Durante anos, habituámo-nos a pensar na cibersegurança como uma questão essencialmente tecnológica. Firewalls, filtros, sistemas de deteção, autenticação multifator, inteligência artificial e plataformas de monitorização fazem hoje parte do vocabulário de qualquer organização minimamente preparada. E ainda bem. Mas alguns dos ataques mais eficazes continuam a não começar num sistema: começam numa conversa.
Um email fraudulento é phishing. Uma chamada telefónica fraudulenta é vishing. Uma mensagem de texto fraudulenta é smishing. Um código QR fraudulento é quishing. Os nomes mudam, os canais multiplicam-se, mas a lógica de fundo é a mesma: explorar a confiança, a pressa, o medo, a curiosidade ou a distração de uma pessoa para a levar a agir contra o seu próprio interesse muitas vezes sem se aperceber disso. É isso que torna a engenharia social tão relevante no panorama atual da cibersegurança. Não estamos apenas perante ataques técnicos. Estamos perante ataques que usam comportamento humano como superfície de ataque. E, por isso, uma resposta exclusivamente tecnológica será sempre incompleta.
Atualmente, a engenharia social continua a ser uma das principais portas de entrada para atacantes nas organizações. Afinal, porquê investir horas ou dias a explorar uma vulnerabilidade técnica quando uma chamada bem conduzida pode comprometer uma conta em poucos minutos? Esta é uma realidade desconfortável, mas necessária de reconhecer: os atacantes adaptam-se aos sistemas, mas também às pessoas, aos seus hábitos e aos seus contextos.
Nos últimos anos, a evolução da inteligência artificial trouxe ferramentas cada vez mais capazes de detetar, filtrar e bloquear ataques. Existem soluções que identificam emails fraudulentos, sinalizam chamadas suspeitas, impedem a entrega de mensagens maliciosas e reduzem, de forma significativa, a exposição de empresas e cidadãos. Esse avanço é positivo e indispensável. Mas não deve alimentar a ilusão de que a tecnologia, por si só, resolve o problema.
Gosto de pensar na cibersegurança como uma cebola: uma estrutura feita de várias camadas. Uma organização mais resiliente não depende de uma única solução, mas da combinação entre tecnologia, processos, cultura, treino, monitorização e capacidade de resposta. Nenhum sistema é 100% seguro. Nenhuma pessoa é totalmente imune. E é precisamente por isso que a consciencialização não pode ser tratada como um detalhe. A consciencialização em cibersegurança não é uma camada secundária: é uma infraestrutura humana de defesa.
Quando a tecnologia falha (e, em algum momento, pode falhar) o que resta é a capacidade das pessoas reconhecerem sinais de alerta, questionarem pedidos invulgares, validarem fontes, reportarem incidentes e saberem como agir. Não se trata de culpar o utilizador. Trata-se de o preparar. A diferença é enorme.
Durante muito tempo, falar de literacia em cibersegurança parecia ser uma responsabilidade quase exclusiva das empresas ou das equipas técnicas. Hoje, essa visão já não é suficiente. A exposição ao risco acontece no trabalho, mas também em casa, no telemóvel, nas redes sociais, nas compras online, nas mensagens que recebemos e nas chamadas que atendemos. A cibersegurança deixou de ser apenas um tema corporativo. É uma competência de cidadania digital.
Foi com esta convicção que criei o SoundsVishy, um projeto de consciencialização em cibersegurança pensado para tornar estes temas mais acessíveis a qualquer pessoa, independentemente do seu nível de conhecimento técnico. O objetivo é simples: ajudar pessoas e organizações a reconhecer melhor os sinais de engenharia social, compreender os riscos associados a ataques como phishing, vishing, smishing ou quishing, e saber como responder quando algo parece suspeito.
O projeto nasce também de uma certeza que a experiência em cibersegurança reforça todos os dias: informação clara, prática e acessível pode prevenir danos reais. Saber identificar um domínio malicioso, desconfiar de uma chamada urgente, reconhecer uma tentativa de falsificação ou perceber o que fazer depois de clicar num link suspeito são conhecimentos que podem fazer a diferença entre um incidente evitado e uma conta comprometida.
Naturalmente, a tecnologia continuará a evoluir. Os atacantes também. Veremos técnicas mais sofisticadas, mensagens mais convincentes, vozes sintéticas mais realistas e campanhas cada vez mais personalizadas. Mas quanto mais sofisticado se torna o ataque, mais importante se torna desenvolver pensamento crítico. A resposta não está em escolher entre tecnologia e pessoas. Está em perceber que uma não substitui a outra.
Empresas, instituições e profissionais de cibersegurança têm aqui uma responsabilidade clara: tornar o conhecimento mais acessível, mais prático e mais próximo da realidade das pessoas. A consciencialização não deve ser uma formação anual esquecida no calendário. Deve ser contínua, contextual, simples de compreender e fácil de aplicar.
A cibersegurança é um trabalho coletivo. Depende de sistemas robustos, equipas preparadas e tecnologia eficaz. Mas depende também de pessoas informadas, atentas e capazes de parar por alguns segundos antes de agir.
Porque, no fim, a pergunta não é apenas se a nossa tecnologia consegue bloquear todos os ataques. A pergunta é: quando um ataque chegar até nós, estaremos preparados para o reconhecer? A resposta a essa pergunta pode ser uma das camadas mais importantes da nossa defesa.
Teresa Pereira,
especialista em cibersegurança, speaker internacional e criadora do projeto SoundsVishy





