0Pricing
Security+ Academy · Aula

Phishing, spear phishing e whaling

Diferencie o phishing em massa do spear phishing direcionado e dos ataques de whaling contra executivos, e aprenda a reconhecer os sinais de alerta em e-mails maliciosos.

Phishing, spear phishing e whaling é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

Engenharia social por Email

O Email continua sendo o vetor de acesso inicial mais comum em ataques cibernéticos. O phishing explora a psicologia humana — criando urgência, autoridade ou medo — para induzir os destinatários a clicar em links maliciosos, abrir anexos infectados ou fornecer credenciais. Diferentemente das vulnerabilidades técnicas, que podem ser corrigidas, a suscetibilidade humana à pressão social não pode ser eliminada com uma atualização de software. Os candidatos ao Security+ precisam compreender o espectro dos ataques de phishing, desde campanhas em massa que têm como alvo milhões de destinatários aleatórios até mensagens altamente direcionadas, elaboradas para uma pessoa específica.

Phishing em massa: volume acima da precisão

O phishing em massa (ou phishing em grande escala) envia o mesmo Email malicioso para milhares ou milhões de endereços simultaneamente, contando com o grande volume de alvos para obter uma pequena porcentagem de sucesso. Iscas comuns incluem alertas bancários falsos, notificações de entrega de encomendas, avisos de expiração de senha e ofertas de restituição de impostos. Os Emails são genéricos — o atacante não conhece pessoalmente os destinatários. Apesar da baixa sofisticação, as campanhas de phishing em massa geram um número enorme de vítimas em todo o mundo e são responsáveis pela maioria dos incidentes de roubo de credenciais.

# Typical mass phishing email red flags:
# - Sender domain differs from claimed company (paypa1.com vs paypal.com)
# - Generic salutation ('Dear Customer' instead of name)
# - Urgency trigger ('Your account will be closed in 24 hours')
# - Mismatched URL (displayed text differs from actual hyperlink)
# - Poor grammar/spelling (though AI has reduced this indicator)
# - Unexpected attachment (.exe, .zip, .docm with macros)

Spear phishing: direcionado e personalizado

Spear phishing é uma forma direcionada de phishing na qual o atacante personaliza a mensagem para uma pessoa específica ou para um pequeno grupo. Os Attackers pesquisam seus alvos no LinkedIn, nas redes sociais, nos sites das empresas e em bases de dados de violações para elaborar mensagens convincentes que façam referência a nomes reais, cargos, projetos ou colegas. Um Email de spear phishing pode parecer ter sido enviado pelo gerente do alvo, solicitando aprovação urgente de uma transferência bancária, ou pelo RH, com um anexo de “atualização de benefícios”. A personalização aumenta significativamente a taxa de sucesso em comparação com o phishing genérico.

# Spear phishing anatomy example:
# From: michael.johnson@financecompany.com (spoofed)
# To:   sarah.chen@targetorg.com
# Subject: Q3 Budget Review - Sarah please approve
#
# 'Hi Sarah,
# Following up on our meeting yesterday about the Q3 budget,
# please review the attached figures from Kevin's team.
# We need your sign-off by EOD. [malicious attachment]
# Thanks, Mike'
#
# Personalized, references real names, creates urgency

Whaling: visando executivos da alta administração

Whaling é spear phishing direcionado especificamente a pessoas de alto valor — CEOs, CFOs, membros do conselho e outros executivos da alta administração. Esses alvos têm autoridade para aprovar grandes transações financeiras, acessar dados confidenciais e substituir políticas de segurança. Um ataque de whaling bem-sucedido pode induzir um CFO a autorizar uma transferência bancária de vários milhões de dólares para uma conta controlada por um atacante, em um esquema conhecido como Business Email Compromise (BEC). O FBI estimou que as perdas com BEC ultrapassaram US$ 3 bilhões por ano. Os executivos também são alvos por causa de seu acesso a propriedade intelectual, informações de fusões e aquisições e planos estratégicos.

# Business Email Compromise (BEC) variants:
# CEO Fraud: attacker spoofs CEO email to CFO requesting wire transfer
# Vendor Impersonation: spoofs trusted supplier requesting updated bank details
# Attorney Impersonation: targets legal matters with fake attorney request
# Employee W-2 Scam: HR target asked to forward all employee W-2 forms
#
# Key indicator: request involves money, credentials, or sensitive data
# + urgency + instructions to bypass normal process

Angler phishing e clone phishing

Angler phishing tem como alvo usuários de plataformas de redes sociais — os Attackers criam contas falsas de atendimento ao cliente para grandes marcas e respondem a usuários que publicam reclamações, atraindo-os para páginas de login falsas. O clone phishing duplica um Email legítimo (uma fatura recente ou um boletim informativo), substitui os links ou anexos por versões maliciosas e o reenvia de um endereço falsificado, alegando que se trata de uma versão corrigida. O clone phishing é particularmente eficaz porque o destinatário reconhece o formato e o Sender do Email, o que reduz consideravelmente sua desconfiança.

Pharming: redirecionamento sem clique

Pharming redireciona as vítimas para sites maliciosos sem exigir que cliquem em um link de phishing. Isso normalmente é obtido por meio de envenenamento do cache DNS (inserção de registros DNS falsos em um resolvedor para que o domínio legítimo seja direcionado ao Server do atacante) ou pela modificação do file hosts local da vítima. Diferentemente do phishing, que exige uma ação da vítima, o pharming funciona mesmo quando o usuário digita o URL correto diretamente no Browser. DNSSEC e a validação de certificados HTTPS são as principais defesas técnicas.

# Detecting pharming via hosts file manipulation:
# Attackers may modify: C:\Windows\System32\drivers\etc\hosts (Windows)
# Or: /etc/hosts (Linux/macOS)
#
# Malicious hosts file entry:
# 1.2.3.4  www.mybank.com  <- redirects to attacker's server
#
# Defense: monitor hosts file integrity with FIM tools (Tripwire, OSSEC)
# Defense: HTTPS certificate pinning detects IP mismatch

Análise de URLs e falsificação de links

Uma das habilidades mais importantes contra phishing é analisar URLs para identificar técnicas de falsificação. Os Attackers usam vários métodos: typosquatting (paypa1.com, g00gle.com), truques com subdomínios (paypal.com.attacker.com — o domínio real é attacker.com), encurtadores de URL que ocultam o destino verdadeiro e ataques homógrafos que usam caracteres Unicode semelhantes aos do ASCII (xn--pple-43d.com usa um “а” cirílico para falsificar apple.com). Os profissionais de segurança devem sempre passar o cursor sobre os links antes de clicar e usar ferramentas de análise de URL para expandir URLs encurtados com segurança.

# URL analysis techniques:
# Hovering: reveals real URL in browser status bar
# URL expanders: unshorten.me for bit.ly/tinyurl links
# VirusTotal URL scan: virustotal.com/gui/url
# WHOIS lookup: check domain registration date (new domain = suspicious)

# Subdomain trick:
# paypal.com.malicious-site.xyz/login
# Read right-to-left from first '/': domain is malicious-site.xyz

Indicadores de um Email de phishing

Para ensinar os usuários a reconhecer phishing, é necessário apresentar sinais de alerta específicos. Examine: o endereço do Sender (o nome exibido corresponde ao domínio real do Email?), os cabeçalhos do Email (o Return-Path ou Reply-To é diferente do endereço From?), a linguagem de urgência ou ameaça que pressiona o usuário a agir rapidamente, anexos não solicitados ou solicitações inesperadas de redefinição de senha e links que não correspondem ao destino declarado. A presença de um sinal deve despertar suspeita; vários sinais juntos indicam fortemente phishing. As organizações devem definir um processo claro para denunciar Emails suspeitos.

# Email header analysis (look for spoofing indicators):
# View raw headers in email client (Ctrl+U in Thunderbird)
#
# Check these fields:
# From:        Displayed sender address
# Reply-To:    Where replies go (may differ from From)
# Return-Path: Bounce address (should match From domain)
# Received:    Server hops (trace origin)
# SPF result:  PASS/FAIL in Authentication-Results header
# DKIM result: pass/fail signature verification

Sites de coleta de credenciais

Muitas campanhas de phishing direcionam as vítimas para páginas de login falsas que parecem idênticas aos sites legítimos. Os Attackers clonam o HTML/CSS de sites reais e os hospedam em domínios semelhantes ou sites comprometidos. As ferramentas modernas evilginx2 e Modlishka atuam como proxies reversos, encaminhando a vítima para o site real enquanto interceptam tokens de sessão em tempo real — contornando até mesmo o MFA. Os usuários devem procurar o ícone de cadeado (HTTPS), mas lembrar que o HTTPS apenas confirma que a conexão é criptografada, não que o site é legítimo. Os registros de Certificate Transparency revelam sites de phishing que usam domínios semelhantes.

# Detecting phishing infrastructure:
# Certificate Transparency: crt.sh (search for look-alike certs)
# VirusTotal domain scan
# PhishTank database lookup
# Google Safe Browsing API
#
# Browser-side defense:
# FIDO2/WebAuthn (hardware security keys) are phishing-resistant
# because the key's response is bound to the specific origin URL

Phishing por anexos

Anexos maliciosos entregam malware diretamente ao endpoint da vítima. Os formatos comuns incluem documentos do Office habilitados para macros (.docm, .xlsm), que executam scripts VBA quando o usuário habilita as macros, arquivos PDF com JavaScript incorporado ou links, imagens de disco ISO/IMG (usadas para contornar as proteções do Windows Mark of the Web) e arquivos compactados (.zip, .rar) contendo executáveis renomeados com extensões enganosas. As organizações devem desabilitar as macros do Office por padrão por meio da Group Policy e configurar os gateways de Email para bloquear tipos de arquivo de alto risco.

# Group Policy: disable macros in Office
# User Configuration -> Administrative Templates ->
#   Microsoft Office -> Security Settings
#   'Block macros from running in Office files from the Internet'

# Email gateway: block dangerous attachments
# Block extensions: .exe, .bat, .ps1, .vbs, .hta, .iso
# Sandbox: detonate .docm, .xlsm, .pdf in sandbox before delivery

Proteção de executivos contra phishing direcionado

Proteger executivos contra ataques de phishing direcionado requer uma combinação de controles técnicos e processuais. Tecnicamente: aplique DMARC para rejeitar Emails falsificados que aleguem vir do domínio da Organização, configure o gateway de Email para adicionar banners a Emails externos e inscreva os executivos em MFA resistente a phishing (FIDO2). Nos processos: estabeleça procedimentos de verificação por um canal independente (ligue diretamente para o solicitante usando um número de telefone conhecido) antes de aprovar transferências bancárias ou compartilhar dados confidenciais, independentemente da urgência transmitida pelo Email. Treine os executivos especificamente sobre cenários de phishing direcionado, pois os treinamentos genéricos de conscientização em Security frequentemente não alcançam a alta direção.

# DMARC policy to prevent domain spoofing:
# DNS TXT record: _dmarc.company.com
# v=DMARC1; p=reject; rua=mailto:dmarc@company.com;
#   ruf=mailto:forensics@company.com; adkim=s; aspf=s;
#
# p=reject: emails failing SPF+DKIM alignment are rejected
# rua: aggregate reports
# ruf: forensic failure reports
#
# This blocks attackers from spoofing @company.com in From: header

Verificação rápida

Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) desta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: o phishing em massa depende do volume para alcançar uma pequena porcentagem de destinatários aleatórios; o phishing direcionado é personalizado e voltado a alvos específicos, usando pesquisas de OSINT para criar mensagens convincentes; e o phishing contra executivos tem como alvo executivos com autoridade sobre finanças e dados confidenciais — e é combatido com DMARC, MFA resistente a phishing e procedimentos de verificação por um canal independente. A seguir, exploraremos ataques por voz e SMS usando phishing por voz, phishing por SMS e pretextualização.

Perguntas Frequentes

A aula “Phishing, spear phishing e whaling” é grátis?

Sim — o texto completo de “Phishing, spear phishing e whaling” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Phishing, spear phishing e whaling”?

Diferencie o phishing em massa do spear phishing direcionado e dos ataques de whaling contra executivos, e aprenda a reconhecer os sinais de alerta em e-mails maliciosos. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Phishing, spear phishing e whaling”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Phishing, spear phishing e whaling
  2. Vishing, smishing e pretexting
  3. Engenharia social física: tailgating e isca
  4. Treinamento de conscientização em segurança e controles antiphishing
← Voltar para Security+ Academy