Phishing: o que é, como identificar e evitar golpes

Phishing: conheça o conceito de engenharia social, tipos como spear phishing e quishing, veja as diferenças para pharming e ransomware e domine as bancas

Por
Publicado em
6 min. de leitura

Faaaaaala, seus lindos!!

Quando você encontra a palavra phishing em uma prova, qual é a primeira ideia que deve vir à sua cabeça?

Engenharia social.

O que é phishing?

Phishing é um golpe de engenharia social que utiliza mensagens, páginas ou comunicações fraudulentas para enganar a vítima e roubar dados, obter pagamentos ou induzir ações prejudiciais.

O criminoso geralmente se passa por uma pessoa ou instituição confiável, como banco, loja, órgão público, rede social ou banca organizadora. Para tornar a fraude convincente, pode copiar nomes, cores, logotipos e o formato das comunicações legítimas.

A vítima pode ser induzida a:

  • fornecer usuário, senha ou dados bancários;
  • revelar códigos de autenticação;
  • realizar um pagamento;
  • acessar uma página falsa;
  • abrir um arquivo contaminado;
  • instalar um programa malicioso.

A palavra phishing remete à ideia de “pescar” vítimas. O criminoso apresenta uma isca e espera que o usuário clique, responda, pague ou informe seus dados.

Para a prova, guarde: Phishing = isca + engano + ação da vítima.

As palavras-chave — o DNA da resposta correta — são:  engenharia social, mensagem fraudulenta, página falsa, captura de credenciais e indução da vítima.

Terças e quintas de TI. Conteúdo prático e artigos especializados para acelerar seu conhecimento. Acesse agora!

Como funciona um golpe de phishing?

O golpe costuma começar com uma comunicação aparentemente legítima, enviada por e-mail, SMS, aplicativo de mensagens, rede social ou ligação telefônica. Também pode utilizar um código QR para conduzir a vítima a uma página falsa.

A mensagem procura fazer a vítima agir sem analisar a situação. Para isso, o atacante explora medo, urgência, curiosidade, confiança, autoridade ou desejo de obter alguma vantagem.

São exemplos comuns:

  • “Sua conta será bloqueada nas próximas horas”;
  • “Identificamos uma compra suspeita”;
  • “Seu cadastro precisa ser atualizado”;
  • “Clique para consultar sua nota”;
  • “O pagamento da inscrição está pendente”;
  • “Foi publicada uma nova convocação”.

Ao clicar no link, a vítima pode ser direcionada a uma página falsa semelhante ao site original. Os dados digitados são encaminhados ao criminoso. O golpe também pode utilizar anexos para instalar malware.

Macete de prova

Se a questão mencionar uma comunicação aparentemente legítima utilizada para capturar credenciais, pense em phishing.

Também desconfie da afirmação de que o phishing depende exclusivamente de uma vulnerabilidade técnica. Seu elemento característico é a manipulação da vítima.

Phishing e engenharia social são sinônimos?

Não.

Engenharia social é o conjunto de técnicas de persuasão e manipulação utilizadas para levar uma pessoa a fornecer informações ou realizar uma ação que comprometa a segurança.

O phishing é uma forma de engenharia social, mas esta é um conceito mais amplo.

A engenharia social é o gênero; o phishing é uma de suas manifestações.

Não confunda phishing, spam e malware

As bancas gostam de aproximar esses conceitos:

  • spam: mensagem não solicitada, geralmente enviada em massa;
  • phishing: comunicação fraudulenta criada para enganar;
  • malware: software desenvolvido para executar ações maliciosas.

Uma mensagem pode ser simultaneamente spam e phishing. Um e-mail de phishing também pode conter malware, mas os conceitos não são equivalentes.

O mesmo cuidado vale para o ransomware, malware que bloqueia sistemas ou criptografa arquivos e exige o pagamento de resgate. Ele pode ser distribuído por phishing, mas continua sendo uma ameaça diferente.

Phishing pesca informações; ransomware sequestra dados.

Se a questão mencionar criptografia de arquivos e cobrança de resgate, pense em ransomware.

Quais são os tipos de phishing?

As modalidades de phishing podem ser diferenciadas pelo canal utilizado, pelo alvo escolhido e pelo grau de personalização.

E-mail phishing

É uma das modalidades mais tradicionais. O criminoso envia uma mensagem que imita uma comunicação legítima, podendo apresentar links, anexos ou solicitações fraudulentas.

Spear phishing

O spear phishing é direcionado e personalizado. O atacante utiliza informações como nome, cargo, órgão ou setor para aumentar a credibilidade da mensagem.

Spear phishing = ataque específico e personalizado.

Whaling

O whaling tem como alvo pessoas que ocupam posições de destaque, como autoridades, dirigentes e altos executivos.

Não confunda:

  • spear phishing: ataque contra um alvo específico;
  • whaling: ataque contra um alvo específico de grande relevância.

Smishing e vishing

O smishing utiliza SMS. Já o vishing utiliza voz, normalmente por meio de ligação telefônica.

Smishing = SMS. Vishing = voz.

Quishing

O quishing utiliza códigos QR para conduzir a vítima ao golpe, por exemplo, direcionando-a a uma página fraudulenta.

Quishing = QR Code + phishing.

O código QR não garante que o endereço de destino seja seguro. Por isso, estará errada a afirmação de que essa tecnologia impede o acesso a páginas falsas.

Não confunda phishing com pharming

No pharming, o usuário é redirecionado para uma página falsa, mesmo quando acredita estar acessando o endereço correto, por manipulação dos mecanismos de direcionamento da navegação.

Como associação para a prova: Phishing usa uma isca; pharming modifica o caminho.

Embora ambos possam conduzir a páginas fraudulentas, no pharming o redirecionamento não depende de convencer o usuário a clicar em um link recebido.

Como identificar e evitar um golpe de phishing?

Nem toda mensagem fraudulenta apresenta erros evidentes. Ataques mais elaborados podem ter boa redação, identidade visual convincente e informações verdadeiras sobre a vítima.

Por isso, observe:

  • endereço do remetente diferente do domínio oficial;
  • pequenas alterações na grafia do endereço;
  • urgência excessiva;
  • ameaças de bloqueio ou cancelamento;
  • pedidos de senhas e códigos de autenticação;
  • links diferentes do endereço oficial;
  • anexos inesperados;
  • solicitações incomuns de pagamento;
  • ofertas boas demais para serem verdadeiras.

Antes de clicar, verifique o destino do link. O procedimento mais seguro, entretanto, é acessar o serviço pelo aplicativo oficial ou digitar no navegador um endereço já conhecido.

Se uma pessoa conhecida fizer um pedido incomum, confirme a solicitação por outro canal. A conta do remetente pode ter sido comprometida.

Também utilize senhas fortes e diferentes, ative a autenticação multifator, mantenha sistemas e programas atualizados e denuncie mensagens suspeitas.

No caso dos concursos, confira cobranças e pendências diretamente na área oficial do candidato e verifique o beneficiário antes de pagar boletos ou realizar um Pix.

Como as bancas cobram phishing?

As bancas apresentam definições para julgamento, comparam o phishing com outras ameaças ou descrevem situações práticas para exigir a conduta mais segura.

Vamos analisar duas questões.

FGV – MPE/RJ – 2025 – Analista do Ministério Público

Para uma navegação segura na internet, o usuário deve tomar alguns cuidados específicos contra ameaças virtuais. O método mais seguro para evitar um ataque do tipo phishing através de um e-mail é:

A) abrir todos os anexos de desconhecidos do e-mail para validar as informações.
B) responder prontamente aos e-mails dos solicitantes.
C) acessar o site indicado no e-mail digitando o endereço diretamente no navegador.
D) não denunciar mensagens e anúncios suspeitos para os times de segurança da informação.
E) ler todos os códigos QR no corpo do e-mail e apagar os anexos do e-mail.

Gabarito: alternativa C.

A FGV apresentou comportamentos distintos e pediu a medida mais segura. A orientação é acessar o endereço oficial conhecido, sem utilizar o link recebido.

Atenção: não basta copiar e digitar um endereço suspeito fornecido na mensagem. O cuidado está em confirmar o endereço legítimo do serviço.

Cebraspe – ARSAL – 2026 – Analista de Regulação

Phishing é um tipo de malware que criptografa os dados da vítima e exige o pagamento de resgate para restabelecer o acesso aos arquivos.

Gabarito: errado.

O item atribuiu ao phishing a definição de ransomware. Um e-mail de phishing pode distribuir ransomware, mas os conceitos não são equivalentes.

Aqui, a pegadinha foi associar uma descrição de ransomware ao nome de outra ameaça.

Se apenas abriu o link, feche a página e não forneça informações nem faça downloads. Se baixou um arquivo, não o execute. Caso tenha executado ou instalado algo suspeito, procure suporte técnico e faça uma verificação de segurança.

Se forneceu uma senha, altere-a imediatamente em um dispositivo confiável, substitua-a nos serviços em que foi reutilizada e encerre as sessões abertas.

Se informou dados bancários ou realizou um pagamento, contate imediatamente a instituição financeira pelos canais oficiais. Em ambiente de trabalho, comunique o incidente à equipe de segurança.

Revisão final para a prova

Guarde o DNA:

  • phishing: golpe de engenharia social;
  • spam: mensagem não solicitada;
  • spear phishing: ataque personalizado;
  • whaling: ataque contra pessoa de destaque;
  • smishing: SMS;
  • vishing: voz;
  • quishing: código QR;
  • pharming: redirecionamento fraudulento da navegação;
  • malware: software malicioso;
  • ransomware: bloqueio ou criptografia com exigência de resgate.

Na prova, identifique o canal utilizado, procure as palavras-chave e verifique se a banca trocou a definição de uma ameaça pela de outra.

E, na vida real, antes de clicar: pare, confira e confirme!

Esse tema aparece em provas. Se a banca gosta, A GENTE AMA!!!

FAQ: dúvidas frequentes sobre phishing

1. O que é phishing e como esse golpe funciona?

Phishing é um golpe de engenharia social que utiliza comunicações falsas para roubar dados, obter pagamentos ou induzir ações prejudiciais.

2. Quais são os exemplos mais comuns de phishing?

E-mails de bloqueio de conta, falsas compras, boletos fraudulentos, mensagens bancárias e páginas falsas de login.

3. Como identificar um e-mail, SMS ou site de phishing?

Confira remetente, domínio e links e desconfie de urgências, pedidos de dados, anexos inesperados e pagamentos incomuns.

4. Quais são os tipos de phishing mais comuns?

E-mail phishing, spear phishing, whaling, smishing, vishing e quishing são modalidades diferenciadas pelo alvo ou pelo canal utilizado.

5. Como se proteger de golpes de phishing?

Evite links e anexos suspeitos, utilize canais oficiais, adote senhas exclusivas, ative a autenticação multifator e confirme pedidos inesperados.

6. Como evitar golpes de phishing relacionados a concursos públicos?

Acesse o site oficial da banca para inscrições e cobranças e confirme convocações, resultados e mudanças de datas nos canais oficiais. 

Gostou dessa dica embutida em uma revisão de conteúdo de segurança da informação? É aprendizado da vida real aplicado à concursos públicos!!

AAHH, além desse tema, na plataforma temos cursos completíssimos sobre Planejamento Estratégico de TIC, Contratações de TIC, Governança de TIC, Gestão de Projetos e muito mais. Tudo isso com muitas questões comentadas, análise do DNA da resposta correta e destaque dos pontos principais para que você não caia em uma “Nasca de Bacana”.

Um grande abraço!

Professor Darlan Venturelli
@professordarlanventurelli

Por
Publicado em
6 min. de leitura

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *