← Sair da trilhaSegurança da Informação Essencial
Aula 2 de 3 · VÍDEO · 4 min

Como identificar phishing

Segurança da Informação Essencial

Pergunte à Lumi

Vídeo com exemplos reais (mascarados) de tentativas de phishing recebidas por colaboradores Myralis nos últimos 12 meses. Phishing não é mais aquele e-mail mal escrito do 'príncipe nigeriano', é cada vez mais sofisticado, com domínio quase idêntico ao oficial, texto bem escrito e contexto plausível.

Sinais que aparecem em quase todo phishing

  • Urgência artificial: 'sua conta será bloqueada em 1h', 'acesso vence hoje à meia-noite', 'última chance pra confirmar'. Bancos e empresas reais não pressionam por horas.
  • Erro de português sutil: 'sua senha foi expirou', 'click aqui para confirmar a' (com 'a' solto), 'acesso a sua conta foi'. Tradução automática deixa rastros.
  • Domínio quase certo: `myralls.com.br` em vez de `myralis.com.br`. `microsofft.com`. `belong-mraylis.com`. Sempre passa o cursor sobre o link sem clicar pra ver o endereço real.
  • Pedido de credencial ou dado bancário por e-mail: TI, RH e financeiro nunca pedem senha por e-mail. Nunca. Se você recebeu, é phishing.
  • Link que mostra um endereço mas leva pra outro: passe o cursor pra ver. Em mobile, segura no link sem clicar pra ver o preview.
  • Anexo inesperado: PDF de cobrança, planilha de RH, ZIP de fornecedor. Mesmo de remetente conhecido, conta de remetente pode ter sido comprometida.

Phishing direcionado (spear phishing)

A versão sofisticada. Vem com o seu nome certo, mencionando seu cargo, citando um projeto real (informação encontrada no LinkedIn). 'Olá Fulano, sobre o projeto X que conversamos com a Mariana semana passada...'.

Não se engane pela personalização. Os sinais ainda estão lá: urgência, pedido de credencial, domínio levemente alterado.

O que fazer ao receber

1. Não clique em nenhum link, mesmo só pra 'ver se é real'. 2. Não responda ao e-mail, nem pra perguntar. 3. Não anexe o phishing num e-mail interno (alguns timem desativam de propósito pra evitar propagação). 4. Encaminhe o e-mail original (com botão 'encaminhar', preservando o cabeçalho) pra seguranca@myralis.com.br.

O que acontece depois

O time de segurança investiga em até 1h em horário comercial. Se confirmado phishing, eles:

  • Bloqueiam o domínio remetente pra todo mundo na empresa.
  • Avisam quem mais recebeu.
  • Acionam o time de TI pra checar se alguém clicou.
  • Reportam pro fornecedor do e-mail (Microsoft) pra propagar pro mundo.

Reportar protege você + ~400 colegas. Custo: 10 segundos pra encaminhar.

8 perguntas3 tentativasCorte 70%Embaralhado
Comentários · 0
Sem comentários ainda. Tire dúvidas ou compartilhe insights com colegas.