Faaaaaala, seus lindos!!
Quando você encontra a palavra phishing em uma prova, qual é a primeira ideia que deve vir à sua cabeça?
Engenharia social.
O que é phishing?
Phishing é um golpe de engenharia social que utiliza mensagens, páginas ou comunicações fraudulentas para enganar a vítima e roubar dados, obter pagamentos ou induzir ações prejudiciais.
O criminoso geralmente se passa por uma pessoa ou instituição confiável, como banco, loja, órgão público, rede social ou banca organizadora. Para tornar a fraude convincente, pode copiar nomes, cores, logotipos e o formato das comunicações legítimas.
A vítima pode ser induzida a:
- fornecer usuário, senha ou dados bancários;
- revelar códigos de autenticação;
- realizar um pagamento;
- acessar uma página falsa;
- abrir um arquivo contaminado;
- instalar um programa malicioso.
A palavra phishing remete à ideia de “pescar” vítimas. O criminoso apresenta uma isca e espera que o usuário clique, responda, pague ou informe seus dados.
Para a prova, guarde: Phishing = isca + engano + ação da vítima.
As palavras-chave — o DNA da resposta correta — são: engenharia social, mensagem fraudulenta, página falsa, captura de credenciais e indução da vítima.

Como funciona um golpe de phishing?
O golpe costuma começar com uma comunicação aparentemente legítima, enviada por e-mail, SMS, aplicativo de mensagens, rede social ou ligação telefônica. Também pode utilizar um código QR para conduzir a vítima a uma página falsa.
A mensagem procura fazer a vítima agir sem analisar a situação. Para isso, o atacante explora medo, urgência, curiosidade, confiança, autoridade ou desejo de obter alguma vantagem.
São exemplos comuns:
- “Sua conta será bloqueada nas próximas horas”;
- “Identificamos uma compra suspeita”;
- “Seu cadastro precisa ser atualizado”;
- “Clique para consultar sua nota”;
- “O pagamento da inscrição está pendente”;
- “Foi publicada uma nova convocação”.
Ao clicar no link, a vítima pode ser direcionada a uma página falsa semelhante ao site original. Os dados digitados são encaminhados ao criminoso. O golpe também pode utilizar anexos para instalar malware.
Macete de prova
Se a questão mencionar uma comunicação aparentemente legítima utilizada para capturar credenciais, pense em phishing.
Também desconfie da afirmação de que o phishing depende exclusivamente de uma vulnerabilidade técnica. Seu elemento característico é a manipulação da vítima.
Phishing e engenharia social são sinônimos?
Não.
Engenharia social é o conjunto de técnicas de persuasão e manipulação utilizadas para levar uma pessoa a fornecer informações ou realizar uma ação que comprometa a segurança.
O phishing é uma forma de engenharia social, mas esta é um conceito mais amplo.
A engenharia social é o gênero; o phishing é uma de suas manifestações.
Não confunda phishing, spam e malware
As bancas gostam de aproximar esses conceitos:
- spam: mensagem não solicitada, geralmente enviada em massa;
- phishing: comunicação fraudulenta criada para enganar;
- malware: software desenvolvido para executar ações maliciosas.
Uma mensagem pode ser simultaneamente spam e phishing. Um e-mail de phishing também pode conter malware, mas os conceitos não são equivalentes.
O mesmo cuidado vale para o ransomware, malware que bloqueia sistemas ou criptografa arquivos e exige o pagamento de resgate. Ele pode ser distribuído por phishing, mas continua sendo uma ameaça diferente.
Phishing pesca informações; ransomware sequestra dados.
Se a questão mencionar criptografia de arquivos e cobrança de resgate, pense em ransomware.
Quais são os tipos de phishing?
As modalidades de phishing podem ser diferenciadas pelo canal utilizado, pelo alvo escolhido e pelo grau de personalização.
E-mail phishing
É uma das modalidades mais tradicionais. O criminoso envia uma mensagem que imita uma comunicação legítima, podendo apresentar links, anexos ou solicitações fraudulentas.
Spear phishing
O spear phishing é direcionado e personalizado. O atacante utiliza informações como nome, cargo, órgão ou setor para aumentar a credibilidade da mensagem.
Spear phishing = ataque específico e personalizado.
Whaling
O whaling tem como alvo pessoas que ocupam posições de destaque, como autoridades, dirigentes e altos executivos.
Não confunda:
- spear phishing: ataque contra um alvo específico;
- whaling: ataque contra um alvo específico de grande relevância.
Smishing e vishing
O smishing utiliza SMS. Já o vishing utiliza voz, normalmente por meio de ligação telefônica.
Smishing = SMS. Vishing = voz.
Quishing
O quishing utiliza códigos QR para conduzir a vítima ao golpe, por exemplo, direcionando-a a uma página fraudulenta.
Quishing = QR Code + phishing.
O código QR não garante que o endereço de destino seja seguro. Por isso, estará errada a afirmação de que essa tecnologia impede o acesso a páginas falsas.
Não confunda phishing com pharming
No pharming, o usuário é redirecionado para uma página falsa, mesmo quando acredita estar acessando o endereço correto, por manipulação dos mecanismos de direcionamento da navegação.
Como associação para a prova: Phishing usa uma isca; pharming modifica o caminho.
Embora ambos possam conduzir a páginas fraudulentas, no pharming o redirecionamento não depende de convencer o usuário a clicar em um link recebido.
Como identificar e evitar um golpe de phishing?
Nem toda mensagem fraudulenta apresenta erros evidentes. Ataques mais elaborados podem ter boa redação, identidade visual convincente e informações verdadeiras sobre a vítima.
Por isso, observe:
- endereço do remetente diferente do domínio oficial;
- pequenas alterações na grafia do endereço;
- urgência excessiva;
- ameaças de bloqueio ou cancelamento;
- pedidos de senhas e códigos de autenticação;
- links diferentes do endereço oficial;
- anexos inesperados;
- solicitações incomuns de pagamento;
- ofertas boas demais para serem verdadeiras.
Antes de clicar, verifique o destino do link. O procedimento mais seguro, entretanto, é acessar o serviço pelo aplicativo oficial ou digitar no navegador um endereço já conhecido.
Se uma pessoa conhecida fizer um pedido incomum, confirme a solicitação por outro canal. A conta do remetente pode ter sido comprometida.
Também utilize senhas fortes e diferentes, ative a autenticação multifator, mantenha sistemas e programas atualizados e denuncie mensagens suspeitas.
No caso dos concursos, confira cobranças e pendências diretamente na área oficial do candidato e verifique o beneficiário antes de pagar boletos ou realizar um Pix.
Como as bancas cobram phishing?
As bancas apresentam definições para julgamento, comparam o phishing com outras ameaças ou descrevem situações práticas para exigir a conduta mais segura.
Vamos analisar duas questões.
FGV – MPE/RJ – 2025 – Analista do Ministério Público
Para uma navegação segura na internet, o usuário deve tomar alguns cuidados específicos contra ameaças virtuais. O método mais seguro para evitar um ataque do tipo phishing através de um e-mail é:
A) abrir todos os anexos de desconhecidos do e-mail para validar as informações.
B) responder prontamente aos e-mails dos solicitantes.
C) acessar o site indicado no e-mail digitando o endereço diretamente no navegador.
D) não denunciar mensagens e anúncios suspeitos para os times de segurança da informação.
E) ler todos os códigos QR no corpo do e-mail e apagar os anexos do e-mail.
Gabarito: alternativa C.
A FGV apresentou comportamentos distintos e pediu a medida mais segura. A orientação é acessar o endereço oficial conhecido, sem utilizar o link recebido.
Atenção: não basta copiar e digitar um endereço suspeito fornecido na mensagem. O cuidado está em confirmar o endereço legítimo do serviço.
Cebraspe – ARSAL – 2026 – Analista de Regulação
Phishing é um tipo de malware que criptografa os dados da vítima e exige o pagamento de resgate para restabelecer o acesso aos arquivos.
Gabarito: errado.
O item atribuiu ao phishing a definição de ransomware. Um e-mail de phishing pode distribuir ransomware, mas os conceitos não são equivalentes.
Aqui, a pegadinha foi associar uma descrição de ransomware ao nome de outra ameaça.
Cliquei em um link de phishing. E agora?
Se apenas abriu o link, feche a página e não forneça informações nem faça downloads. Se baixou um arquivo, não o execute. Caso tenha executado ou instalado algo suspeito, procure suporte técnico e faça uma verificação de segurança.
Se forneceu uma senha, altere-a imediatamente em um dispositivo confiável, substitua-a nos serviços em que foi reutilizada e encerre as sessões abertas.
Se informou dados bancários ou realizou um pagamento, contate imediatamente a instituição financeira pelos canais oficiais. Em ambiente de trabalho, comunique o incidente à equipe de segurança.
Revisão final para a prova
Guarde o DNA:
- phishing: golpe de engenharia social;
- spam: mensagem não solicitada;
- spear phishing: ataque personalizado;
- whaling: ataque contra pessoa de destaque;
- smishing: SMS;
- vishing: voz;
- quishing: código QR;
- pharming: redirecionamento fraudulento da navegação;
- malware: software malicioso;
- ransomware: bloqueio ou criptografia com exigência de resgate.
Na prova, identifique o canal utilizado, procure as palavras-chave e verifique se a banca trocou a definição de uma ameaça pela de outra.
E, na vida real, antes de clicar: pare, confira e confirme!
Esse tema aparece em provas. Se a banca gosta, A GENTE AMA!!!
FAQ: dúvidas frequentes sobre phishing
1. O que é phishing e como esse golpe funciona?
Phishing é um golpe de engenharia social que utiliza comunicações falsas para roubar dados, obter pagamentos ou induzir ações prejudiciais.
2. Quais são os exemplos mais comuns de phishing?
E-mails de bloqueio de conta, falsas compras, boletos fraudulentos, mensagens bancárias e páginas falsas de login.
3. Como identificar um e-mail, SMS ou site de phishing?
Confira remetente, domínio e links e desconfie de urgências, pedidos de dados, anexos inesperados e pagamentos incomuns.
4. Quais são os tipos de phishing mais comuns?
E-mail phishing, spear phishing, whaling, smishing, vishing e quishing são modalidades diferenciadas pelo alvo ou pelo canal utilizado.
5. Como se proteger de golpes de phishing?
Evite links e anexos suspeitos, utilize canais oficiais, adote senhas exclusivas, ative a autenticação multifator e confirme pedidos inesperados.
6. Como evitar golpes de phishing relacionados a concursos públicos?
Acesse o site oficial da banca para inscrições e cobranças e confirme convocações, resultados e mudanças de datas nos canais oficiais.
Gostou dessa dica embutida em uma revisão de conteúdo de segurança da informação? É aprendizado da vida real aplicado à concursos públicos!!
AAHH, além desse tema, na plataforma temos cursos completíssimos sobre Planejamento Estratégico de TIC, Contratações de TIC, Governança de TIC, Gestão de Projetos e muito mais. Tudo isso com muitas questões comentadas, análise do DNA da resposta correta e destaque dos pontos principais para que você não caia em uma “Nasca de Bacana”.
Um grande abraço!
Professor Darlan Venturelli
@professordarlanventurelli
![[PLANTÃO DE EDITAIS – NOVO KV] Setembro Lote 2 – Cabeçalho](https://blog-static.infra.grancursosonline.com.br/wp-content/uploads/2026/09/21184659/plantao-de-editais-novo-kv-setembro-2lote-cabecalho.webp)
![[PLANTÃO DE EDITAIS – NOVO KV] Setembro Lote 1 – Post](https://blog-static.infra.grancursosonline.com.br/wp-content/uploads/2026/09/21184923/plantao-de-editais-novo-kv-setembro-2lote-post.webp)


