Pessoas que trabalham em funções relacionadas à TI igualmente suscetíveis a tentativas de phishing como a população em geral

0 0
Read Time:3 Minute, 34 Second

Os e-mails de phishing que imitam anúncios de RH ou pedem ajuda com faturamento recebem mais cliques dos destinatários, de acordo com um estudo da F-Secure.

cliques de e-mails de phishing

O estudo, que incluiu 82.402 participantes, testou como funcionários de quatro organizações diferentes responderam a e-mails que simulavam uma das quatro táticas de phishing comumente usadas.

E-mails de phishing que imitam anúncios de RH mais clicados

22% dos destinatários que receberam um e-mail simulando um anúncio de recursos humanos sobre o tempo de férias clicaram, fazendo dos e-mails que imitam aqueles enviados pelo RH a fonte mais frequente de cliques no estudo.

Um e-mail pedindo ao destinatário para ajudar com uma fatura (referida como CEO Fraude no relatório) foi o segundo mais frequentemente envolvido com o tipo de e-mail, recebendo cliques de 16% dos destinatários.

O Document Share (notificações de um serviço de hospedagem de documentos) e a Notificação de Problemas de Serviço (mensagens de um serviço online) receberam cliques de 7% e 6% dos destinatários, tornando-os os e-mails menos clicados no estudo.

No entanto, de acordo com Matthew Connor, gerente de entrega de serviços f-secure e principal autor do relatório, a descoberta mais notável do estudo foi que as pessoas que trabalham em funções “técnicas” pareciam igualmente ou até mais suscetíveis a tentativas de phishing do que a população em geral.

“O acesso privilegiado que o pessoal técnico tem à infraestrutura de uma organização pode levá-los a serem ativamente alvo de adversários, de modo que a suscetibilidade avançada ou mesmo média ao phishing é uma preocupação”, explicou Connor. “Pesquisas pós-estudo descobriram que esses funcionários estavam mais conscientes das tentativas anteriores de phishing do que outros, então sabemos que essa é uma ameaça real. O fato de clicarem com tanta frequência ou mais frequência do que os outros, mesmo com seu nível de consciência, destaca um desafio significativo na luta contra o phishing.”

Departamentos de TI ou DevOps não são melhores em relatar tentativas de phishing do que outros

Das duas organizações estudadas com pessoal que trabalha em TI ou DevOps, ambas clicaram em e-mails de teste a taxas iguais ou superiores a outros departamentos em suas organizações: 26% de DevOps e 24% de TI em comparação com 25% para uma organização, e 30% de DevOps e 21% de TI em comparação com 11% para a outra organização.

Além disso, o estudo constatou que esses departamentos não eram melhores em relatar tentativas de phishing do que outros. Em uma organização, a TI e a DevOps ficaram em terceiro e sexto em nove departamentos em termos de relatórios. Na outra organização, a DevOps foi a décima segunda melhor em reportar de dezessete departamentos, enquanto a TI foi a décima quinta.

O valor de um processo de emissão de relatórios rápido e fácil de usar também foi destacado no relatório. No primeiro minuto após os e-mails do teste chegarem em caixas de entrada, mais de três vezes o número de pessoas que relataram como suspeito havia clicado. Este número empatou em cerca de cinco minutos e permaneceu consistente depois disso.

E, embora a reportagem tenha se tornado mais comum com o passar do tempo, os diferentes processos em diferentes organizações desempenharam um papel fundamental. 47% dos participantes de uma organização que forneceu a todos os funcionários um botão dedicado para sinalizar e-mails suspeitos usaram durante o estudo. Apenas 13% e 12% dos participantes de duas outras organizações relataram seus e-mails de teste (a organização restante não forneceu dados sobre relatórios).

De acordo com o diretor de consultoria da F-Secure, Riaan Naude, os padrões nas taxas de relatórios e cliques identificados pelo estudo destacam uma oportunidade prática para as organizações mobilizarem funcionários em um esforço coletivo para se proteger contra phishing.

“As evidências do estudo apontam claramente processos rápidos e indolors de relatórios como um terreno comum onde o pessoal de segurança e outras equipes podem trabalhar juntos para melhorar a resiliência de uma organização contra phishing. Acertar isso significa que um ataque pode ser detectado e evitado mais cedo, já que as equipes de segurança podem ter apenas alguns minutos preciosos para mitigar um possível compromisso”, disse Naude.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS