{"id":51933,"date":"2026-09-18T18:02:41","date_gmt":"2026-09-18T21:02:41","guid":{"rendered":"https:\/\/www.locaweb.com.br\/blog\/?p=51933"},"modified":"2026-09-18T18:02:42","modified_gmt":"2026-09-18T21:02:42","slug":"o-que-e-phishing-como-funciona-protecao","status":"publish","type":"post","link":"https:\/\/www.locaweb.com.br\/blog\/temas\/codigo-aberto\/o-que-e-phishing-como-funciona-protecao\/","title":{"rendered":"O que \u00e9 phishing: como o ataque funciona e o que protege sua aplica\u00e7\u00e3o de verdade"},"content":{"rendered":"\n<p class=\"has-text-align-center wp-block-paragraph\"><em>Em 2025, um em cada tr\u00eas internautas brasileiros sofreu tentativa de golpe digital. O ataque evoluiu, mas os pontos de defesa na stack continuam os mesmos.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Um em cada tr\u00eas internautas brasileiros relatou ter sofrido tentativa de golpe envolvendo dados pessoais em 2025, segundo a pesquisa <a href=\"https:\/\/cetic.br\/pt\/pesquisa\/privacidade-e-protecao-de-dados-pessoais\/\">Privacidade e Prote\u00e7\u00e3o de Dados Pessoais do Cetic.br<\/a>. O phishing responde por boa parte dessas tentativas: a l\u00f3gica \u00e9 simples, uma mensagem convincente, um link, uma credencial capturada. Centrais operadas por IA reduziram a barreira de entrada para esse tipo de ataque. O que muda para quem constr\u00f3i aplica\u00e7\u00f5es \u00e9 saber exatamente onde a defesa precisa estar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">O que \u00e9 phishing e por que o Brasil concentra tantos ataques<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O nome vem do ingl\u00eas <em>fishing<\/em>, pescaria. A l\u00f3gica \u00e9 a mesma: a isca \u00e9 preparada, a v\u00edtima morde e o que caiu na rede \u00e9 coletado. Na pr\u00e1tica, isso significa uma mensagem ou p\u00e1gina constru\u00edda para parecer leg\u00edtima o suficiente para capturar credenciais, dados financeiros ou acesso a sistemas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aplicativos de mensagens lideram a distribui\u00e7\u00e3o no Brasil, citados em 84% dos casos relatados, segundo o Cetic.br. Liga\u00e7\u00f5es aparecem em 79% e sites ou aplicativos falsos em 71%.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Como funciona um ataque de phishing na pr\u00e1tica<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tudo come\u00e7a com reconhecimento: perfis p\u00fablicos nas redes, e-mails corporativos expostos, dados de vazamentos anteriores. Com esse material em m\u00e3os, a mensagem ou p\u00e1gina \u00e9 constru\u00edda para fazer sentido para a v\u00edtima espec\u00edfica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">[Inserir imagem \u2014 Alt: Fluxo de ataque phishing: reconhecimento, isca, captura, explora\u00e7\u00e3o]<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Em aplica\u00e7\u00f5es web, o ataque se divide em tr\u00eas camadas:<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Camada de autentica\u00e7\u00e3o<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A credencial roubada de um \u00fanico usu\u00e1rio pode comprometer toda uma organiza\u00e7\u00e3o. Um caso de 2024 ilustra bem: credenciais de servidores federais comprometidas por phishing deram acesso ao sistema de pagamentos do governo federal, segundo <a href=\"https:\/\/www.cnnbrasil.com.br\/politica\/caso-siaf-governo-estima-desvios-de-r-35-milhoes-e-200-tentativas-de-pagamentos-ilegais\/\">investiga\u00e7\u00e3o da CNN Brasil<\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Camada de dom\u00ednio e SSL<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Certificados de valida\u00e7\u00e3o de dom\u00ednio (DV) s\u00e3o emitidos em minutos por autoridades certificadoras gratuitas, sem verifica\u00e7\u00e3o de identidade do solicitante. Uma p\u00e1gina clonada com HTTPS v\u00e1lido vai ao ar em minutos, sem valida\u00e7\u00e3o de identidade.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Camada de e-mail<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Dom\u00ednios quase id\u00eanticos ao original (typosquatting), spoofing de remetente e uso de plataformas leg\u00edtimas como Google Forms e YouTube para distribuir links maliciosos. Spoofing via Google Forms, por exemplo, chega com dom\u00ednio <em>mail.google.com<\/em>, sem alerta nos filtros tradicionais.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Tipos de phishing mais comuns<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Os tipos variam pelo canal, pelo n\u00edvel de segmenta\u00e7\u00e3o e pelo grau de automa\u00e7\u00e3o. A tabela abaixo organiza os mais relevantes para quem opera aplica\u00e7\u00f5es no Brasil:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Tipo<\/strong><\/td><td><strong>Como o ataque chega<\/strong><\/td><td><strong>Alvo<\/strong><\/td><td><strong>N\u00edvel de automa\u00e7\u00e3o<\/strong><\/td><\/tr><tr><td>Blind Phishing<\/td><td>E-mail \/ SMS em massa<\/td><td>Qualquer usu\u00e1rio<\/td><td>Alto \u2014 IA e RPA<\/td><\/tr><tr><td>Spear Phishing<\/td><td>E-mail direcionado<\/td><td>Empresa espec\u00edfica<\/td><td>M\u00e9dio<\/td><\/tr><tr><td>Whaling<\/td><td>E-mail \/ engenharia social<\/td><td>C-level<\/td><td>Baixo \u2014 manual<\/td><\/tr><tr><td>Smishing<\/td><td>SMS \/ WhatsApp<\/td><td>Usu\u00e1rio mobile<\/td><td>Alto<\/td><\/tr><tr><td>Clone Phishing<\/td><td>Site clonado com HTTPS<\/td><td>Qualquer usu\u00e1rio<\/td><td>M\u00e9dio<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Como reconhecer um ataque de phishing<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Os sinais cl\u00e1ssicos ainda valem: erros gramaticais, mensagens apelativas, tom incompat\u00edvel com a suposta organiza\u00e7\u00e3o, pedidos inusitados de dados, dom\u00ednio com typosquatting. O que mudou \u00e9 que esses sinais ficaram mais raros nos ataques bem executados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Em 2025, pesquisadores de seguran\u00e7a registraram ataques em que servi\u00e7os de Link Protection foram manipulados para fazer links maliciosos parecerem seguros para filtros autom\u00e1ticos. QR Codes em anexos PDF substitu\u00edram links diretos no corpo do e-mail para contornar scanners. Correspond\u00eancia BEC com hist\u00f3rico de mensagens fabricado faz o e-mail falso parecer continuidade de uma conversa real.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A detec\u00e7\u00e3o manual tem menos efic\u00e1cia nos ataques mais elaborados. O controle t\u00e9cnico na aplica\u00e7\u00e3o \u00e9 o que sustenta a defesa quando o reconhecimento visual n\u00e3o \u00e9 suficiente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Como se proteger de phishing: o que voc\u00ea implementa na stack<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A defesa distribui controles em camadas. A tabela abaixo mapeia cada uma, o controle recomendado e os limites de cada abordagem:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Camada<\/strong><\/td><td><strong>Controle<\/strong><\/td><td><strong>O que resolve<\/strong><\/td><td><strong>O que n\u00e3o resolve<\/strong><\/td><\/tr><tr><td>Autentica\u00e7\u00e3o<\/td><td>WebAuthn \/ passkeys<\/td><td>Credential stuffing, proxy intercept<\/td><td>Engenharia social direta<\/td><\/tr><tr><td>Dom\u00ednio<\/td><td>DMARC reject + DKIM + SPF<\/td><td>Spoofing de remetente<\/td><td>Typosquatting de dom\u00ednio<\/td><\/tr><tr><td>Aplica\u00e7\u00e3o<\/td><td>CSP + HSTS + X-Frame-Options<\/td><td>Clickjacking, downgrade HTTP<\/td><td>Ataque no servidor de origem<\/td><\/tr><tr><td>Monitoramento<\/td><td>CT log + brand monitoring<\/td><td>Detec\u00e7\u00e3o de dom\u00ednio clone<\/td><td>Preven\u00e7\u00e3o em tempo real<\/td><\/tr><tr><td>Certificado<\/td><td>SSL OV\/EV<\/td><td>Autentica\u00e7\u00e3o de identidade<\/td><td>Certificado b\u00e1sico usado em site falso<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Autentica\u00e7\u00e3o:<\/strong> Credenciais vazadas em outros servi\u00e7os s\u00e3o reutilizadas automaticamente contra sua aplica\u00e7\u00e3o. Senha forte resolve for\u00e7a bruta; n\u00e3o resolve reuso. Um segundo fator de autentica\u00e7\u00e3o j\u00e1 reduz esse risco; os mais robustos, como WebAuthn e passkeys, n\u00e3o transmitem segredo pelo canal de rede e n\u00e3o podem ser interceptados no caminho.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Configura\u00e7\u00e3o de dom\u00ednio:<\/strong> Configure DMARC em modo <em>reject<\/em> com DKIM e SPF, tr\u00eas registros DNS que, juntos, bloqueiam a maior parte das tentativas de enviar e-mail falso usando o seu dom\u00ednio como remetente. Monitore varia\u00e7\u00f5es do seu dom\u00ednio (typosquatting) com ferramentas de CT log ou servi\u00e7os de brand monitoring.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Headers de seguran\u00e7a:<\/strong> <em>Content-Security-Policy<\/em> define de onde scripts podem ser carregados, reduzindo a superf\u00edcie de ataques de inje\u00e7\u00e3o que alimentam p\u00e1ginas clonadas. <em>X-Frame-Options<\/em> impede que seu site seja embutido em p\u00e1ginas fraudulentas (clickjacking). <em>HSTS<\/em> garante que o browser s\u00f3 aceite conex\u00e3o HTTPS com o seu dom\u00ednio, sem possibilidade de downgrade.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Monitoramento de e-mail:<\/strong> No DMARC, a diferen\u00e7a entre modo <em>none<\/em> e modo <em>reject<\/em> \u00e9 a diferen\u00e7a entre observar e bloquear. Revise os relat\u00f3rios regularmente para identificar servidores n\u00e3o autorizados enviando em nome do seu dom\u00ednio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">[Inserir imagem \u2014 Alt: Diagrama de configura\u00e7\u00e3o DMARC, DKIM e SPF para dom\u00ednio corporativo]<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Phishing e certificado SSL: o que ele resolve e o que n\u00e3o resolve<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O certificado SSL garante criptografia em tr\u00e2nsito e autentica\u00e7\u00e3o do servidor para o browser. Protege contra intercepta\u00e7\u00e3o de tr\u00e1fego e confirma que o usu\u00e1rio est\u00e1 se comunicando com o servidor que voc\u00ea controla.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O que ele n\u00e3o resolve: um dom\u00ednio como <em>seusite-seguro.com.br<\/em> recebe um certificado b\u00e1sico de valida\u00e7\u00e3o de dom\u00ednio e sustenta uma p\u00e1gina id\u00eantica \u00e0 sua com HTTPS v\u00e1lido. O cadeado aparece. Quem n\u00e3o verifica o dom\u00ednio completo n\u00e3o percebe a diferen\u00e7a.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A prote\u00e7\u00e3o real combina configura\u00e7\u00e3o correta do seu lado (HSTS, monitoramento de CT logs, DMARC) com controles que tornam a credencial roubada in\u00fatil mesmo quando o phishing funciona. MFA resistente a phishing fecha esse ciclo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Os planos de <a href=\"https:\/\/www.locaweb.com.br\/ssl-locaweb\/\">Certificado SSL da Locaweb<\/a> incluem suporte para configura\u00e7\u00e3o e monitoramento de validade. O <a href=\"https:\/\/www.locaweb.com.br\/cloud\/vps-locaweb\/\">Servidor VPS<\/a> e o <a href=\"https:\/\/www.locaweb.com.br\/servidores\">Locaweb Cloud<\/a> entregam controle total sobre o ambiente de produ\u00e7\u00e3o, sem as restri\u00e7\u00f5es de ambientes compartilhados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para aprofundar a defesa da aplica\u00e7\u00e3o: <a href=\"https:\/\/www.locaweb.com.br\/blog\/temas\/codigo-aberto\/waf-proteja-seu-site-e-dados-com-essa-camada-essencial-de-seguranca\/\">WAF: prote\u00e7\u00e3o contra amea\u00e7as na camada de aplica\u00e7\u00e3o<\/a>, <a href=\"https:\/\/www.locaweb.com.br\/blog\/temas\/codigo-aberto\/seguranca-digital-para-pequenas-empresas\/\">seguran\u00e7a digital para pequenas empresas<\/a> e <a href=\"https:\/\/www.locaweb.com.br\/blog\/produtos\/certificado-ssl\/certificado-ssl-para-que-serve\/\">SSL gr\u00e1tis: o que cobre e o que n\u00e3o cobre<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>FONTES VERIFICADAS<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cetic.br \u2014 Privacidade e Prote\u00e7\u00e3o de Dados Pessoais 2025: cetic.br\/pt\/pesquisa\/privacidade-e-protecao-de-dados-pessoais\/<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cetic.br \u2014 Nota \u00e0 imprensa (31\/08\/2026): cetic.br\/noticia\/um-em-cada-tres-usuarios-de-internet-no-brasil-relatou-sofrer-tentativa-de-golpe-com-uso-de-seus-dados-pessoais-aponta-cetic-br\/<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CNN Brasil \u2014 Caso Siafi, abr\/2024: cnnbrasil.com.br\/politica\/caso-siaf-governo-estima-desvios-de-r-35-milhoes-e-200-tentativas-de-pagamentos-ilegais\/<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Links internos Locaweb verificados em set\/2026: WAF, seguran\u00e7a digital PMEs, SSL gr\u00e1tis<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FAQ \u2013 Perguntas frequentes sobre phishing<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O que \u00e9 phishing?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Phishing \u00e9 engenharia social com link. O criminoso n\u00e3o for\u00e7a entrada: cria uma mensagem ou p\u00e1gina convincente o suficiente para que a pr\u00f3pria v\u00edtima entregue a credencial. O nome vem do ingl\u00eas fishing, pescaria.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Por que o Brasil \u00e9 um dos pa\u00edses mais afetados por phishing?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Em 2025, um em cada tr\u00eas internautas brasileiros relatou ter sofrido tentativa de golpe envolvendo dados pessoais, segundo o Cetic.br. Outros 20% afirmaram ter sido v\u00edtimas efetivas. A combina\u00e7\u00e3o entre alta conectividade e baixa maturidade em seguran\u00e7a digital cria um ambiente favor\u00e1vel para ataques em escala.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>HTTPS garante que um site \u00e9 seguro?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e3o. O cadeado confirma criptografia em tr\u00e2nsito e posse de dom\u00ednio, n\u00e3o a identidade ou a inten\u00e7\u00e3o do operador. Certificados de valida\u00e7\u00e3o de dom\u00ednio s\u00e3o emitidos em minutos sem verifica\u00e7\u00e3o de identidade, o que permite montar uma p\u00e1gina clonada com HTTPS v\u00e1lido. Verificar o dom\u00ednio completo na barra de endere\u00e7o \u00e9 mais confi\u00e1vel do que verificar o cadeado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Qual a diferen\u00e7a entre phishing, spear phishing e whaling?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Phishing \u00e9 gen\u00e9rico, enviado em massa sem segmenta\u00e7\u00e3o. Spear phishing \u00e9 direcionado a uma empresa ou pessoa espec\u00edfica, usando dados de OSINT para construir contexto convincente. Whaling \u00e9 spear phishing com foco em C-level, buscando acesso a sistemas financeiros ou reposit\u00f3rios de dados sens\u00edveis.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O que um desenvolvedor pode implementar para reduzir o risco de phishing?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">As defesas mais eficazes na camada de aplica\u00e7\u00e3o s\u00e3o: autentica\u00e7\u00e3o multifator resistente a phishing (WebAuthn\/passkeys), DMARC em modo reject com DKIM e SPF, headers de seguran\u00e7a HTTP (CSP, HSTS, X-Frame-Options), rate limiting em endpoints de autentica\u00e7\u00e3o e monitoramento de typosquatting do dom\u00ednio.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Em 2025, um em cada tr\u00eas internautas brasileiros sofreu tentativa de golpe digital. O ataque evoluiu, mas os pontos de defesa na stack continuam os mesmos. Um em cada tr\u00eas internautas brasileiros relatou ter sofrido tentativa de golpe envolvendo dados pessoais em 2025, segundo a pesquisa Privacidade e Prote\u00e7\u00e3o de Dados Pessoais do Cetic.br. O [&hellip;]<\/p>\n","protected":false},"author":24,"featured_media":51936,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[5],"tags":[],"class_list":["post-51933","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-codigo-aberto"],"acf":[],"thumbnail":{"url":"https:\/\/www.locaweb.com.br\/blog\/wp-content\/uploads\/2025\/01\/phishing_capa-min-380x215.jpg","width":380,"height":215,"alt":"A imagem mostra um envelope vermelho com um sinal de alerta na frente. Ele aparece com esse destaque pelo fato de o e-mail ainda ser uma das formas usadas para realizar ataques de Phishing na atualidade."},"_links":{"self":[{"href":"https:\/\/www.locaweb.com.br\/blog\/wp-json\/wp\/v2\/posts\/51933","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.locaweb.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.locaweb.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.locaweb.com.br\/blog\/wp-json\/wp\/v2\/users\/24"}],"replies":[{"embeddable":true,"href":"https:\/\/www.locaweb.com.br\/blog\/wp-json\/wp\/v2\/comments?post=51933"}],"version-history":[{"count":2,"href":"https:\/\/www.locaweb.com.br\/blog\/wp-json\/wp\/v2\/posts\/51933\/revisions"}],"predecessor-version":[{"id":55101,"href":"https:\/\/www.locaweb.com.br\/blog\/wp-json\/wp\/v2\/posts\/51933\/revisions\/55101"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.locaweb.com.br\/blog\/wp-json\/wp\/v2\/media\/51936"}],"wp:attachment":[{"href":"https:\/\/www.locaweb.com.br\/blog\/wp-json\/wp\/v2\/media?parent=51933"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.locaweb.com.br\/blog\/wp-json\/wp\/v2\/categories?post=51933"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.locaweb.com.br\/blog\/wp-json\/wp\/v2\/tags?post=51933"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}