Como identificar phishing
Segurança da Informação Essencial
Vídeo com exemplos reais (mascarados) de tentativas de phishing recebidas por colaboradores Myralis nos últimos 12 meses. Phishing não é mais aquele e-mail mal escrito do 'príncipe nigeriano', é cada vez mais sofisticado, com domínio quase idêntico ao oficial, texto bem escrito e contexto plausível.
Sinais que aparecem em quase todo phishing
- Urgência artificial: 'sua conta será bloqueada em 1h', 'acesso vence hoje à meia-noite', 'última chance pra confirmar'. Bancos e empresas reais não pressionam por horas.
- Erro de português sutil: 'sua senha foi expirou', 'click aqui para confirmar a' (com 'a' solto), 'acesso a sua conta foi'. Tradução automática deixa rastros.
- Domínio quase certo: `myralls.com.br` em vez de `myralis.com.br`. `microsofft.com`. `belong-mraylis.com`. Sempre passa o cursor sobre o link sem clicar pra ver o endereço real.
- Pedido de credencial ou dado bancário por e-mail: TI, RH e financeiro nunca pedem senha por e-mail. Nunca. Se você recebeu, é phishing.
- Link que mostra um endereço mas leva pra outro: passe o cursor pra ver. Em mobile, segura no link sem clicar pra ver o preview.
- Anexo inesperado: PDF de cobrança, planilha de RH, ZIP de fornecedor. Mesmo de remetente conhecido, conta de remetente pode ter sido comprometida.
Phishing direcionado (spear phishing)
A versão sofisticada. Vem com o seu nome certo, mencionando seu cargo, citando um projeto real (informação encontrada no LinkedIn). 'Olá Fulano, sobre o projeto X que conversamos com a Mariana semana passada...'.
Não se engane pela personalização. Os sinais ainda estão lá: urgência, pedido de credencial, domínio levemente alterado.
O que fazer ao receber
1. Não clique em nenhum link, mesmo só pra 'ver se é real'. 2. Não responda ao e-mail, nem pra perguntar. 3. Não anexe o phishing num e-mail interno (alguns timem desativam de propósito pra evitar propagação). 4. Encaminhe o e-mail original (com botão 'encaminhar', preservando o cabeçalho) pra seguranca@myralis.com.br.
O que acontece depois
O time de segurança investiga em até 1h em horário comercial. Se confirmado phishing, eles:
- Bloqueiam o domínio remetente pra todo mundo na empresa.
- Avisam quem mais recebeu.
- Acionam o time de TI pra checar se alguém clicou.
- Reportam pro fornecedor do e-mail (Microsoft) pra propagar pro mundo.
Reportar protege você + ~400 colegas. Custo: 10 segundos pra encaminhar.