As ameaças por email vêm em todas as formas e tamanhos, mas geralmente são mensagens maliciosas destinadas a enganar você para enviar dinheiro, compartilhar dados financeiros ou revelar informações sobre uma empresa. Elas variam de incômodos irritantes como spam, malware e vírus a ataques direcionados com enormes impactos financeiros, como spear phishing, whaling e comprometimento de email comercial.
Algumas são tão óbvias que chegam a ser risíveis - nenhum esforço foi feito para disfarçar o golpe.
Mas não pense que todos são assim. Os golpes por email só parecem ficar mais ardilosos e criativos. Esses são do tipo que até mesmo a geração Z mais experiente em computadores, que cresceu dormindo em cima de um iPad, olharia duas vezes antes de perceber. Se não fossem tão diabólicos, você talvez até desse um passo para trás e admirasse a abordagem. Vamos mostrar como reconhecer phishing e outros golpes comuns por email e como se proteger deles.
O que são ameaças por email?
Em vez de tentar invadir firewalls digitais robustos, as ameaças por email têm como alvo pessoas reais. O objetivo é enganar você para clicar em um link malicioso ou revelar sua senha. Depois que você faz isso, os invasores ficam em posição ideal para roubar dinheiro, instalar vírus no seu computador ou roubar sua identidade e partir para um alvo maior.
Por que existem ameaças por email?
As ameaças por email existem porque, apesar de o email ser um dos métodos de comunicação mais populares do mundo, ele na verdade não é tão seguro assim. Quase todas as empresas do mundo se comunicam por email e, para entrar em contato com qualquer funcionário, você só precisa obter o endereço de email dele. A partir daí, é fácil para um invasor habilidoso manipular seu caminho para dentro. Isso porque:
Todo mundo tem um endereço de email: Emails funcionam como uma caixa de correio pública. Qualquer pessoa com conexão à Internet pode enviar uma mensagem diretamente para seu telefone ou computador.
O email é antigo: A tecnologia básica por trás do email foi criada décadas atrás com confiança embutida. Ela não verifica automaticamente em dobro se o remetente é quem diz ser.
Humanos são facilmente enganados: Os invasores podem fingir ser um gerente exigindo um favor urgente. Além disso, ferramentas de IA também podem ajudar golpistas a escrever mensagens convincentes e sem erros.
Barato e lucrativo: Enviar milhões de emails não custa nada. Basta uma pessoa cair no truque para que o golpista roube milhares de dólares.
Diferentes tipos de ameaças por email
Phishing – O tipo mais comum de ameaça por email. Os invasores enviam emails em massa disfarçados de marcas populares como Netflix, Google ou seu banco, para tentar enganar você e fazê-lo clicar em um link que abre um site falso onde você insere sua senha.
Business email compromise (BEC) – Golpistas fingem ser um CEO, gerente ou parceiro comercial confiável e tentam convencer alguém do departamento financeiro a transferir dinheiro diretamente para a conta bancária de um golpista.
Malware e ransomware – Neste ataque, o email carrega um vírus oculto. Se você abrir o arquivo, ele baixa um software que rouba seus arquivos ou bloqueia todo o seu computador até que você pague um resgate.
Spoofing e personificação – Os invasores alteram a linha "De" de um email para fazer parecer que ele veio de alguém em quem você confia. Eles podem trocar letras por números ou registrar domínios que parecem quase idênticos aos nomes reais de empresas.
Phishing por QR Code ("Quishing") – Os invasores enviam emails contendo um código QR dentro de um anexo PDF.Attackers. Depois que você escaneia o código com a câmera do seu smartphone, ele leva você para longe das ferramentas de segurança do computador até um site falso de login onde os filtros de email não podem salvá-lo.
Uma rápida viagem ao passado
Muitos de nós nos lembramos dos primórdios dos golpes por email — dias dourados em que éramos mais ingênuos, mas também menos confiantes em relação aos emails. Quando recebíamos um golpe, líamos com interesse confuso, tentando entender por que o remetente acharia que éramos a pessoa certa para pedir ajuda.
Quem se lembra de The Spanish Prisoner? Uma alma infeliz de grande riqueza, que precisava desesperadamente que ajudássemos a pagar seu resgate para que pudesse ser libertada da prisão. Curiosamente, esse golpe é anterior ao email, tendo se originado no início do século 19. Algum surfista da Internet rebelde em algum lugar evidentemente decidiu digitalizá-lo.
Hoje em dia, os golpes por email exploram muito mais os pontos fortes do seu formato digital. Ao contrário de alguns dos golpes OG, eles utilizam vantagens que a Internet passou a oferecer ao longo dos anos — como a capacidade de processar pagamentos online com facilidade, uma maior dependência do email para nossas comunicações mais importantes e a evolução das redes sociais, para citar apenas algumas.
Sinais comuns de um email de phishing
Antes de analisarmos mais de perto os diferentes tipos de golpes por email, vamos compartilhar algumas regras gerais que você pode usar para ajudar a identificar um golpe/spam por email — porque todos eles compartilham elementos em comum — um remetente, uma linha de assunto, texto do corpo e, talvez o mais importante, a necessidade de ser lido e acreditado.
Nome da empresa/remetente
Fique atento a:
Erros de digitação ou estilização incorreta — Paypal vs. PayPal.
Algo que pareça descritivo demais ou improvável — AA Car Emergency vs. AA.
Empresas com as quais você não compra/não faz negócios — Uma mensagem do Barclays quando você usa o Lloyds.
Qualquer coisa que pareça estranha — De símbolos e nomes de empresas bizarros a espaçamentos estranhos — às vezes há algo no remetente que simplesmente parece errado.
Endereço de email do remetente
Fique atento a:
Um endereço de email incongruente — Algo que esteja em desacordo com o nome da empresa.
Imitações — Um endereço criado para parecer o da empresa real. Isso pode ser o domínio (@paypalcare.com) ou o TLD (@paypal.club).
Erros— Erros de digitação ou outras irregularidades no endereço.
Linhas de assunto
Fique atento a:
Frases criadas para provocar urgência — ‘Aviso: notificação final de pagamento’.
Linguagem que promete demais — ‘Ganhe £1000 em cinco minutos’.
Linguagem que provoca uma forte reação emocional — ‘Você foi contratado! Comece amanhã!’
Erros de digitação — Golpistas não são conhecidos por sua boa gramática.
Uso excessivo de pontuação ou emojis — Poucas empresas reais usam isso.
A presença de ‘Re’ — Pode ser usada para sugerir que você já respondeu antes, quando não respondeu.
Botões e anexos— Sempre evite clicar em botões ou baixar anexos em emails suspeitos.
Texto do corpo
Fique atento a:
Promessas inacreditáveis— Semelhantes à versão da linha de assunto, mas há espaço para expansão no texto do corpo, o que dá a oportunidade de tornar as mentiras mais convincentes.
Chamadas para ação que buscam informações pessoais — Especialmente endereço ou dados do cartão.
Referências a qualquer coisa de que você não se lembra— De eventos a serviços que você nunca recebeu
Personificação— Alguém alegando ser um amigo ou parente, mas sem soar como ele mesmo.
Agora que você tem algum contexto sobre como golpistas podem manipular diferentes partes de um email, vamos examinar exemplos específicos.
Tipos de ameaças por email
Malware
Para muitos, ataques de malware provavelmente foram o primeiro tipo de email malicioso que realmente tememos. Naquela época, provavelmente nos referíamos a eles apenas como vírus de email. Você abre, sua tela fica preta. Fim de jogo. Esse tipo de coisa.
Na realidade, malware abrange uma grande variedade de ataques maliciosos — e alguns deles são, francamente, bem mais assustadores do que uma morte rápida do computador.
Monitorar teclas digitadas? Consumir sua CPU sem seu conhecimento? Espionar você? Forçar anúncios suspeitos a aparecer a cada cinco minutos? Sim, malware abrange uma grande variedade de pequenos programas que se instalam no seu computador sem seu conhecimento, e suas funções vão desde coisas associadas a brincalhões mal-intencionados até criminosos de verdade. Eles são evasivos e muitas vezes difíceis de remover — isso se você souber que eles estão lá.
Como detectar malware
Se você estiver enfrentando qualquer um dos sintomas listados acima, há uma boa chance de ser malware. Isso pode ter vindo de um email — mas não necessariamente. Há outras formas de esses programas se instalarem no seu computador também — downloads, sites suspeitos e até dispositivos de hardware maliciosos. Se você encontrar um pen drive na rua, não veja o que há nele.
Proteja-se contra malware
Correndo o risco de dizer o óbvio, experimente um software de detecção de malware. Mas escolha algo confiável.
Se você pesquisar no Google como prevenir malware em primeiro lugar, o principal conselho é instalar um software antivírus. Pessoalmente, não conheço ninguém que tenha feito isso desde o fim da década de 2010, mas quem sou eu para contradizer a totalidade do conhecimento humano e da experiência em massa homogeneizada em uma resposta de uma linha do Gemini, servida em uma fração defração de segundo?
Dito isso, a proteção contra ameaças oferecida pelos sistemas operacionais geralmente é melhor do que era nos primeiros dias, especialmente o Windows, que recebe atualizações para se proteger contra ameaças, mas, mais importante, muitos softwares de email estão fazendo esse trabalho por nós, filtrando emails suspeitos antes que cheguem até nós.
É uma boa ideia encontrar um provedor de email que promova boa proteção contra malware e examine seus emails antes que eles cheguem até você. Isso é particularmente útil quando se trata de evitar ataques psicológicos (e falaremos sobre eles em um momento).
Se falarmos de proteção, em vez de prevenção, é uma boa ideia manter backups regulares, caso você seja atingido por um desses ataques. Eu pessoalmente recomendo algo como Mega Sync, que atualiza toda vez que você salva um arquivo.
Phishing
Hoje em dia, o mais provável é que você encontre um golpe de phishing por email. Por quê? Porque, como uma melodia cativante ou o cheiro da primavera, todos nós somos suscetíveis aos seus encantos. Mas como você pode identificar phishing?
Ataques de phishing são eficazes por causa de sua versatilidade. Às vezes, não é difícil detectar phishing. Eles podem ser qualquer coisa: literalmente qualquer coisa que leve alguém a inserir seus dados pessoais. Pense em qualquer motivo pelo qual você possa se sentir compelido a compartilhar seus dados pessoais ou enviar dinheiro a alguém, e isso tem potencial para se tornar um email de phishing.
Aqui estão apenas alguns exemplos e lembre-se: a chave do phishing é que todos esses emails parecem reais, mas são falsos:
Notificação de redefinição de senha.
Preencha os dados bancários ausentes.
Complete seu endereço postal para habilitar a entrega.
Renove sua assinatura.
Você é o vencedor de um concurso!
Um amigo em necessidade pedindo ajuda.
Notificação de restituição de imposto.
Pedido de doações beneficentes.
Se você nunca viu um golpe de phishing, será que você é mesmo um peixe? Eles são tão onipresentes que é difícil imaginar o email sem eles. Mas há mais de uma maneira de pescar…
Spear phishing e whaling
Spear phishing e whaling têm como alvo indivíduos específicos, muitas vezes com táticas mais agressivas.
Spear phishing usa conhecimento pessoal, geralmente obtido de várias fontes, para criar emails mais convincentes. Como é escrito usando informações pessoais, ele pode fazer referência a amigos reais, situações reais ou até personificar um banco (etc.) de forma mais convincente. Se você acha que isso dificilmente aconteceria com você, lembre-se de que a maioria das pessoas tem mais informações publicamente acessíveis online do que imagina.
Se alguém se passasse por seu amigo e mencionasse um evento muito específico do qual vocês dois participaram há uma década, por que você não acreditaria? Talvez demorasse um pouco para lembrar que você publicou sobre isso em detalhes no Facebook e que a publicação é visível publicamente. Quando essa pessoa pedisse dinheiro emprestado, talvez você ajudasse.
Todos nós somos suscetíveis a spear phishing, o que o torna mais perigoso do que os golpes mais óbvios. Uma ressalva feliz é que o nível de pesquisa necessário para executar com sucesso um golpe de spear phishing desanima a maioria dos golpistas. É mais fácil apostar em um email em massa ao qual menos pessoas responderão. Mas será que é aí que a IA entrará no futuro? Precisamos permanecer vigilantes.
Whaling
Então, o que é whaling? Bem, de muitas maneiras, um ataque de whaling é praticamente o mesmo que spear phishing, mas é específico para atingir pessoas ricas, como CEOs.
A triste realidade é que o status dessas pessoas tanto as torna alvos melhores para investir tempo quanto, por outros fatores (como riqueza, responsabilidade, falta de tempo e ampla base de contatos), significa que há várias fraquezas potenciais a explorar. Por exemplo, talvez só precisem convencer um assistente pessoal ou secretário de que têm o selo de aprovação do CEO. Então, parece que o whaling comercial é sempre algo ruim.
Como se proteger contra spear phishing e whaling
Além do que está listado em nosso guia geral acima, você também deve configurar uma forte filtragem de spam. O fator humano é realmente onde os emails de phishing brilham. Se malware é um truque simples, então, em algum nível, phishing exige nossa cumplicidade. Afinal, somos nós que precisamos entregar nossas informações. Como discutimos, ele faz isso apelando à nossa resposta emocional.
Portanto, garantir que nunca entremos em contato com isso em primeiro lugar é a forma mais forte de combatê-lo. Filtros de spam procuram múltiplos elementos ao avaliar um email que nós, como humanos, não conseguimos. Eles cruzam listas de bloqueio, padrões comportamentais conhecidos e até um método conhecido como filtragem bayesiana. Isso compara o conteúdo de um email com spam conhecido versus emails legítimos para calcular a probabilidade de ele ser spam. Além disso, bons filtros de spam levam em conta o que outros usuários marcam como spam, criando o que é conhecido como um ciclo de feedback do usuário.
Email comercial comprometido

Um pouco diferente de tudo o que vimos até agora, isso vem do ângulo oposto — a ideia de que uma conta de email legítima foi comprometida. Não precisa ser uma conta comercial, mas, para os fins desta entrada, há alguns fatores mais interessantes para discutir se imaginarmos que seja.
Se um golpista conseguir obter acesso ilegal a uma conta de email comercial, ele pode se passar por funcionários para solicitar fundos ou até acesso a outros sistemas internos que podem incluir dados sensíveis.
Comprometer uma conta comercial também explora outra peculiaridade social inerente a muitas empresas, especialmente as maiores: é improvável que todos os membros da equipe conheçam todos os outros. Isso, combinado com o fato de que se espera que as pessoas sejam educadas em um ambiente de trabalho, significa que esses emails têm vantagens extras em comparação com contas privadas.
Como se proteger contra isso
Garantir que todos os funcionários usem autenticação de dois fatores (email 2FA) e escolham senhas fortes reduz muito o risco de contas roubadas/invadidas. A 2FA garante que o titular da conta sempre saberá se alguém tentar invadi-la, e uma senha forte torna ataques de força bruta mais difíceis.
Você também pode reduzir a probabilidade de problemas futuros desativando imediatamente as contas de funcionários que deixam a empresa. Um cemitério de contas em desuso acumulando poeira é apenas um acidente prestes a acontecer.
Faturas falsas
Um dos temas que você pode estar percebendo é a exploração de diferentes extremos emocionais. Até agora, consideramos o medo ou a negligência de um CEO e a suposta apatia de um funcionário em relação a outro. Agora, vamos tentar a raiva.
Alguém afirma que você deve dinheiro a essa pessoa e exige pagamento imediato. Essa pessoa está com raiva, diz coisas que fazem você duvidar da sua própria memória ou cria uma situação da qual você não pode ter certeza de que não é real. A hostilidade e a raiva continuam até que quase pareça mais fácil pagar.
Isso pode não parecer tão provável para muitos de nós, mas talvez essa seja a pior parte disso: as chances são de que ‘nós’ não sejamos os alvos deles. O sucesso deles estará entre os vulneráveis. Aqueles que talvez realmente não consigam se lembrar ou que confiem mais em estranhos.
Prevenção
Se presumirmos que nós não pagaremos faturas aleatórias que recebemos por email, talvez valha a pena aproveitar esta oportunidade para sugerir conversar com as pessoas em sua vida que têm menos experiência online. Pergunte se elas precisam de ajuda para identificar golpes e explique que só porque alguém está exigindo dinheiro não significa que a alegação seja legítima. Afinal, precisamos cuidar uns dos outros, e ninguém quer ver alguém cair direto em um golpe óbvio.
Existem recursos para os quais você pode direcionar as pessoas que podem orientá-las de forma amigável ao usuário.
Ameaça | Objetivo | Alvo típico |
|---|---|---|
Spam | Publicidade/golpes | Todos |
Phishing | Credenciais | Todos |
Malware | Infecção do dispositivo | Todos |
Spear phishing | Vítima específica | Indivíduos |
Whaling | Executivos | CEOs, CFOs |
Business Email Compromise | Fraude financeira | Empresas |
Spam vs phishing vs malware
Spam é o menos perigoso dos três. Profissionais de marketing e anunciantes enviam enormes quantidades de mensagens automatizadas promovendo ofertas com desconto e produtos. Embora seja um incômodo limpar isso da sua caixa de entrada, ele não está tentando ativamente roubar seu dinheiro ou prejudicar seu computador.
Phishing, por outro lado, é muito mais perigoso. Esses emails enganam você para clicar em um link malicioso que leva a uma página de login falsa criada para roubar informações sensíveis, como seus nomes de usuário e senhas.
Malware frequentemente chega disfarçado como um anexo inocente em um email que você recebe. Depois de aberto, ele pode instalar programas perigosos no seu dispositivo que registram suas teclas digitadas, roubam seus arquivos privados ou bloqueiam o acesso a todo o seu sistema.
A principal diferença:
Spam tenta vender para você.
Phishing tenta enganar você para que entregue seus dados.
Malware tenta infectar seu computador diretamente.
Spam | Phishing | Malware |
|---|---|---|
Mensagens indesejadas | Roubo de credenciais | Infecção do dispositivo |
Protegendo você e os outros
Falando sério, seja spam ou golpe, isso realmente não tem graça. As pessoas realmente se machucam, perdem dinheiro ou se sentem idiotas depois.
Sugerimos várias maneiras de se proteger, mas no fim tudo se resume a três coisas:
Ative o máximo de segurança que puder
O que quer que seu provedor ofereça, seja 2FA, senhas geradas automaticamente ou até criptografia — o que for. Configure esses recursos. Eles apenas tornam sua conta um pouco mais difícil de ser sequestrada.
Escolha um provedor com foco em segurança
Um provedor com software robusto de gerenciamento de spam e atualizações frequentes de segurança é provavelmente sua melhor forma de proteção contínua como empresa. A maioria dos golpes que descrevemos começa e termina com o gerenciamento de spam. Se nunca os virmos, eles nunca serão um problema.
Mantenha-se atualizado
Os golpes de phishing nunca param de evoluir. Eles têm você como alvo, não sua caixa de entrada, então você é sua própria melhor defesa.
Há alguma prática que você usa para evitar cair em spam e golpes? Adoraríamos conhecê-la! Deixe quaisquer pensamentos ou perguntas na seção de comentários abaixo
Perguntas frequentes
Phishing é um ataque por email em que golpistas se passam por empresas ou pessoas confiáveis para induzir você a tomar alguma ação. Essas ações normalmente envolvem revelar senhas, compartilhar dados financeiros ou enviar dinheiro diretamente ao invasor.
Spam consiste em mensagens em massa automatizadas e indesejadas, enviadas principalmente para anunciar produtos ou serviços. Embora o spam seja, em sua maioria, um incômodo irritante, o phishing é uma ameaça maliciosa à segurança especificamente projetada para roubar informações sensíveis ou dinheiro.
Procure por endereços de email do remetente incongruentes, gramática ruim ou erros de digitação, linguagem urgente ou ameaçadora e links que apontam para domínios web falsos. Tenha extremo cuidado com anexos inesperados ou solicitações de informações pessoais.
Malware em email refere-se a software malicioso entregue por meio de anexos ou links fraudulentos. Depois de aberto ou baixado, ele pode instalar vírus, ransomware ou spyware no seu dispositivo para registrar suas teclas digitadas, roubar arquivos ou bloquear o acesso ao sistema.
Spear phishing é uma forma altamente direcionada de phishing que usa informações personalizadas sobre uma pessoa específica para criar um email customizado e convincente. Os invasores pesquisam seu alvo com antecedência para fazer com que a solicitação pareça autêntica.
Whaling é um tipo especializado de spear phishing que tem como alvo pessoas de alto perfil, como CEOs, CFOs ou proprietários de empresas. Golpistas visam esses executivos de alto patrimônio porque o retorno financeiro potencial é muito maior.
O comprometimento de email corporativo ocorre quando um invasor hackeia ou falsifica uma conta de email legítima de uma empresa. O golpista então se passa por um executivo ou parceiro confiável para convencer funcionários a transferir fundos corporativos ou compartilhar dados internos.
Usar um provedor de email com foco em segurança e um fortefiltro de spam impedirá a maioria das mensagens maliciosas antes mesmo que elas cheguem à sua caixa de entrada principal. Combinar uma boa filtragem de spam com autenticação de dois fatores e um ceticismo saudável online é a melhor forma de se proteger contra ameaças.
Se você inseriu dados financeiros, entre em contato imediatamente com seu banco para bloquear os cartões ou contas afetados. Em seguida, altere as senhas de todas as contas comprometidas e execute uma verificação completa de segurança no seu dispositivo para procurar malware.


Comentários (2)
Lily Simon
9 de ago. de 2025
Olha Nesen. Product and Marketing Coordinator
13 de ago. de 2025