Phishing e Engenharia Social: Como Identificar e Evitar Golpes
Guia completo sobre golpes de phishing e engenharia social, com tipos, sinais de alerta e ações recomendadas.
Phishing é uma das ameaças digitais mais comuns e perigosas da atualidade. Combinado com técnicas de engenharia social, os golpistas manipulam vítimas para obter informações confidenciais como senhas, números de cartão de crédito e dados bancários. Neste guia, você aprenderá os diferentes tipos de phishing, 10 sinais de alerta para identificar tentativas de golpe e o que fazer se cair em um link suspeito.
O que é Phishing e Engenharia Social?
Phishing é uma forma de ataque cibernético em que o criminoso se passa por uma entidade confiável (bancos, empresas, órgãos governamentais) para enganar a vítima. A engenharia social explora a psicologia humana — urgência, medo, curiosidade — para fazer a vítima agir sem pensar. Conhecer essas táticas é o primeiro passo para se proteger.
7 Tipos de Phishing que Você Precisa Conhecer
1. Phishing por E-mail
É o tipo mais comum. O golpista envia um e-mail falso parecendo vir de uma instituição legítima, com links para sites clonados ou anexos maliciosos. Exemplo: um e-mail falso do seu banco pedindo para atualizar a senha, com um link que leva a uma página fraudulenta.
2. Smishing (Phishing via SMS)
Ataques por SMS, chamados de smishing, utilizam mensagens de texto com links enganosos. Exemplo: “Seu cartão foi bloqueado. Clique aqui para desbloquear.” O link leva a um site falso que rouba seus dados.
3. Vishing (Phishing por Voz)
Vishing é o phishing realizado por chamadas telefônicas. O golpista finge ser um atendente de suporte e solicita informações pessoais. Exemplo: Uma ligação supostamente do seu banco pedindo a senha ou código de segurança.
4. Spear Phishing
Ataque direcionado a uma pessoa ou empresa específica, com informações personalizadas coletadas previamente. Exemplo: Um e-mail falso do RH da sua empresa solicitando confirmação de dados cadastrais, com seu nome real e cargo.
5. Whaling
Whaling (caça às baleias) é uma variação do spear phishing que visa altos executivos ou pessoas com acesso a informações sensíveis. O golpista pesquisa minuciosamente o alvo para tornar o ataque mais crível.
6. Clonagem de Sites (Pharming)
O golpista cria uma réplica exata de um site legítimo para capturar credenciais. Muitas vezes o link parece verdadeiro, mas leva a uma página falsa. Exemplo: Um e-mail com link para “https://www.banc0.com.br” – note o “0” no lugar da letra “o”.
7. Pharming
Pharming redireciona o tráfego de um site legítimo para um site falso, mesmo que o usuário digite o endereço correto, através de infecção no DNS ou no computador. Esse tipo é mais difícil de detectar, pois o navegador mostra o domínio correto.
10 Sinais de Alerta para Identificar Tentativas de Phishing
- Remetente suspeito: e-mail ou número de telefone desconhecido ou ligeiramente diferente do oficial.
- Saudação genérica: “Caro cliente” em vez de seu nome.
- Urgência ou ameaça: “Sua conta será bloqueada em 24 horas”.
- Solicitação de dados pessoais: bancos e empresas legítimas nunca pedem senhas ou dados por e-mail.
- Links suspeitos: passe o mouse sobre o link antes de clicar; o endereço real aparece.
- Anexos inesperados: nunca abra anexos de remetentes desconhecidos.
- Erros de ortografia e gramática: mensagens oficiais raramente contêm erros.
- Oferta boa demais para ser verdade: prêmios, descontos incríveis.
- Domínio do site falsificado: o link pode conter um caractere trocado (ex: banc0.com).
- Solicitação de instalação de software: mensagens que pedem para baixar um programa.
O Que Fazer se Você Clicar em um Link Suspeito
- Desconecte-se rapidamente: se estiver logado em algum serviço, saia da conta imediatamente.
- Altere suas senhas para contas comprometidas. Para criar senhas fortes, confira nosso guia Fortaleça suas senhas.
- Habilite a autenticação de dois fatores em todas as contas compatíveis.
- Execute um antivírus para verificar se o dispositivo foi infectado.
- Monitore suas contas bancárias e notifique o banco se houver atividade suspeita.
- Se forneceu dados pessoais, acompanhe as orientações em Proteja seus dados pessoais.
- Denuncie o incidente à polícia cibernética ou ao banco.
Perguntas Frequentes sobre Phishing
Como saber se um e-mail é phishing?
Verifique os sinais de alerta listados acima. Na dúvida, não clique e contate a empresa por canais oficiais (site, telefone).
O que é engenharia social?
É a manipulação psicológica de pessoas para obter informações confidenciais ou acesso não autorizado. Os golpistas usam confiança, medo ou curiosidade para enganar.
Phishing pode acontecer no trabalho remoto?
Sim. Funcionários remotos são alvos frequentes por estarem fora do ambiente corporativo protegido. Leia nosso guia Segurança no trabalho remoto para reduzir riscos.
Como denunciar um ataque de phishing?
Você pode reportar e-mails suspeitos ao CERT.br ou à polícia cibernética do seu estado. Também notifique a empresa que está sendo falsificada.
A melhor defesa contra phishing é a informação. Continue aprendendo sobre cibersegurança em nossa página Cibersegurança e riscos digitais e explore outros temas como Fortaleça suas senhas, Proteja seus dados pessoais e Segurança no trabalho remoto. Cassino e esportes em uma só conta