Introdução
A maioria dos incidentes de segurança não começa com uma falha sofisticada em um servidor. Começa com uma mensagem convincente, uma ligação inesperada, um pedido urgente ou uma conversa aparentemente inocente.
Esse tipo de abordagem faz parte da engenharia social: a tentativa de enganar uma pessoa para que ela revele informações, permita acesso indevido ou realize uma ação que favoreça o atacante. O NIST descreve a engenharia social como um processo de manipulação baseado em confiança, no qual o criminoso procura obter dados sensíveis, acesso não autorizado ou vantagem fraudulenta.[1]
Dentro desse universo está o phishing: uma técnica que usa comunicações fraudulentas para imitar pessoas ou organizações legítimas e induzir a vítima a entregar credenciais, dados financeiros, informações pessoais ou acesso a sistemas. O golpe pode chegar por e-mail, SMS, aplicativos de mensagens, redes sociais, ligação telefônica ou páginas falsas.
O problema é que o phishing não depende apenas de tecnologia. Ele explora emoções e hábitos humanos: pressa, medo, curiosidade, confiança, autoridade e desejo de aproveitar uma oportunidade. Por isso, a proteção eficaz combina ferramentas de segurança com pensamento crítico, procedimentos claros e uma cultura em que comunicar um erro seja mais importante do que escondê-lo.
Em um ataque técnico tradicional, o criminoso explora uma vulnerabilidade de software, uma configuração incorreta ou uma senha fraca. Na engenharia social, o alvo principal é o processo de decisão da pessoa.
O atacante cria um contexto que parece plausível. Pode se apresentar como alguém do banco, do suporte de TI, da diretoria, de um fornecedor, de uma transportadora ou de um familiar. Em seguida, constrói uma narrativa que conduz a vítima a uma ação: informar um código, abrir um arquivo, clicar em um link, instalar um aplicativo, alterar uma conta ou efetuar um pagamento.
Algumas estratégias comuns incluem:
- Pretexting. Criação de uma história falsa para justificar a solicitação de dados ou acesso.
- Baiting. Oferta de algo atraente, como um benefício, arquivo, desconto ou oportunidade, para estimular uma ação insegura.
- Impersonation. Fingimento de identidade, com uso de nome, logotipo, foto ou linguagem semelhante à de uma pessoa ou organização conhecida.
- Pressão emocional. Emprego de urgência, ameaça, medo, culpa ou entusiasmo para reduzir o tempo de reflexão.
- Abordagem por múltiplos canais. Combinação de e-mail, telefone, mensagem instantânea e redes sociais para tornar a história mais convincente.
O conhecimento prévio de informações da vítima também não prova que o contato seja legítimo. Dados públicos, vazamentos ou pesquisas em redes sociais podem ser usados para personalizar o golpe. O CERT.br recomenda desconfiar, buscar informações e verificar a identidade por canais oficiais antes de realizar a ação solicitada.[2]
O que é phishing
Phishing é uma forma digital de engenharia social. Segundo o NIST, trata-se de uma técnica em que o criminoso se passa por uma empresa legítima ou pessoa confiável para obter dados sensíveis por meio de uma solicitação fraudulenta, geralmente feita por e-mail ou por um site falso.[3]
O objetivo pode variar. Alguns golpes buscam apenas a senha de um serviço. Outros tentam capturar códigos de autenticação, dados de cartão, informações bancárias, documentos pessoais ou tokens de sessão. Há também mensagens que não pedem dados diretamente, mas tentam instalar malware ou abrir caminho para ataques posteriores.
O phishing pode aparecer em diferentes formatos:
| Modalidade | Canal mais comum | Exemplo de abordagem |
|---|---|---|
| Phishing tradicional | E-mail ou site | "Sua conta será bloqueada; confirme seus dados" |
| Spear phishing | E-mail direcionado | Mensagem personalizada para um funcionário ou setor específico |
| Whaling | Executivos e gestores | Pedido urgente de pagamento ou transferência em nome da diretoria |
| Smishing | SMS ou aplicativo de mensagens | Link para rastrear encomenda, regularizar cadastro ou receber benefício |
| Vishing | Ligação telefônica | Falso atendente solicitando código, instalação de aplicativo ou confirmação de dados |
| Pharming | Redirecionamento ou página manipulada | Usuário chega a uma página falsa mesmo acreditando estar no endereço correto |
Essas categorias podem se combinar. Uma ligação pode preparar a vítima para confiar em um e-mail, enquanto o e-mail direciona para uma página falsa. O canal muda, mas a lógica permanece: construir confiança suficiente para obter uma informação ou provocar uma ação.
Como reconhecer os sinais
Uma mensagem isolada raramente oferece certeza absoluta. O mais seguro é analisar o conjunto de sinais e verificar a solicitação por outro caminho.
A CISA destaca como indícios frequentes o uso de linguagem urgente ou emocional, pedidos de informações pessoais ou financeiras, URLs encurtadas não confiáveis e endereços de e-mail ou links que imitam, mas não correspondem ao domínio verdadeiro.[4]
Observe especialmente:
- Urgência artificial. "Última chance", "responda agora", "sua conta será encerrada" ou "há uma transação suspeita".
- Pedido incompatível com o processo. Solicitação de senha, código MFA, transferência ou instalação feita fora do procedimento normal.
- Domínio parecido. Troca de letras, uso de subdomínios enganosos, caracteres semelhantes ou extensão diferente.
- Anexo inesperado. Principalmente arquivos executáveis, documentos que pedem habilitação de macros ou arquivos compactados.
- Identidade incoerente. Nome conhecido, mas endereço diferente; assinatura que não combina com o remetente; número novo alegando ser alguém próximo.
- Página visualmente familiar, mas estranha. Erros no endereço, logotipo desatualizado, campos adicionais ou comportamento diferente do portal oficial.
- Pedido de sigilo. A mensagem tenta impedir que você confirme a informação com colegas, gestores, familiares ou com a própria instituição.
Erros de ortografia podem ser um sinal, mas não são mais suficientes para identificar todos os golpes. A CISA alerta que ferramentas de inteligência artificial podem produzir mensagens com boa gramática; por isso, a análise precisa considerar o contexto, a origem, o endereço, o pedido e o canal de confirmação.[4]
A verificação antes do clique
A melhor defesa contra o phishing é interromper o fluxo automático entre receber a mensagem e executar o pedido. Antes de clicar, pare e faça três perguntas:
- Eu esperava essa mensagem?
- A ação solicitada faz sentido para essa pessoa ou organização?
- Posso confirmar a informação por um canal independente?
Se houver dúvida, não use o link, o telefone ou o endereço fornecido na própria mensagem. Abra uma nova janela do navegador e digite manualmente o endereço conhecido da instituição, use um aplicativo oficial ou procure um contato em uma fonte confiável. Para confirmar um pedido de um colega ou familiar, utilize um número ou canal que você já conhecia antes do contato.
A Microsoft recomenda não abrir links ou anexos suspeitos e acessar o site da organização por um favorito, pesquisa independente ou endereço digitado diretamente. No Outlook, a mensagem pode ser denunciada pela opção Reportar > Reportar phishing; no Teams, existe uma opção própria para denunciar mensagens suspeitas.[5]
Em ambientes corporativos, a verificação precisa estar apoiada por processo. Pagamentos, alterações de dados bancários, criação de usuários, redefinição de senha e liberação de acessos devem exigir confirmação por uma segunda pessoa ou por um canal previamente definido.
A regra deve continuar válida mesmo quando o pedido aparenta vir de um diretor ou de uma área de autoridade.
Se você clicou ou informou dados
Clicar em um link não significa automaticamente que o incidente está consumado, mas exige atenção. O risco aumenta se você informou credenciais, digitou dados financeiros, baixou ou abriu um arquivo, instalou um aplicativo, habilitou conteúdo ou aprovou uma solicitação de autenticação.
Em caso de suspeita, aja rapidamente:
- Interrompa a interação e não responda mais ao criminoso.
- Informe imediatamente o suporte de TI ou o responsável pela segurança, se o dispositivo ou a conta forem corporativos.
- Troque a senha a partir de um dispositivo confiável e altere também outras contas que reutilizem a mesma senha.
- Encerre sessões ativas e revise métodos de recuperação, dispositivos autorizados e regras de encaminhamento de e-mail.
- Avise o banco ou a instituição financeira se houver dados de pagamento, cartão, Pix ou transferência envolvidos.
- Preserve a mensagem, os cabeçalhos, os endereços e os horários para facilitar a investigação.
- Faça uma varredura de segurança e siga o procedimento de resposta a incidentes da organização.
Não tente esconder o ocorrido por medo de punição. Quanto mais cedo o incidente for comunicado, maior a chance de bloquear sessões, redefinir credenciais, revogar acessos e impedir que o atacante avance para outros sistemas.
A orientação do CERT.br para mensagens suspeitas inclui não clicar em links desconhecidos, verificar o endereço diretamente no navegador e utilizar mecanismos de segurança, como antimalware, firewall e filtros antiphishing.[6]
Proteção em camadas
Nenhuma medida isolada elimina o phishing. Filtros podem bloquear muitas mensagens, mas algumas passarão. Treinamentos podem melhorar a percepção, mas pessoas sob pressão ainda podem errar. A autenticação multifator reduz o impacto do roubo de senha, mas métodos baseados em aprovação ou código também podem ser explorados por técnicas de engenharia social.
Uma estratégia mais consistente combina várias camadas:
| Camada | Medidas práticas |
|---|---|
| Pessoas | Treinamento recorrente, simulações responsáveis e incentivo à denúncia sem culpabilização |
| Identidade | Senhas únicas, gerenciador de senhas, MFA resistente a phishing quando disponível e revisão de sessões |
| E-mail e colaboração | Filtros antispam e antiphishing, proteção de links, análise de anexos e marcação de remetentes externos |
| Processos | Confirmação independente para pagamentos, alterações bancárias, acessos privilegiados e solicitações urgentes |
| Dispositivos | Atualizações, proteção antimalware, bloqueio de tela, privilégios mínimos e inventário atualizado |
| Resposta | Canal simples para denúncia, procedimento de contenção, contatos definidos e registro dos incidentes |
O NIST criou a Phish Scale para ajudar organizações a avaliar a dificuldade de detecção de mensagens de phishing em treinamentos e programas de conscientização.[7] O objetivo de uma simulação não deve ser constranger quem caiu. O resultado mais útil é descobrir quais mensagens, processos e canais de atendimento ainda deixam espaço para dúvida, e então corrigir o ambiente.
Conclusão
Engenharia social é um ataque à confiança e à tomada de decisão. O phishing é uma de suas formas mais conhecidas, mas não está limitado ao e-mail: pode aparecer em mensagens instantâneas, ligações, redes sociais, QR Codes, páginas falsas e solicitações aparentemente legítimas.
A prevenção começa quando a urgência deixa de ser tratada como prova de legitimidade. Uma mensagem pode usar o nome correto, conhecer dados reais e reproduzir a identidade visual de uma empresa; ainda assim, precisa ser verificada.
Pare, confira o endereço, confirme por outro canal e denuncie quando houver suspeita. Em uma organização, esse comportamento deve ser apoiado por tecnologia, processos de dupla validação, autenticação forte e uma cultura que valorize o relato rápido de incidentes.
A pergunta mais importante não é "essa mensagem parece verdadeira?". É outra:
Se eu estiver enganado, qual será o impacto de clicar agora, e qual canal independente posso usar para confirmar antes de agir?
Você saberia identificar, em menos de um minuto, se um pedido urgente vindo do seu gestor, banco ou fornecedor é legítimo? E se a mensagem trouxesse seu nome, o logotipo correto, informações verdadeiras sobre sua rotina e uma voz clonada por inteligência artificial?
A segurança não depende de nunca errar. Depende de criar uma pausa entre a pressão e a ação, de confirmar o que realmente importa e de comunicar rapidamente quando algo parecer fora do normal.
Fontes utilizadas
- NIST - Social Engineering (Glossary).
- CERT.br - Fascículos da Cartilha de Segurança para Internet.
- NIST - Phishing (Glossary).
- CISA - Recognize and Report Phishing.
- Microsoft Support - Protect yourself from phishing.
- CERT.br - Cartilha de Segurança para Internet, versão 4.0.
- NIST - NIST Phish Scale User Guide (NIST TN 2276).
Nota de transparência: este artigo contou com apoio de inteligência artificial na pesquisa, organização e revisão editorial. As fontes foram consultadas para fundamentar os conceitos de phishing, engenharia social e segurança da informação. A análise, a validação e a responsabilidade final pelo conteúdo são do autor.
