O que é o tailgating?
O tailgating constitui uma ameaça à segurança física que é frequentemente ignorada, dada a importância que a proteção contra ciberataques tem adquirido atualmente. No entanto, é igualmente importante proteger a segurança física, uma vez que o tailgating pode ser particularmente perigoso. Ao contrário do scam, esta técnica não é realizada online e não depende de tecnologias avançadas, mas pode ser igualmente prejudicial.
O que é o tailgating?
Tal como o phishing, o vishing ou o smishing, o tailgating é um método de engenharia social. Trata-se de uma prática em que uma pessoa não autorizada consegue aceder a uma área de acesso restrito, contornando uma entrada ou um posto de vigilância. O termo provém do inglês e descreve a situação em que um veículo segue na esteira de outro.
Um ataque de tailgating funciona exatamente assim: o atacante mantém-se muito próximo de uma pessoa autorizada e «entra» atrás dela na zona restrita sem levantar suspeitas. Este tipo de ataque pode ocorrer em edifícios de escritórios, centros de dados, hospitais e outros locais críticos para a segurança. O objetivo é roubar informações confidenciais ou instalar malware.
Que padrões segue um ataque de tailgating?
Os ataques de tailgating costumam seguir um padrão simples, baseado em comportamentos humanos previsíveis, como segurar a porta por cortesia. Trata-se basicamente de uma forma de fraude em que se abusa da confiança. Os atacantes iniciam conversas breves com uma pessoa autorizada para ganhar a sua confiança. A seguir, são descritos os passos que costumam seguir.
- Identificação do alvo: o atacante escolhe um edifício ou uma zona para se infiltrar.
- Comportamento discreto: o atacante comporta-se como se fizesse parte do estabelecimento.
- Aproveitar a oportunidade: o atacante espera que uma pessoa autorizada abra a porta.
- Acesso: se o atacante tiver acesso à zona restrita, pode realizar diversas ações maliciosas.
No entanto, as técnicas de ataque de tailgating são tão variadas quanto ousadas e podem variar bastante consoante o alvo. Estas são as formas mais comuns:
- O funcionário esquecido. O criminoso finge ter esquecido o seu cartão de acesso e pede a um funcionário legítimo que o deixe entrar no edifício.
- A emergência. O criminoso finge ter uma emergência para conseguir acesso ao telemóvel da vítima. Assim que consegue, redireciona-o para páginas web perigosas a partir das quais são descarregados programas maliciosos, por exemplo, spyware.
- O entregador. O criminoso faz-se passar por um entregador de encomendas, transporta objetos pesados ou volumosos e espera que alguém lhe abra a porta.
- O novato. O criminoso finge ser novo na empresa e procura um escritório específico.
- A distração. O criminoso finge receber uma chamada telefónica ou cria outra distração para parecer ocupado e dar a impressão de que faz parte do estabelecimento.
- O visitante. O criminoso finge ter uma reunião com um funcionário real e é autorizado a entrar no edifício para esse efeito.
- A identidade falsa. O criminoso tenta enganar o pessoal de segurança ou os sistemas eletrónicos de segurança através de um cartão de identificação falso ou roubado.
- A distração. Um cúmplice distrai o pessoal de segurança ou os funcionários enquanto o criminoso entra no edifício.
Um exemplo de tailgating
A seguir, é descrito um exemplo para compreender melhor o quão eficaz e perigoso o tailgating pode ser, sobretudo quando se ignoram os protocolos de segurança ou se é demasiado ingênuo. Este exemplo destaca a importância de manter uma vigilância constante em determinadas áreas para evitar este tipo de ataques:
A sede de um importante banco dispõe da mais recente tecnologia de segurança e um segurança vigia a entrada principal. Um invasor que utiliza a técnica de tailgating identificou o edifício como alvo e planeia aceder aos sistemas internos do banco e roubar informações confidenciais. Descobriu que o banco permite a entrada de técnicos informáticos externos todas as quintas-feiras para realizar tarefas de manutenção, pelo que se faz com um uniforme semelhante ao de um técnico informático e prepara documentos e identificações falsos.
No dia seguinte, o atacante aproxima-se do edifício do banco. Para parecer um técnico de verdade, leva até uma caixa de ferramentas. Na entrada, encontra um grupo de técnicos informáticos reais e aproveita a oportunidade para se juntar a eles e fingir fazer parte da equipa. Sem levantar suspeitas, entra no banco atrás deles. Uma vez lá dentro, pergunta a um funcionário como chegar a uma sala de servidores específica e finge ser novo na equipa. O funcionário indica-lhe o caminho e, já lá dentro, liga o seu portátil e começa a extrair dados confidenciais. Depois de reunir informação suficiente, sai do edifício discretamente. Simplesmente seguindo outras pessoas, o atacante conseguiu aceder a uma zona de alta segurança e roubar dados valiosos sem que ninguém se apercebesse.
Como se proteger do tailgating?
Para prevenir eficazmente os ataques de tailgating, além de implementar medidas técnicas, é necessário promover ações de sensibilização do pessoal, uma vez que o chamado «erro de camada 8», ou seja, o erro humano, constitui o principal risco no tailgating:
- Formação. Os funcionários devem estar cientes dos riscos do tailgating e receber formação para saber como prevenir e reconhecer esses ataques.
- Câmaras. As câmaras de vigilância podem funcionar como elemento dissuasor e permitir a investigação dos ataques a posteriori.
- Autenticação de dois fatores. Um sistema que exija tanto um cartão de identificação como um PIN ou um dado biométrico, como uma impressão digital, pode reduzir o risco de tailgating.
- Barreiras físicas. As portas giratórias e os torniquetes que permitem a entrada de apenas uma pessoa impedem que os criminosos passem despercebidos.
- Gestão de visitantes. Os convidados e prestadores de serviços externos devem registar-se ao entrar no edifício e usar um crachá de visitante visível.
- Inspeções periódicas de segurança. As inspeções e verificações das medidas de segurança ajudam a detetar pontos fracos.
Se quiser proteger-se eficazmente contra o tailgating, também é importante garantir a máxima segurança dos seus sistemas informáticos. Para tal, deve manter o software atualizado, fazer cópias de segurança de acordo com a regra 3-2-1 e criar palavras-passe seguras.