TontonTools
Segurança e privacidade

Phishing explicado: como identificar e evitar e-mails fraudulentos

Enyong Carinton Tegum· January 29, 2026· 4 min de leitura
Suspicious email in an inbox representing phishing
Photo by Tara Winstead on Pexels

O ataque cibernético mais comum no mundo não hackeia computadores — ele hackeia pessoas. O phishing engana você para que forneça senhas, detalhes de cartões ou dinheiro, fingindo ser alguém em quem você confia. Está por trás de uma grande quantidade de violações, e a única defesa real é saber como identificá-las. Aqui está seu guia de campo.

O que é phishing

Phishing é uma mensagem fraudulenta, geralmente de e-mail, mas também de texto ("smishing") ou de telefone ("vishing"), projetada para parecer legítima para que você clique em um link malicioso, abra um anexo ou revele informações confidenciais. O invasor se faz passar por um banco, uma empresa de entrega, um colega ou um serviço que você usa.

As bandeiras vermelhas

  • Urgência e medo: "Sua conta será encerrada em 24 horas!" A pressão faz você parar de pensar.
  • Saudações genéricas: "Prezado Cliente" em vez do seu nome.
  • Links incompatíveis: passe o mouse sobre um link e o destino real será diferente do texto.
  • Endereços de remetentes ligeiramente errados: [email protected] em vez de paypal.com.
  • Anexos inesperados ou solicitações de senhas, códigos ou pagamentos.
  • Erros ortográficos e gramaticais que uma empresa real não cometeria.

A regra de ouro: verifique o link antes de clicar

Passe o mouse sobre qualquer link para ver onde ele realmente vai (em dispositivos móveis, mantenha pressionado). Empresas legítimas usam seu próprio domínio. Se um e-mail de “banco” estiver vinculado a um domínio aleatório ou semelhante, ele é falso. Você pode investigar o registro de um domínio suspeito com nossa pesquisa WHOIS e verificar sua idade com o verificador de idade de domínio. Domínios fraudulentos geralmente têm dias de existência.

Em caso de dúvida, vá direto

Nunca use o link ou número de telefone em uma mensagem suspeita. Em vez disso, abra uma nova guia do navegador e digite você mesmo o endereço da empresa ou ligue para o número do seu cartão ou para o site oficial. Esse único hábito derrota quase todas as tentativas de phishing.

O que fazer se você for pego

Se você digitou uma senha, altere-a imediatamente (e em qualquer lugar onde você a reutilizou – outro motivo para não fazê-lo). Ative a autenticação de dois fatores, que pode salvá-lo mesmo se uma senha vazar. Relate a mensagem ao seu provedor de e-mail e à empresa personificada. Organizações como a FTC também recebem relatórios.

Spear phishing: quando é pessoal

O phishing genérico atinge milhões de caixas de entrada, mas o spear phishing atinge você especificamente, usando detalhes reais (seu nome, empregador, uma compra recente) para parecer legítimo. Uma variante perigosa, “comprometimento de e-mail comercial”, se faz passar por seu chefe ou fornecedor para autorizar um pagamento falso. Por serem personalizados, os erros de digitação habituais e as saudações genéricas podem estar ausentes. A defesa passa a processar: verificar solicitações incomuns (especialmente dinheiro ou credenciais) por meio de um segundo canal, como uma ligação para um número conhecido, antes de agir.

Além do e-mail: smishing e vishing

Phishing não é apenas e-mail. Smishing usa mensagens de texto ("seu pacote está retido - pague uma taxa") e vishing usa chamadas telefônicas (um falso "departamento de fraude bancária"). A psicologia é idêntica: urgência mais um remetente aparentemente confiável. A mesma regra se aplica a todos os lugares: nunca aja de acordo com os detalhes de contato da mensagem. Desligue e ligue para o número do seu cartão ou digite você mesmo o endereço da empresa. Trate a urgência não solicitada em qualquer canal como um sinal de alerta.

Como a tecnologia ajuda — e por que ela não é suficiente

Filtros de spam, avisos do navegador e autenticação de e-mail (SPF, DKIM, DMARC) detectam muitos phishing antes mesmo de você vê-los. Mas os invasores se adaptam constantemente e uma mensagem convincente acabará chegando à sua caixa de entrada. É por isso que a camada humana é mais importante: ceticismo saudável, verificação por meio de um segundo canal e, principalmente, autenticação de dois fatores, que protege você mesmo se você cometer um deslize e inserir uma senha em um site falso.

Resultado

O phishing se baseia na confiança e na urgência, e não na fraqueza técnica. Diminua a velocidade, verifique os endereços dos remetentes e os destinos dos links, nunca aja nos próprios links da mensagem e vá direto à fonte quando não tiver certeza. Combine esse ceticismo com 2FA e senhas exclusivas e você neutralizará o ataque mais comum na Internet.

Share X / Twitter Facebook LinkedIn WhatsApp

Continue lendo

← Voltar para todos os posts

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.