Versão 1.01 traz ajustes no Bilhete de Passagem Eletrônico para atender às exigências da Lei Complementar nº 214/2025 e aprimora regras de validação do documento fiscal
Área do Cliente
Notícia
Ataques de engenharia social se tornam mais sofisticados, alvejando empresas em diversos níveis
Grupo demonstra a necessidade de segurança robusta em todos os níveis da organização, incluindo a cadeia de suprimentos
A recente onda de ataques a varejistas do Reino Unido, atribuída ao grupo Scattered Spider, revelou a crescente sofisticação das campanhas de engenharia social. Esses ataques agora têm como alvo organizações em diversos níveis, infiltrando-se por meio de funcionários e fornecedores, com consequências potencialmente devastadoras para as entidades afetadas.
As campanhas recentes do Scattered Spider destacam especificamente os riscos representados pela engenharia social. Ativo desde pelo menos o final de 2021 e ainda em operação, apesar da prisão de vários supostos membros pelas autoridades, esse grupo fez da engenharia social uma verdadeira marca registrada.
O grupo é conhecido por adotar um amplo arsenal de técnicas para maximizar as chances de sucesso e se adaptar às características do alvo. As técnicas de engenharia social abrangem diversos vetores e mudaram à medida que o grupo evoluiu. Elas incluem troca de SIM (chip de telefonia), phishing e smishing (SMS) para coletar credenciais, personificação de fornecedores de tecnologia com foco particular em imitar Okta e outros serviços de SSO (Login Único, e é por isso que um dos pseudônimos do grupo é "Roasted 0ktapus"), exaustão de MFA para contornar a autenticação multifator, vishing (voz) e chamadas para a equipe de suporte de TI se passando por funcionários para obter redefinições de senhas, remoções de MFA ou até mesmo o registro de dispositivos não autorizados.
Uma vez dentro do "perímetro" corporativo, que também pode incluir aplicações SaaS, os agentes da ameaça se aprofundam na organização-alvo e buscam manter sua presença instalando ferramentas legítimas (como o AnyDesk) que não geram alertas sobre ferramentas de segurança. Inicialmente focados em troca de SIM, a partir de meados de 2023, o grupo migrou progressivamente para o ransomware, firmando parcerias com diversas operações de Ransomware como Serviço, como a ALPHV/BlackCat, utilizada no ataque à MGM, e a DragonForce, utilizada em ataques no Reino Unido.
As campanhas contra varejistas no Reino Unido também demonstram que o risco de engenharia social para as empresas se estende à cadeia de suprimentos.
O nível geral de segurança de um sistema é tão forte quanto o de seu componente mais fraco; portanto, os invasores podem optar por explorar um elemento mais frágil do ecossistema do parceiro ou da cadeia de suprimentos, em vez de atacar diretamente a vítima final, que pode ter medidas de segurança mais robustas.
Por exemplo, nas campanhas contra varejistas do Reino Unido, acredita-se que os invasores utilizaram credenciais comprometidas de uma empresa de terceirização de TI para se infiltrar nos varejistas. Isso explica por que atacar a cadeia de suprimentos é um ponto de entrada preferencial, já que comprometer uma única organização pode abrir caminho para múltiplos alvos de alto perfil. Essa evidência foi confirmada de forma drástica e lamentável quando, em junho de 2024, foi revelado que o grupo Scattered Spider estava conectado a uma campanha massiva de extorsão contra centenas de organizações de alto perfil em todo o mundo. O ataque foi realizado depois que os agentes da ameaça usaram credenciais comprometidas para acessar a infraestrutura de nuvem da Snowflake, comprometendo várias empresas de uma só vez.
Mitigar ameaças
As organizações podem adotar diversas contramedidas processuais e tecnológicas para reduzir a superfície de ataque da engenharia social. A educação tem um papel crucial; por isso, é fundamental treinar tanto a equipe de help desk quanto os funcionários para que reconheçam técnicas comuns de engenharia social, incluindo phishing, smishing, vishing e fadiga de MFA.
O perímetro corporativo agora se estende além dos limites físicos da empresa; portanto, é preciso garantir a capacidade de escanear o tráfego da web e da nuvem para mitigar o risco de ataques de phishing, downloads de malware, comando e controle e tráfego de exfiltração de dados. A adoção de uma arquitetura de Security Services Edge (SSE) que forneça um modelo de segurança abrangente fornecido pela nuvem permitirá a proteção dos usuários de qualquer dispositivo e em qualquer local.
Com esse perímetro expandido, a adoção de ferramentas de Isolamento Remoto de Navegador (RBI) oferece controle granular sobre quais atividades os usuários podem realizar dentro de uma página da web, aplicando políticas de segurança mais rígidas em páginas não autorizadas, como domínios não categorizados ou domínios recém-registrados ou recentemente observados. As políticas aplicáveis podem incluir permitir o acesso apenas em modo somente leitura, impedir o envio de credenciais corporativas e bloquear uploads e downloads de dados corporativos.
Do ponto de vista do processo, as empresas devem implementar protocolos de verificação rigorosos que não dependam de informações publicamente disponíveis. Também devem adotar um paradigma de acesso de zero trust para segmentar as redes no nível da aplicação e garantir que cada usuário possa acessar apenas os recursos aos quais tem direito, após uma verificação contínua da postura de segurança. As Ferramentas de Anomalia de Comportamento de Usuário e Entidade (UEBA) podem ser usadas para identificar usuários com dispositivos e contas comprometidos, frequentemente integradas a tecnologias de IA e ML para identificar tendências e padrões e tomar medidas proativas para evitar novas invasões ou perdas de dados.
Barreira de defesa
Se a recente onda de ataques do Scattered Spider nos mostrou alguma coisa, foi a sofisticação de grupos de invasores superorganizados, o profundo conhecimento de seus alvos e das pessoas dentro dessas organizações, e a capacidade de manipular a confiança para obter acesso. Precisamos aprender com esses ataques para ajudar nossas equipes a se tornarem uma primeira linha de defesa resiliente e, em seguida, apoiá-los com tecnologias e ferramentas robustas para identificar e bloquear esses ataques. Dessa forma, podemos criar uma resistência ao ataque inicial e acelerar a recuperação se e quando um invasor conseguir avançar nesta etapa.
Notícias Técnicas
Atualização traz nova especificação técnica para o Evento Prévio de Emissão em Contingência, utilizado quando a NF-e não pode ser autorizada em tempo real
Guia completo para empresas e RH sobre como proceder em caso de recusa de advertência
Nova portaria do Ministério do Trabalho elimina a possibilidade de acordo individual para o trabalho em feriados no comércio e mantém regras atuais para os domingos
Técnicos do governo, do TCU e do Congresso ainda divergem sobre o alcance da atuação do Senado na definição da alíquota de referência do IVA brasileiro
Candidatos têm até as 16h (horário de Brasília) para se inscrever. Exame será realizado em 27 de setembro e, nesta edição, também aceita estudantes de Ciências Contábeis a partir do 5º semestre
Novas especificações técnicas promovem ajustes nos documentos fiscais eletrônicos e reforçam a adaptação dos sistemas ao novo modelo tributário
Solução de Consulta Cosit nº 113/2026 define regras para incidência de IR sobre ganho de capital, tributação de juros de mora e apuração do imposto em cessões realizadas com deságio
Descubra como a relação entre folha de pagamento e faturamento pode migrar seu negócio para alíquotas mais vantajosas
Antecedência e boa argumentação são fundamentais para o sucesso do reajuste contábil
Notícias Empresariais
A comunicação é um fator estratégico para empresas, influenciando o desempenho de equipes, projetos e lideranças tanto quanto inovação, tecnologia e produtividade
O uso de dados na gestão de pessoas exige transparência e supervisão humana para evitar vieses, vigilância excessiva e decisões injustas sobre os profissionais
Os novos modelos de liderança e escuta estão substituindo estruturas estritamente hierárquicas por ambientes com autonomia e segurança psicológica
Confiança e consistência são cruciais para atrair clientes e impulsionar negócios
Homens mostram que é possível transformar o trabalho em oportunidade de acompanhar de perto a infância dos filhos ou dividir a rotina da labuta, construindo memórias em família
Modelo deve começar em até duas semanas e enviará comunicados sobre vagas disponíveis, segundo Paulo Henrique Pereira, que comanda a pasta de empreendedorismo
Na América Latina, o prazo médio para pagamento é de 56 dias. No Brasil, chega a 66 dias, o mais elevado da região, ao lado da Argentina
É a quarta redução consecutiva da taxa básica de juros da economia
Embora a flexibilidade seja valorizada, profissionais também precisam definir princípios e limites inegociáveis para orientar decisões e preservar sua integridade
Promover profissionais sem preparo para liderar pode comprometer o desempenho, aumentar o desengajamento e resultar na perda de talentos
Notícias Melhores
Atividade tem por objetivo garantir a perpetuidade das organizações através de planejamento e visão globais e descentralizados
Semana traz prazo para o candidato interpor recursos
Exame de Suficiência 2/2024 está marcado para o dia 24 de novembro, próximo domingo.
Com automação de processos e aumento da eficiência, empresas contábeis ganham agilidade e reduzem custos, apontando para um futuro digitalizado no setor.
Veja as atribuições da profissão e a média salarial para este profissional
O Brasil se tornou pioneiro a partir da publicação desses normativos, colaborando para as ações voltadas para o combate ao aquecimento global e o desenvolvimento sustentável
Este artigo analisa os procedimentos contábeis nas operadoras de saúde brasileiras, destacando os desafios da conformidade com a regulação nacional e os esforços de adequação às normas internacionais de contabilidade (IFRS)
Essas recomendações visam incorporar pontos essenciais defendidos pela classe contábil, os quais poderão compor o projeto final previsto para votação no plenário da Câmara dos Deputados
Pequenas e médias empresas (PMEs) enfrentam uma série de desafios que vão desde a gestão financeira até o cumprimento de obrigações fiscais e planejamento de crescimento
Este artigo explora técnicas práticas e estratégicas, ajudando a consolidar sua posição no mercado competitivo de contabilidade