Estuário TIExpertise em cibersegurança
01 / 05
Ops! Você participou de uma campanha de phishing educativo da Estuário TI
em parceria com a Gusmão PL.

Antes de clicar, leia a maré.

Phishing é a porta de entrada da maioria dos incidentes. Ninguém precisa ser especialista para reconhecer um — basta saber onde olhar. Em cinco passos, você aprende os sinais que aparecem em quase todo golpe.

Anatomia de um phishing

Cinco sinais que aparecem juntos

1
Remetente que quase bateDomínio parecido com o real, com letras trocadas ou acrescentadas.
2
Urgência ou ameaçaPrazos curtos e consequências graves para você não pensar.
3
Saudação genéricaEmpresas com quem você tem relação sabem seu nome.
4
Link que pede açãoBotão ou link para "confirmar", "regularizar", "atualizar" dados.
5
Anexo inesperadoEspecialmente com extensões duplas ou compactados com senha.
Onde o golpe se esconde

Leia o endereço da direita para a esquerda

O que importa em um link é o domínio logo antes da primeira barra. Tudo o que vem antes dele pode ser inventado. Passe o mouse (ou pressione e segure no celular) para ver o destino real antes de tocar.

https://www.bancoseguro.com.br/acessodomínio legítimo
https://bancoseguro.com.br.verifica-conta.net/acessodomínio real é o último
https://banco-segur0.com/acessoletra trocada (0 no lugar de o)
https://bit.ly/3xK9qZencurtador esconde o destino

Remetente

Nome de exibição não é identidade. Confira o endereço completo — e desconfie de respostas que vão para outro domínio.

Cadeado ≠ confiança

HTTPS só significa conexão cifrada. Sites de golpe também têm cadeado.

QR codes

São links que você não consegue ler. Trate como um encurtador: só siga se a origem for confiável.

Além do e-mail

O gatilho está na emoção, não na tecnologia

Golpes funcionam quando conseguem que você aja antes de pensar. Reconhecer o gatilho é a defesa mais durável — porque o canal muda, mas a manipulação não.

Pressa

"Só até hoje", "em 2 horas", "responda agora". Nenhuma decisão legítima exige que você ignore verificações.

Autoridade

Mensagem "do diretor", "do banco", "da Receita" pedindo algo fora do processo normal. Confirme por outro canal.

Recompensa ou medo

Prêmio, reembolso, multa, bloqueio. Emoções fortes reduzem atenção aos detalhes.

SMS e WhatsApp

Links curtos, número desconhecido, pedido de código de verificação. Códigos nunca são compartilhados.

Ligações e voz

"Central de segurança" pedindo dados ou instalação de app. Desligue e ligue você para o número oficial.

Contas comprometidas

Mensagem de colega ou fornecedor real, mas fora do padrão dele. Confirme por telefone antes de agir.

Na dúvida

Pare, verifique, reporte

Não clique, não responda, não baixeEnquanto houver dúvida, nenhuma ação é a ação certa.
Confirme por um canal que você já usavaTelefone salvo, site digitado à mão, colega ao lado — nunca o contato que veio na mensagem.
Reporte para a equipe de segurançaEncaminhe a mensagem original. Um alerta cedo protege quem ainda não abriu.
Se clicou: aja rápido, sem vergonhaTroque a senha, ative o segundo fator e avise. Tempo importa mais do que culpa.

Regra de bolso

Se a mensagem cria pressa e pede uma ação, trate como suspeita até prova em contrário.

Não comente sobre esta campanha.

Seu sigilo garante que outras pessoas acessem esse treinamento. Em caso de dúvidas, procure o departamento de TI da Gusmão PL.