O que é phishing e por que esse golpe ainda consegue enganar tantas pessoas? Trata-se de uma fraude digital na qual criminosos se passam por empresas, bancos, colegas de trabalho ou serviços conhecidos para convencer a vítima a entregar informações confidenciais ou realizar alguma ação prejudicial.
As abordagens podem chegar por e-mail, mensagem de texto, redes sociais, aplicativos corporativos e chamadas telefônicas. Em geral, o criminoso cria uma situação urgente, como uma cobrança inesperada, uma conta bloqueada ou um prêmio prestes a expirar, para impedir que a pessoa analise a mensagem com calma.
Entender o significado de phishing, reconhecer os sinais de fraude e saber como reagir reduz bastante o risco de perder senhas, dinheiro ou acesso a contas. Ao longo deste guia, você verá como os ataques funcionam, quais formatos são mais comuns e o que fazer diante de uma tentativa suspeita.
Para ampliar sua proteção além desse tipo de fraude, conheça também os principais riscos da internet e como se proteger, incluindo ameaças que podem atingir dados, dispositivos e contas pessoais.
Resumo prático: como reconhecer e evitar phishing
A tabela abaixo reúne os principais formatos do golpe, os sinais que merecem atenção e a ação mais segura em cada situação.
| 🎯 Tipo ou situação | 🚩 Sinal de alerta | 🔒 Ação recomendada | 📍 Canal comum |
|---|---|---|---|
| ✉️ E-mail falso | Remetente estranho, urgência e link suspeito | Não clicar e acessar o site oficial separadamente | |
| 📱 Smishing | SMS sobre entrega, prêmio ou conta bloqueada | Não abrir o link e confirmar pelo aplicativo oficial | SMS ou mensageiro |
| 📞 Vishing | Ligação pedindo senha, código ou transferência | Encerrar a chamada e ligar para o número oficial | Telefone |
| 🎯 Spear phishing | Mensagem personalizada com dados profissionais | Confirmar o pedido por outro canal | E-mail ou Teams |
| 💳 Fraude financeira | Cobrança inesperada ou pedido de pagamento imediato | Contatar o banco ou a empresa diretamente | E-mail, SMS ou ligação |
Nenhuma mensagem urgente deve impedir a conferência do remetente, do endereço e do pedido. Parar por alguns segundos pode evitar a entrega de informações importantes aos criminosos.
O que é phishing e por que ele é uma ameaça cibernética?
Para entender o que é phishing, imagine uma isca digital criada para parecer confiável. O criminoso envia uma mensagem falsa e tenta convencer o destinatário a clicar em um link, abrir um arquivo, informar uma senha, aprovar um pagamento ou compartilhar dados pessoais.
O termo vem da palavra inglesa “fishing”, que significa pescar. A relação está na maneira como o golpista lança uma isca e espera que alguém seja atraído. Por isso, quando alguém pesquisa a tradução de phishing, encontra uma referência ao ato de pescar, embora o conceito digital esteja ligado à captura fraudulenta de informações.
A ameaça é especialmente perigosa porque explora o comportamento humano, e não apenas falhas técnicas. Um sistema pode estar atualizado e protegido, mas uma mensagem convincente ainda pode induzir alguém autorizado a revelar credenciais, instalar um programa malicioso ou enviar dinheiro.
Na minha análise profissional, o ponto mais perigoso do phishing é a aparência de normalidade. Uma mensagem simples, enviada no momento certo, pode parecer mais confiável do que um golpe cheio de erros evidentes. Por isso, sempre recomendo verificar o pedido, e não apenas o visual.
O NIST define phishing como o uso de mensagens convincentes para induzir pessoas a abrir links prejudiciais, instalar programas maliciosos ou entregar informações sensíveis. Confira a orientação oficial do NIST sobre phishing.
Como os ataques de phishing enganam suas vítimas
Os criminosos usam técnicas de engenharia social para provocar medo, curiosidade, confiança ou sensação de urgência. Uma mensagem pode afirmar que a conta será suspensa, que uma compra precisa ser confirmada ou que existe uma oportunidade disponível por poucos minutos.
Em um golpe de phishing, a aparência é parte central da fraude. Logotipos, cores, assinaturas e nomes conhecidos são copiados para que o conteúdo pareça legítimo. O endereço do remetente e o destino do link, porém, podem apresentar pequenas diferenças.
Também existem ataques personalizados. O golpista pesquisa informações públicas sobre a vítima, como cargo, empresa, colegas e atividades recentes, para criar uma abordagem mais convincente. Quanto mais contexto a mensagem apresenta, maior pode ser a chance de confiança.
Quais são os principais tipos de ataques de phishing?
As tentativas de phishing não aparecem apenas em caixas de entrada. Elas podem ser enviadas por SMS, redes sociais, aplicativos de conversa, plataformas de trabalho, QR codes e chamadas telefônicas.
O objetivo também varia. Alguns criminosos querem roubar credenciais de acesso, enquanto outros buscam dados bancários, informações corporativas, documentos pessoais ou a instalação de malware. Conhecer os formatos mais frequentes ajuda a identificar a fraude antes de interagir com ela.
Embora o email phishing continue sendo uma das modalidades mais conhecidas, os ataques modernos combinam diferentes canais. Uma mensagem pode começar por e-mail e orientar a vítima a ligar para um número falso, por exemplo.
Phishing em massa, spear phishing e golpes por e-mail
No phishing em massa, uma mesma mensagem é enviada para milhares de endereços. O conteúdo costuma imitar bancos, lojas, serviços de entrega, plataformas de streaming ou empresas de tecnologia. Mesmo que poucas pessoas respondam, o volume de envios pode tornar a campanha lucrativa.
Mensagens indesejadas também podem misturar publicidade enganosa, páginas falsas e arquivos perigosos. Entender o que é spam, seus perigos e como evitá-lo ajuda a diferenciar comunicações comerciais inconvenientes de tentativas criadas para roubar dados.
O spear phishing é mais direcionado. Nesse caso, o criminoso pesquisa uma pessoa ou organização específica e cria uma mensagem adaptada ao contexto da vítima. Pode citar o nome de um colega, uma atividade profissional ou uma situação real para parecer confiável.
Quem procura entender o que é phishing no email deve observar que o golpe pode envolver links, anexos, formulários falsos e solicitações de pagamento. Um email phishing também pode direcionar a vítima para uma página visualmente parecida com a original, criada apenas para capturar login e senha.
Quando avalio uma mensagem suspeita, procuro primeiro entender se aquele contato era esperado. Um texto bem escrito ainda pode ser fraudulento, mas um pedido inesperado de senha, pagamento ou abertura de arquivo exige uma verificação independente.
Comprometimento de e-mail comercial e redes sociais
O comprometimento de e-mail comercial, também chamado de BEC, é uma fraude direcionada a empresas. O criminoso se passa por um executivo, fornecedor ou funcionário e solicita uma transferência, alteração de dados bancários ou envio de documentos sigilosos.
Em alguns casos, a conta verdadeira de uma pessoa é invadida. Isso torna a mensagem ainda mais convincente, pois ela chega de um endereço conhecido e pode manter o histórico normal de conversas. A vítima acredita estar seguindo uma orientação legítima.
Nas redes sociais, o golpe pode surgir em mensagens privadas, perfis clonados ou contas de amigos comprometidas. O criminoso pede códigos de acesso, dinheiro, ajuda para recuperar uma conta ou participação em uma suposta promoção. Essas tentativas de phishing podem se espalhar rapidamente entre contatos.
Smishing: ataques de phishing por mensagens de texto
Smishing é o phishing realizado por SMS ou aplicativos de mensagens. O texto costuma informar sobre uma entrega pendente, compra suspeita, cobrança bancária, multa ou necessidade de atualização cadastral.
A mensagem geralmente contém um link encurtado ou um endereço parecido com o de uma empresa real. Ao abrir a página, a vítima pode ser induzida a preencher dados pessoais, informar informações bancárias ou instalar um aplicativo malicioso.
Vishing: golpes de phishing realizados por chamadas
Vishing é o phishing por voz. O golpista liga e se apresenta como funcionário de banco, empresa, órgão público ou suporte técnico. Em seguida, usa pressão emocional para obter senhas, códigos temporários ou transferências.
A chamada pode exibir um número aparentemente legítimo devido à falsificação do identificador. Por isso, não basta confiar no número mostrado na tela. O mais seguro é encerrar a ligação e procurar o contato oficial da instituição por conta própria.
Quais sinais ajudam a identificar um ataque de phishing?
Reconhecer o que é phishing na prática exige atenção ao contexto da mensagem. Golpistas tentam fazer a vítima agir antes de conferir o remetente, o endereço do site ou a veracidade da solicitação.
Erros de ortografia ainda aparecem, mas não devem ser considerados o único sinal. Mensagens fraudulentas podem ser bem escritas, personalizadas e visualmente muito parecidas com comunicações verdadeiras. Ferramentas de inteligência artificial também facilitam a criação de textos mais naturais.
Alguns indícios merecem atenção:
- 🚨 Urgência exagerada, ameaças, promessas improváveis, saudações genéricas, anexos inesperados e pedidos de informações confidenciais.
- 🔗 Domínios alterados, links encurtados, endereços com letras trocadas, solicitação de pagamento incomum e contato iniciado por um canal inesperado.
Um cuidado prático que considero indispensável é ler o endereço completo antes de tomar qualquer decisão. O nome da empresa pode aparecer corretamente na tela, enquanto o domínio verdadeiro apresenta uma troca discreta de letras ou uma extensão desconhecida.
A CISA recomenda desconfiar de mensagens com linguagem urgente, pedidos de dados pessoais e endereços encurtados ou incorretos. Consulte as orientações da CISA para reconhecer e denunciar phishing.
Como reconhecer e-mails e mensagens falsas no Teams
Para identificar o que é phishing no email, comece verificando o endereço completo do remetente. O nome exibido pode ser verdadeiro, mas o domínio depois do símbolo “@” pode não ter qualquer relação com a empresa mencionada.
Antes de clicar, passe o cursor sobre o link para visualizar o endereço de destino. No celular, mantenha o dedo pressionado sem abrir a página. Desconfie de sequências incomuns, domínios desconhecidos e pequenas alterações no nome de marcas.
Caso tenha dúvidas sobre o endereço recebido, entenda também como identificar um link com vírus antes de abrir páginas que possam capturar informações ou iniciar downloads maliciosos.
No Teams, observe avisos sobre remetentes externos, mensagens inesperadas e solicitações urgentes. Mesmo que a pessoa pareça conhecida, confirme o pedido por outro canal. Uma conta corporativa comprometida pode ser usada para aplicar um golpe de phishing dentro da própria organização.
A Microsoft orienta os usuários a examinar remetentes desconhecidos, domínios incompatíveis, anexos inesperados e links cujo destino não corresponde ao texto apresentado. Veja as recomendações oficiais da Microsoft para se proteger de phishing.
Tabela adicional: sinais de phishing e como reagir
Esta comparação ajuda a transformar sinais comuns em decisões práticas, sem depender apenas da aparência da mensagem.
| 🚩 Sinal identificado | 🔎 O que pode indicar | ✅ Como agir |
|---|---|---|
| ⏰ Urgência extrema | Tentativa de impedir uma análise cuidadosa | Pare e confirme a solicitação por outro canal |
| 🔗 Link diferente do endereço oficial | Página falsa ou redirecionamento malicioso | Digite o site oficial diretamente no navegador |
| 📎 Anexo inesperado | Arquivo malicioso ou tentativa de instalação | Não abra e confirme com o suposto remetente |
| 🔐 Pedido de senha ou código | Tentativa de assumir uma conta | Não compartilhe e procure a instituição |
| 💰 Cobrança ou transferência incomum | Fraude financeira ou BEC | Confirme os dados por telefone oficial |
Um único sinal não comprova necessariamente uma fraude, mas a combinação de urgência, pedido incomum e canal inesperado exige cautela.
Como denunciar um golpe e agir após cair em phishing?
Ao receber uma mensagem suspeita, não clique em links, não abra anexos e não responda ao remetente. Confirme a informação acessando diretamente o site oficial ou utilizando um telefone obtido em uma fonte confiável.
A denúncia pode ser feita pela própria plataforma de e-mail ou aplicativo. Serviços como Outlook, Gmail e Teams possuem funções para marcar mensagens como phishing ou conteúdo malicioso. Isso ajuda a remover o conteúdo e aprimorar os mecanismos de proteção.
Também é importante excluir a mensagem depois de denunciá-la. Caso a fraude imite uma empresa, considere avisar a instituição pelos canais oficiais. Essa atitude pode ajudar na identificação de campanhas que atingem outros usuários.
Ao lidar com uma possível fraude, considero importante preservar as informações antes de excluir a mensagem. Registrar remetente, horário, endereço e tipo de solicitação facilita a comunicação com o banco, a empresa ou a equipe responsável pela segurança.
A Microsoft informa que mensagens suspeitas podem ser denunciadas diretamente no Outlook e no Teams, permitindo a remoção do conteúdo e contribuindo para o aprimoramento dos filtros de proteção. Consulte o procedimento oficial da Microsoft para denunciar phishing.
Medidas imediatas para reduzir os riscos do ataque
Se você clicou em um link, informou dados ou abriu um arquivo suspeito, altere imediatamente as senhas das contas afetadas. Faça isso por um dispositivo confiável e evite reutilizar combinações antigas ou iguais em serviços diferentes.
Ative a autenticação em dois fatores sempre que possível. Caso tenha informado dados bancários ou de cartão, entre em contato com a instituição financeira para bloquear operações, revisar movimentações e seguir as orientações de segurança.
Em ambiente profissional, comunique o setor de tecnologia ou segurança da informação. Registre o horário, a mensagem recebida, os dados compartilhados e qualquer ação realizada. Se houver perda financeira ou uso indevido de identidade, preserve as evidências e procure os canais oficiais de denúncia.
A CISA recomenda trocar imediatamente as senhas envolvidas, denunciar a tentativa e excluir a mensagem depois que as informações necessárias forem preservadas. Confira as medidas indicadas pela CISA após uma tentativa de phishing.
O que é phishing e como prevenir novos ataques digitais?
Saber o que é phishing é o primeiro passo para evitar novas fraudes, mas a proteção depende de hábitos consistentes. Desconfie de solicitações inesperadas, especialmente quando envolvem dinheiro, senhas, códigos de autenticação ou atualização de dados.
Digite o endereço do site diretamente no navegador em vez de usar links recebidos. Mantenha sistema, navegador, antivírus e aplicativos atualizados. Use senhas exclusivas e um gerenciador confiável para evitar repetir credenciais.
No ambiente corporativo, treinamentos periódicos ajudam os funcionários a reconhecer ameaças. Também é recomendável estabelecer processos de confirmação para pagamentos, alterações cadastrais e envio de informações sensíveis. Uma solicitação financeira não deve ser aprovada apenas por e-mail.
Filtros antispam, autenticação multifator, ferramentas de proteção de endpoint e monitoramento de acessos reforçam a defesa. No entanto, nenhuma tecnologia substitui a análise cuidadosa. A melhor resposta ao phishing combina prevenção técnica, atenção humana e procedimentos claros.
Minha orientação profissional é tratar a confirmação por outro canal como parte da rotina, e não como sinal de desconfiança. Telefonar para um número oficial ou abrir o aplicativo verdadeiro leva pouco tempo e pode impedir o comprometimento de uma conta.
O NIST destaca que treinamentos de conscientização ajudam pessoas e organizações a reconhecer mensagens fraudulentas e compreender o nível de dificuldade envolvido na identificação de diferentes iscas. Conheça os materiais oficiais do NIST sobre conscientização contra phishing.
Compreender o que é phishing permite perceber que o golpe pode mudar de aparência, mas normalmente mantém a mesma lógica: criar confiança ou pressão para provocar uma ação precipitada. Essa leitura também esclarece o significado de phishing no contexto da segurança digital.
Ao encontrar um conteúdo suspeito, pare antes de agir, confira o canal oficial e confirme a solicitação por outro meio. Compartilhar essas orientações com familiares e colegas amplia a proteção contra o email phishing e outras fraudes digitais.
Perguntas frequentes sobre o que é phishing
- O que significa phishing? Phishing é uma fraude digital que usa mensagens ou páginas falsas para roubar dados, dinheiro ou acesso a contas. A expressão está relacionada à palavra inglesa “fishing”, que significa pescar.
- Phishing tradução é “pesca”? Sim. A tradução literal remete à pesca porque o criminoso utiliza uma isca digital para atrair a vítima. No contexto da internet, o termo identifica golpes baseados em engenharia social.
- O que é phishing no email? É uma mensagem falsa que imita uma empresa ou pessoa confiável para induzir o destinatário a clicar em links, abrir anexos, fazer pagamentos ou revelar informações confidenciais.
- Como saber se um e-mail é phishing? Verifique o endereço do remetente, o domínio dos links, a urgência da mensagem e pedidos de dados. Erros, anexos inesperados e ameaças também podem indicar fraude.
- O que fazer ao receber tentativas de phishing? Não interaja com a mensagem. Confirme a solicitação no canal oficial, denuncie o conteúdo como phishing e exclua-o após preservar eventuais evidências.
- O que fazer depois de cair em um golpe phishing? Troque senhas, ative a autenticação em dois fatores, avise o banco ou a empresa envolvida e monitore movimentações e acessos suspeitos.
- Qual é a diferença entre phishing e spear phishing? O phishing comum é enviado em massa. O spear phishing é personalizado para uma pessoa ou organização, usando informações específicas para parecer mais convincente.
- Um email phishing sempre tem erros de português? Não. Mensagens fraudulentas podem ser bem escritas e visualmente profissionais. Por isso, remetente, links, contexto e tipo de solicitação também precisam ser verificados.

Danyel Mendes é fundador do CyberIdeias, mestre em Ciências da Computação pela Universidade Federal de Pernambuco, pós-graduado em Redes de Computadores e graduado na área de Computação. Possui mais de 16 anos de experiência em tecnologia, atuando com administração de redes corporativas, infraestrutura de TI, virtualização, automação, segurança da informação e diagnóstico de sistemas operacionais em ambientes corporativos e domésticos. Ao longo da carreira, também atuou por alguns anos como professor em cursos técnicos e profissionalizantes na área de tecnologia, lecionando conteúdos relacionados a redes, programação, desenvolvimento web e suporte em TI. Parte dessa experiência também foi construída em aulas práticas e laboratórios voltados para redes, sistemas operacionais, conectividade e resolução de problemas técnicos do dia a dia. No CyberIdeias, transforma essa experiência prática e acadêmica em conteúdos acessíveis, análises detalhadas e guias baseados em testes reais, sempre focando em soluções que realmente funcionam no dia a dia. Seus principais temas incluem conectividade Wi-Fi, sistemas operacionais, segurança digital, proteção de dados, hardware, IoT e produtividade.








