Voltar ao blog

Blog

APWG e PCI DSS: smishing em alta

Smishing cresce no canal móvel enquanto a PCI DSS v4.0 exige conscientização anual e conteúdo explícito sobre phishing e engenharia social.

APWG e PCI DSS: smishing em alta

Para um CISO, IT ou compliance na LATAM, a leitura útil de smishing e phishing não é semântica, é operacional: o canal móvel já atua como superfície de ataque em expansão e a PCI DSS v4.0 obriga a manter um programa anual de conscientização que inclua phishing, ataques relacionados e social engineering. Se também se olha para a taxa de erro humano, a decisão deixa de ser teórica e passa a envolver simulações por SMS, métricas de exposição e evidência de conformidade.

Colocar as fontes lado a lado mostra uma tensão que nenhuma cobre sozinha: umas explicam o que é o ataque, outras mostram que o canal cresce, e a PCI define o que precisa ser treinado e com que frequência. Isso deixa um vazio claro entre definição, risco e controle, exatamente onde um time de segurança precisa decidir o que medir amanhã.

Comparação de fontes

Ao cruzá-las, surge uma diferença entre a descrição do ataque, a evidência de crescimento e a exigência de controle. Essa combinação é a que permite sair de uma explicação de dicionário para uma decisão de programa.

Phishing, Vishing, and SMiShing |Phishing attacks |Cyber security awareness video |Security Quotient — Security Quotient. Ver el original
Fonte Conceito Canal ou vetor Crescimento Conformidade Revisão Exemplos
Ataque de engenharia social que usa mensagens de texto móveis falsas SMS, mensagens de texto móveis Não especificado Não especificado Não especificado Baixar malware, compartilhar informações sensíveis, enviar dinheiro
Ciberataque por SMS que parece vir de uma fonte confiável SMS, mensagens de texto Não especificado Não especificado Não especificado Compartilhar informações pessoais ou financeiras, clicar em links maliciosos, baixar software nocivo
Phishing por meio de mensagens móveis, baseado na confiança humana Mensageria móvel, SMS Não especificado Não especificado Não especificado Não especificado
Engenharia social por mensagens de texto Mensagens de texto Não especificado Não especificado Não especificado Bancos, entregas de pacotes, RH
Smishing é phishing via SMS, enquanto mobile phishing é mais amplo SMS, chat, navegadores móveis, QR, PDF, redirecionamentos Não especificado Não especificado Não especificado Golpe por texto e fraudes que não são necessariamente phishing
Smishing medido por reclamações e ataques organizacionais SMS Reclamações +50 % entre 2022 e 2023, 76 % das organizações afetadas em 2023 Não especificado Não especificado Entregas falsas, alertas bancários falsos, pedágios
Smishing como parte da fraude telefônica e móvel, SMS, mensagens de texto, +40 % entre Q1 e Q2 de 2026, não especificado, não especificado, superfície de ataque móvel em expansão
PCI Security Standards Council Programa de conscientização para o pessoal com foco em ameaças ao CDE Phishing, ataques relacionados, social engineering Não especificado Programa revisado e atualizado pelo menos a cada 12 meses Pelo menos a cada 12 meses Phishing and related attacks, social engineering

O que a IBM diz sobre smishing?

A IBM o define como um ataque de engenharia social que usa mensagens de texto móveis falsas para enganar pessoas e levá-las a baixar malware, compartilhar informações sensíveis ou enviar dinheiro. A chave não é só o canal, mas a combinação entre mensagem curta, urgência e confiança aparente. Esse enquadramento ajuda a explicar o mecanismo, mas não basta para priorizar controle nem treinamento.

O que a Proofpoint acrescenta sobre o vetor?

A Proofpoint descreve isso como um ciberataque direcionado a indivíduos por meio de SMS ou mensagens de texto, com mensagens que parecem vir de uma fonte confiável. A diferença prática é levar o fenômeno para o terreno do engano cotidiano, com resultados concretos, compartilhar informações pessoais ou financeiras, clicar em links maliciosos ou baixar software nocivo. Para a Whalemate, esse nível de concretude é útil porque traduz o risco em comportamentos observáveis.

Por que Kaspersky e Descope colocam o foco na confiança humana?

Kaspersky e Descope coincidem ao apontar que o smishing explora mais a confiança humana do que vulnerabilidades técnicas. A Kaspersky o nomeia como phishing por mensagens móveis, e a Descope o relaciona à ideia de que a pessoa entrega informações sensíveis sem perceber o engano. Essa leitura importa porque desloca a resposta da higiene técnica isolada para o treinamento contínuo e a medição de comportamento. Fontes: Kaspersky, Descope

How New Phishing Scams Trick You — KristoferYee. Ver el original

O que muda quando se separa smishing de mobile phishing?

A DeepStrike traça uma fronteira útil: smishing é phishing via SMS ou mensagens de texto, enquanto mobile phishing inclui também apps de chat, navegadores móveis, códigos QR, iscas em PDF e redirecionamentos baseados em aplicativos. Essa distinção evita subestimar o alcance do canal móvel, porque um programa que olhe apenas para SMS pode deixar de fora outros iscos que chegam ao mesmo usuário pelo mesmo dispositivo.

O que os números de crescimento mostram?

A AiScamRecovery, citando a FTC, informa que as reclamações por smishing cresceram 50 % entre 2022 e 2023, com campanhas de entregas de pacotes, alertas bancários falsos e pedidos de pedágio. O mesmo material cita a Proofpoint e diz que 76 % das organizações sofreu ataques de smishing em 2023, ante 61 % em 2022. A APWG acrescenta que o smishing aumentou 40 % entre Q1 e Q2 de 2026. Lidos em conjunto, os números mostram expansão do canal e não um caso isolado. Fontes: as reclamações por smishing cresceram 50 % entre 2022 e 2023, com campanhas de entregas de pacotes, alertas bancários falsos e pedidos de pedágio, o smishing aumentou 40 % entre Q1 e Q2 de 2026

O que a PCI DSS v4.0 exige em conscientização?

O resumo de mudanças da PCI DSS v4.0 diz que o programa de conscientização deve ser revisado e atualizado pelo menos a cada 12 meses, e que o conteúdo precisa cobrir ameaças e vulnerabilidades que afetem a segurança do CDE, incluindo phishing and related attacks and social engineering. A 12.6.1, 12.6.2 e 12.6.3 exigem programa formal, revisão anual e treinamento na admissão e a cada 12 meses. Para a desde 31 de março de 2025 a formação precisa cobrir explicitamente phishing e engenharia social em 12.6.3.1. Fontes: PCI Security Standards Council, BaitandPhish, CyberAware

O que implica a leitura da Whalemate para a LATAM?

A implicação é direta: se o canal móvel cresce e a PCI pede conscientização anual com foco explícito em phishing e social engineering, então o programa não deveria parar em um curso. A Whalemate propõe um modelo de Human Risk Management que simula, treina, mede, intervém e reporta, com risk score para priorizar intervenções, não para punir. Isso abre uma decisão concreta para CISO, IT e compliance, usar simulações SMS, consolidar sinais de cursos, reportes e comportamento, e documentar evidências de redução de exposição.

Consequência operacional

Já amanhã, um time de segurança pode decidir três coisas. Primeiro, tratar o mobile como superfície prioritária dentro do programa de conscientização. Segundo, medir cliques e reportes em simulações SMS como sinal de erro humano, junto com conclusão de treinamento e reincidência. Terceiro, usar essa evidência para sustentar conformidade com a PCI DSS v4.0 e priorizar grupos expostos, sem transformar o score em ferramenta disciplinar.

How New Phishing Scams Trick You — KristoferYee. Ver el original

O que ler em seguida?

Ver o guia completo do tema

Gostaria de se aprofundar neste tema?

Abra este artigo diretamente no Claude ou ChatGPT — faça perguntas, peça um resumo ou explore ideias relacionadas.

Abrir com ClaudeAbrir com ChatGPT