O que é Phishing?
Fundamentos e contexto antes de analisar os exemplos práticos
Phishing é uma técnica de engenharia social onde o atacante se passa por uma entidade confiável — banco, TI interno, colega, fornecedor — para induzir a vítima a entregar credenciais, instalar malware ou autorizar transferências financeiras.
- 🎣 Phishing em massa — e-mails genéricos para muitos destinatários
- 🎯 Spear Phishing — ataque direcionado, usando dados reais da vítima (LinkedIn, redes sociais)
- 🐳 Whaling — direcionado a executivos (CEO, CFO, CTO)
- 📱 Smishing — via SMS/WhatsApp
- 🔷 Business Chat — via Teams, Slack, Discord corporativo
- 🔑 Roubo de credenciais (VPN, AD, e-mail)
- 💰 Redirecionamento de pagamentos (BEC/fraude CEO)
- 🦠 Instalação de ransomware ou RAT
- 🔍 Espionagem industrial / exfiltração de dados
- 🚪 Acesso inicial à rede corporativa
Firewalls, antivírus e EDR protegem sistemas. Mas um colaborador que insere credenciais em uma página falsa não aciona nenhum alarme técnico. O atacante entra com credenciais legítimas. É por isso que a conscientização humana é a camada de segurança mais crítica — e frequentemente mais negligenciada.
Phishing por E-mail
O vetor mais utilizado — responsável por mais de 80% dos ataques corporativos
Prezado(a) Usuário(a),
Detectamos atividade incomum em sua conta corporativa. Para evitar a suspensão imediata do seu acesso, confirme seus dados agora.
⏱ Você tem 24 horas para regularizar.
👉 Clique aqui para verificar sua conta
Caso não reconheça esta atividade, entre em contato com nossa equipe de suporte.
© 2025 Microsoft Corporation — One Microsoft Way, Redmond, WA
- Domínio falso: "micros0ft-accounts.com" usa zero (0) no lugar do "o". Técnica chamada typosquatting.
- Urgência artificial: "24 horas" e "suspensão imediata" são gatilhos psicológicos para impedir que você pense com calma.
- Saudação genérica: "Prezado Usuário" — a Microsoft e a TI interna sabem seu nome.
- Link encurtado ou suspeito: Nunca clique. Passe o cursor sobre o link (sem clicar) e veja o destino real na barra inferior do navegador.
- Rodapé copiado: Atacantes copiam o rodapé oficial da Microsoft para dar aparência legítima.
Boa tarde,
Preciso que você realize uma transferência de R$ 47.000 hoje ainda para um fornecedor novo que fechamos contrato ontem.
Estou em reunião até as 19h e não consigo atender ligações. Por favor, proceda com urgência e me confirme por e-mail quando concluído.
Dados para transferência:
Banco: 001 — Bradesco
Agência: 4521 / CC: 00234-7
CNPJ: 12.345.678/0001-99
Confirma?
Diretor Financeiro | Sua Empresa S.A.
- Domínio diferente do oficial: ".net" em vez de ".com.br" — verificação trivial que salva milhares de reais.
- Solicitação financeira fora do processo normal: Transferências legítimas passam por aprovação formal, nunca por e-mail direto.
- Inacessibilidade estratégica: "Estou em reunião, não atendo ligações" serve para impedir que você ligue e confirme.
- Pressão de tempo (sexta à tarde): Próximo ao fim do expediente, com pouco tempo para questionamentos.
- Regra de ouro: Qualquer transferência solicitada por e-mail acima de determinado valor deve ser confirmada por telefone no número cadastrado, nunca no informado no próprio e-mail.
Phishing via WhatsApp
Canal crescente para ataques corporativos — alta taxa de abertura, baixa desconfiança
Informamos que o novo benefício de vale-alimentação foi aprovado. Para ativar, você precisa confirmar seus dados até hoje.
Acesse: bit.ly/rh-beneficio-2025
Qualquer dúvida, responda aqui.
- RH corporativo não comunica benefícios por WhatsApp de número pessoal ou desconhecido.
- Link encurtado (bit.ly, t.ly, etc.) esconde o destino real — ao clicar, você pode ser direcionado a uma página de coleta de CPF, senha ou dados bancários.
- Prazo de "hoje até 18h" para benefício — qualquer processo legítimo de RH tem prazo comunicado por e-mail corporativo com antecedência.
- Ação correta: Não clique. Ligue para o RH pelo ramal interno e confirme.
Identificamos que seu notebook está com malware ativo que pode comprometer dados da empresa.
Caso prefira, baixe o agente aqui: wa.me/download-agent-ti
- Senha NUNCA deve ser fornecida a ninguém — nem ao time de TI. Essa é uma regra absoluta de segurança.
- Suporte legítimo de TI abre chamado pelo sistema ITSM (ServiceDesk) — não contacta via WhatsApp solicitando credenciais.
- Download de software por link de WhatsApp é vetor direto de instalação de malware (RAT — Remote Access Trojan).
- Ação correta: Encerre a conversa. Abra chamado no portal de TI e reporte o número como suspeito ao time de segurança.
Phishing via Microsoft Teams
Canal subestimado — alto grau de confiança por ser ferramenta corporativa oficial
- Domínio falso do SharePoint: O SharePoint real da Microsoft usa sempre "*.sharepoint.com". "sharepoint-docs-online.com" é um domínio falso — ao clicar, uma página de login falsa captura suas credenciais.
- Conta marcada como "(Externo)" com urgência de tempo — pressão para você agir antes de analisar o link.
- Atacantes frequentemente comprometem contas de fornecedores para fazer o ataque parecer legítimo.
- Ação correta: Confirme com o Felipe por outro canal (ligação/e-mail) antes de clicar. Verifique o domínio do link antes de qualquer acesso.
Todos os colaboradores devem recadastrar o MFA (autenticação multifator) no novo sistema. O não cumprimento bloqueará seu acesso até a próxima semana.
- Recadastro de MFA NUNCA ocorre via link de Teams: Mudanças de MFA são feitas dentro do portal oficial (aka.ms/mysecurityinfo ou processo interno documentado).
- Canal com apenas 1 membro — canais oficiais de TI têm todos os colaboradores.
- Domínio "microsoft-mfa-reset.net" é falso — qualquer coisa fora de "microsoft.com" ou "microsoftonline.com" é suspeito.
- Prazo de 2 horas para ação crítica de segurança — TI real comunica com antecedência e por canais verificados.
O que fazer ao identificar um ataque
Procedimento de resposta — velocidade e comunicação são decisivas
NÃO clique, NÃO responda, NÃO encaminhe
Mesmo que seja para "mostrar a um colega" — encaminhar uma mensagem de phishing pode comprometer a caixa de outro usuário ou acionar links automaticamente.
Reporte imediatamente ao time de TI/Segurança
Utilize o canal oficial de abertura de chamados. Se disponível, use o botão "Reportar Phishing" no Outlook. No WhatsApp, bloqueie e reporte o número.
Se você clicou em um link — não entre em pânico, aja rápido
Desconecte o equipamento da rede (desative Wi-Fi/Ethernet). Ligue imediatamente para o suporte de TI. Não tente "desfazer" sozinho — isso pode piorar o dano.
Se você inseriu credenciais em site suspeito
TI irá revogar sua sessão e resetar sua senha imediatamente. Informe também se a senha era reutilizada em outros sistemas (boas práticas evitam este cenário).
Documente e preserve evidências
Capture prints do e-mail/mensagem antes de deletar. Anote o horário, remetente e demais detalhes. Isso auxilia a equipe de segurança a bloquear o ataque na origem.
Teste seus Conhecimentos
5 questões baseadas nos exemplos apresentados