Threats & Attacks

O que é Phishing

Phishing é um tipo de ataque de engenharia social onde os atacantes se passam por entidades confiáveis, como bancos, serviços de nuvem, colegas de trabalho, etc., para enganar a vítima e fazê-la revelar suas informações sensíveis, como senha, número de cartão de crédito ou outras credenciais.

O Que É Phishing?

Phishing é um tipo de ataque de engenharia social onde os atacantes se passam por entidades confiáveis, como bancos, serviços de nuvem, colegas de trabalho, etc., para enganar a vítima e fazê-la revelar suas informações sensíveis, como senha, número de cartão de crédito ou outras credenciais. O phishing pode ocorrer em vários meios, como e-mail, SMS, chamada telefônica ou site falso.

Por Que o Phishing Importa na Cibersegurança

O phishing está se tornando um dos métodos de ataque mais perigosos. Muitas vezes, torna-se um trampolim para danos maiores, infecção por malware, ransomware, etc. Mesmo organizações com sistemas de segurança fortes podem ser derrotadas pelo phishing, pois ele explora a confiança humana em vez de vulnerabilidades técnicas.

Tipos Comuns de Phishing

  • Phishing por E-mail: e-mails falsos que agem como mensagens legítimas
  • Spear Phishing: Phishing muito direcionado com o objetivo de atingir indivíduos específicos de alto perfil na organização
  • Smishing: Ataques de phishing entregues através de SMS ou aplicativos de mensagens
  • Vishing: Ataque de phishing através de chamadas telefônicas
  • Clone Phishing: Atacantes copiam um e-mail original e modificam links ou anexos com versões maliciosas

Sinais de um Ataque de Phishing

  • Endereço do remetente suspeito
  • Exigência de ação rápida (“redefina sua senha agora”)
  • Domínio ligeiramente mal escrito
  • Solicitação de informações sensíveis (senhas, detalhes bancários, cartão de crédito, etc.)
  • Anexos ou links suspeitos

Exemplo

Uma vítima recebe um e-mail mencionando que é do seu banco, pedindo à vítima para “verificar a conta”.

O email inclui um link para falsificar um login de site que pretende ser idêntico ao real. Uma vez que a vítima insere suas credenciais no site falso, os atacantes as roubam e ganham acesso à sua conta bancária real.

Como Defender-se Contra Phishing

  • Ative MFA (Autenticação Multi-Fator) para proteger a conta mesmo se as credenciais forem roubadas
  • Treine os funcionários sobre conscientização de phishing
  • Use gateways de segurança de email e filtros de spam para evitar emails suspeitos
  • Verifique links ou anexos suspeitos antes de clicar neles
  • Implemente privilégios mínimos para limitar os danos de uma conta comprometida

Termos Relacionados

  • Spear Phishing
  • Malware
  • Engenharia Social
  • MFA
  • Ransomware
Pronto para validar o que importa?

Pronto para validar o que importa.

O Plexicus é Proof-Driven AppSec: achados validados, compreensão contextual e remediação revisada — ancorada em evidência, escopada com você.

Qualificação

Verifique se o AI Swarm Pentest se adequa ao seu ambiente.

Partilhe o contexto mínimo. Vamos rever o escopo e indicar o próximo passo comercial.

Antes de enviar — verifique se se encaixa

0 / 280

Sem compromisso. Se não se encaixa, dizemos.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorized target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)
Ronda privada Para investidores