Novo golpe que preocupa o FBI pode começar com uma mensagem no WhatsApp
O FBI e a Agência de Segurança Cibernética e de Infraestrutura (CISA) investigam campanhas de phishing, organizadas por hackers associados aos serviços de inteligência da Rússia, que usam o WhatsApp e o Signal para roubar dados confidenciais.
Alvos de alto valor
De acordo com a agência federal, os criminosos comprometem os aplicativos de mensagem em ataques direcionados a pessoas consideradas de alto valor de inteligência, como funcionários atuais e antigos do governo dos Estados Unidos, militares, figuras políticas e jornalistas.
Sem explorar vulnerabilidades
A investigação das autoridades norte-americanas detectou que os ataques ocorrem sem a exploração de vulnerabilidades de segurança no WhatsApp e no Signal. O que acontece é o clássico phishing com o envio de mensagens que alertam para uma suposta atividade suspeita na conta da vítima ou tentativas de login feitas por um dispositivo desconhecido.
Falsa sensação de urgência
Os alertas passam a falsa sensação de urgência para que a pessoa acredite com maior facilidade no golpe, agindo impulsivamente por achar que sua conta está em risco. É dessa forma que os criminosos conseguem obter acesso não autorizado aos perfis, embora o FBI não tenha revelado como eles fazem isso.
Riscos para usuários comuns
Apesar do caso estar direcionado a agentes governamentais, militares e jornalistas estadunidenses, a campanha maliciosa serve como alerta para usuários comuns do WhatsApp e do Signal, reforçando a necessidade da cautela relacionada ao recebimento de mensagens de desconhecidos, links suspeitos e dispositivos vinculados à conta.
Medidas de mitigação recomendadas
Usuários devem verificar sempre a origem das mensagens, não clicar em links não solicitados e ativar a autenticação de dois fatores (2FA) nos aplicativos de mensagem. A verificação de dispositivos conectados também é essencial para identificar acessos não autorizados.
O que os CISOs devem fazer agora
Empresas devem treinar funcionários para identificar tentativas de engenharia social via aplicativos de mensagem. A política de segurança deve incluir diretrizes claras sobre o uso de canais de comunicação pessoal para assuntos corporativos.
Perguntas frequentes
Qual o objetivo do ataque?
Roubar dados confidenciais de alvos de alto valor.
Os aplicativos foram vulnerados?
Não, o ataque é baseado em phishing e engenharia social.
Quais aplicativos estão envolvidos?
WhatsApp e Signal.