O LinkedIn pode ser a porta de entrada para um ataque à sua organização?

O LinkedIn pode ser a porta de entrada para um ataque à sua organização?

Já aconteceu uma pessoa entrar numa nova empresa e, poucos dias depois, receber um email de phishing relacionado com a sua nova função?

O nome está certo. A empresa está certa. A função está certa. Até o nome de um colega ou de um projeto em que acabou de começar a trabalhar.

À primeira vista, parece uma coincidência. Mas e se não for?

Antes de enviar aquele email, um atacante pode ter passado algum tempo a observar. Uma nova contratação publicada no LinkedIn, uma fotografia de equipa, uma vaga de emprego ou uma publicação sobre um novo projeto podem parecer informações banais. Juntas, podem ajudar a construir uma imagem bastante mais completa de uma organização: quem toma decisões, quem trabalha em determinada área, quem responde a quem e que informação pode ser mais relevante para cada pessoa.

O objetivo não é necessariamente entrar diretamente nos sistemas. Primeiro, é preciso perceber quem pode ser convencido a abrir a porta.

É aqui que o LinkedIn ganha uma dimensão que muitas organizações não consideram quando pensam em segurança da informação. A plataforma pode não ser a porta de entrada técnica de um ataque, mas pode fornecer algumas das peças necessárias para a construir.

E quando essas peças são combinadas com engenharia social, aquilo que começou como uma publicação perfeitamente normal pode acabar por fazer parte de um ataque direcionado.

Por isso, a pergunta não é se a sua empresa deve estar no LinkedIn.

A pergunta é outra: O que é que alguém consegue descobrir sobre a sua organização antes de tentar atacá-la?

O LinkedIn diz mais sobre a sua organização do que imagina

Imagine que a sua empresa anuncia a entrada de uma nova CFO.

A publicação identifica o nome, a função e a empresa. O perfil da nova colaboradora mostra que começou há poucas semanas. Uma pesquisa rápida permite encontrar o CEO, outros elementos da equipa financeira e algumas pessoas com quem a organização trabalha.

Entretanto, uma publicação da empresa celebra uma nova parceria. Noutra, um colaborador fala sobre um projeto em que está envolvido. Uma oferta de emprego revela algumas das tecnologias utilizadas internamente.

Nenhuma destas publicações contém uma palavra-passe. Nenhuma revela diretamente informação confidencial. Nenhuma parece, por si só, particularmente preocupante.

Mas um atacante não precisa de olhar para cada informação isoladamente.

A recolha e análise de informação disponível publicamente é frequentemente associada ao conceito de OSINT (Open Source Intelligence). Redes sociais, websites corporativos, anúncios de emprego, notícias, bases de dados públicas e plataformas profissionais podem ajudar a construir uma imagem bastante mais completa de uma organização e das pessoas que nela trabalham.

Isto não é apenas uma possibilidade teórica. O National Cyber Security Centre britânico alerta que os atacantes utilizam informação disponível em websites e redes sociais para tornar mensagens de phishing mais convincentes. Em campanhas analisadas pelo próprio NCSC, foram utilizadas redes sociais e plataformas profissionais durante a fase de reconhecimento para identificar interesses, contactos profissionais e outros elementos que permitissem preparar a abordagem às vítimas.

The LinkedIn não precisa, portanto, de ter uma vulnerabilidade para ser útil a quem prepara um ataque. Basta ter informação.

Como é que um atacante transforma informação pública num ataque?

Voltemos à nova CFO.

Está na empresa há duas semanas quando recebe uma mensagem aparentemente enviada por alguém da administração. O nome está correto. A função está correta. O contexto mencionado na mensagem faz sentido e o pedido parece enquadrar-se num projeto que a empresa anunciou recentemente.

Além disso, há urgência. É preciso tratar do assunto antes de uma reunião.

A mensagem pode pedir a abertura de um documento, o acesso a uma determinada página, a confirmação de credenciais, uma alteração de dados ou até uma operação financeira. Também pode não pedir nada de relevante naquele momento. O primeiro contacto pode servir apenas para estabelecer confiança e preparar um pedido posterior.

É precisamente essa contextualização que distingue muitas abordagens direcionadas de uma tentativa de phishing enviada indiscriminadamente.

A CISA define phishing como phishing direcionado a uma pessoa específica e construído com informação relevante sobre essa pessoa. A tentativa deixa de depender apenas de um email mal escrito enviado para milhares de destinatários e passa a explorar algo muito mais difícil de filtrar: contexto, confiança e comportamento humano.

E nem sequer é necessário que o ataque aconteça dentro do LinkedIn.

A plataforma pode servir apenas para a fase de reconhecimento. A abordagem seguinte pode chegar através do email, telefone, WhatsApp, Microsoft Teams ou qualquer outro canal que faça sentido para aquele alvo.

É aqui que o problema deixa de ser uma rede social.

O verdadeiro problema não é o LinkedIn. É a engenharia social

On engenharia social procura levar uma pessoa a realizar uma ação que beneficia o atacante: revelar informação, fornecer credenciais, abrir um ficheiro, aceder a um endereço, aprovar um pedido ou permitir algum tipo de acesso.

Para conseguir isso, o atacante tenta tornar a história credível.

E quanto mais souber sobre a organização e sobre a pessoa que está do outro lado, mais fácil se torna construir essa história.

Pode fazer-se passar por um administrador que precisa de algo com urgência. Por um fornecedor que está a resolver um problema. Por um recrutador com uma oportunidade interessante. Por um colega que pede acesso a um documento. Por alguém da equipa de IT que precisa de validar uma conta.

O próprio LinkedIn reconhece que mensagens e comentários de phishing podem surgir através de perfis falsos ou contas comprometidas e procurar levar os utilizadores a clicar em ligações maliciosas ou partilhar informação sensível, explorando precisamente a aparência de uma interação legítima.

É também por isso que reduzir a segurança da informação a firewalls, antivírus e outras medidas tecnológicas deixa uma parte importante do problema por resolver.

Uma organização pode investir em tecnologia e continuar vulnerável se os seus processos permitirem que um pedido sensível seja executado sem validação, se os acessos forem superiores ao necessário ou se um colaborador não souber o que fazer quando recebe uma abordagem suspeita.

On ISO/IEC 27001 parte precisamente de uma visão mais ampla. Em vez de tratar a segurança da informação apenas como um problema tecnológico, estabelece uma abordagem de gestão de risco que considera pessoas, políticas, processes and technology,.

Então devemos dizer aos colaboradores para deixarem de utilizar o LinkedIn?

Não, claro que não.

Também não faria sentido deixar de anunciar contratações, partilhar conhecimento, comunicar projetos ou permitir que os colaboradores desenvolvam a sua presença profissional por existir a possibilidade de essa informação ser utilizada por terceiros.

Segurança não significa eliminar todas as atividades que criam risco. Significa perceber quais são esses riscos e decidir como devem ser tratados.

Uma organização com maior maturidade de segurança não é necessariamente aquela que impõe mais proibições. É aquela que conhece a informação que precisa de proteger, percebe as ameaças a que está exposta, avalia as consequências e implementa controlos proporcionais ao risco.

É esta lógica que está na base de um Information Security Management System alinhado com a ISO/IEC 27001: identificar e gerir continuamente os riscos relacionados com a confidencialidade, integridade e disponibilidade da informação.

O LinkedIn passa, assim, a ser apenas uma parte de uma questão maior: como está a organização a gerir a informação e o risco associado às pessoas que trabalham com ela?

O que é que a sua empresa tem, de facto, de fazer?

Se retirar só uma coisa deste blog, que seja esta(vamos colocar a negrito): a conformidade com o AI Act não começa com advogados. Começa com um inventário.

Para uma empresa que apenas usa IA, sem a desenvolver, os elementos essenciais organizam-se em quatro a oito semanas, e são basicamente três:

Primeiro, um inventário de sistemas de IA. Onde é que a IA já entra na sua operação? Chatbots, geração de conteúdo, análise de dados, automação. Quase sempre são mais sítios do que a gestão imagina.

Segundo, uma política interna. Regras claras sobre como a IA pode e não pode ser usada, quem é responsável, e como se garante supervisão humana onde é preciso. Vale deixar aqui um ebook de boas práticas de ISO 27001 para quem usa AI.

Terceiro, literacia. A obrigação de garantir que quem usa IA tem formação mínima para a usar com responsabilidade já está em vigor desde fevereiro de 2025.

Para quem desenvolve sistemas ou opera em alto risco, o esforço é maior: três a seis meses, com documentação técnica, avaliações de conformidade e monitorização depois de o sistema estar no mercado.

Repare no que estas exigências realmente são, se as olhar de longe: avaliação de risco, documentação, rastreabilidade, supervisão humana, qualidade da informação, responsabilização. Não são conceitos novos. São exatamente os mesmos princípios que já governam a information security, a continuidade de negócio, a proteção de dados. E sim, se clicar em cada um dos conceitos destacados terá um ebook a explicar cada um deles ao detalhe.

O AI Act não inventou uma disciplina nova. Aplicou à inteligência artificial a mesma lógica de gestão que as empresas maduras já usam noutras áreas.

E é precisamente aqui que existe uma ferramenta feita à medida.

O que faria uma organização preparada para este tipo de ataque?

Começaria por não assumir que todos os ataques começam com uma vulnerabilidade tecnológica.

Perceber a exposição da organização é parte do trabalho. Que informação está disponível publicamente? Que informação é realmente necessária publicar? O que consegue alguém descobrir sobre a estrutura da empresa, os seus colaboradores, fornecedores e sistemas sem nunca interagir diretamente com a organização?

Isto não significa esconder a empresa da Internet. Significa conhecer a sua própria exposição e incorporar esse conhecimento na avaliação do risco.

A própria família ISO 27000 dá importância a esta capacidade de compreender ameaças. A ISO/IEC 27002:2022 inclui, por exemplo, threat intelligence entre os controlos que apoiam a gestão da segurança da informação, procurando transformar informação sobre ameaças em conhecimento que permita tomar decisões e implementar medidas adequadas.

Depois vêm as pessoas.

Um colaborador que conhece phishing apenas como “aquele email estranho com erros ortográficos” está preparado para reconhecer um tipo muito limitado de ataque.

Uma abordagem construída com o nome verdadeiro do CEO, uma referência a um projeto real e um pedido compatível com a função da vítima coloca um problema diferente. A sensibilização e formação em segurança da informação devem acompanhar a forma como as ameaças realmente evoluem, razão pela qual a ISO/IEC 27002 contempla especificamente information security awareness, education and training.

Mas formar pessoas continua a não ser suficiente se os processos dependerem exclusivamente da capacidade de alguém detetar uma fraude.

Se uma alteração de IBAN de um fornecedor puder ser realizada apenas porque chegou um email aparentemente legítimo, existe um problema no processo. Se um colaborador comprometido tiver acesso a informação de que não necessita para desempenhar a sua função, existe um problema de acessos. Se ninguém souber a quem reportar uma mensagem suspeita, existe um problema de preparação.

É por isso que a abordagem tem de funcionar em conjunto.

Pessoas capazes de reconhecer o risco. Processos que reduzam a possibilidade de erro. Acessos adequados às funções. Mecanismos de autenticação. Procedimentos para reportar situações suspeitas. Capacidade de responder quando alguma coisa corre mal.

Nenhum destes elementos torna uma organização imune a engenharia social. Juntos, tornam muito mais difícil que uma única mensagem seja suficiente para comprometer a segurança da informação.

A sua organização está preparada?

Não consegue controlar todas as informações que um atacante encontrará sobre a sua empresa, da mesma forma que não consegue antecipar todas as mensagens que os seus colaboradores vão receber ou todas as técnicas que serão utilizadas para tentar enganá-los.

Também não precisa de o fazer.

O que pode controlar é a forma como a organização se prepara: que riscos identifica, que informação protege, que acessos concede, que processos estabelece, como prepara as pessoas e o que acontece quando alguma coisa falha.

É precisamente essa mudança, de reagir a incidentes isolados para gerir continuamente o risco, que está no centro da ISO/IEC 27001.

Porque a questão mais importante não é saber se o próximo ataque vai começar no LinkedIn, num email, numa chamada telefónica ou através de uma tecnologia que ainda não está no radar da organização.

É saber se, quando acontecer, a empresa está preparada para reconhecer o risco e responder.

Quer aprofundar os seus conhecimentos sobre a ISO 27001?

Compreender os riscos é o primeiro passo. Saber como aplicar os princípios da ISO 27001 no contexto real da sua organização é o que permite transformar conhecimento em prática.

Na nossa ISO 27001 Training, exploramos os principais conceitos, requisitos e práticas da norma, ajudando os profissionais a compreender o seu papel na construção e manutenção de um Sistema de Gestão de Segurança da Informação.

Conheça a Formação ISO 27001 da Strongstep e desenvolva as competências necessárias para levar a segurança da informação mais longe na sua organização.

ISO 27001 Training

ISO 27001

Duração:7.5h

Make your registration

LEARN MORE

ISO 27001 Foundation

Duration: 16h

Make your registration

LEARN MORE