Phishing é o golpe em que o criminoso se passa por alguém confiável (banco, fornecedor, colega ou diretor) para levar a vítima a clicar em um link, abrir um anexo, informar credenciais ou autorizar um pagamento. É a porta de entrada mais comum de invasões e de ransomware em empresas, porque ataca pessoas, não sistemas. A defesa combina tecnologia (filtro de e-mail, MFA, monitoramento) e comportamento (treinamento e simulação contínuos).
Tipos de phishing
| Tipo | Como funciona |
|---|---|
| Phishing por e-mail | Mensagem em massa imitando marcas, bancos ou serviços, com link para página falsa |
| Spear phishing | Mensagem personalizada para uma pessoa ou área, com dados reais da empresa |
| Whaling / fraude do CEO | Alvo é a diretoria, ou o golpista se passa por ela para pedir pagamentos urgentes |
| BEC (comprometimento de e-mail corporativo) | Uso de uma conta real invadida ou falsificada para desviar pagamentos a fornecedores |
| Smishing | Golpe por SMS, muitas vezes com falso aviso de entrega ou cobrança |
| Vishing | Golpe por telefone, como a falsa central do banco ou do suporte de TI |
| Golpe por WhatsApp | Perfil falso de diretor ou colega pedindo transferência, Pix ou códigos |
| Deepfake | Áudio ou vídeo gerado por IA imitando uma pessoa conhecida |
| Quishing | QR code que leva a uma página falsa |
Como reconhecer uma tentativa
- Urgência ou ameaça ("sua conta será bloqueada hoje").
- Pedido fora do processo normal: mudar dados bancários de fornecedor, pagar por fora do fluxo, enviar códigos.
- Remetente, domínio ou link que não batem com a organização real.
- Anexos inesperados, especialmente compactados ou com macros.
- Pedido de sigilo ("não comente com ninguém").
Como proteger a empresa
- Autenticação multifator, de preferência resistente a phishing, em e-mail, VPN e sistemas críticos.
- Segurança de e-mail com filtro, isolamento de links e configuração de SPF, DKIM e DMARC.
- Treinamento e simulação contínuos, medindo taxa de clique e de reporte ao longo do tempo.
- Processos de dupla checagem para pagamentos e alteração de dados bancários.
- Monitoramento 24x7 para detectar uso de credenciais roubadas e conter rápido.
- Canal simples de reporte, para qualquer colaborador avisar a segurança em um clique.
Leia também
- Golpes com Pix, boleto e WhatsApp em empresas
- Cliquei em um link de phishing: o que fazer
- Phishing com vídeos de IA e deepfake
- Por que o phishing funciona
A Tripla combina gestão de risco humano e simulação de phishing com o SOC 24x7 CyberWatch.
Aprofunde: como montar um programa de conscientização em segurança que reduz cliques em phishing.

