Phishing e spear phishing
Identifique e-mails de phishing, spear phishing, smishing e vishing com exemplos reais.
Phishing e spear phishing é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é phishing
Phishing é um ataque de engenharia social que utiliza e-mails, mensagens ou sites enganosos para induzir os alvos a revelar credenciais, instalar malware ou transferir dinheiro.
É o vetor inicial de acesso mais comum em violações de dados no mundo todo.
Como são elaborados os e-mails de phishing
E-mails de phishing eficazes incluem:
- Um endereço de remetente falsificado ou semelhante ao verdadeiro
- Urgência ("Sua conta será suspensa")
- Um link malicioso que aponta para um site de coleta de credenciais
- Marcas e logotipos de organizações confiáveis
- Solicitações que contornam o raciocínio normal de segurança
Tipos de phishing
Variações de phishing:
- Phishing por e-mail — campanhas em massa para muitos alvos
- Phishing direcionado — voltado para pessoas específicas, com conteúdo personalizado
- Phishing contra executivos — tem executivos como alvo (diretores executivos e diretores financeiros)
- Phishing por voz — phishing realizado por chamadas telefônicas
- Phishing por SMS — phishing baseado em SMS
Phishing direcionado
Phishing direcionado usa informações pesquisadas sobre o alvo para aumentar a credibilidade. Os atacantes coletam informações do LinkedIn, de sites corporativos e das redes sociais para elaborar mensagens personalizadas que mencionam colegas, projetos ou eventos reais.
Comprometimento de e-mail corporativo (BEC)
BEC é uma variante sofisticada de phishing direcionado na qual os atacantes se passam por executivos para autorizar transferências bancárias fraudulentas ou revelar dados confidenciais. Ataques de BEC já causaram prejuízos de bilhões de dólares a organizações no mundo todo.
Infraestrutura de phishing
Os atacantes usam:
- Domínios semelhantes aos verdadeiros (por exemplo,
paypa1.com,microsoft-verify.net) - Servidores legítimos comprometidos para contornar filtros de reputação
- Encurtadores de URL e redirecionamentos para ocultar os destinos finais
- Kits de coleta de credenciais que clonam páginas de login
Identificação de indicadores de phishing
Sinais de alerta em e-mails:
- O endereço do remetente não corresponde ao nome exibido
- Urgência inesperada ou solicitações incomuns
- Passe o cursor sobre os links — o destino não corresponde ao texto exibido
- Saudações genéricas ("Prezado cliente")
- Solicitações de credenciais, pagamentos ou dados confidenciais
Autenticação de e-mail: SPF, DKIM, DMARC
Mecanismos contra falsificação:
- SPF — autoriza quais servidores podem enviar e-mails em nome de um domínio
- DKIM — assina criptograficamente os e-mails do domínio
- DMARC — define o que fazer quando SPF/DKIM falham (colocar em quarentena ou rejeitar)
Organizações sem DMARC podem ser falsificadas com extrema facilidade.
Simulação e treinamento contra phishing
As organizações realizam simulações de phishing para avaliar a conscientização dos funcionários e treinar os usuários a identificar ataques. Os funcionários que clicam em links de phishing simulados recebem treinamento adicional. Os programas de simulação reduzem de forma mensurável as taxas de cliques ao longo do tempo.
Resposta a incidentes de phishing
Quando um e-mail de phishing é denunciado:
- Bloqueie o remetente e a URL em todas as caixas de e-mail
- Identifique todos os destinatários
- Verifique se alguém clicou ou enviou credenciais
- Redefina imediatamente as contas comprometidas
- Preserve os cabeçalhos do e-mail para investigação
Controles técnicos contra phishing
Camadas de defesa:
- Filtragem no gateway de e-mail (isolamento de anexos em ambiente controlado)
- Verificação da reputação do DNS
- Filtragem de URL no navegador e páginas de aviso
- MFA — limita os danos mesmo quando as credenciais são roubadas
- MFA resistente a phishing (FIDO2/chaves de hardware)
Verificação rápida: phishing
Um e-mail de phishing direcionado que menciona um colega pelo nome e um projeto interno específico é chamado de:
Recapitulação da lição
Phishing é o vetor de ataque mais comum e usa mensagens enganosas para roubar credenciais ou instalar malware. O phishing direcionado usa pesquisas para personalizar os ataques. SPF, DKIM e DMARC combatem a falsificação de e-mails. MFA e credenciais resistentes a phishing (FIDO2) limitam os danos mesmo quando o phishing é bem-sucedido.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Phishing e spear phishing” é grátis?
Sim — o texto completo de “Phishing e spear phishing” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Phishing e spear phishing”?
Identifique e-mails de phishing, spear phishing, smishing e vishing com exemplos reais. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Phishing e spear phishing”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Phishing e spear phishing
- Malware: vírus, worms, trojans e ransomware
- Ataques de intermediário
- Negação de serviço e DDoS