Phishing

Segurança e ameaças
Um tipo de ataque cibernético em que os invasores criam sites falsos que imitam sites legítimos para roubar credenciais de usuários, informações financeiras ou dados pessoais.
← Voltar ao Glossário

O que é Phishing?

Phishing é um ciberataque em que agentes mal-intencionados criam sites, e-mails ou mensagens enganosos que imitam organizações legítimas para induzir vítimas a revelar informações sensíveis. Entre esses dados estão credenciais de acesso, números de cartão, dados pessoais e informações financeiras. Os ataques frequentemente usam técnicas baseadas em domínios, como typosquatting e ataques de homóglifos, para fazer páginas fraudulentas parecerem autênticas.

Como Funciona o Phishing

Ciclo de vida do ataque

1. Selecção de alvo: Identificar vítimas (massa ou alvo)

2. Criação de valor: Craft mensagem convincente ou site

3. Configuração do domínio: Nome de domínio enganoso do registo

4. Distribuição: Enviar e-mails, mensagens ou anúncios

5. Captura de crédito: Informações sobre as vítimas da colheita

6. Exploração: Usar ou vender dados roubados

Vetores comuns de phishing

VetorMétodoExemplo
E- mailEnviante esponjado, links maliciososE-mails "Sua conta suspensa"
Sítio WebPáginas de login clonadasPortal de login falso do banco
SMS (Smishing)Mensagens de texto com linksFraudes de entrega de pacotes
Voz (Vishing)TelefonemasSuporte técnico falso
Redes sociaisMensagens diretas, perfis falsos"Ganhar um prêmio" mensagens

Técnicas de Phishing Baseadas em Domínios

Typosquatting (domínios com erros de digitação)

Registrando versões mal escritas de domínios legítimos:

Legitimate: amazon.com

Phishing: amaz0n.com, amazom.com, amaazon.com

Ataques de homóglifos

Usando caracteres visualmente semelhantes:

Legitimate: apple.com

Phishing: аррӏе.com (Cyrillic characters)

Truques de subdomínio

Colocando a marca legítima como subdomínio:

Legitimate: paypal.com

Phishing: paypal.com.malicious-site.com

paypal-secure.fakesite.com

Combosquatting (combinação com a marca)

Combinando nomes de marcas com palavras comuns:

paypal-login.com

amazon-support.com

netflix-billing.com

Tipos de ataques de Phishing

Phishing em massa

Spear phishing (ataque direcionado)

Whaling (ataque contra executivos)

Phishing de clonagem

Reconhecer tentativas de Phishing

Sinais de alerta

1. Língua urgente: "Agir agora ou perder acesso"

2. Saudações genéricas: "Querido Cliente" em vez do seu nome

3. URLs suspeitas: Hover para revelar o destino real

4. Pobre gramática: Erros de ortografia e formatação

5. Marcas misturadas: Logótipos ou desenhos inconsistentes

6. Pedidos não habituais: Pedir senhas por e- mail

7. Sender suspeito: Domínio de email não corresponde à empresa

Indicadores técnicos

# Check email headers for:
  • SPF/DKIM/DMARC failures
  • Mismatched From: and Reply-To:
  • Recent domain registration dates
  • Non-HTTPS login forms

Medidas de protecção

Para indivíduos

1. Verifique URLs cuidadosamente: Verificar o domínio antes de introduzir as credenciais

2. Use gerenciadores de senhas: Eles não vão preencher automaticamente em sites falsos

3. Activar o MFA: Camada extra para além das senhas

4. Report phishing: Ajudar a proteger os outros

5. Mantenha o software atualizado: Os patches de segurança impedem a exploração

Para organizações

1. Autenticação de e- mail: Implementar SPF, DKIM, DMARC

2. Monitoramento de domínio: Assista aos registros parecidos

3. Formação de empregados: Programas regulares de sensibilização para phishing

4. Resposta acidental: Plano para credenciais comprometidas

5. Inscrição de domínio defensiva: Registar erros comuns

Impacto das empresas

Phishing continua sendo uma das ameaças cibernéticas mais prevalentes e efetivas, tornando a detecção baseada em domínio e a autenticação por email medidas defensivas essenciais para indivíduos e organizações.

Coloque este Conhecimento em Prática

Use a API DomScan para verificar disponibilidade de domínio, saúde e muito mais.