Phishing explicado: como identificar e evitar e-mails fraudulentos
O ataque cibernético mais comum no mundo não hackeia computadores — ele hackeia pessoas. O phishing engana você para que forneça senhas, detalhes de cartões ou dinheiro, fingindo ser alguém em quem você confia. Está por trás de uma grande quantidade de violações, e a única defesa real é saber como identificá-las. Aqui está seu guia de campo.
O que é phishing
Phishing é uma mensagem fraudulenta, geralmente de e-mail, mas também de texto ("smishing") ou de telefone ("vishing"), projetada para parecer legítima para que você clique em um link malicioso, abra um anexo ou revele informações confidenciais. O invasor se faz passar por um banco, uma empresa de entrega, um colega ou um serviço que você usa.
As bandeiras vermelhas
- Urgência e medo: "Sua conta será encerrada em 24 horas!" A pressão faz você parar de pensar.
- Saudações genéricas: "Prezado Cliente" em vez do seu nome.
- Links incompatíveis: passe o mouse sobre um link e o destino real será diferente do texto.
- Endereços de remetentes ligeiramente errados:
[email protected]em vez depaypal.com. - Anexos inesperados ou solicitações de senhas, códigos ou pagamentos.
- Erros ortográficos e gramaticais que uma empresa real não cometeria.
A regra de ouro: verifique o link antes de clicar
Passe o mouse sobre qualquer link para ver onde ele realmente vai (em dispositivos móveis, mantenha pressionado). Empresas legítimas usam seu próprio domínio. Se um e-mail de “banco” estiver vinculado a um domínio aleatório ou semelhante, ele é falso. Você pode investigar o registro de um domínio suspeito com nossa pesquisa WHOIS e verificar sua idade com o verificador de idade de domínio. Domínios fraudulentos geralmente têm dias de existência.
Em caso de dúvida, vá direto
Nunca use o link ou número de telefone em uma mensagem suspeita. Em vez disso, abra uma nova guia do navegador e digite você mesmo o endereço da empresa ou ligue para o número do seu cartão ou para o site oficial. Esse único hábito derrota quase todas as tentativas de phishing.
O que fazer se você for pego
Se você digitou uma senha, altere-a imediatamente (e em qualquer lugar onde você a reutilizou – outro motivo para não fazê-lo). Ative a autenticação de dois fatores, que pode salvá-lo mesmo se uma senha vazar. Relate a mensagem ao seu provedor de e-mail e à empresa personificada. Organizações como a FTC também recebem relatórios.
Spear phishing: quando é pessoal
O phishing genérico atinge milhões de caixas de entrada, mas o spear phishing atinge você especificamente, usando detalhes reais (seu nome, empregador, uma compra recente) para parecer legítimo. Uma variante perigosa, “comprometimento de e-mail comercial”, se faz passar por seu chefe ou fornecedor para autorizar um pagamento falso. Por serem personalizados, os erros de digitação habituais e as saudações genéricas podem estar ausentes. A defesa passa a processar: verificar solicitações incomuns (especialmente dinheiro ou credenciais) por meio de um segundo canal, como uma ligação para um número conhecido, antes de agir.
Além do e-mail: smishing e vishing
Phishing não é apenas e-mail. Smishing usa mensagens de texto ("seu pacote está retido - pague uma taxa") e vishing usa chamadas telefônicas (um falso "departamento de fraude bancária"). A psicologia é idêntica: urgência mais um remetente aparentemente confiável. A mesma regra se aplica a todos os lugares: nunca aja de acordo com os detalhes de contato da mensagem. Desligue e ligue para o número do seu cartão ou digite você mesmo o endereço da empresa. Trate a urgência não solicitada em qualquer canal como um sinal de alerta.
Como a tecnologia ajuda — e por que ela não é suficiente
Filtros de spam, avisos do navegador e autenticação de e-mail (SPF, DKIM, DMARC) detectam muitos phishing antes mesmo de você vê-los. Mas os invasores se adaptam constantemente e uma mensagem convincente acabará chegando à sua caixa de entrada. É por isso que a camada humana é mais importante: ceticismo saudável, verificação por meio de um segundo canal e, principalmente, autenticação de dois fatores, que protege você mesmo se você cometer um deslize e inserir uma senha em um site falso.
Resultado
O phishing se baseia na confiança e na urgência, e não na fraqueza técnica. Diminua a velocidade, verifique os endereços dos remetentes e os destinos dos links, nunca aja nos próprios links da mensagem e vá direto à fonte quando não tiver certeza. Combine esse ceticismo com 2FA e senhas exclusivas e você neutralizará o ataque mais comum na Internet.