Guia de sobrevivência digital – Capítulo 19: o golpe da falsa central de atendimento e a fraude do leitor de QR Code

As fraudes de engenharia social continuam evoluindo com abordagens cada vez mais refinadas e psicológicas. Uma das ameaças mais perigosas enfrentadas pelas famílias atualmente é o golpe da falsa central de atendimento. Combinando chamadas telefônicas persuasivas e o uso indevido de tecnologias como o QR Code, os criminosos conseguem clonar aplicativos de mensagens e invadir contas bancárias sem precisar quebrar nenhuma senha complexa.

O golpe começa com uma ligação telefônica na qual o estelionatário se identifica como funcionário do setor de segurança do banco ou de uma grande loja virtual. Com tom profissional, ele informa que uma “compra de alto valor acabou de ser aprovada no seu cartão” ou que “há um acesso suspeito na sua conta”. Para “cancelar” a transação e proteger o seu dinheiro, o golpista orienta a vítima a acessar um site falso e apontar a câmera do celular para um QR Code, ou a passar um código de 6 dígitos que chega por mensagem de texto.

Na verdade, ao ler o QR Code indicado pelo golpista, a vítima está autorizando o pareamento do seu WhatsApp em um computador remoto ou validando o acesso da sua conta bancária no dispositivo do criminoso.

Para manter a sua casa e seus familiares em total segurança, compartilhe quatro orientações fundamentais de sobrevivência digital:

Nunca leia QR Codes por orientação telefônica: centrais de atendimento legítimas jamais pedem para o cliente escanear códigos QR na tela do computador para “cancelar compras” ou “validar segurança”.

Desconfie de ligações ativas de segurança: se receber uma ligação informando sobre compras suspeitas, desligue imediatamente. Em seguida, ligue para o banco usando o número oficial impresso no seu cartão de crédito.

Não compartilhe códigos de SMS: códigos de verificação recebidos por SMS ou mensagem são pessoais e intransferíveis. Eles funcionam como a chave da sua porta de entrada digital.

Ative a verificação em duas etapas: configure a confirmação em duas etapas com PIN em todos os aplicativos da família (WhatsApp, e-mails e bancos).

    A informação preventiva é o melhor escudo de proteção para quem nós amamos. Converse sobre essas orientações com seus pais, filhos e amigos!

    Vencendo a ansiedade acadêmica: como a gestão do tempo e a organização estruturada transformam a rotina de quem trabalha e estuda em TI

    A jornada de um estudante de tecnologia que concilia o trabalho durante o dia com a faculdade à noite é uma das trajetórias mais desafiadoras e honradas do ambiente acadêmico. Enfrentar metas no emprego, cumprir prazos de trabalhos acadêmicos, estudar para provas e ainda administrar o orçamento familiar para honrar a mensalidade exige uma carga monumental de energia física e mental. Não é raro que esse acúmulo de exigências desencadeie quadros de ansiedade, sensação de esgotamento e a falsa impressão de que não haverá tempo suficiente para dar conta do futuro.

    Sob a perspectiva da psicologia cognitiva e da inteligência emocional, a ansiedade no ambiente acadêmico nasce frequentemente da sensação de perda de controle sobre o tempo. Quando tarefas, boletos e compromissos flutuam apenas dentro da nossa mente, o cérebro interpreta essa falta de estrutura como uma ameaça contínua, mantendo os níveis de cortisol elevados. A chave científica e prática para acalmar a mente e reduzir a ansiedade diária não reside em trabalhar mais horas, mas em estruturar visualmente a rotina.

    Para transformar essa pressão em um caminho sustentável até a formatura, o estudante deve adotar duas ferramentas essenciais de organização pessoal:

    Alocação rígida por blocos de tempo (Time Blocking): defina horários inegociáveis no seu aplicativo de agenda para cada atividade do seu dia. Separe o bloco do trabalho, o bloco das aulas e, fundamentalmente, blocos fixos de 45 minutos para estudo individual e prazos acadêmicos. Quando você sabe exatamente quando cada tarefa será feita, a sua mente para de te cobrar o tempo todo.

    Fracionamento de grandes entregas (micro-metas): diante de um projeto integrador ou TCC, não tente resolver o trabalho todo no final de semana. Divida a entrega em pequenas tarefas diárias de 20 minutos. Avançar um pouco todos os dias elimina a procrastinação e a angústia da véspera.

      Lembre-se sempre: a faculdade é uma fase de travessia, não uma sentença definitiva. Cada mensalidade paga com esforço, cada noite de sono disciplinada e cada linha de código estudada são investimentos diretos na conquista do seu diploma e na construção da sua carreira dos sonhos. Mantenha os olhos no futuro, organize o seu presente e cuide da sua paz mental ao longo do caminho.

      Fragilidades estruturais nos protocolos industriais legados (Modbus/TCP e DNP3) e os desafios da perícia computacional em infraestruturas críticas

      A modernização das plantas industriais e das redes de utilidades públicas acelerou a convergência entre os ambientes de Tecnologia da Informação (TI) e Tecnologia Operacional (TO). No entanto, essa integração expôs um gargalo crítico de cibersegurança: a dependência continuada de protocolos de comunicação industrial legados — como o Modbus/TCP e o DNP3 (Distributed Network Protocol). Projetados originalmente para redes estritamente isoladas (air-gapped), esses protocolos priorizaram a baixa latência e a simplicidade de implementação em detrimento de mecanismos nativos de criptografia, controle de integridade e autenticação de origem.

      Na arquitetura tradicional do Modbus/TCP, por exemplo, a comunicação entre os Controladores Lógicos Programáveis (CLPs/PLCs) e as estações de supervisão (SCADA) ocorre em texto claro, sem validação de tokens ou assinaturas digitais. Essa fragilidade de concepção permite que vetores de ataque realizem injeção de comandos maliciosos (Crafted Packet Injection), adulteração de registradores de memória (Holding Registers) e falsificação de identidade de dispositivos (Spoofing). Em infraestruturas críticas, como redes de distribuição de energia ou estações de tratamento, a manipulação não autorizada desses comandos pode resultar em danos físicos a maquinários e interrupções operacionais de grande escala.

      Sob a ótica da análise forense computacional e perícia digital, a investigação de incidentes em ambientes ICS/SCADA enfrenta obstáculos complexos. A maioria dos dispositivos de campo legados possui limitações severas de processamento e memória, o que impede o armazenamento local de diários de bordo detalhados (audit logs). Diante da ausência de evidências nos endpoints, a reconstituição pericial da cadeia de custódia e do vetor de invasão depende fundamentalmente da captura e análise profunda de tráfego de rede (PCAP), combinada com a identificação de anomalias nos padrões de comunicação do protocolo.

      A superação desses desafios exige o avanço de pesquisas científicas voltadas ao desenvolvimento de modelos de detecção de intrusão não invasivos (Passive Network Monitoring), aplicação de algoritmos de aprendizado de máquina para baselining comportamental e implementação de gateways de tradução segura com suporte a novas especificações, como o Modbus Security. A construção de frameworks periciais adaptados às especificidades do setor industrial é um campo de estudo urgente para garantir a resiliência das infraestruturas estratégicas do país.

      Mentoria de carreira em TI: o perigo das chaves de API no GitHub e como proteger credenciais no seu código desde a faculdade

      Quando estamos desenvolvendo nossos primeiros projetos na faculdade ou criando um portfólio para apresentar em entrevistas de emprego, é muito comum focarmos apenas em “fazer o código funcionar”. No entanto, existe um erro simples e extremamente frequente que pode custar caro e comprometer a reputação de quem está começando na área: colocar senhas, tokens de acesso e chaves de API diretamente no código-fonte (hardcoded) e subir esse projeto para um repositório público no GitHub.

      No momento em que você envia um código contendo uma chave de acesso (como uma credencial da AWS, OpenAI ou um banco de dados) para um repositório aberto, robôs automatizados (scanners) que varrem a internet identificam essa chave em questão de segundos. Se a chave der acesso a um serviço pago de nuvem, esses agentes maliciosos podem usá-la para criar servidores de mineração de criptomoedas, gerando contas astronômicas em seu nome ou vazando os dados da aplicação.

      Para evitar esse tipo de incidente e demonstrar maturidade profissional nos seus projetos acadêmicos, adote a disciplina de Segurança no Desenvolvimento através de duas práticas fundamentais:

      Utilize Variáveis de Ambiente (.env): nunca escreva senhas ou chaves diretamente no arquivo de código (.js, .py, .java). Crie um arquivo separado chamado .env para armazenar suas credenciais e faça com que o seu código leia esses valores a partir do sistema operacional.

      Configure o arquivo .gitignore: antes de fazer o seu primeiro envio (git commit), inclua o arquivo .env dentro do seu .gitignore. Isso garante que as suas senhas permaneçam apenas no seu computador e nunca sejam enviadas para a nuvem pública.

        Aprender a gerenciar credenciais de forma segura desde os primeiros semestres do curso não apenas protege os seus recursos, mas também mostra aos recrutadores e gestores de TI que você já possui a mentalidade e o cuidado de um desenvolvedor maduro. Adote esse hábito hoje mesmo!

        De Data Lakes concentrados à arquitetura Data Mesh: desafios de governança e segurança para o C-Level na gestão de Big Data

        Durante a última década, a estratégia de dados de grande parte das corporações esteve centrada na consolidação de arquiteturas de Data Warehouse e Data Lake em ambientes de nuvem. No entanto, para os líderes do C-Level (CIOs, CDOs e CISOs), o modelo de centralização absoluta do Big Data passou a apresentar gargalos operacionais severos. A dependência de um time central de engenharia de dados para processar, tratar e disponibilizar informações para diferentes unidades de negócio criou um ponto único de falha, desacelerando a tomada de decisões e reduzindo a eficiência organizacional.

        Para superar essas limitações de escala, o paradigma arquitetural do Data Mesh (Malha de Dados) tem ganhado destaque nas discussões de liderança executiva. Fundamentado em quatro pilares — Domínio de Dados descentralizado, Dados como Produto, Plataforma de Dados de Autoatendimento e Governança Computational Federada —, o Data Mesh transfere a responsabilidade da gestão dos dados para as próprias equipes de domínio de negócio que geram a informação.

        Sob a perspectiva da governança corporativa e gestão de riscos, a transição para um modelo descentralizado exige cuidados rigorosos do C-Level. Para evitar o surgimento de silos isolados e o descumprimento de normas regulatórias (como LGPD e GDPR), a liderança deve instituir o conceito de Governança Federada. Isso significa que, embora os negócios tenham autonomia para criar seus “produtos de dados”, os controles de criptografia, controle de acesso baseado em funções (RBAC/ABAC), anonimização e linhagem de dados (Data Lineage) devem ser padronizados e automatizados em nível corporativo por meio de políticas codificadas (Policy-as-Code).

        Ao adotar o Data Mesh com uma governança federada sólida, a alta gestão assegura a democratização do Big Data com agilidade operacional, sem abrir mão do controle de segurança e da conformidade exigir pelo conselho de administração.