Vishing, smishing e pretexting
Explore ataques baseados em voz (vishing) e em SMS (smishing), e compreenda como o pretexting cria cenários falsos verossímeis para manipular as vítimas.
Vishing, smishing e pretexting é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Engenharia Social Além do Email
Embora o phishing domine as manchetes, os invasores usam vários canais de comunicação para manipular as vítimas. O phishing por voz usa chamadas de voz, o phishing por SMS usa mensagens de texto SMS e a pretextualização consiste em construir um cenário falso convincente (pretexto) para justificar por que a vítima deve atender a uma solicitação. Esses ataques são bem-sucedidos não porque as vítimas sejam ignorantes, mas porque exploram instintos humanos fundamentais: a confiança na autoridade, o desejo de ajudar e a tendência de seguir instruções sob pressão.
Phishing por voz: phishing baseado em chamadas
O phishing por voz usa chamadas telefônicas para manipular as vítimas. Pretextos comuns incluem se passar por um agente do IRS que ameaça efetuar uma prisão por impostos não pagos, por um departamento de fraudes bancárias que alerta sobre transações suspeitas, por um técnico de suporte que afirma ter detectado um vírus ou por um órgão governamental de benefícios que exige verificação. Os invasores usam falsificação do identificador de chamadas para exibir o número de telefone de uma Organização legítima. Campanhas automatizadas de phishing por voz operam em grande escala e depois conectam as vítimas interessadas a operadores reais. A natureza em tempo real das chamadas de voz cria uma pressão que dificulta o pensamento crítico.
# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulationPhishing por SMS: phishing baseado em SMS
O phishing por SMS envia iscas de phishing por mensagens de texto. Mensagens comuns de phishing por SMS se passam por serviços de entrega de encomendas (FedEx, UPS, USPS), com falsas notificações de rastreamento contendo links maliciosos; por bancos que alertam sobre cobranças suspeitas; ou por notificações da operadora móvel sobre problemas na conta. As URLs de phishing por SMS frequentemente usam encurtadores de URL ou domínios visualmente semelhantes. Usuários de dispositivos móveis são, possivelmente, mais vulneráveis que usuários de computadores de mesa, porque telas menores dificultam a inspeção da URL e os navegadores móveis frequentemente ocultam o endereço completo. O SMS também transmite uma confiança inerente — os usuários tendem a agir mais rapidamente diante de mensagens de texto do que de Emails.
# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial mattersPretextualização: a arte dos cenários falsos
A pretextualização consiste na fabricação de um cenário falso, porém verossímil, que cria o contexto para uma solicitação de engenharia social. Sem um pretexto convincente, solicitações de informações confidenciais ou ações incomuns despertariam suspeita imediatamente. Um invasor pode se passar por um novo contratado de IT que precisa de ajuda para acessar os sistemas, por um auditor que necessita de acesso a registros financeiros ou por um entregador de um Vendor que precisa que alguém o deixe entrar. O pretexto não precisa ser elaborado — basta ser plausível o suficiente para que o alvo não pare para verificar antes de atender à solicitação.
# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
# password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
# I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
# right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual requestA psicologia por trás da engenharia social
Os princípios de influência de Robert Cialdini explicam por que a engenharia social funciona. Autoridade — as pessoas atendem às solicitações de quem percebem como figuras de autoridade (CEO, IRS, polícia). Urgência/escassez — a pressão do tempo impede uma avaliação cuidadosa (“Aja nos próximos 10 minutos”). Prova social — as pessoas fazem o que os outros estão fazendo. Simpatia — as pessoas atendem às solicitações de quem consideram confiável ou agradável. Reciprocidade — as pessoas se sentem obrigadas a retribuir favores. Compromisso — depois de assumir um pequeno compromisso, as pessoas tendem a cumprir compromissos maiores. Compreender esses princípios ajuda os instrutores de conscientização em Security a criar mensagens de contraposição mais eficazes.
Tecnologia de falsificação do identificador de chamadas
A tecnologia VoIP moderna torna trivial a falsificação do identificador de chamadas. Serviços como SpoofCard, Twilio e várias APIs de VoIP permitem que qualquer pessoa defina o identificador de chamadas exibido como qualquer número antes de fazer uma ligação. Os invasores falsificam rotineiramente linhas de atendimento ao cliente de bancos, números de órgãos governamentais ou o próprio número da vítima (falsificação de vizinho). A estrutura STIR/SHAKEN (Secure Telephony Identity Revisited / Signature-based Handling of Asserted information using toKENs) foi exigida no US para autenticar criptograficamente o identificador de chamadas, mas sua adoção é incompleta. NUNCA confie apenas no identificador de chamadas para verificar uma identidade.
Phishing por voz contra centrais de Help
Os funcionários da central de Help são alvos prioritários de phishing por voz porque seu trabalho é ajudar os usuários — o que cria uma tensão natural com os procedimentos de Security. Um ataque típico ocorre quando o invasor liga fingindo ser um funcionário sênior que precisa redefinir urgentemente sua conta porque está bloqueado antes de uma reunião importante. A combinação de autoridade e urgência pode levar um agente bem-intencionado da central de Help a ignorar etapas de verificação. O famoso ataque ao Twitter em 2020 começou com ataques de phishing por voz contra funcionários do Twitter, que obtiveram acesso a ferramentas internas. As centrais de Help precisam de procedimentos rigorosos de verificação de identidade que não possam ser dispensados, independentemente da urgência.
# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgencyAtaques de troca de SIM
Um ataque de troca de SIM combina phishing por voz e engenharia social contra o suporte ao cliente de uma operadora móvel. O invasor liga para a operadora fingindo ser a vítima, fornece respostas às perguntas de verificação de identidade (obtidas em vazamentos de dados ou redes sociais) e convence o agente a transferir o número de telefone da vítima para um cartão SIM controlado pelo invasor. Depois que o número é sequestrado, todos os códigos de MFA baseados em SMS são enviados ao invasor, permitindo a tomada de contas de Email, serviços bancários e criptomoedas. A troca de SIM já foi usada para roubar milhões em criptomoedas.
# SIM swap defense measures:
# User-side:
# - Set a carrier-level PIN/passcode (separate from account password)
# - Use app-based TOTP instead of SMS-based MFA where possible
# - Use hardware security keys (FIDO2) — not tied to phone number
# - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')
# Organization-side:
# - Never use SMS OTP for high-value account recovery
# - Use FIDO2 security keys for employee accountsDetecção e investigação de phishing por voz e SMS
Detectar ataques de engenharia social exige combinar a comunicação de incidentes pelos funcionários com o registro técnico de eventos. Todo funcionário deve saber como comunicar uma chamada ou mensagem suspeita — idealmente por meio de um botão de um clique no Email ou de um alias de Email dedicado (phishing@company.com). Os indicadores técnicos incluem registros de chamadas que mostram chamadas recebidas de números falsificados, alertas do SIEM sobre redefinições de senhas na central de Help precedidas por chamadas recebidas e alterações de acesso a contas fora do horário de expediente. Depois de um incidente, registros telefônicos e registros de SMS são artefatos forenses importantes, assim como registros de Email e eventos de autenticação.
# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
# - Check AD logs for password changes/unlocks
# - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
# - Immediately reset affected credentials
# - Review all actions taken by the compromised account
# - Alert affected systems and downstream servicesDefesa contra a pretextualização
Defender-se contra a pretextualização exige estabelecer procedimentos de verificação que os funcionários sigam de forma consistente, independentemente da pressão que sintam. As principais Policies incluem: sempre verificar a identidade por meio de um canal separado e estabelecido antes de atender a solicitações incomuns; estabelecer um sistema de palavras-código para comunicações de executivos; treinar os funcionários para entender que figuras de autoridade dentro da Organização não se ofenderão com solicitações de verificação; e criar uma cultura positiva de Security, na qual seguir os procedimentos seja recompensado mesmo quando isso causar um pequeno inconveniente. Testes de engenharia social não anunciados medem se o treinamento é eficaz na prática.
Comparação entre canais de phishing
Para o exame Security+, diferencie claramente os canais de phishing. Phishing ocorre por Email. Phishing por voz ocorre por voz ou telefone. Phishing por SMS ocorre por mensagens de texto SMS. Pharming redireciona o DNS sem exigir um clique. Todos compartilham o mesmo objetivo — manipular a vítima para que revele credenciais, transfira dinheiro ou instale malware —, mas o mecanismo de entrega e as contramedidas são diferentes. O Email conta com defesas técnicas (SPF/DKIM/DMARC/sandbox); a voz e o SMS têm muito menos controles técnicos, o que torna o treinamento de conscientização dos usuários ainda mais importante nesses canais.
Verificação rápida
Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) desta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: o phishing por voz usa chamadas telefônicas com falsificação do identificador de chamadas para se passar por figuras de autoridade e obter credenciais ou induzir ações; o phishing por SMS envia iscas de phishing por SMS, em que os usuários móveis têm menor visibilidade das URLs; e a pretextualização cria cenários falsos convincentes que justificam solicitações incomuns — combatidos com procedimentos rigorosos de verificação de identidade, confirmação por um canal independente e treinamento dos funcionários. A seguir, exploraremos a engenharia social física por meio de acesso por acompanhamento e iscas.
Perguntas Frequentes
A aula “Vishing, smishing e pretexting” é grátis?
Sim — o texto completo de “Vishing, smishing e pretexting” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Vishing, smishing e pretexting”?
Explore ataques baseados em voz (vishing) e em SMS (smishing), e compreenda como o pretexting cria cenários falsos verossímeis para manipular as vítimas. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Vishing, smishing e pretexting”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Phishing, spear phishing e whaling
- Vishing, smishing e pretexting
- Engenharia social física: tailgating e isca
- Treinamento de conscientização em segurança e controles antiphishing