Phishing e Whaling: Um Caso de Uso
Marco Candeias and Carlos Sá
Foi pedido pelo Professor Doutor Pedro Pinto que, no âmbito
da cadeira de engenharia social para o mestrado em cibersegurança, fosse
feito um estudo de um ataque de engenharia social.
Um dos alunos do grupo indicou que seria muito interessante fazer este
tipo de simulação no âmbito das sessões de sensibilização para a temática
da cibersegurança dentro da sua organização que detém certificação ISO/IEC
27001 e por isso foi proposto ao docente este trabalho prático em con-
texto empresarial.
Foram usadas algumas técnicas avançadas relacionadas com proteções
de segurança eletrónica tais como Sender Policy Framework (SPF), Do-
mainKeys Identigied Mail (DKIM), Domain-Based Message Authenti-
cation Message Conformance (DMARC), Secure Sockets Layer (SSL),
Transport Layer Security (TLS), diversas interações com plataformas
eletrónicas de combate a spam bem como o uso de Domain Name Sys-
tem (DNS) records, Open-Source Intelligence (OSINT), filtros de spam,
virtualização e disponibilização de webservices.
A aprendizagem foi constante, refinaram-se e aprenderam-se novas técnicas
informáticas e pode-se dizer que a simulação foi um sucesso como se irá
demonstrar neste relatório.
De futuro, há pormenores do foro social e técnico que devem ser en-
dereçados. A melhoria deve ser contínua, fazendo este relatório um registo
do que se passou e como se poderá melhor numa próxima simulação.