Os ataques de phishing bem-sucedidos podem ter consequências devastadoras: os burlões podem roubar a sua identidade(nova janela), esvaziar a sua conta bancária ou atingi-lo com ransomware. Se gerir uma empresa, isso também pode significar a perda de propriedade intelectual, da confiança dos clientes e de reputação.
Em 2025, o Internet Crime Complaint Center do FBI(nova janela) recebeu mais de 1 milhão de queixas sobre cibercrime, com as perdas comunicadas a atingirem quase 21 mil milhões de dólares. O phishing e a mistificação da identidade foram o tipo de crime mais frequentemente comunicado, com mais de 190 000 queixas nesse ano.
Com milhares de milhões de e-mails de phishing enviados diariamente, o phishing é uma das principais formas pelas quais os burlões online atacam indivíduos e organizações.
Explicamos o que é o phishing, como funciona e como se proteger contra ataques de phishing.
- O que é o phishing?
- Como funciona o phishing?
- Tipos de ataques de phishing
- Como detetar um e-mail de phishing
- Três passos para verificar a existência de phishing
- Como prevenir ataques de phishing
- Proteja a sua empresa contra o phishing
- Mantenha-se protegido contra o phishing
O que é o phishing?
O phishing é uma burla online em que os atacantes lhe enviam uma mensagem falsa (normalmente por e-mail) para o levar a revelar informações confidenciais (como detalhes de início de sessão ou do cartão de crédito) ou a transferir malware(nova janela) para o seu dispositivo.
A mensagem parece ser de uma fonte legítima, como um banco, um fornecedor de e-mail ou um serviço popular como a Amazon, o Venmo, o PayPal ou o Facebook. Mas o objetivo é levá-lo a fazer uma das seguintes ações:
- Introduzir os seus detalhes pessoais num sítio web que parece legítimo, mas que na verdade rouba os seus dados
- Clicar numa ligação para um sítio web malicioso ou transferir um anexo infetado que instala malware no seu computador, tablet ou telemóvel
- Responder à mensagem para fornecer dados pessoais confidenciais por e-mail
Sendo uma forma de engenharia social(nova janela), as mensagens de phishing criam frequentemente uma sensação de urgência ou entusiasmo para o levar a responder sem pensar.
Como funciona o phishing?
Normalmente, as mensagens de phishing contêm pedidos urgentes, ameaças ou prémios, solicitando que tome medidas imediatas. Por exemplo, podem alegar que a sua conta Amazon foi “suspensa” e que precisa de “confirmar” os detalhes da sua conta para a reativar.
Neste e-mail de phishing, que parece ser do serviço de entregas UPS, é-lhe solicitado que clique numa ligação para pagar uma “taxa de entrega” e fornecer detalhes pessoais. Se não o fizer, não receberá a sua “encomenda”.

Mas verifique a linha De do e-mail e verá que não é autêntico. O nome a apresentar diz UPS, mas o endereço de e-mail seguinte (@bmwsetkani.cz) claramente não tem nada a ver com a UPS. De qualquer forma, não encomendou nenhuma entrega da UPS.
Clicar na ligação pode levá-lo a um sítio web falso onde lhe é solicitado que introduza os detalhes do seu cartão de crédito, endereço residencial ou outros dados confidenciais. Ou o e-mail pode incluir um anexo não solicitado que instala automaticamente malware no seu dispositivo quando o transferir.
Consulte como detetar um e-mail de phishing abaixo para conhecer mais sinais reveladores de phishing.
Tipos de ataques de phishing
Os burlões podem enviar mensagens de phishing através de mensagens de texto SMS, redes sociais ou chamadas telefónicas, mas a maioria dos ataques de phishing ocorre por e-mail.
Phishing por e-mail
Os atacantes enviam e-mails em massa que parecem vir de organizações reais para o levar a revelar informações privadas. Tipicamente, os burlões pretendem roubar detalhes de início de sessão de contas, detalhes bancários ou do cartão de crédito, ou informações de identificação pessoal para utilizar em roubo de identidade(nova janela).
Os e-mails de phishing são normalmente genéricos e enviados em massa como e-mail de spam. Quanto mais forem enviados, maior será a probabilidade de “apanhar” alguém.
Spear phishing
Os e-mails de spear phishing são normalmente enviados para pessoas específicas de uma organização, frequentemente aquelas com direitos de acesso especiais. O objetivo é roubar informações confidenciais, como detalhes de início de sessão, ou infetar o dispositivo da vítima com malware para recolher dados confidenciais.
As mensagens são frequentemente personalizadas e parecem provir de um remetente em quem o alvo confia, pelo que é fácil para este baixar a guarda. Por exemplo, um burlão que se faça passar pelo contabilista de uma empresa pode enviar um e-mail ao assistente do contabilista a pedir-lhe que faça um pagamento urgente a um fornecedor falso.
O spear phishing é um dos principais métodos de comprometimento de e-mail empresarial (BEC)(nova janela).
Whale phishing (whaling)
Tal como o spear phishing, o whaling é um ataque personalizado, mas o alvo são os quadros superiores de gestão, como um CEO. Ao visar a gestão de nível C, os burlões esperam obter informações mais valiosas ou acesso a contas financeiras.
Tal como acontece com o spear phishing, os alvos podem facilmente tornar-se vítimas porque a mensagem pode ser altamente personalizada e convincente — aparentemente de alguém em quem confiam.
Vishing e smishing
O vishing é um tipo de phishing que utiliza chamadas telefónicas ou mensagens de voz fraudulentas. Os burlões que fingem ser de uma empresa legítima ligam-lhe (através de uma pessoa real ou de uma chamada automática) e pedem informações pessoais.
Por exemplo, ligam do seu “fornecedor de banda larga” e dizem que há um problema com a sua conta. Podem pedir o seu nome, número de Segurança Social ou informações do cartão de crédito para “resolver o problema”.
O smishing é simplesmente phishing que utiliza mensagens de texto SMS em vez de e-mails. Tal como os e-mails de phishing, a mensagem de texto pode conter uma ligação maliciosa para um sítio web falso que é utilizada para roubar os seus dados pessoais. Ou a ligação pode transferir malware para o seu dispositivo.
Angler phishing (redes sociais)
O angler phishing ocorre quando os burlões criam contas de redes sociais fingindo ser agentes de apoio ao cliente de uma empresa. Ao intercetarem a reclamação ou dúvida de um cliente nas redes sociais, podem pedir à vítima que forneça detalhes pessoais para “investigar o problema”.
Outro método consiste em criar um sítio web falso que se assemelha a uma página de início de sessão de redes sociais. Os burlões também lhe podem enviar e-mails de phishing que parecem provir de uma rede social, pedindo-lhe para “atualizar” ou “confirmar” os seus detalhes pessoais.
Burlas por e-mail de armazenamento na nuvem
Burlas por e-mail de armazenamento na nuvem fazem-se passar por serviços como o Google Drive, o Dropbox ou o Microsoft OneDrive com um aviso de que o seu armazenamento está cheio ou prestes a expirar. A mensagem insta-o a clicar numa ligação imediatamente para atualizar o seu plano ou verificar a sua conta — ou corre o risco de perder os seus ficheiros.
Clicar na ligação costuma levar a uma página de início de sessão ou de pagamento falsa, concebida para roubar as suas credenciais ou os detalhes do seu cartão de crédito. Se estiver genuinamente preocupado com o seu armazenamento, vá diretamente ao sítio web do serviço, introduzindo o endereço no seu navegador, ou inicie sessão utilizando as aplicações oficiais. Nunca siga uma ligação no e-mail.
Como detetar um e-mail de phishing
Embora alguns e-mails de phishing pareçam vir de uma fonte legítima, muitos contêm sinais claros de que são falsos.
Fique atento aos seguintes sinais de alerta. Se detetar algum destes numa mensagem, o mais provável é tratar-se de uma tentativa de phishing:

1. Endereço do remetente não oficial:
O remetente no campo De é security@paypal.com, mas o seguinte endereço de e-mail é, na verdade, . O endereço não oficial @paypat483576.com em vez de @paypal.com é um bom sinal de que a mensagem é falsa.
2. Saudação genérica
Embora os e-mails legítimos costumem dirigir-se a si pelo seu nome, como “Olá Alice” ou “Olá Bob Jones”, os burlões começam frequentemente com uma saudação geral, como “Caro Cliente” ou “Olá” seguido pelo seu endereço de e-mail. Ou podem nem sequer incluir uma saudação.
3. Pedidos urgentes, ameaças ou prémios
Os e-mails de phishing costumam fingir que a sua conta foi comprometida. Pedem-lhe que tome medidas urgentes para “verificar” ou “confirmar” os seus detalhes pessoais, ou a sua conta será suspensa ou fechada.
Outros comunicam-lhe uma surpresa agradável: um “reembolso de impostos”, um “prémio de lotaria” ou uma “oferta especial” que está disponível apenas por tempo limitado. Ou um homem ou mulher bonito e aleatório num sítio web para adultos falso escolheu-o como parceiro do nada.
4. Erros gramaticais ou ortográficos
Os burlões nem sempre são os melhores escritores, por isso fique atento a erros. Aqui, trata-se de uma simples letra maiúscula “We” no meio de uma frase, ou pode ser o nome de uma empresa mal escrito: “Pay-pal” em vez de “PayPal”.
5. Ligações, botões ou anexos não solicitados
As mensagens de phishing convidam-no frequentemente a clicar num botão ou ligação para introduzir informações pessoais ou efetuar um pagamento. Se estiver a utilizar um computador, passe o rato sobre a ligação (não clique!) e verá que o URL (https://www.flyt.it) é diferente da ligação (https://www.paypal.com).
Ou as mensagens podem conter um anexo, como uma fatura falsa, contendo malware que infeta o seu computador quando o transfere.
Lembre-se de que alguns e-mails de phishing podem parecer completamente normais; a única pista seria a intenção suspeita.
Por exemplo, suponha que é o contabilista de uma empresa e que “a sua chefe Sally” (uma burlona) lhe enviou um e-mail para efetuar uma transferência bancária urgente para uma conta bancária desconhecida. O e-mail parece ser da Sally, mas será que ela faria isso? É esse o estilo de escrita dela? Em caso de dúvida, ligue-lhe ou envie-lhe uma mensagem.
Três passos para verificar se existe phishing
Tudo o que precede são indicações claras de phishing, mas nem todos os e-mails de burla são assim tão fáceis de detetar.
É por isso que recomendamos que siga os seguintes passos quando receber qualquer e-mail com um botão, ligação, anexo ou pedido de detalhes pessoais, especialmente se exigir uma ação urgente:

Lembre-se de que apenas os burlões entram em contacto do nada e o instam a tomar medidas imediatas, caso contrário haverá consequências. E as empresas legítimas não lhe pedirão informações confidenciais por e-mail.
Se estiver preocupado com uma mensagem “urgente” do seu banco, por exemplo, inicie sessão na sua conta ou contacte o banco diretamente para verificar. No entanto, não utilize os detalhes de contacto ou as ligações de início de sessão contidos na mensagem.
Como prevenir ataques de phishing
Estar atento aos sinais de phishing é apenas uma forma de se proteger contra ele. Eis como minimizar o risco de phishing em todos os seus dispositivos:
1. Proteja o seu e-mail
Utilize um fornecedor de e-mail seguro com um filtro de spam inteligente, como o Proton Mail. O Proton Mail filtra automaticamente o spam para a sua pasta de spam e possui a proteção avançada contra phishing PhishGuard, que sinaliza potenciais ataques de phishing.

Também lhe facilitamos a tarefa de denunciar phishing nas aplicações móveis e web do Proton Mail.
2. Cuidado com ligações e anexos
Não clique em ligações nem transfira anexos em e-mails, mensagens de texto ou redes sociais de remetentes desconhecidos.
Se estiver a utilizar um computador, pode passar o rato sobre (não clique!) uma ligação para verificar o URL de destino. Neste e-mail de phishing falso da UPS, o URL (https://zpr.io/xxx) claramente não tem nada a ver com a UPS.

Com o Proton Mail, pode utilizar a confirmação de ligação para verificar se as ligações de e-mail são legítimas, como esta do eBay UK (ebay.co.uk).

3. Não responda ao spam
Não abra mensagens de spam nem lhes responda de forma alguma. Ao responder a e-mails ou SMS de spam (por exemplo, clicando em cancelar subscrição ou enviando uma mensagem de texto com STOP), está apenas a informar os spammers de que o seu endereço de e-mail ou número de telefone está ativo. Elimine-os.
Abrir e-mails também pode permitir que os rastreadores de e-mail o monitorizem na web. Obtenha o Proton Mail com proteção contra rastreamento melhorada para bloquear rastreadores.
4. Instale software antivírus
O software antivírus ou de segurança na Internet pode incluir filtros de spam para bloquear potenciais e-mails de phishing, e muitas subscrições cobrem computadores e dispositivos móveis. Certifique-se de que é de uma marca conceituada e de que está atualizado com as definições de vírus e malware mais recentes.
Se clicar acidentalmente numa ligação de phishing e transferir malware, o seu software de segurança poderá detetá-lo e desativá-lo.
5. Mantenha os seus dispositivos atualizados
Mantenha os sistemas operativos do seu computador ou telemóvel, navegadores, plug-ins do navegador e outras aplicações atualizados para as versões mais recentes com correções de segurança.
Isto pode protegê-lo contra o phishing que explora as vulnerabilidades do sistema operativo.
6. Utilize palavras-passe fortes e 2FA
Certifique-se de que utiliza palavras-passe fortes e exclusivas em todas as suas contas online. Recomendamos a utilização de um bom gestor de palavras-passe de código aberto para o ajudar a criar e memorizar palavras-passe fortes.
E ative a autenticação de dois fatores (2FA) sempre que puder. Dessa forma, se os seus nomes de utilizador ou palavras-passe forem revelados através de phishing, os burlões não conseguirão aceder às suas contas.
7. Faça uma cópia de segurança dos seus dados
Faça cópias de segurança regulares dos seus dados, incluindo cópias de segurança offline. Dessa forma, poderá sempre restaurar os seus dados se o seu dispositivo for infetado com ransomware ou outro malware que resulte na perda de dados.
Proteja a sua empresa contra o phishing
As empresas nos EUA perderam mais de 2,7 mil milhões de dólares devido ao comprometimento de e-mails comerciais(nova janela) em 2022. Das empresas no Reino Unido que reportaram um ciberataque no mesmo ano, 83% afirmaram que o ataque foi de phishing(nova janela).
Se for vítima de um ataque de phishing, poderá sofrer um incidente de dados ou um ataque de ransomware. Para além da perda financeira e de dados, isso poderá prejudicar a sua marca e a confiança dos clientes.
Por isso, se gere uma empresa, tomar medidas contra o phishing é vital para a sua cibersegurança. Eis como minimizar o risco de phishing para a sua empresa:
Ative os filtros de spam e phishing
Certifique-se de que ativa os filtros de spam e phishing no seu e-mail e software de segurança da internet.
Registe-se no Proton for Business e obterá o Proton Mail com filtragem de spam automática e a proteção avançada contra phishing PhishGuard ativada por predefinição. O Proton Mail também inclui antimistificação de identidade para domínios personalizados para evitar que os burlões utilizem o domínio da sua empresa para ataques de spam ou phishing.
Forme a sua equipa
Realize ações regulares de formação sobre phishing para os seus colaboradores, para que saibam como detetar o phishing. Se tiver recursos de TI, pode enviar-lhes e-mails de simulação de phishing para lhes dar experiência prática. Facilite-lhes a denúncia de suspeitas de phishing.
Exija palavras-passe fortes e 2FA
Certifique-se de que os seus sistemas de TI exigem palavras-passe fortes e 2FA em todos os dispositivos da sua equipa. Se algum dos detalhes de início de sessão da sua equipa for revelado através de phishing, o 2FA dar-lhe-á uma linha extra de defesa.
Obtenha um antivírus corporativo
Se tiver mais do que algumas pessoas na sua equipa, considere adquirir um software de cibersegurança empresarial. As soluções antivírus corporativas incluem monitorização de ameaças em tempo real com foco na segurança do ponto final(nova janela) para redes inteiras, e não apenas para dispositivos individuais.
Proteja os dados críticos
Encripte os dados da sua empresa para se proteger. Considere o Proton for Business, que protege o seu e-mail, calendário e armazenamento online com encriptação ponto a ponto. Ninguém além de si e de quem autorizar pode aceder aos seus dados, mesmo que os seus ficheiros fiquem expostos num incidente de dados.
Faça cópias de segurança dos seus dados
Faça cópias de segurança regulares das informações críticas da sua empresa, incluindo cópias de segurança offline. Dessa forma, se uma tentativa bem-sucedida de phishing levar à perda de dados, poderá sempre recuperar as suas informações.
Mantenha-se protegido contra o phishing
Desde spam em massa a ataques direcionados de whaling, o phishing continua a ser uma das principais formas através das quais os burlões cometem fraudes online, e todos somos alvos.
Uma vez que o phishing depende do erro humano, a vigilância é a melhor defesa. Se receber uma mensagem com sinais de phishing, não a abra nem lhe responda. Elimine-a.
Mas somos todos humanos e até mesmo especialistas experientes em segurança de TI podem ser vítimas de phishing por vezes. É por isso que precisa de tomar medidas para reduzir o risco.
Concebemos o Proton Mail para lhe dar a melhor oportunidade contra o phishing, incluindo:
- Proteção avançada contra phishing PhishGuard para sinalizar potenciais ataques de phishing
- Deteção inteligente de spam e filtros personalizados para filtrar spam automaticamente
- Confirmação de ligações para lhe permitir verificar ligações antes de as abrir
- Avisos de autenticação de domínio para sinalizar possíveis endereços com identidade mistificada e antimistificação de identidade para domínios personalizados para proteger o seu domínio contra mistificação de identidade
- Verificação de endereço para verificar remetentes em e-mails encriptados de ponto a ponto
- Aliases para ocultar o seu endereço pessoal de potenciais burlões
- O nosso distintivo Oficial para lhe facilitar a identificação de quais os e-mails que vieram da Proton
Por isso, tenha cuidado com mensagens suspeitas, obtenha o Proton Mail e mantenha-se protegido!








