Ataques de phishing bem-sucedidos podem ter consequências devastadoras: golpistas podem roubar sua identidade(nova janela), esvaziar sua conta bancária ou atingir você com ransomware. Se você administra uma empresa, isso também pode significar a perda de propriedade intelectual, da confiança do cliente e da reputação.

Em 2025, o Internet Crime Complaint Center do FBI(nova janela) recebeu mais de 1 milhão de denúncias sobre crimes na internet, com prejuízos relatados chegando a quase US$ 21 bilhões. Phishing e falsificação de e-mail (spoofing) foram os tipos de crime mais relatados, com mais de 190.000 denúncias naquele ano.

Com bilhões de e-mails de phishing enviados diariamente, o phishing é uma das principais maneiras pelas quais os golpistas on-line atacam indivíduos e organizações.

Explicamos o que é phishing, como ele funciona e como se proteger contra ataques de phishing.

Botão Obter Proton Mail

O que é phishing?

O phishing é um golpe on-line no qual invasores enviam uma mensagem falsa (geralmente por e-mail) para enganar você e fazer com que revele informações confidenciais (como detalhes de início de sessão ou do cartão de crédito) ou baixe malware(nova janela) em seu dispositivo.

A mensagem parece ser de uma fonte legítima, como um banco, um provedor de e-mail ou um serviço popular como a Amazon, o Venmo, o PayPal ou o Facebook. Mas o objetivo é enganar você para que faça uma das seguintes ações:

  • Inserir seus detalhes pessoais em um site que parece legítimo, mas que, na verdade, rouba seus dados
  • Clicar em um link para um site malicioso ou baixar um anexo infectado que instala malware em seu computador, tablet ou telefone
  • Responder à mensagem para fornecer dados pessoais confidenciais por e-mail

Uma forma de engenharia social(nova janela), as mensagens de phishing geralmente criam um senso de urgência ou empolgação para fazer com que você responda sem pensar.

Como funciona o phishing?

Normalmente, as mensagens de phishing contêm solicitações urgentes, ameaças ou prêmios pedindo que você tome uma medida imediata. Por exemplo, elas podem alegar que sua conta da Amazon foi “suspensa” e que você precisa “confirmar” os detalhes da sua conta para reativá-la.

Neste e-mail de phishing, que parece ser do serviço de entrega UPS, pede-se que você clique em um link para pagar uma “tarifa de entrega” e forneça detalhes pessoais. Se não fizer isso, você não receberá seu “pacote”.

Exemplo de e-mail de phishing fingindo ser da UPS
Exemplo de e-mail de phishing

Mas verifique a linha De do e-mail e você verá que ele não é legítimo. O nome de exibição diz UPS, mas o endereço de e-mail a seguir (@bmwsetkani.cz) claramente não tem nada a ver com a UPS. De qualquer forma, você não solicitou nenhuma entrega da UPS.

Clicar no link pode levar a um site falso onde pede-se que você insira os detalhes do seu cartão de crédito, endereço residencial ou outros dados confidenciais. Ou o e-mail pode incluir um anexo não solicitado que instala malware automaticamente no seu dispositivo quando você o baixa.

Veja como identificar um e-mail de phishing abaixo para conhecer mais sinais reveladores de phishing.

Tipos de ataques de phishing

Os golpistas podem enviar mensagens de phishing por SMS, redes sociais ou chamadas telefônicas, mas a maioria dos ataques de phishing ocorre por e-mail.

Phishing por e-mail

Invasores enviam e-mails em massa que parecem vir de organizações reais para enganar você e fazer com que revele informações privadas. Normalmente, os golpistas visam roubar detalhes de início de sessão de contas, detalhes bancários ou do cartão de crédito, ou informações de identificação pessoal para usar em roubo de identidade(nova janela).

E-mails de phishing costumam ser genéricos e enviados em massa como e-mail de spam. Quanto mais forem enviados, maior será a chance de “pegar” alguém.

Spear phishing

E-mails de spear phishing geralmente são enviados a pessoas específicas em uma organização, muitas vezes àquelas com direitos de acesso especiais. O objetivo é roubar informações confidenciais, como detalhes de início de sessão, ou infectar o dispositivo da vítima com malware para coletar dados confidenciais.

As mensagens costumam ser personalizadas e parecem vir de um remetente em quem o alvo confia, por isso é fácil baixar a guarda. Por exemplo, um golpista se passando pelo contador de uma empresa pode enviar um e-mail para o assistente do contador pedindo que ele faça um pagamento urgente a um fornecedor falso.

O spear phishing é um dos principais métodos de comprometimento de e-mail comercial (BEC)(nova janela).

Whale phishing (whaling)

Como o spear phishing, o whaling é um ataque personalizado, mas o alvo é a alta administração, como um CEO. Ao mirar nos cargos de gerência executiva (C-level), os golpistas esperam obter informações mais valiosas ou acesso a contas financeiras.

Assim como no spear phishing, os alvos podem facilmente se tornar vítimas porque a mensagem pode ser altamente personalizada e convincente — aparentemente de alguém em quem confiam.

Vishing e smishing

O vishing é um tipo de phishing que usa chamadas telefônicas ou mensagens de voz fraudulentas. Golpistas fingindo ser de uma empresa legítima ligam para você (seja uma pessoa real ou uma chamada automatizada) e pedem informações pessoais.

Por exemplo, eles ligam do seu “provedor de banda larga” e dizem que há um problema com sua conta. Eles podem solicitar seu nome, número do Seguro Social ou informações de cartão de crédito para “resolver o problema”.

O smishing é simplesmente um phishing que usa mensagens de SMS em vez de e-mails. Como nos e-mails de phishing, o texto pode conter um link malicioso para um site falso usado para roubar seus dados pessoais. Ou o link pode baixar malware no seu dispositivo.

Angler phishing (redes sociais)

O angler phishing ocorre quando golpistas configuram contas em redes sociais se passando por agentes de atendimento ao cliente de uma empresa. Ao interceptar a reclamação ou dúvida de um cliente nas redes sociais, eles podem pedir que a vítima forneça detalhes pessoais para “investigar o problema”.

Outro método é criar um site falso que se assemelha a uma página de início de sessão de rede social. Os golpistas também podem enviar e-mails de phishing que parecem vir de uma rede social, pedindo para você “atualizar” ou “confirmar” seus detalhes pessoais.

Golpes de e-mail de armazenamento em nuvem

Os golpes de e-mail de armazenamento em nuvem se passam por serviços como Google Drive, Dropbox ou Microsoft OneDrive com um aviso de que seu armazenamento está cheio ou prestes a expirar. A mensagem insta você a clicar em um link imediatamente para fazer upgrade do seu plano ou verificar sua conta — ou correr o risco de perder seus arquivos.

Clicar no link geralmente leva a uma página falsa de início de sessão ou de pagamento projetada para roubar suas credenciais ou detalhes do cartão de crédito. Se você estiver genuinamente preocupado com seu armazenamento, acesse diretamente o site do serviço digitando o endereço no seu navegador ou inicie sessão usando os aplicativos oficiais. Nunca siga um link no e-mail.

Como identificar um e-mail de phishing

Embora alguns e-mails de phishing pareçam vir de uma fonte legítima, muitos contêm sinais claros de que são falsos.

Fique atento aos seguintes sinais de alerta. Se identificar algum deles em uma mensagem, há grandes chances de ser uma tentativa de phishing:

Exemplo de e-mail de phishing fingindo ser do PayPal e mostrando sinais de alerta de phishing
Sinais de alerta de phishing

1. Endereço de remetente não oficial:

O remetente no campo De é security@paypal.com, mas o endereço de e-mail a seguir é na verdade . O endereço não oficial @paypat483576.com em vez de @paypal.com é um bom indício de que a mensagem é falsa.

2. Saudação genérica

Embora e-mails legítimos geralmente saúdem você pelo nome, como “Oi, Alice” ou “Olá, Bob Jones”, os golpistas geralmente começam com uma saudação geral como “Caro cliente” ou “Oi” seguido pelo seu endereço de e-mail. Ou eles podem simplesmente não usar saudação alguma.

3. Solicitações urgentes, ameaças ou prêmios

E-mails de phishing costumam fingir que sua conta foi comprometida. Eles pedem para você tomar uma atitude urgente para “verificar” ou “confirmar” seus detalhes pessoais, caso contrário sua conta será suspensa ou fechada.

Outros informam uma surpresa agradável para você: uma “restituição de imposto”, “ganho na loteria” ou “oferta especial” que está disponível apenas por tempo limitado. Ou um homem ou mulher bonita aleatória em um site adulto falso escolheu você como parceiro do nada.

4. Erros de gramática ou ortografia

Os golpistas nem sempre são os melhores escritores, por isso fique atento aos erros. Aqui, é uma simples letra maiúscula “Nós” no meio de uma frase, ou pode ser o nome de uma empresa escrito incorretamente: “Pay-pal” em vez de “PayPal”.

5. Links, botões ou anexos não solicitados

Mensagens de phishing geralmente convidam você a clicar em um botão ou link para inserir informações pessoais ou fazer um pagamento. Se você estiver usando um computador, passe o mouse sobre o link (não clique!) e verá que a URL (https://www.flyt.it) é diferente do link (https://www.paypal.com).

Ou as mensagens podem conter um anexo, como uma fatura falsa, contendo um malware que infecta seu computador quando você o baixa.

Lembre-se de que alguns e-mails de phishing podem parecer totalmente normais; a única pista seria a intenção suspeita.

Por exemplo, imagine que você fosse o contador de uma empresa e “sua chefe Sally” (um golpista) lhe enviasse um e-mail para fazer uma transferência bancária urgente para uma conta bancária desconhecida. O e-mail parece ser da Sally, mas ela faria isso? Esse é o estilo de escrita dela? Em caso de dúvida, ligue ou mande uma mensagem de texto para ela.

Três etapas para verificar phishing

Tudo o que foi mencionado acima são indicações claras de phishing, mas nem todos os e-mails de golpe são tão fáceis de identificar.

É por isso que recomendamos seguir estas etapas ao receber qualquer e-mail com um botão, link, anexo ou solicitação de detalhes pessoais, especialmente se exigir uma ação urgente:

Três etapas para verificar phishing ao receber um e-mail suspeito
Três etapas para verificar phishing

Lembre-se de que apenas golpistas entram em contato do nada e instam você a tomar uma atitude imediata, caso contrário algo acontecerá. E empresas legítimas não solicitarão informações confidenciais por e-mail.

Se você estiver preocupado com uma mensagem “urgente” do seu banco, por exemplo, inicie sessão na sua conta ou entre em contato diretamente com o banco para verificar. Apenas não use os detalhes de contato ou links de início de sessão da mensagem.

Como evitar ataques de phishing

Estar atento aos sinais de phishing é apenas uma forma de se proteger contra ele. Veja como minimizar o risco de phishing em todos os seus dispositivos:

1. Proteja seu e-mail

Use um provedor de e-mail seguro com filtros de spam inteligentes, como o Proton Mail. O Proton Mail filtra automaticamente o spam para sua pasta de spam e conta com a proteção avançada contra phishing do PhishGuard, que sinaliza possíveis ataques de phishing.

Aviso de banner vermelho do Proton Mail informando que este e-mail foi sinalizado como uma tentativa de phishing
Aviso de phishing do Proton Mail

Também facilitamos para você denunciar phishing nos aplicativos móveis e web do Proton Mail.

Não clique em links nem baixe anexos em e-mails, mensagens de texto ou redes sociais de remetentes desconhecidos.

Se estiver usando um computador, você pode passar o mouse (não clique!) sobre um link para verificar a URL de destino. Neste e-mail falso de phishing da UPS, a URL (https://zpr.io/xxx) claramente não tem nada a ver com a UPS.

Mostrando como passar o mouse sobre um link em um e-mail para verificar se a URL de destino é legítima
Passe o mouse sobre um link para verificá-lo

Com o Proton Mail, você pode usar a confirmação de link para verificar se os links de e-mail são legítimos, como este do eBay UK (ebay.co.uk).

O recurso de confirmação de link do Proton Mail, que permite verificar links em e-mails em busca de sinais de phishing
Confirmação de link do Proton Mail

3. Não responda a spams

Não abra mensagens de spam nem responda a elas de forma alguma. Ao responder a e-mails de spam ou SMS (por exemplo, clicando em cancelar assinatura ou enviando um SMS com STOP), você só estará informando aos spammers que seu endereço de e-mail ou número de telefone está ativo. Exclua-os.

Abrir e-mails também pode permitir que rastreadores de e-mail acompanhem você pela web. Obtenha o Proton Mail com proteção aprimorada contra rastreamento para bloquear rastreadores.

Criar uma conta gratuita do Proton

4. Instale um software antivírus

Softwares antivírus ou de segurança de internet podem incluir filtros de spam para bloquear possíveis e-mails de phishing, e muitas assinaturas cobrem computadores e dispositivos móveis. Certifique-se de que seja de uma marca confiável e esteja atualizado com as definições mais recentes de vírus e malware.

Se você clicar acidentalmente em um link de phishing e baixar um malware, seu software de segurança poderá detectá-lo e desativá-lo.

5. Mantenha seus dispositivos atualizados

Mantenha os sistemas operacionais, navegadores, plug-ins de navegador e outros aplicativos do seu computador ou celular atualizados para as versões mais recentes com patches de segurança.

Isso pode proteger você contra phishing que explora vulnerabilidades do sistema operacional.

6. Use senhas fortes e A2F

Certifique-se de usar senhas fortes e exclusivas em todas as suas contas on-line. Recomendamos o uso de um bom gerenciador de senhas de código aberto para ajudar você a criar e lembrar de senhas fortes.

E ative a autenticação de dois fatores (A2F) sempre que puder. Dessa forma, se seus nomes de usuário ou senhas forem expostos por phishing, os golpistas não conseguirão acessar suas contas.

7. Faça backup dos seus dados

Faça backups regulares dos seus dados, incluindo backups off-line. Dessa forma, você sempre poderá restaurar seus dados se seu dispositivo for infectado por ransomware ou outro malware que resulte em perda de dados.

Proteja sua empresa contra phishing

Empresas nos EUA perderam mais de US$ 2,7 bilhões devido ao comprometimento de e-mail comercial(nova janela) em 2022. Das empresas no Reino Unido que relataram um ataque cibernético no mesmo ano, 83% disseram que o ataque foi de phishing(nova janela).

Se cair em um ataque de phishing, você poderá sofrer uma violação de dados ou um ataque de ransomware. Além do prejuízo financeiro e da perda de dados, isso pode prejudicar sua marca e a confiança dos clientes.

Portanto, se você administra uma empresa, tomar medidas contra o phishing é vital para sua segurança cibernética. Veja como minimizar o risco de phishing para sua empresa:

Ative filtros de spam e phishing

Certifique-se de ativar os filtros de spam e phishing no seu e-mail e software de segurança de internet.

Crie uma conta no Proton for Business e você terá o Proton Mail com filtragem automática de spam e proteção avançada contra phishing do PhishGuard ativada por padrão. O Proton Mail também inclui antifalsificação de e-mail (anti-spoofing) para domínios personalizados para evitar que golpistas usem o domínio da sua empresa para ataques de spam ou phishing.

Treine sua equipe

Realize treinamentos regulares de conscientização sobre phishing com seus funcionários para que eles saibam como identificar o phishing. Se tiver recursos de TI, você poderá enviar e-mails de phishing simulados para dar a eles experiência prática. Facilite para que eles denunciem suspeitas de phishing.

Exija senhas fortes e A2F

Certifique-se de que seus sistemas de TI exijam senhas fortes e A2F em todos os dispositivos da sua equipe. Se algum detalhe do início de sessão da sua equipe for revelado por phishing, a A2F fornecerá uma linha extra de defesa.

Obtenha um antivírus corporativo

Se você tiver mais do que algumas pessoas na sua equipe, considere adquirir um software de segurança cibernética empresarial. As soluções de antivírus corporativo incluem monitoramento de ameaças em tempo real com foco na segurança de ponto de extremidade(nova janela) para redes inteiras, e não apenas para dispositivos individuais.

Proteja dados críticos

Criptografe os dados da sua empresa para se proteger. Considere o Proton for Business, que protege seu e-mail, calendário e armazenamento on-line com criptografia de ponta a ponta. Ninguém além de você e de quem você autorizar poderá acessar seus dados, mesmo que seus arquivos sejam expostos em uma violação de dados.

Faça backup dos seus dados

Faça backups regulares das informações críticas da sua empresa, incluindo backups off-line. Dessa forma, se uma tentativa de phishing bem-sucedida levar à perda de dados, você sempre poderá recuperar suas informações.

Proteja-se contra o phishing

Do spam em massa ao whaling direcionado, o phishing continua sendo uma das principais formas pelas quais os golpistas cometem fraudes on-line, e todos nós somos alvos.

Como o phishing depende de erros humanos, a vigilância é a melhor defesa. Se você receber uma mensagem com sinais de phishing, não a abra nem responda. Exclua-a.

Mas todos nós somos humanos, e até mesmo especialistas experientes em segurança de TI podem cair em phishing às vezes. É por isso que você precisa tomar medidas para reduzir o risco.

Projetamos o Proton Mail para dar a você a melhor chance contra o phishing, incluindo:

Portanto, cuidado com mensagens suspeitas, use o Proton Mail e mantenha-se seguro!