Como identificar e-mails de phishing (e o que fazer se você clicou)
Os sinais que entregam o phishing, por que «veio de um endereço real» não prova nada e os passos dos primeiros dez minutos depois de um erro.
O phishing funciona porque toma emprestada a confiança. A mensagem parece do seu banco, do seu fornecedor ou do time de TI, e pede algo comum: confirmar uma senha, aprovar um pagamento, abrir uma fatura. A defesa não é esperteza, é o hábito de checar duas ou três coisas antes de agir.
Os sinais
Urgência e ameaça. «Sua conta será encerrada em 24 horas.» Instituições reais raramente impõem prazos por e-mail e nunca anunciam encerramento assim.
Um pedido que pula o processo. Um fornecedor pedindo pagamento em nova conta bancária, uma diretoria pedindo cartões-presente, um colega pedindo senha: todos contornam procedimentos que existem por um motivo.
Links que não levam ao que dizem. Passe o cursor (ou toque e segure no celular) e leia o domínio real. seguro-banco-acesso.example.com não é seu banco: o que vale é a parte imediatamente antes do último ponto.
Domínio do remetente levemente diferente. micros0ft.com, seubanco-suporte.com, empresa.co no lugar de empresa.com.br. O nome exibido pode dizer qualquer coisa: leia o endereço.
Anexos inesperados, especialmente documentos que pedem para habilitar macros ou arquivos compactados com executáveis.
Saudações genéricas e frases estranhas. Menos confiável que antes — phishing escrito por IA é fluente — mas ainda é sinal quando somado aos outros.
Por que um remetente válido não prova nada
A autenticação (SPF, DKIM, DMARC) confirma que a mensagem veio mesmo do domínio informado. Não confirma que o domínio é confiável: um golpista registra um domínio parecido e o autentica perfeitamente. E, no sentido inverso, uma caixa comprometida de uma empresa real envia fraude impecavelmente autenticada. Trate a autenticação como um sinal entre outros, não como prova.
Confirme por outro canal
O hábito mais eficaz: quando uma mensagem pede dinheiro, credenciais ou mudança de dados bancários, confirme por um canal que você já conhece — um telefone que você mesmo procurou, não o da mensagem. Dois minutos de ligação derrubam quase toda tentativa de fraude corporativa.
Se você clicou
Aja nesta ordem:
- Troque a senha da conta afetada, de um dispositivo confiável. Se você reutilizava, troque também nos outros lugares.
- Revise sessões ativas e senhas de aplicativo, e revogue o que não reconhecer.
- Ative a verificação em duas etapas, se ainda não estava ativa.
- Confira as regras da caixa. Invasores costumam adicionar encaminhamento ou regra de exclusão para esconder a atividade.
- Avise o time de TI, o banco ou a empresa cuja identidade foi usada. Rapidez limita o estrago.
- Rode uma verificação de malware se abriu algum anexo.
Perguntas frequentes
É perigoso só abrir a mensagem? Em programas modernos, geralmente não. O perigo está em clicar em links, abrir anexos e habilitar conteúdo.
Como checo um link com segurança? Leia o domínio sem clicar. Se precisar acessar, digite o endereço você mesmo.
Devo denunciar phishing? Sim: marque como phishing no seu programa e encaminhe ao contato de segurança. As denúncias melhoram a filtragem para todos.
Ataques direcionados são diferentes? Sim. O spear phishing cita projetos e pessoas reais. Justamente por isso confirmar por outro canal importa mais que caçar erros de português.
Proteção na imail.com.tr
A imail.com.tr confere o correio de entrada contra autenticação do remetente e sinais de reputação, e oferece verificação em duas etapas em todas as caixas. Para a parte da conta, veja o guia de 2FA; para começar com uma caixa limpa e sem publicidade, crie uma conta gratuita.
E-mail gratuito e sem anúncios
15 GB de espaço, em conformidade com a KVKK, com o seu endereço @imail.com.tr.
Criar conta gratuita