O que é phishing: como identificar e se proteger de golpes

O phishing é uma técnica de engenharia social onde cibercriminosos se passam por entidades confiáveis para roubar credenciais, dados financeiros ou instalar malwares. Hoje, impulsionado por Inteligência Artificial, o golpe deixou de depender de e-mails mal escritos e se tornou uma operação altamente sofisticada, multicanal e automatizada, burlando filtros tradicionais e enganando até mesmo profissionais experientes.

Principais Aprendizados

  • A Inteligência Artificial Generativa tornou o phishing hiperpersonalizado e livre de erros gramaticais, tornando a identificação visual humana obsoleta.
  • Os ataques expandiram-se para além do e-mail, com o Quishing (QR Codes) e o Vishing (clonagem de voz por IA) liderando as novas ameaças corporativas.
  • A autenticação em duas etapas (2FA) via SMS não é mais segura. O padrão atual exigido por órgãos reguladores é o MFA resistente a phishing, como as chaves físicas FIDO2.

A Evolução do Phishing: Esqueça os Erros de Português

Se você ainda procura erros de ortografia para identificar um golpe, está vulnerável. O cenário atual do cibercrime passou por uma transformação radical. É um fato verificado que o Anti-Phishing Working Group (APWG) registrou aproximadamente 3,8 milhões de ataques de phishing ao longo de 2025, o patamar mais alto da história. O motor dessa escala é a IA Generativa. Para entender a base por trás dessas tecnologias que os hackers estão explorando, vale a pena compreender como funciona um LLM.

Segundo dados da Keepnet/VIPRE compilados pela StationX, atualmente 82,6% dos e-mails de phishing detectados contêm conteúdo gerado por Inteligência Artificial. Esses e-mails de spear phishing alcançam uma taxa de clique assustadora de 54%, igualando a eficácia de atacantes humanos especialistas, mas reduzindo o custo da campanha criminosa em mais de 95%.

Hacker usando IA para criar campanhas de phishing automatizadas

Além do E-mail: Os Novos Tipos de Phishing

O consenso da área de segurança é que o perímetro de ataque se expandiu. Os criminosos sabem que os filtros de e-mail corporativos estão mais rígidos, então mudaram o campo de batalha para os dispositivos móveis pessoais das vítimas.

Quishing (QR Code Phishing)

O Quishing explodiu como uma tática para burlar o Secure Email Gateway. O atacante envia um PDF ou anexa uma imagem com um QR Code. Ao escanear o código com o celular pessoal, a vítima é levada a uma página falsa de login da Microsoft ou do Google, fora da rede protegida da empresa.

Vishing e Deepfakes de Voz

O phishing de voz (Vishing) atingiu um nível crítico. Utilizando IA para clonar vozes de CEOs e CFOs com base em vídeos públicos, os criminosos autorizam transferências financeiras fraudulentas (ataques BEC - Business Email Compromise). Um relatório da CrowdStrike, citado pela CNIC Solutions, revelou um aumento de 442% nesse vetor no segundo semestre de 2024.

Smartphone exibindo alerta de fraude após tentativa de vishing

Como Identificar um Ataque em 2026

A identificação baseia-se agora na análise de contexto e urgência, não na gramática. O tempo mediano que um usuário leva para clicar em um link malicioso após recebê-lo é de apenas 21 segundos, de acordo com o relatório da Verizon citado pela Swif.ai. Os sinais reais de alerta incluem:

  • Incompatibilidade de Domínio: O nome do remetente é conhecido, mas o endereço de e-mail real (após o @) tem variações sutis (ex: @rnicrosoft.com em vez de @microsoft.com).
  • Urgência Extrema: Ameaças de bloqueio de conta, multas ou perda de acesso imediato.
  • Solicitação de Credenciais Incomum: Pedidos para refazer login em serviços que você já está autenticado.

Se um colaborador clicar, a resposta a incidentes deve ser imediata, começando por isolar a rede e remover vírus do computador afetado.

Como se Proteger: O Fim do SMS e a Era do FIDO2

O maior mito atual é a crença de que qualquer Autenticação de Dois Fatores (2FA) garante imunidade. Kits modernos de Phishing-as-a-Service utilizam táticas AiTM (Adversary-in-the-Middle), que interceptam não apenas a senha, mas também o código SMS ou token do aplicativo em tempo real.

É um fato normativo que o NIST (National Institute of Standards and Technology) atualizou suas diretrizes de identidade digital (SP 800-63-4), proibindo explicitamente a autenticação baseada em SMS para sistemas federais, conforme detalhado pela StrongDM. O consenso da área determina a adoção obrigatória de:

  • MFA Resistente a Phishing: Uso de chaves de hardware físicas (padrão FIDO2/WebAuthn) ou Passkeys, que não podem ser interceptadas remotamente.
  • Autenticação de Domínio: Implementação rigorosa de DMARC, SPF e DKIM para impedir a falsificação do domínio da sua empresa.

Ainda existe uma controvérsia em aberto na comunidade técnica sobre a eficácia dos filtros tradicionais (SEGs) contra as novas ferramentas de IA integradas em nuvem (ICES). Na minha opinião profissional como especialista em segurança, os SEGs legados estão perdendo a batalha; a migração para análise comportamental baseada em IA é inevitável para barrar ameaças sem links conhecidos. Além disso, ter uma política rígida para fazer backup corretamente continua sendo a última linha de defesa caso o phishing resulte em um ataque de ransomware, custando em média US$ 4,8 milhões por violação.

Chave de segurança física FIDO2 conectada ao notebook

Perguntas Frequentes

Por que o 2FA por SMS não protege mais contra phishing?

Porque os cibercriminosos utilizam proxies reversos (ataques AiTM) que capturam o código SMS digitado pela vítima na página falsa em tempo real, permitindo que o invasor acesse a conta legítima instantaneamente.

O que é o Quishing e como evitá-lo?

Quishing é o phishing através de QR Codes. Para evitá-lo, nunca escaneie QR codes de origem desconhecida colados em locais públicos ou embutidos em PDFs não solicitados, e utilize aplicativos de leitura que pré-visualizem a URL antes de abri-la.

Filtros de e-mail conseguem bloquear phishing gerado por IA?

Filtros tradicionais baseados em reputação e assinaturas têm dificuldade em bloquear phishing gerado por IA, pois os textos não contêm erros e muitas vezes usam links recém-criados. A proteção moderna exige soluções de segurança comportamental (ICES).

Fontes

Postar um comentário

0 Comentários

Contact form