Agência
Marca & CriaçãoBranding & PosicionamentoIdentidade VisualConteúdo & CopywritingProdução AudiovisualLive Experience
Performance & GrowthSocial MediaInbound & NutriçãoTráfego PagoSEO & GEOPublicidadePesquisa de Mercado com IABI & DashboardsWeb AnalyticsCRO
IA & AutomaçãoConsultoria de Adoção de IAIntegração CRM & DadosAutomação de ProcessosAgentes de IAAutomação de Marketing com IABase de Conhecimento de Marca para IA
Tecnologia & Produtos DigitaisDesenvolvimento Web & AppsDesenvolvimento de MVPTech & SecurityLGPDLow-code & No-codeDesenvolvimento Assistido por IA
Relacionamento & ReputaçãoAssessoria de ImprensaInfluência & CEO PositioningGestão de CriseComunicação InternaExperiência & Trade
PortfólioBlogContato
Cadeado de segredo e corrente prendendo um portão de metal em um parque
Tecnologia & Segurança

Phishing: o clique vai acontecer; o que precisa falhar é o login

Phishing não se resolve pedindo atenção: alguém vai clicar. O que decide o estrago é o que acontece no login seguinte. Veja o dado e o plano.

Resposta rápida

Phishing é o golpe em que uma mensagem ou página falsa se passa por um serviço legítimo para capturar dados — hoje, cada vez mais, a senha de webmail, de acesso remoto e de nuvem da empresa, não só a do banco. Em 2025, o CERT.br recebeu 24.030 notificações de tentativas de fraude, e 22.818 delas, quase 95%, eram phishing. Treinar a equipe reduz o número de cliques, mas nenhum treinamento zera. Por isso a defesa que decide o estrago não é a atenção de quem lê: é o que acontece no login seguinte — e só a autenticação do tipo FIDO recusa o acesso quando a página é falsa.

Todo conteúdo sobre phishing termina no mesmo lugar: treine a equipe, desconfie do remetente, passe o mouse sobre o link antes de clicar. É um bom conselho e uma má estratégia — porque ele aposta tudo numa variável que ninguém controla: a atenção de uma pessoa ocupada, no fim do expediente, diante de uma mensagem que parece exatamente igual às outras trinta daquele dia.

A pergunta que protege a empresa não é "como fazer ninguém clicar". É "o que acontece depois que alguém clicar" — porque, em algum momento, alguém vai.

O que é phishing?

Phishing é o golpe em que uma comunicação falsa — e-mail, mensagem, ligação, anúncio, QR code — se passa por um serviço legítimo para que a vítima entregue alguma coisa: senha, código de verificação, dado de cartão ou a aprovação de um acesso.

O nome vem de "pescaria": a isca é a mensagem, o anzol é a página que imita a tela de login do serviço verdadeiro. Não há invasão técnica no sentido clássico. Não há vulnerabilidade explorada no servidor. Há alguém digitando a própria senha, voluntariamente, no lugar errado.

Essa é a razão de o phishing ser tão difícil de eliminar: ele não ataca o sistema, ataca o procedimento. E procedimento, numa empresa, é feito de pessoas com pressa.

Qual o tamanho do phishing no Brasil?

Há um número brasileiro, público e atualizado mensalmente, que quase nenhum conteúdo sobre o tema usa: as notificações recebidas pelo CERT.br, o centro nacional de tratamento de incidentes de segurança ligado ao NIC.br.

Em 2025, o CERT.br recebeu 24.030 notificações de tentativas de fraude, das quais 22.818 — 94,96% — eram phishing. Na definição do próprio CERT.br, a categoria abrange páginas falsas que miram tanto vantagem financeira direta (bancos, cartões, meios de pagamento, comércio eletrônico) quanto serviços de webmail, acessos remotos corporativos e credenciais de serviços de nuvem. Em 2026, de janeiro a agosto, foram 16.094 notificações de phishing, e só agosto somou 2.998 — o maior número mensal desde 2023.
Fonte: CERT.br / NIC.br, Estatísticas de Incidentes Notificados, seção de categorias de tentativas de fraude, dados de 2025 e de janeiro a agosto de 2026 — estatísticas oficiais do CERT.br

Duas leituras precisam vir juntas para que o número não vire alarme falso. A primeira: são notificações recebidas pelo CERT.br, não o total de ataques no país — a maioria dos casos nunca é reportada a ninguém. A segunda: o volume anual de phishing vem caindo desde 2022, e ainda assim um único mês de 2026 superou todos os meses dos dois anos anteriores. O fenômeno não está explodindo; está se concentrando e mudando de alvo.

Gráfico das notificações de phishing recebidas pelo CERT.br por ano, de 33.858 em 2022 para 22.818 em 2025, com destaque para agosto de 2026, que somou 2.998 notificações, o maior mês desde 2023
Notificações de phishing ao CERT.br: o total anual cai desde 2022, mas agosto de 2026 foi o maior mês em três anos.

Por que o phishing continua funcionando?

Porque ele evoluiu em três frentes ao mesmo tempo, e as três derrubam os sinais que a gente aprendeu a procurar.

O texto melhorou. O erro de português que denunciava a fraude virou exceção. Mensagens são escritas em português correto, com o tom certo da área que fingem representar.

A página ficou idêntica. Copiar uma tela de login é trivial; o cadeado do navegador não diz que o site é legítimo, diz apenas que a conexão é criptografada — inclusive a conexão com o golpista.

O contexto ficou plausível. Mensagem sobre nota fiscal para quem trabalha no financeiro, sobre currículo para quem está contratando, sobre entrega para quem comprou algo ontem. Ninguém decide desconfiar de uma mensagem que faz sentido.

O treinamento continua valendo a pena: ele reduz a taxa de clique e, principalmente, encurta o tempo até alguém avisar que caiu. O que ele não faz é chegar a zero — e uma defesa que só funciona em 100% dos casos não é defesa, é sorte.

Qual a diferença entre phishing, smishing e vishing?

Os nomes mudam conforme o canal e o alvo, mas o mecanismo é o mesmo: alguém confia numa mensagem e entrega uma credencial.

NomeCanalO que muda na prática
Phishinge-mail e páginas falsasdisparo amplo, mensagem genérica de serviço conhecido
Spear phishinge-mail direcionadousa o nome, o cargo e o assunto certo da pessoa
Whalinge-mail a executivosmira quem aprova pagamento e tem acesso amplo
SmishingSMS e aplicativos de mensagemlink curto, urgência de entrega, banco ou órgão público
Vishingligação telefônicaa voz pede o código que acabou de chegar no celular
QR codeimagem impressa ou na telaesconde o endereço e escapa de filtros de e-mail

Classificação usual de mercado, organizada pela Alliance por canal e alvo

Para a defesa, essa taxonomia importa menos do que parece. Todas as variantes terminam na mesma tela: um campo de senha. É lá que a empresa precisa ganhar a disputa.

Por que o alvo agora é a conta da empresa?

A definição do CERT.br já entrega a mudança: além de banco e cartão, a categoria inclui webmail, acesso remoto corporativo e credenciais de nuvem. Há uma lógica econômica nisso.

Uma conta bancária roubada rende uma vez e dispara alarme na hora. Um e-mail corporativo rende por semanas e não dispara nada: dá acesso ao histórico de negociações, à lista de fornecedores, ao formato das faturas da casa e à confiança que os clientes depositam naquele endereço.

É assim que nasce a fraude do boleto trocado — ela quase sempre começa numa caixa de entrada legítima, comprometida semanas antes. Quem invadiu leu a conversa inteira, esperou a hora do pagamento e respondeu no fio certo, com o tom certo, mudando só os dados bancários.

Qual segundo fator realmente resiste ao phishing?

Aqui está a parte que a maioria dos conteúdos erra por simplificação. "Ative a autenticação de dois fatores" é um conselho certo, mas incompleto: existe fator que o golpe captura e fator que ele não captura.

Um código de seis dígitos — por SMS ou por aplicativo — é digitado na mesma página falsa em que a senha foi digitada. O golpista repassa os dois ao site verdadeiro em tempo real. A notificação de aprovação no celular tem problema parecido: basta repetir o pedido até a pessoa tocar em "sim" para o incômodo parar.

A CISA, agência de cibersegurança do governo dos Estados Unidos, afirma que a única autenticação resistente a phishing amplamente disponível é a autenticação FIDO/WebAuthn — as chaves de acesso — e recomenda que todas as organizações planejem a migração para ela, porque, quando um criminoso engana o usuário para que ele faça login num site falso, o protocolo FIDO bloqueia a tentativa. Para quem ainda não pode adotá-la, a orientação é usar autenticação multifator com correspondência de números, para barrar bombardeio de notificações e ataques por SMS. (Tradução livre do original em inglês.)
Fonte: CISA — Cybersecurity and Infrastructure Security Agency, página "More than a Password", consultada em 22/09/2026 — orientação oficial da CISA, em inglês

O motivo técnico é simples e elegante: a chave de acesso é amarrada ao endereço verdadeiro do site. Se o endereço é outro — por mais parecido que pareça aos olhos humanos —, o login não acontece. A pessoa pode cair no golpe inteiro, e o acesso não vai adiante.

Comparativo do que cada forma de autenticação segura depois do clique num link de phishing: só senha, código por SMS, código de aplicativo, aprovação por notificação com número e chave de acesso FIDO, que é a única que recusa o login no site falso
Todos os fatores ajudam contra senha vazada. Só um recusa o login quando a página é falsa.

A hora seguinte ao clique decide o tamanho do problema. A ordem abaixo existe porque cada passo fora de sequência devolve o acesso ao invasor.

1. Troque a senha — e só depois respire

Troque no serviço afetado e em qualquer outro em que aquela senha tenha sido reaproveitada. Reaproveitamento é a regra, não a exceção, e é por ele que um clique numa conta pessoal chega à conta corporativa.

2. Encerre todas as sessões ativas

Trocar a senha não expulsa quem já está dentro: sessões abertas continuam válidas. Em praticamente todo serviço corporativo existe a opção de desconectar todos os dispositivos — é ela que corta o acesso de verdade.

3. Revise as regras de encaminhamento e os filtros do e-mail

Este é o passo esquecido, e é o mais importante. Quem invade um e-mail costuma criar uma regra silenciosa que encaminha ou arquiva mensagens com certas palavras — "boleto", "pagamento", "nota fiscal". Sem apagar a regra, o invasor continua lendo mesmo depois da senha trocada.

4. Avise e registre

Avise a equipe de tecnologia, avise quem mais pode ter recebido a mesma mensagem e registre o que aconteceu. Se houver dado pessoal envolvido, o incidente entra na obrigação de comunicação prevista na adequação à LGPD, e o relógio começa a correr aí.

E quando o golpista usa o seu domínio contra o seu cliente?

Existe o outro lado do problema, que atinge empresas que nem foram invadidas: alguém envia mensagens falsas em nome da sua marca, para a sua base, usando um endereço que parece o seu.

A defesa aqui não é treinamento nem antivírus: é configuração de domínio. SPF, DKIM e DMARC dizem aos provedores quem tem autorização para enviar e-mail em nome do seu domínio, e o que fazer com as mensagens que falharem na verificação. Sem isso, qualquer um se apresenta como você — e o custo cai sobre a sua reputação, não sobre a do golpista.

Os grandes provedores passaram a exigir essa autenticação de quem envia volume, assunto que tratamos em o que o Gmail exige de quem envia e-mail. É a mesma configuração que protege a entrega das suas campanhas e a identidade do seu domínio.

Quais erros mais aparecem nas empresas?

  • Tratar segurança como campanha de conscientização: cartaz na parede, treinamento anual e nenhuma mudança técnica.
  • Considerar que qualquer segundo fator resolve, sem distinguir o que é capturável na página falsa.
  • Punir quem avisa que clicou — o caminho mais rápido para que o próximo caso demore dias a aparecer.
  • Trocar a senha e não encerrar as sessões ativas, deixando o acesso aberto.
  • Não revisar as regras de encaminhamento do e-mail depois de um comprometimento.
  • Deixar o domínio sem SPF, DKIM e DMARC, permitindo que terceiros escrevam em nome da marca.

O terceiro item é cultural e vale destacar: o intervalo entre o clique e o aviso é a variável que mais muda o prejuízo. Empresa onde avisar dá problema é empresa que descobre o incidente pelo cliente — cenário que descrevemos em o ataque não te escolheu.

O que muda conforme o tamanho da empresa?

PortePrimeira medida que muda o jogoO engano frequente
Até 10 pessoas, e-mail em nuvemchave de acesso nas contas de e-mail e no gerenciador de senhasachar que é alvo pequeno demais para valer o golpe
Equipe com financeiro e comprasregra de conferência por outro canal antes de mudar dado bancárioconfiar no fio de e-mail porque o histórico é real
Empresa com acesso remoto e nuvemautenticação resistente a phishing em VPN, painel e nuvemproteger o e-mail e esquecer o acesso remoto
Marca com base de clientes ativaSPF, DKIM e DMARC configurados e monitoradosdescobrir o golpe pelo cliente que recebeu a mensagem falsa

Leitura da Alliance a partir das orientações do CERT.br e da CISA

A segunda linha resolve sozinha a fraude mais cara do país para pequenas e médias empresas. Confirmar mudança de conta bancária por telefone, num número que já se tinha antes, custa três minutos e derruba o golpe inteiro.

Por onde começar hoje

  1. Ative o segundo fator mais forte disponível nas contas de e-mail, primeiro para quem tem acesso a dinheiro, dados ou administração de sistemas.
  2. Planeje a migração para chave de acesso nos serviços que já a oferecem — é a recomendação explícita da CISA.
  3. Escreva o procedimento de "cliquei, e agora?" em uma página, com a ordem correta, e deixe onde todo mundo encontra.
  4. Crie a regra de conferência por outro canal para qualquer alteração de dado bancário, sem exceção de urgência.
  5. Configure SPF, DKIM e DMARC no domínio e acompanhe os relatórios.
  6. Combine com a equipe que avisar rápido nunca dá problema. É a medida mais barata e a que mais reduz prejuízo.

Para quem quer se aprofundar, o CERT.br mantém material público e em português sobre golpes e sobre o que fazer depois de cair — os fascículos da Cartilha de Segurança são leitura curta e aplicável. E quando o passo for colocar isso de pé — autenticação, política de acesso, resposta a incidente e proteção do domínio —, é disso que trata o trabalho de tecnologia e segurança da Alliance. Se a dúvida ainda for onde estão os pontos frágeis da operação, o diagnóstico gratuito mapeia maturidade por área, inclusive tecnologia.

PhishingSegurança da informaçãoCERT.brAutenticação

Perguntas frequentes

O que é phishing?+

É o golpe em que uma mensagem ou página falsa se passa por um serviço legítimo para capturar dados — senha, código de verificação ou informação de pagamento. Não há invasão técnica: a própria vítima digita a credencial no lugar errado, o que torna o ataque difícil de barrar apenas com ferramenta.

Como identificar um phishing?+

Os sinais clássicos (erro de português, endereço estranho, urgência exagerada) ajudam, mas ficaram menos confiáveis, porque as mensagens melhoraram muito. O critério mais seguro é o contexto: qualquer pedido de senha, código ou mudança de dado bancário deve ser confirmado por outro canal, mesmo que a mensagem pareça perfeita.

Por que os ataques de phishing continuam sendo eficazes?+

Porque atacam o procedimento, não o sistema: texto bem escrito, página idêntica à verdadeira e contexto plausível para a função da pessoa. Treinamento reduz a taxa de clique e encurta o tempo até o aviso, mas nenhum treinamento leva o índice a zero.

Qual a diferença entre phishing, smishing e vishing?+

Muda o canal: phishing usa e-mail e páginas falsas, smishing usa SMS e aplicativos de mensagem, vishing usa ligação telefônica. O mecanismo é o mesmo e todos terminam no mesmo ponto — alguém entregando uma credencial.

A autenticação de dois fatores protege contra phishing?+

Depende do fator. Código por SMS ou por aplicativo é digitado na mesma página falsa e repassado em tempo real pelo golpista. Segundo a CISA, a única autenticação resistente a phishing amplamente disponível é a do tipo FIDO/WebAuthn, as chaves de acesso, que recusam o login quando o endereço do site não é o verdadeiro.

O que fazer depois de clicar num link de phishing?+

Nesta ordem: troque a senha no serviço afetado e onde ela foi reaproveitada, encerre todas as sessões ativas, revise regras de encaminhamento e filtros do e-mail e avise a equipe de tecnologia. Trocar a senha sem encerrar as sessões deixa o acesso aberto.

Como proteger o domínio da empresa contra e-mails falsos em seu nome?+

Com SPF, DKIM e DMARC configurados e monitorados. Eles informam aos provedores quem pode enviar mensagens em nome do domínio e o que fazer com o que falhar na verificação — é o que impede que a sua marca seja usada contra a sua própria base.

Qual o tamanho do phishing no Brasil?+

Em 2025, o CERT.br recebeu 24.030 notificações de tentativas de fraude, e 22.818 delas eram phishing. São notificações voluntárias, e não o total de ataques no país: o número real é maior, porque a maioria dos casos nunca é reportada.

Pronto para

ter uma operação rápida e segura?

Comece pelo diagnóstico gratuito e veja como Tecnologia & Segurança entra no seu plano de marketing — depois a Alliance ajuda a executar cada etapa.

(11) 99116-3001contato@alliancecomunicacao.com.brAv. Dr. Gastão Vidigal, 1132 — Vila Leopoldina, São Paulo · SP