Cyber Security Academy · Aula

Phishing e spear phishing

Identifique e-mails de phishing, spear phishing, smishing e vishing com exemplos reais.

Aula 1 de 413 etapas

Phishing e spear phishing é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é phishing

Phishing é um ataque de engenharia social que utiliza e-mails, mensagens ou sites enganosos para induzir os alvos a revelar credenciais, instalar malware ou transferir dinheiro.

É o vetor inicial de acesso mais comum em violações de dados no mundo todo.

Como são elaborados os e-mails de phishing

E-mails de phishing eficazes incluem:

  • Um endereço de remetente falsificado ou semelhante ao verdadeiro
  • Urgência ("Sua conta será suspensa")
  • Um link malicioso que aponta para um site de coleta de credenciais
  • Marcas e logotipos de organizações confiáveis
  • Solicitações que contornam o raciocínio normal de segurança

Tipos de phishing

Variações de phishing:

  • Phishing por e-mail — campanhas em massa para muitos alvos
  • Phishing direcionado — voltado para pessoas específicas, com conteúdo personalizado
  • Phishing contra executivos — tem executivos como alvo (diretores executivos e diretores financeiros)
  • Phishing por voz — phishing realizado por chamadas telefônicas
  • Phishing por SMS — phishing baseado em SMS

Phishing direcionado

Phishing direcionado usa informações pesquisadas sobre o alvo para aumentar a credibilidade. Os atacantes coletam informações do LinkedIn, de sites corporativos e das redes sociais para elaborar mensagens personalizadas que mencionam colegas, projetos ou eventos reais.

Comprometimento de e-mail corporativo (BEC)

BEC é uma variante sofisticada de phishing direcionado na qual os atacantes se passam por executivos para autorizar transferências bancárias fraudulentas ou revelar dados confidenciais. Ataques de BEC já causaram prejuízos de bilhões de dólares a organizações no mundo todo.

Infraestrutura de phishing

Os atacantes usam:

  • Domínios semelhantes aos verdadeiros (por exemplo, paypa1.com, microsoft-verify.net)
  • Servidores legítimos comprometidos para contornar filtros de reputação
  • Encurtadores de URL e redirecionamentos para ocultar os destinos finais
  • Kits de coleta de credenciais que clonam páginas de login

Identificação de indicadores de phishing

Sinais de alerta em e-mails:

  • O endereço do remetente não corresponde ao nome exibido
  • Urgência inesperada ou solicitações incomuns
  • Passe o cursor sobre os links — o destino não corresponde ao texto exibido
  • Saudações genéricas ("Prezado cliente")
  • Solicitações de credenciais, pagamentos ou dados confidenciais

Autenticação de e-mail: SPF, DKIM, DMARC

Mecanismos contra falsificação:

  • SPF — autoriza quais servidores podem enviar e-mails em nome de um domínio
  • DKIM — assina criptograficamente os e-mails do domínio
  • DMARC — define o que fazer quando SPF/DKIM falham (colocar em quarentena ou rejeitar)

Organizações sem DMARC podem ser falsificadas com extrema facilidade.

Simulação e treinamento contra phishing

As organizações realizam simulações de phishing para avaliar a conscientização dos funcionários e treinar os usuários a identificar ataques. Os funcionários que clicam em links de phishing simulados recebem treinamento adicional. Os programas de simulação reduzem de forma mensurável as taxas de cliques ao longo do tempo.

Resposta a incidentes de phishing

Quando um e-mail de phishing é denunciado:

  1. Bloqueie o remetente e a URL em todas as caixas de e-mail
  2. Identifique todos os destinatários
  3. Verifique se alguém clicou ou enviou credenciais
  4. Redefina imediatamente as contas comprometidas
  5. Preserve os cabeçalhos do e-mail para investigação

Controles técnicos contra phishing

Camadas de defesa:

  • Filtragem no gateway de e-mail (isolamento de anexos em ambiente controlado)
  • Verificação da reputação do DNS
  • Filtragem de URL no navegador e páginas de aviso
  • MFA — limita os danos mesmo quando as credenciais são roubadas
  • MFA resistente a phishing (FIDO2/chaves de hardware)

Verificação rápida: phishing

Um e-mail de phishing direcionado que menciona um colega pelo nome e um projeto interno específico é chamado de:

Recapitulação da lição

Phishing é o vetor de ataque mais comum e usa mensagens enganosas para roubar credenciais ou instalar malware. O phishing direcionado usa pesquisas para personalizar os ataques. SPF, DKIM e DMARC combatem a falsificação de e-mails. MFA e credenciais resistentes a phishing (FIDO2) limitam os danos mesmo quando o phishing é bem-sucedido.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Phishing e spear phishing” é grátis?

Sim — o texto completo de “Phishing e spear phishing” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Phishing e spear phishing”?

Identifique e-mails de phishing, spear phishing, smishing e vishing com exemplos reais. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Phishing e spear phishing”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Phishing e spear phishing
  2. Malware: vírus, worms, trojans e ransomware
  3. Ataques de intermediário
  4. Negação de serviço e DDoS
← Voltar para Cyber Security Academy