🚨 A NIS2 já está em vigor. A sensibilização para a segurança é agora uma obrigação legal na UE.

Verificar a conformidade
Inicia o teu teste gratuito
O que é phishing

O que significa exatamente phishing ?

Phishing um tipo de fraude digital em que os cibercriminosos fingem ser uma autoridade de confiança — tipo um banco, órgão governamental ou empresa conhecida — e mandam uma mensagem urgente. Por e-mail, chamada telefónica, mensagem do WhatsApp ou SMS, pedem para clicar num link, abrir um anexo ou dar informações confidenciais. Antes que perceba, o golpista já conseguiu acesso aos seus dados bancários, credenciais de login ou documentos pessoais.

O termophishingvem da palavra «fishing» (pesca). Assim como um pescador lança a linha na esperança de que algo morda a isca, os cibercriminosos lançam mensagens enganosas na esperança de que as suas vítimas mordam a isca. E, infelizmente, isso funciona — o phishing um dos métodos de ataque cibernético mais comuns e eficazes em todo o mundo.

Phishing nos Países Baixos

De acordo com os números do Gabinete Central de Estatística (CBS), só phishing 2021, mais de 2,5 milhões de holandeses foram vítimas de phishing . Esse tipo de crime cibernético está a crescer rápido porque as mensagens fraudulentas estão a ficar cada vez mais difíceis de reconhecer. Os e-mails falsos agora parecem super profissionais, muitas vezes copiando o layout, os logótipos e o tom das organizações legítimas. Mesmo quem entende de tecnologia tem dificuldade em distinguir uma mensagem verdadeira de uma falsa bem elaborada.

Para as empresas, o risco é ainda maior. Um único funcionário a clicar no link errado pode expor toda a organização a violações de dados, perdas financeiras e danos à reputação.

Tipos comuns de phishing

Phishing não Phishing um ataque único. Os cibercriminosos usam várias técnicas, cada uma feita para explorar diferentes canais de comunicação e alvos.

phishing por e-mail é a forma mais comum. Os atacantes mandam e-mails em massa que parecem vir de organizações legítimas, pedindo para os destinatários clicarem num link malicioso ou baixarem um anexo infectado. Esses e-mails geralmente imitam bancos, serviços de entrega ou fornecedores de software.

O smishing ( phishing por SMS) usa mensagens de texto para enganar as vítimas. Podes receber um SMS dizendo que a tua encomenda está retida ou que a tua conta bancária foi comprometida, com um link que leva a um site falso feito para roubar as tuas credenciais.

O vishing ( phishing por voz) envolve chamadas telefónicas de golpistas que se fazem passar por funcionários de bancos, suporte de TI ou funcionários do governo. Eles usam pressão e urgência para convencer você a fornecer informações pessoais ou conceder acesso remoto ao seu dispositivo.

Spear phishing é uma forma direcionada de phishing que o invasor pesquisa um indivíduo ou organização específica antes de criar uma mensagem altamente personalizada. Como esses e-mails fazem referência a nomes reais, funções ou atividades recentes, eles são muito mais convincentes — e muito mais perigosos — do que phishing genéricas phishing .

O whaling vai phishing spear phishing , visando executivos seniores e tomadores de decisão. Esses ataques geralmente envolvem faturas falsas, pedidos urgentes de transferência bancária ou falsificação de identidade de membros do conselho, e podem resultar em perdas financeiras significativas.

Diferentes formas de phishing

Existem várias formas de phishing. Um exemplo é phishing spear phishing. Também tem phishing clone phishing, onde o cibercriminoso copia um e-mail de uma empresa legítima. Depois, os links originais são substituídos por links maliciosos. phishing por telefone também phishing possível, onde o criminoso finge ser um funcionário, por exemplo, de um banco.

Fraude do CEO ENG

Como é que se consegue identificar mensagens falsas?

Reconhecer phishing pode ser complicado. Abaixo, partilhamos alguns exemplos e dicas sobre como reconhecer uma mensagem falsa.

Primeiro, dá uma olhadela no endereço de e-mail do remetente. Muitas vezes, dá para perceber pelo e-mail que não é um e-mail verdadeiro da empresa. Por exemplo, o endereço de e-mail verdadeiro de uma loja online é [email protected], mas o endereço de e-mail no phishing é [email protected].

O mesmo vale para links em e-mails. Uma dica é passar o cursor sobre o link, para ver o URL real dele. Muitas vezes, você vai perceber que o link não leva ao site real. Então, sempre dá uma olhada nisso antes de clicar num link.

Outra forma de reconhecer uma mensagem falsa é pelo próprio texto. Muitas phishing têm erros ortográficos, o que é um indício de que não se trata de um e-mail verdadeiro.

Por fim, tenha cuidado quando uma mensagem criar uma sensação de urgência. Frases como «a sua conta será encerrada dentro de 24 horas» ou «ação imediata necessária» são feitas para que você aja antes de pensar. Organizações legítimas raramente pressionam você a tomar uma ação imediata.

erro humano com bg

Phishing através das redes sociais

Phishing também Phishing feito através das redes sociais. Os cibercriminosos criam um portal de login falso. Por exemplo, você vê um portal de login do Facebook. No entanto, o portal foi criado por cibercriminosos. Se alguém fizer login através deste portal, as credenciais de login são enviadas para o criador do portal.

O LinkedIn é outro alvo comum. Os atacantes mandam pedidos de conexão ou ofertas de emprego falsas com links maliciosos, aproveitando a confiança profissional que os utilizadores têm na plataforma. No Instagram e no WhatsApp, os golpistas costumam fingir ser amigos ou marcas, mandando mensagens com links para brindes falsos ou páginas de «verificação de conta». Como as mensagens nas redes sociais parecem mais pessoais do que os e-mails, as vítimas costumam ser menos cuidadosas, o que torna esses ataques bem eficazes.

phishing por código QR phishing quishing)

Os códigos QR são utilizados para aceder rápida e facilmente a sítios Web a partir do teu telemóvel. No entanto, tens de ter cuidado com isto. Ao digitalizares um código QR, não vês antecipadamente para que sítio Web serás direcionado. Assim, podes introduzir os teus dados de acesso à tua conta bancária num sítio Web criado por criminosos.

Esse tipo de ataque, conhecido como quishing, está a crescer rapidamente. Códigos QR falsos aparecem em parquímetros, menus de restaurantes e até mesmo em correspondências físicas. Verifique sempre o URL que aparece após a digitalização antes de inserir qualquer informação pessoal e evite digitalizar códigos QR de fontes desconhecidas ou suspeitas.

E se clicasses num e-mail phishing ?

Se achas que caíste num phishing , age rápido para limitar os danos:

Mude as suas palavras-passe já — comece pela conta que foi comprometida e qualquer outra conta onde use a mesma palavra-passe. Use palavras-passe fortes e únicas para cada serviço.

Fala com o teu banco se partilhaste informações financeiras ou percebeste transações suspeitas. A maioria dos bancos pode bloquear a tua conta ou reverter pagamentos não autorizados se agires rápido.

Denuncie o incidente. Na Holanda, você pode denunciar phishing Fraud Helpdesk (fraudehelpdesk.nl). Se você for funcionário, avise logo o departamento de TI para que eles possam ver se os sistemas da empresa foram afetados.

Faz uma verificação de malware no teu dispositivo. Se clicaste num link suspeito ou baixaste um anexo, pode ser que um malware tenha sido instalado. Usa um software antivírus atualizado para verificar e remover quaisquer ameaças.

Como proteger a tua organização contra phishing

Medidas técnicas como filtros de spam e firewalls são importantes, mas não conseguem bloquear todas phishing . A defesa mais eficaz é garantir que as pessoas na sua organização saibam como reconhecer e responder às ameaças.

Security awareness ensina os funcionários a identificar phishing , links suspeitos e táticas de engenharia social. A formação regular garante que o conhecimento permaneça atualizado e que a sua equipa esteja preparada para os métodos de ataque mais recentes.

Phishing vão um passo além, enviando phishing realistas, mas inofensivos, aos seus funcionários. Isso permite que você avalie como a sua organização reage na prática e identifique quem precisa de apoio extra.

Com o Guardey, podes juntar security awareness gamificada security awareness com phishing automatizadas phishing — ajudando a tua equipa a desenvolver competências reais, não só a marcar uma caixa. Começa um teste gratuito de 14 dias e vê os resultados por ti mesmo.

Dinela Lokvancic
Dinela Lokvancic Especialista em Marketing A Dinela mantém a presença online da Guardey atualizada. Ela cria conteúdos que tornam acessíveis temas complexos de cibersegurança e ajuda as organizações a entender por que a formação em consciencialização de segurança é importante para as suas equipas.
PRONTO PARA COMEÇAR?

Junta-te às mais de 500 empresas que já protegem as suas equipas com o Guardey

Começa o teu período de teste gratuito de 14 dias
14 dias grátis · Sem cartão de crédito · Acesso total · Configuração em 5 minutos
Ou marca uma demonstração personalizada