Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 101

Baiting (isco)

Revisado porCybersecurity entrepreneur & security researcher

O que é Baiting (isco)?

Baiting (isco)Ataque de engenharia social que atrai a vítima com um objeto físico ou digital tentador concebido para executar malware ou roubar credenciais.


O baiting explora a curiosidade ou ganância oferecendo algo atrativo — um download gratuito, um filme pirata ou uma pen USB rotulada como "folha de pagamento" deixada propositadamente — que entrega malware ou recolhe credenciais quando utilizada. O isco pode ser físico (pens USB largadas em parques de estacionamento) ou digital (cracks falsos, anúncios maliciosos, torrents armadilhados). Uma vez executado, o payload pode instalar uma backdoor, exfiltrar dados ou movimentar-se lateralmente na rede.

A variante física está longe de ser teórica. Num estudo controlado de 2016, Tischer et al. largaram 297 pens USB pelo campus da Universidade de Illinois; cerca de 48 % foram apanhadas, ligadas e com um ficheiro aberto — a primeira em menos de seis minutos —, a maioria por um desejo bem-intencionado de encontrar o dono. Em janeiro de 2022, o alerta FLASH do FBI avisou que o grupo com motivação financeira FIN7 enviou por correio dispositivos "BadUSB" (LilyGO) a empresas norte-americanas de defesa, transporte e seguros, fazendo-se passar pela Amazon e pelo HHS; os dispositivos emulavam um teclado (ataque HID) para executar PowerShell e Cobalt Strike, culminando no ransomware BlackMatter e REvil. A técnica remonta ao BadUSB (Nohl e Lell, Black Hat 2014), que mostrou que o próprio firmware da pen pode ser reprogramado, sem qualquer ficheiro malicioso escrito em disco.

flowchart TD
  A[O atacante prepara o isco] --> B{Vetor de entrega}
  B -->|Físico| C[Pen USB largada ou enviada por correio]
  B -->|Digital| D[Crack falso, torrent, malvertising]
  C --> E[Vítima curiosa liga / abre um ficheiro]
  D --> E
  E --> F[O payload executa:<br/>toques de tecla HID ou autorun]
  F --> G[Backdoor, roubo de credenciais,<br/>movimento lateral]
  G --> H[Ransomware / exfiltração de dados]

As defesas incluem desativar o autorun de USB, bloquear ou restringir dispositivos HID por política do endpoint, allowlisting de aplicações, EDR que bloqueia executáveis desconhecidos, formação dos utilizadores sobre suportes encontrados ou não solicitados e segmentação de rede que limita o movimento lateral após o comprometimento de um único host.

Exemplos

  1. 01

    Um atacante deixa pens USB com a etiqueta "Confidencial — RH" no parque de estacionamento da empresa esperando que um colaborador as ligue.

  2. 02

    Um download de software pirata inclui um trojan de acesso remoto executado durante a instalação.

Perguntas frequentes

O que é Baiting (isco)?

Ataque de engenharia social que atrai a vítima com um objeto físico ou digital tentador concebido para executar malware ou roubar credenciais. Pertence à categoria Ataques e ameaças da cibersegurança.

O que significa Baiting (isco)?

Ataque de engenharia social que atrai a vítima com um objeto físico ou digital tentador concebido para executar malware ou roubar credenciais.

Como se defender contra Baiting (isco)?

As defesas contra Baiting (isco) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Baiting (isco)?

Nomes alternativos comuns: Ataque USB-drop.

Termos relacionados

Ver também