Qual a probabilidade de os funcionários serem vítimas de um ataque de phishing?

0 0
Read Time:3 Minute, 59 Second

É provável que 22% dos funcionários exponham sua organização ao risco de ataque cibernético por meio de uma tentativa bem-sucedida de phishing, revela um relatório Phished.

ataque de phishing de funcionários

A análise do amplo e diversificado conjunto de dados revela o quão vulnerável o funcionário médio é a ataques de phishing e oferece informações sobre as principais tendências, incluindo quais tópicos levam aos ataques de phishing mais bem-sucedidos e quais formatos de mensagem são mais propensos a enganar os funcionários.

Os dados mostram que, dos funcionários que abrem uma mensagem de phishing, é provável que 53% cliquem em um link malicioso contido nela. Quando solicitados a divulgar dados, por exemplo, em uma página de login falsificada, 23% dos destinatários inserem seus dados. Se uma mensagem contiver um anexo, 7% de todos os destinatários a baixarão e abrirão.

“Embora esses números já apontem para um problema sistemático entre a população ativa, talvez o mais preocupante seja o fato de que nada menos que 7% de todos os funcionários abrem um anexo de e-mail suspeito. Embora o phishing – geralmente – exija um passo extra antes que o dano real seja feito, um anexo malicioso pode ter sérias consequências imediatamente”, disse Arnout Van de Meulebroucke, CEO da Phished.

Phing phishing público versus setor privado

O relatório, que analisou dados de simulação de organizações do setor privado e público, descobriu que os funcionários do setor público têm 3% mais chances do que os de organizações do setor privado de serem vítimas de uma tentativa bem-sucedida de phishing.

Os funcionários do setor público do Reino Unido eram um pouco menos suscetíveis (2,5%) a tentativas de phishing do que a média global de 3%.

Tópicos de phishing mais bem-sucedidos

Globalmente, os tópicos relacionados à COVID-19 na maioria das vezes levaram a ataques de phishing bem-sucedidos em 2021. Isso incluiu mensagens sobre trabalhar em casa, instalações de teste de coronavírus e vacinas, com notícias falsas e campanhas de desinformação alimentando atores maliciosos para aproveitar a ansiedade geral sobre os riscos de vacinas e efeitos colaterais.

Depois disso, as mensagens de phishing em torno da tecnologia e da TI associadas ao trabalho doméstico tiveram mais sucesso em incentivar os funcionários a clicar em links e revelar dados. Isso incluiu mensagens em torno de plataformas de colaboração populares, bem como suporte técnico para senhas e VPNs.

As mensagens COVID-19 também foram as mais propensas a enganar os destinatários no Reino Unido. No entanto, em contraste com outros países, os funcionários do Reino Unido eram quase tão propensos a serem phishing com sucesso por meio de mensagens sobre pedidos, entregas e remessas. Tópicos relacionados a RH, por exemplo, aqueles relacionados a multas, demissões, feriados ou conteúdo sensível, também eram mais propensos a enganar os funcionários do Reino Unido do que as mensagens relacionadas a TI.

Conclusões

  • Os dados demonstram que o phishing continua sendo um vetor-chave de ataque para cibercriminosos que buscam atingir organizações do setor privado e público em todo o mundo. 2021 criou uma tempestade perfeita de segurança cibernética, com atacantes aproveitando o aumento da comunicação do governo em torno da crise da COVID-19, enquanto as próprias mensagens de phishing se tornam mais convincentes. Os funcionários – ansiosos com a crise global de saúde – estão lutando para distinguir essas mensagens das comunicações legítimas.
  • A mudança para o trabalho em casa criou maior risco, com muitos funcionários usando seus smartphones para abrir e-mails. Os smartphones geralmente dificultam o reconhecimento da origem de um e-mail em potencial e significam que os funcionários são significativamente mais suscetíveis a phishing.
  • Em 2022, é provável que vejamos essa tendência continuar, à medida que os cibercriminosos se tornam cada vez mais sofisticados em seus ataques. A COVID-19 continuará sendo um tópico popular para atacantes em 2022, mas há uma série de novas tendências surgindo.
  • Convites indesejados de calendário, onde atacantes enviam spam para seu calendário com convites para reuniões, estão se tornando cada vez mais comuns, enquanto a fraude baseada em código QR também é algo que Phished espera ver mais no ano novo.
  • Talvez o mais preocupante seja o potencial de falsificações profundas para tornar o phishing mais convincente e abrir a voz como um novo vetor para ataques.

“A tarefa para o próximo ano é clara: as organizações devem se concentrar explicitamente na conscientização entre seus funcionários. Nos últimos anos, o volume de ataques de phishing aumentou exponencialmente e, sem um contramovimento radical, essas campanhas continuarão a reivindicar mais vítimas, resultando em grandes perdas para as organizações. Um workshop único não ajuda contra phishing. As pessoas precisam de treinamento completo e repetido para ajudá-las a reconhecer mensagens de phishing cada vez mais sofisticadas”, conclui Van de Meulebroucke.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS