Ciao, non sono un haker, ma ho preso parte ad alcuni corsi sulla sicurezza informatica (livello base eh, non robe astronomiche!)
Un attacco "brute force" di solito si fa su una password... oramai credo sia limitato ai files zip protetti da password, dato che la maggior parte dei sistemi di login, hanno il blocco utenza dopo una serie di tentativi. (es hotmail, facebook, eccetera)
Per i siti "fatti in casa" gli attacchi più frequenti sono il defacing(cambiare la grafica del sito, solitamente con genitali o minipony) e il denial of service(si scrive così?). Il secondo, se non sbaglio si chiama Ddos, consiste nell'inviare una mole mostruosa di richieste al tuo sito per farlo incriccare. Questi attacchi, spesso, sono fatti per il solo scopo di rompere le palle
dato che sono semplicissimi da attuare... in pochissimi casi, sono usati da gente esperta per altri motivi più disastrosi 
Per quanto riguarda gli attacchi "monetari" agli account paypal, postepay, carte di credito, poker, diciamo che sono attacchi alla persona. Infatti dato che i sistemi informatici sono evoluti e il livello di sicurezza è abbastanza alto, è diventato più semplice ingannare l'utente per guadagnare l'accesso ad un sistema. Infatti girano moltissime mail del tipo "la tua paypal è stata bloccata, clicca qui per confermare la tua password e ripristinarla"
Basta che 1 su 1000 ci caschi e la cosa diventa molto profittevole.
A volte è ancora più subdola, basta aprire una pagina con un banner per trovarsi dei files che installano programmini che registrano i tasti premuti della tastiera o altre cose così...
Infatti ci sono molti consigli per evitare questi tipi di cose.. ad esempio cancellare sempre i files temporanei di internet (almeno 1 volta al mese), tenere aggioranto il sistema operativo e l'antivirus, non usare outlook express :D, non cliccare i link all'interno della mail quando c'è scritto "clicca qui per fare il login" eccetera eccetera
Per i siti, è meglio farli hostare da chi lo fa per lavoro, perchè soliatamente sa quello che deve essere fatto per garantire un buon livello di sicurezza, che all'utente medio va più che bene... Certo, se sei una banca e devi fare il sito, non vai da aruba, ma vai da un'azienda specializzata che si fa pagare migliaia di euro.