O Phishing é um tipo de ataque que utiliza o engano, ou a manipulação psicológica, para induzir a vítima a realizar alguma ação em que fornece informação muito importante, crítica, ou confidencial. O tipo mais comum de ataque de Phishing, envolve o envio de uma mensagem de correio eletrónico (e-mail) que finge ser de um remetente legítimo e fidedigno, concebido para levar o utilizador, a seguir uma ligação (clicar num link), ou a abrir um ficheiro anexo (ao e-mail) que pode instalar Malware no seu computador; caso o utilizador siga uma ligação (clicar num link), poderá ser redirecionado para uma página Web (na Internet) que recolhe informação muito importante, crítica, confidencial, ou mesmo as suas credenciais (palavras passe) de login (em sistemas internos, ou externos).
Em primeiro lugar, sugere-se a leitura prévia, do nosso artigo anterior Os e-mail´ s, telefonemas e sms falsos, os ataques de “Pishing” e o “Spoofing” e recomenda-se também ler o nosso artigo Os e-mail´ s falsos e os ataques de Pishing.
A falsificação de identidade (Spoofing) é um meio de tornar certos tipos de ataques (mais uma vez, sugere-se a leitura prévia, dos nossos artigos anteriores), como o Phishing, mais convincentes, ou eficazes, iludindo mais facilmente as vítimas, sendo atualmente um desafio cada vez maior e dificultando a identificação das tentativas de fraude.
Para despistar, uma possível fraude, sugere-se analisar com muita atenção, os seguintes sinais de alerta:
- O conteúdo dos e-mail´ s (ou SMS) recebidos: Alguns dos e-mail´ s (ou SMS) de golpes de Phishing (e-mail) e Smishing (SMS), estão mal escritos (com erros de linguagem, ortografia e / ou gramática), fique também atento a e-mail´ s, ou mensagens (SMS) genéricas, sem nome, ou sem informações específicas; muitas vezes são utilizadas o envio de mensagens (SMS) e e-mail´ s em “massa”, na tentativa de obter informações pessoais, ou mais direcionadas (Spear Phishing).
- Os destinatários do e-mail: Se o e-mail foi enviado para mais de um utilizador (N utilizadores); ou seja, tem múltiplos destinatários facilmente visíveis e identificáveis no e-mail recebido, este é um forte sinal de alerta, para uma fraude (embora esta, seja uma situação cada vez menos frequente, com o refinamento das técnicas fraudulentas).
- O remetente do e-mail (ou SMS): Um dos primeiros passos, é tentar identificar o remetente do e-mail (ou SMS), sendo que na maior parte dos casos se constata de imediato que não pode ter qualquer relação, ou ligação, com a identidade de quem reivindica o envio do e-mail (por exemplo, usando um domínio, sem qualquer ligação à identidade em causa)(sobre um que é um domínio, pode consultar o nosso artigo O que é um domínio Internet, alguma informação básica). Um técnico informático consegue sempre identificar qual a verdadeira origem de um e-mail (e o remetente), identificando na maior parte dos casos, facilmente a origem do mesmo, senão o sabe fazer, peça ajuda a um especialista informático (é necessário ter acesso ao e-mail original). O mesmo se aplica à origem de um SMS (se não consegue identifcar o número de telefone, da origem do SMS, é um forte sinal de alerta).
- Pressão para agir rapidamente (urgência): Um dos maiores sinais de alerta, são mensagens de e-mail (Pishing), ou SMS (Smishing)), ou chamadas (Vishing) que o pressionem a agir imediatamente (urgência, ou muita urgência); este é um dos métodos mais utilizados, para evitar que pense com clareza e que procure verificar a autenticidade da solicitação.
- Forma de contacto da entidade: Na maior parte dos casos, a identidade em causa, não contacta por e-mail (ou SM, ou telefone), em situações importantes, sendo que na maior parte desse casos, envia informação por carta (por escrito, para a morada física da pessoa, ou empresa).
- As ligações (link´ s), ou URL (Uniform Resource Locator) suspeitos: Na maior parte dos casos, as identidades, ou instituições fidedignas, não enviam ligações (link´ s) para seguir, ou aceder (muito menos, por e-mail, ou SMS); como tal, verifique muito cuidadosamente os URL (Uniform Resource Locator) dos Websites que visita, sendo que na maiores dos casos, as burlas, ou esquemas de extração de informação, usam Websites falsos, por vezes muito semelhantes nas páginas iniciais, aos websites das identidades, ou instituições legítimas, por conseguinte, fique também muito atento, a pequenas diferenças nos endereços, a erros ortográficos, ou ao uso de domínios (ou subdomínios) desconhecidos, ou também muito parecidos. Por fim, passe sempre o cursor do rato, por cima da suposta ligação (link), de forma a verificar que o que vê escrito (visualmente), é idêntico à ligação (link) que vai seguir, ou aceder.
- Ficheiros anexos (ao e-mail): Pode também existir um ficheiro anexo ao e-mail, levando o utilizador a abri-lo, (que pode ser um ficheiro vbs, ps (PowerShell), pdf, doc, xls, html, etc) que executa código malicioso, infetado com Malware, ou redirecionado os dados do utilizador, roubando e capturado a identidade, ou até infetando para posteriores acessos remotos (ou mesmo ficar “adormecido”, para posteriores interações fraudulentas), em caso de dúvida, nunca abrir ficheiros anexos.
- Pedidos de informação confidencial (ou privada): A solicitação de informação confidencial (ou privada), sem solictação prévia, é um alerta evidente de um pedido fraudulento, preste sempre a máxima atenção, a pedidos não solicitados de informações pessoais (e privada), como credenciais de acesso, números de conta, dados de cartões bancários, etc, porque as identidades, ou instituições fidedignas, nunca irão solicitar esse tipo de informações (confidenciais), por e-mail, telefone, ou mensagem (SMS).
- Suporte técnico não solicitado: Nunca permita o acesso ao seu computador, a partir de telefonemas (Vishing)(ou pop-ups, enquanto navega na Internet) que afirmam ser de equipas de suporte técnico, sendo que essas pessoas podem fingir ser representantes de empresas de tecnologia com que trabalha, para tentar obter acesso remoto, ao seu computador e / ou roubar informações pessoais, sensíveis, ou críticas. Desligue de imediato o telefonema e caso pretenda, ligue usando os números de telefone oficiais (e previamente documentados para o contacto).
Em resumo, devemos sempre duvidar, em caso de dúvida, contactar diretamente (por e-mail, ou telefone) a entidade (da suposta) origem da mensagem (e-mail, SMS, ou telefonema), se existir alguma chamada telefónica não iniciada por nós, desligá-la (MUITO IMPORTANTE) e iniciar o processo de comunicação, usando os nossos números de telefone oficiais (e previamente documentados), nunca se deixar pressionar pela suposta urgência da situação. Devemos sempre analisar com máxima atenção, todos os detalhes da mensagem, do seu conteúdo, a origem e os destinatários da mesma e qualquer outro pormenor que nos possa levantar dúvidas.
Para qualquer questão adicional, contacte-nos; a Dataframe tem profissionais habilitados, com largos anos de experiência e certificados, para todo o tipo de soluções complexas.
Pode também consultar, os nosso artigos anteriores (sugere-se a ordem de leitura abaixo):
Os e-mail´ s, telefonemas e sms falsos, os ataques de “Pishing” e o “Spoofing”
Os e-mail´ s falsos e os ataques de Pishing
O que é um domínio Internet, alguma informação básica
Caso pretenda, poderá também consultar, mais alguns artigos nossos sobre segurança informática básica (e-mail):
Microsoft Windows Security (Princípios Básicos de Segurança)
Condições básicas de segurança no posto de trabalho (regras comportamentais)
Segurança básica na Internet (regras básicas)
Os tipos de ameaças informáticas mais comuns …
Devemos possuir um produto de segurança (antivírus), nas máquinas Microsoft Windows ?
Caso pretenda, poderá também consultar, mais alguns artigos interessantes sobre o assunto, na Internet:
Spoofing vs Phishing (Check Point)
What Is a Spoofing Attack? (Trend Micro)
Boas práticas contra o Phishing, o Smishing e o Vishing
Phishing, Smishing e Vishing: quais as diferenças e como se proteger?
Data da última atualização: 31 de Agosto de 2026
Autor: Paulo Gameiro – Dataframe (General Manager)
