A maioria de nós já se tornou bastante boa a seguir instruções online. Assinalar a caixa para provar que és humano, atualizar a página para corrigir um erro, copiar e colar um código de verificação. Normalmente, estas pequenas instruções são inofensivas e a gente passa por elas sem pensar muito nisso, porque queremos voltar ao que estávamos a tentar fazer.

Os ataques ClickFix tiram partido desse comportamento. Em vez de pedir a alguém para descarregar um anexo suspeito ou revelar a sua palavra-passe, o atacante apresenta-te um problema e, depois, oferece-te a «solução» de forma prestável. O colaborador segue as instruções, acreditando que está a corrigir um erro ou a concluir um passo de verificação de rotina, mas, ao fazê-lo, pode acabar por estar a executar parte do ataque ele próprio.

É uma reviravolta inteligente na engenharia social, que mostra porque é que, para detetar ameaças cibernéticas, os funcionários têm cada vez mais de pensar para além dos sinais de alerta de phishing que aprenderam no passado.

Índice

    1. O que é um ataque ClickFix?
    2. Como funcionam os ataques ClickFix?
    3. Porque é que os ataques ClickFix são tão convincentes?
    4. Porque é que o ClickFix não se parece com o phishing tradicional?
    5. Como reconhecer um ataque ClickFix
    6. Como é que as organizações podem proteger os seus colaboradores contra o ClickFix?
    7. Prepara os teus colaboradores para os ataques que vão enfrentar a seguir
    8. Perguntas frequentes

O que é um ataque ClickFix?

O ClickFix é uma técnica de engenharia social que leva as pessoas a executarem comandos maliciosos nos seus próprios dispositivos. O ataque começa muitas vezes com algo bastante comum, como um site que não carrega bem, um CAPTCHA falso, um suposto problema no navegador ou uma mensagem a dizer que é preciso corrigir um erro.

A vítima recebe então uma série de instruções que podem pedir-lhe para copiar algo, abrir uma ferramenta como o «Executar» do Windows ou o PowerShell, colar um comando e executá-lo. Em alguns ataques, a interação com a página coloca secretamente o comando malicioso na área de transferência da pessoa antes de lhe pedirem para o colar.

Como as instruções são apresentadas como a solução para um problema, a pessoa pode pensar que está a seguir um processo legítimo de resolução de problemas. No entanto, seguir esses passos pode desencadear a fase seguinte do ataque, como descarregar malware ou dar ao atacante acesso a informações confidenciais.

Como funcionam os ataques ClickFix?

Não existe um modelo único do ClickFix. Os atacantes podem alterar o site, a mensagem, a identidade visual e as instruções consoante o alvo que têm em vista, o que significa que um colaborador não vai necessariamente ver os mesmos sinais de alerta de um ataque para outro.

Um ataque típico pode começar quando um colaborador clica num link ou visita um site comprometido e se depara com o que parece ser um ecrã de verificação familiar. Talvez haja um CAPTCHA a pedir-lhe que comprove que é humano, ou uma mensagem de erro a dizer que algo correu mal. A página dá então instruções para resolver o problema, o que pode envolver abrir uma ferramenta do sistema e colar um comando que já foi copiado para a área de transferência.

É aqui que o ClickFix se torna particularmente interessante. O atacante não está a contar apenas com o facto de alguém clicar em algo que não devia. Está a convencer a pessoa a realizar uma série de ações, porque essas ações parecem resolver o problema que tem diante de si.

Porque é que os ataques ClickFix são tão convincentes?

Imagina que estás a tentar aceder a um documento antes de uma reunião e aparece uma janela de verificação com três passos que tens de seguir antes de poderes continuar. Provavelmente, a tua primeira reação não é pensar que estás a ser alvo de um ciberataque, por isso é muito mais provável que queiras seguir as instruções e continuar com o teu dia.

O ClickFix funciona porque muitos dos comportamentos envolvidos já nos parecem normais. Estamos habituados a que os sites nos peçam para preencher CAPTCHAs, a que o software nos dê instruções para resolver problemas e a que os serviços online nos orientem passo a passo na resolução de problemas. Copiar e colar é algo que a maioria dos funcionários faz dezenas de vezes por dia, por isso é improvável que essa ação, por si só, levante suspeitas.

Também há algo de tranquilizador em receber instruções claras quando algo não está a funcionar. O colaborador não precisa de tentar descobrir o que está errado nem de procurar uma solução; a resposta está ali mesmo à sua frente. Acrescenta um pouco de urgência, por exemplo, dizendo-lhe que é necessária uma verificação antes de poder continuar, e a atenção dele vai naturalmente para a conclusão da tarefa, em vez de ficar a questionar-se sobre o motivo pelo qual lhe estão a pedir para o fazer.

É essa combinação de familiaridade e comodidade que torna a técnica tão convincente. O colaborador pensa que está a resolver um problema, enquanto o atacante o está a guiar discretamente pelos passos necessários para levar o ataque por diante.

Por que é que o ClickFix não se parece com o phishing tradicional

Há anos que ensinam aos funcionários algumas regras muito sensatas sobre phishing: ter cuidado com anexos inesperados, verificar os links antes de clicar neles, prestar atenção ao remetente e suspeitar quando alguém te pedir uma palavra-passe de repente. Esses hábitos continuam a ser importantes, mas ataques como o ClickFix mostram porque é que os funcionários também precisam de estar preparados para ameaças que não seguem esse padrão tão familiar.

Podes saber todos os sinais de alerta tradicionais e, mesmo assim, ser apanhado de surpresa pelo ClickFix. Podem nem te pedir uma palavra-passe, pode não haver nenhum anexo suspeito e a ação perigosa pode acontecer depois de teres acedido a um site convincente e começares a seguir o que parecem ser instruções legítimas.

Os atacantes vão mudando os seus métodos à medida que as pessoas ficam mais à vontade para reconhecer os que já existem. Por isso, a sensibilização para a segurança tem de ajudar os colaboradores a perceber como é que essas manobras funcionam e a perceber quando é que uma interação aparentemente normal começa a tomar um rumo estranho. Tentar memorizar todos os tipos de ataque possíveis não é realista, especialmente quando esses tipos estão sempre a mudar.

Como identificar um ataque ClickFix

A boa notícia é que os funcionários não precisam de se tornar especialistas em PowerShell nem de perceber exatamente o que cada comando faz. O que é mais útil é conseguirem perceber quando é que uma interação normal online começa a pedir-lhes para fazerem algo fora do comum.

Um CAPTCHA que pede para marcares uma caixa já é algo familiar. Um CAPTCHA que peça para abrires a janela «Executar» do Windows, iniciares o PowerShell e colares um comando deve provocar uma reação bem diferente. Os colaboradores devem ser encorajados a parar quando um site lhes pedir, de forma inesperada, para abrirem ferramentas do sistema, copiarem e colarem comandos, ignorarem avisos, alterarem definições de segurança ou realizarem ações técnicas que não compreendam.

Também é importante que os colaboradores saibam o que fazer a seguir. Se algo parecer estranho, a comunicação deve ser rápida e simples, numa cultura que incentive as pessoas a perguntar, em vez de ficarem preocupadas por estarem a fazer perder tempo à equipa de segurança. Dedicar alguns segundos a verificar um pedido inesperado é consideravelmente mais fácil de lidar do que um colaborador que, sem saber, execute código malicioso.

Como é que as organizações podem proteger os seus colaboradores contra o ClickFix?

O ClickFix é um bom exemplo de como as técnicas de engenharia social podem mudar rapidamente. Os atacantes não usam sempre o mesmo modelo de phishing, o que significa que os colaboradores precisam de se familiarizar regularmente com as técnicas que provavelmente vão encontrar agora, além de terem as competências para reconhecer a manipulação quando o cenário lhes for desconhecido.

Isso significa ir além de simplesmente mostrar aos colaboradores exemplos de ataques conhecidos. Os programas de sensibilização também podem ajudar as pessoas a perceber os comportamentos que os atacantes tentam incentivar e dar-lhes perguntas práticas para fazerem quando algo não lhes parecer certo. Porque é que este site me está a pedir para fazer isto? Um CAPTCHA legítimo exigiria normalmente que eu abrisse uma ferramenta do sistema? Estou a perceber o que estou prestes a colar no meu computador? Há outra forma de verificar se estas instruções são verdadeiras?

O objetivo não é fazer com que os colaboradores fiquem desconfiados com cada CAPTCHA ou mensagem de erro com que se deparam, mas sim desenvolver um instinto saudável para parar o que estão a fazer quando um processo familiar toma um rumo inesperado, especialmente quando lhes pedem para fazer algo fora do navegador ou para seguir passos técnicos que normalmente não esperariam.

À medida que a engenharia social evolui, essa capacidade de reconhecer a manipulação torna-se cada vez mais valiosa. O próximo ataque com que um colaborador se deparar pode não se parecer em nada com o e-mail de phishing que lhe mostraram há seis meses, mas ele pode, mesmo assim, estar preparado para perceber quando alguém está a tentar influenciar o seu comportamento na direção errada.

Prepara os teus colaboradores para os ataques que vão enfrentar a seguir

À medida que os atacantes continuam a desenvolver novas técnicas de engenharia social, os colaboradores precisam de ter os conhecimentos e a confiança necessários para reconhecer pedidos suspeitos, mesmo quando estes parecem fazer parte de uma tarefa quotidiana familiar.

Para ajudar as organizações a prepararem-se, a MetaCompliance lançou uma nova formação de sensibilização para a segurança, chamada ClickFix, que aborda três cenários de ataque comuns: CAPTCHAs falsos, conteúdos bloqueados e instruções fraudulentas para atualizações de software. Estas experiências de aprendizagem envolventes ajudam os colaboradores a perceber como é que os atacantes manipulam comportamentos do dia a dia, a reconhecer os sinais de alerta e a saber quando devem parar e comunicar algo suspeito.

A par da nossa formação específica sobre o ClickFix, Formação Automatizada em Consciência de Segurança e Simulação Avançada de Phishing ajudam as organizações a proporcionar formação relevante e contínua e a desenvolver comportamentos de segurança mais sólidos em toda a sua força de trabalho.

Queres preparar os teus colaboradores para as ameaças de engenharia social em constante evolução? Marca uma demonstração personalizada para descobrires como a MetaCompliance pode ajudar a reforçar o teu programa de sensibilização para a segurança.

Perguntas frequentes

O que é o ClickFix?

ClickFix é uma técnica de engenharia social em que os atacantes levam as pessoas a executar comandos maliciosos nos seus próprios dispositivos. Costuma usar mensagens de erro falsas, CAPTCHAs ou ecrãs de verificação que dão instruções para supostamente resolver um problema.