre o impacto das redes sociais e aplicativos de comunicação na nossa vida, do vício que eles causam, e como eles afetam a nossa capacidade de interação com outras pessoas.

Um ponto interessante a discutir é como o isolamento social, imposto pela pandemia do novo Coronavírus, tem aumentado a nossa dependência das redes sociais e aplicativos de comunicação instantânea. Com a quarentena e o isolamento social, as redes sociais e aplicativos de comunicação se tornaram nossa única forma de comunicação com parentes, amigos e colegas de trabalho. Festas de aniversário e happy hours começaram a ser realizados por videoconferência, por exemplo. Consequentemente, o uso aumentou estratosfericamente e a nossa dependência das redes sociais também aumentou, e muito. Praticamente trocamos todas as interações pessoais e sociais do mundo físico para o mundo virtual.

Até pouco tempo atrás, antes da pandemia, era comum discutirmos  criticarmos quando víamos os jovens conectados por muito temp passando horas pendurados nos celulares, em aplicativos de mensagens e jogos online. Agora eu tenho impressão que esse criticismo sumiu, pois afinal, estamos todos na mesma situação (adultos analógicos e jovens digitais), com os nossos rostos colados nas telas dos celulares.

Nesse cenário de crescente dependência, a discussão sobre o vício no uso das redes sociais se torna mais urgente do que nunca.

outubro 21, 2020

[Segurança] Novo recorde de ataque DDoS (em 2017)

A Google divulgou recentemente um relatório sobre o crescimento dos ataques de DDoS (Distributed Den of Service), aonde informou que sofreu um grande ataque DDoS em Setembro 2017, que corresponde ao maior ataque conhecido até o momento. Superando a marca de 2,3 Tbps do ataque contra a Amazon Web Services (AWS) em Fevereiro deste ano, esse super-mega ataque DDoS contra a Google atingiu um volume impressionante de...


2,54 Tbps



O ataque partiu de 180 mil servidores Connection-less Lightweight Directory Access Protocol (CLDAP)  DNS e SMTP localizados em diversas redes, gerando um tráfego estimado em 167 Apps (milhões de pacotes por segundo).



A propósito, vale a pena lembrar que recentemente a Polícia Civil realizou a Operação Attack Mestre e prendeu um ciber criminoso brasileiro especializado em fazer extorsão a provedores através de ataques DDoS.

Veja também:

Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.