Phishing em 2026: como reconhecer um ataque antes que seja tarde
O que é phishing?
Phishing é um ataque em que um criminoso se passa por um remetente confiável (um banco, um serviço ou um colega) e engana a vítima para que ela entregue credenciais ou clique em um link malicioso.
Os principais esquemas de phishing em 2026
Spear-phishing: ataques direcionados em que os criminosos pesquisam uma pessoa específica nas redes sociais e criam uma mensagem muito personalizada. Funciona porque parece totalmente legítima.
Phishing por QR code: um QR code malicioso embutido em um PDF anexado. Ao escaneá-lo, a pessoa é levada a uma página de login falsa.
Phishing por voz (vishing): golpistas ligam se passando por funcionários do banco ou do suporte técnico. Em 2025–2026, vozes falsas geradas por IA são muito usadas.
Phishing por SMS (smishing): links enviados por SMS, supostamente de uma transportadora, da Receita ou de um órgão público.
7 sinais de um e-mail de phishing
- Urgência e ameaças: «Sua conta será bloqueada em 24 horas»
- Remetente suspeito: support@paypa1-security.com em vez de paypal.com
- Links que não correspondem: o botão diz «Entre no seu banco», mas a URL é um domínio aleatório
- Pedido de senha ou código 2FA: serviços legítimos nunca pedem isso por e-mail
- Erros de ortografia e frases estranhas
- Anexos suspeitos: .exe, .docm, .zip, .iso
- Ofertas boas demais para ser verdade: prêmios de loteria, restituição de impostos, heranças
Como se proteger
- Confira o domínio do remetente na barra do navegador, não no corpo do e-mail
- Use caixas temporárias ao se cadastrar em sites desconhecidos: mesmo que o site seja fraudulento, o seu endereço real não vai parar em bases de spam
- Ative a 2FA em todas as contas importantes com uma chave física ou aplicativo autenticador
- Não abra anexos inesperados, mesmo de endereços conhecidos
- Ative os filtros antiphishing no navegador e no cliente de e-mail
O que fazer se você clicou em um link?
- Feche a página imediatamente
- Troque a senha da conta comprometida
- Verifique se há novas sessões ou dispositivos ativos
- Se você digitou dados do cartão, entre em contato com o banco imediatamente
- Denuncie o phishing: ao CERT.br (Brasil), à ENISA (Europa) ou à FTC (EUA)
O phishing evolui rápido. A melhor defesa é o hábito de parar e conferir antes de cada clique.
