Spaceship Blog

Ameaças por email explicadas: phishing, malware, spam, spear phishing e whaling

As ameaças por email existem em todas as formas e tamanhos, mas normalmente são mensagens maliciosas destinadas a enganar-te para enviares dinheiro, partilhares dados financeiros ou revelares informações sobre uma empresa. Vão desde incómodos como spam, malware e vírus até ataques direcionados com enormes impactos financeiros, como spear phishing, whaling e business email compromise

Algumas são tão óbvias que até dão vontade de rir - não houve qualquer esforço para disfarçar a burla.

Mas não penses que são todas assim. As burlas por email parecem ficar cada vez mais ardilosas e criativas. São do tipo que até a pessoa mais entendida em computadores da geração Z, que cresceu a dormir em cima de um iPad, olharia duas vezes antes de perceber. Se não fossem tão diabólicas, até poderias dar um passo atrás e admirar a abordagem. Vamos mostrar-te como reconhecer phishing e outras burlas comuns por email, e como te protegeres delas.

O que são ameaças por email?

Em vez de tentarem ultrapassar firewalls digitais robustas, as ameaças por email visam pessoas reais. O objetivo é enganar-te para clicares numa ligação maliciosa ou revelares a tua palavra-passe. Assim que o fazes, os atacantes ficam em posição privilegiada para roubar dinheiro, instalar vírus no teu computador ou roubar a tua identidade e passar para um alvo maior. 

Porque existem ameaças por email?

As ameaças por email existem porque, apesar de o email ser um dos métodos de comunicação mais populares do mundo, na verdade não é assim tão seguro. Quase todas as empresas do mundo comunicam por email e, para contactar qualquer funcionário, só precisas de obter o respetivo endereço de email. A partir daí, é fácil para um atacante habilidoso manipular a situação e entrar. Isto porque: 

  1. Toda a gente tem um endereço de email: Os emails funcionam como uma caixa de correio pública. Qualquer pessoa com ligação à Internet pode enviar uma mensagem diretamente para o teu telemóvel ou computador.

  2. O email é antigo: A tecnologia básica por detrás do email foi criada há décadas com confiança incorporada. Não verifica automaticamente se o remetente é quem diz ser.

  3. Os humanos são facilmente enganados: Os atacantes podem fingir ser um gestor a exigir um favor urgente. Além disso, as ferramentas de IA também podem ajudar os burlões a escrever mensagens convincentes e sem erros. 

  4. Barato e lucrativo: Enviar milhões de emails não custa nada. Basta uma pessoa cair no truque para o burlão roubar milhares de dólares.

Diferentes tipos de ameaças por email 

  1. Phishing – O tipo mais comum de ameaça por email. Os atacantes enviam emails em massa disfarçados de marcas populares como Netflix, Google ou o teu banco, para tentarem levar-te a clicar numa ligação que abre um site falso onde introduces a tua palavra-passe.

  2. Business email compromise (BEC) – Os burlões fazem-se passar por um CEO, gestor ou parceiro de negócios de confiança e tentam convencer alguém do departamento financeiro a transferir dinheiro diretamente para a conta bancária de um burlão.

  3. Malware e ransomware – Neste ataque, o email transporta um vírus oculto. Se abrires o ficheiro, ele descarrega software que rouba os teus ficheiros ou bloqueia todo o teu computador até pagares um resgate.

  4. Spoofing e personificação – Os atacantes alteram a linha "De" de um email para fazer parecer que veio de alguém em quem confias. Podem trocar letras por números ou registar domínios que parecem quase idênticos aos nomes reais de empresas.

  5. Phishing por código QR ("Quishing") –  Os atacantes enviam emails com um código QR dentro de um anexo PDF.Attackers. Depois de digitalizares o código com a câmara do teu smartphone, ele afasta-te das ferramentas de segurança do computador e leva-te para um site de início de sessão falso onde os filtros de email não te conseguem salvar. 

Uma rápida viagem ao passado

Muitos de nós lembramo-nos dos primeiros tempos das burlas por email — tempos idílicos em que éramos mais ingénuos, mas também menos confiantes em relação aos emails. Quando recebíamos uma burla, líamo-la com interesse confuso, tentando perceber porque é que o remetente acharia que éramos a pessoa certa a quem pedir ajuda.

Quem se lembra de The Spanish Prisoner? Uma alma infeliz de grande riqueza, que precisava desesperadamente que a ajudássemos a pagar o resgate para poder ser libertada da prisão. Curiosamente, esta burla é anterior ao email, tendo origem no início do século XIX. Algum surfista da Internet irreverente decidiu, ao que parece, digitalizá-la.

Hoje em dia, as burlas por email tiram muito mais partido dos pontos fortes do seu formato digital. Ao contrário de algumas burlas clássicas, aproveitam vantagens que a Internet passou a oferecer ao longo dos anos — como a capacidade de processar pagamentos online com facilidade, a maior dependência do email para as nossas comunicações mais importantes e a evolução das redes sociais, para citar apenas algumas.

Sinais comuns de um email de phishing

Antes de analisarmos mais de perto os diferentes tipos de burlas por email, vamos partilhar algumas regras gerais que podes aplicar para te ajudar a identificar uma burla/spam por email — porque todas partilham elementos comuns — um remetente, uma linha de assunto, texto no corpo e, talvez o mais importante, a necessidade de ser lido e acreditado.

Nome da empresa/remetente

Fica atento a:

  1. Erros ortográficos ou estilização incorreta — Paypal vs. PayPal.

  2. Algo que pareça demasiado descritivo ou improvável — AA Car Emergency vs. AA.

  3. Empresas com as quais não compras/não lidas — Uma nota do Barclays quando tens conta no Lloyds.

  4. Qualquer coisa que pareça estranha — Desde símbolos e nomes de empresas bizarros até espaçamentos estranhos — às vezes há algo no remetente que simplesmente parece errado.

Endereço de email do remetente

Fica atento a:

  1. Um endereço de email incongruente — Algo que não combina com o nome da empresa.

  2. Imitações — Um endereço concebido para parecer o da empresa real. Isto pode ser o domínio (@paypalcare.com) ou o TLD (@paypal.club).

  3. Erros— Erros ortográficos ou outras irregularidades no endereço.

Linhas de assunto

Fica atento a:

  1. Frases concebidas para provocar urgência — ‘Aviso: notificação final de pagamento’.

  2. Linguagem com promessas exageradas — ‘Ganha £1000 em cinco minutos’.

  3. Linguagem que provoca uma forte reação emocional — ‘Estás contratado! Começa amanhã!’

  4. Erros ortográficos — Os vigaristas não são conhecidos pela boa gramática.

  5. Uso excessivo de pontuação ou emojis — Poucas empresas reais usam estas coisas.

  6. A presença de ‘Re’ — Pode ser usada para sugerir que já respondeste antes, quando não respondeste.

  7. Botões e anexos— Evita sempre clicar em botões ou descarregar anexos em emails suspeitos.

Texto do corpo

Fica atento a:

  1. Promessas inacreditáveis— Semelhantes à versão da linha de assunto, mas no corpo do texto há espaço para desenvolver, o que dá oportunidade de tornar as mentiras mais convincentes.

  2. Chamadas para ação que procuram informações pessoais — Especialmente morada ou dados do cartão.

  3. Referências a algo de que não te lembras— Desde eventos a serviços que nunca recebeste

  4. Personificação— Alguém que afirma ser um amigo ou familiar, mas não soa como ele próprio.

Agora que já tens algum contexto sobre como os vigaristas podem manipular diferentes partes de um email, vamos analisar exemplos específicos.

Tipos de ameaças por email

Malware

Para muitos, os ataques de malware foram provavelmente o primeiro tipo de email malicioso que realmente tememos. Na altura, provavelmente chamávamo-lhes apenas vírus de email. Abres, o ecrã fica preto. Fim de jogo. Esse tipo de coisa.

Na realidade, o malware abrange uma grande variedade de ataques maliciosos — e alguns deles são, francamente, bastante mais assustadores do que uma morte rápida do computador.

Monitorizar o que escreves no teclado? Esgotar o teu CPU sem o teu conhecimento? Espiar-te? Forçar anúncios duvidosos a aparecer de cinco em cinco minutos? Sim, o malware abrange uma grande variedade de pequenos programas que se instalam no teu computador sem o teu conhecimento, e as suas funções vão desde coisas associadas a brincalhões mal-intencionados até criminosos a sério. São evasivos e muitas vezes difíceis de remover — isto se souberes que lá estão.

Como detetar malware

Se estiveres a sentir algum dos sintomas listados acima, há uma boa probabilidade de ser malware. Isto pode ter vindo de um email — mas não necessariamente. Há outras formas de estes programas se instalarem no teu computador — transferências, sites duvidosos e até dispositivos de hardware maliciosos. Se alguma vez encontrares uma pen USB na rua, não vás ver o que tem lá dentro.

Protege-te do malware

Correndo o risco de dizer o óbvio, experimenta software de deteção de malware. Mas escolhe algo reputado.

Se pesquisares no Google como prevenir malware em primeiro lugar, o principal conselho é instalar software antivírus. Pessoalmente, não conheço ninguém que faça isso desde o final da década de 2010, mas quem sou eu para contradizer a totalidade do conhecimento humano e da experiência em massa homogeneizada numa resposta de uma linha do Gemini, servida numa fração defração de segundo?

Dito isto, a proteção contra ameaças oferecida pelos sistemas operativos é geralmente melhor do que era nos primeiros tempos, especialmente o Windows, que recebe atualizações para proteger contra ameaças, mas mais importante ainda, muito software de email está a fazer esse trabalho por nós, filtrando emails suspeitos antes de chegarem até nós.

É boa ideia encontrar um fornecedor de email que promova uma boa proteção contra malware e analise os teus emails antes de chegarem até ti. Isto é particularmente útil quando se trata de evitar ataques psicológicos (e já lá vamos daqui a pouco).

Se falarmos de proteção, em vez de prevenção, é boa ideia manter cópias de segurança regulares, caso sejas apanhado por um destes ataques. Pessoalmente, recomendo algo como Mega Sync, que atualiza sempre que guardas um ficheiro.

Phishing

Hoje em dia, é muito provável que te depares com uma burla de phishing por email. Porquê? Porque, tal como uma melodia cativante ou o cheiro da primavera, todos somos suscetíveis aos seus encantos. Mas como podes identificar phishing?

Os ataques de phishing são eficazes devido à sua versatilidade. Às vezes não é difícil detetar phishing. Podem ser qualquer coisa: literalmente qualquer coisa que leve alguém a introduzir os seus dados pessoais. Pensa em qualquer motivo que te possa levar a sentir-te compelido a partilhar os teus dados pessoais ou a enviar dinheiro a alguém, e isso tem potencial para se tornar um email de phishing.

Aqui tens apenas alguns exemplos e, tem em conta, a chave do phishing é que todos estes emails parecem reais, mas são falsos:

  1. Notificação de reposição de palavra-passe.

  2. Preenche os dados bancários em falta.

  3. Completa a tua morada postal para ativar a entrega.

  4. Renova a tua subscrição.

  5. És o vencedor de um passatempo!

  6. Um amigo em apuros a pedir ajuda.

  7. Notificação de reembolso de impostos.

  8. Pedido de donativos para caridade.

Se nunca viste uma burla de phishing, será que és sequer um peixe? São tão omnipresentes que é difícil imaginar o email sem elas. Mas há mais do que uma forma de pescar…

Spear phishing e whaling

Spear phishing e whaling visam indivíduos específicos, muitas vezes com táticas mais agressivas.

O spear phishing usa conhecimento pessoal, normalmente obtido a partir de várias fontes, para criar emails mais convincentes. Como é escrito com base em informações pessoais, pode referir amigos reais, situações reais ou até fazer-se passar por um banco (etc.) de forma mais convincente. Se achas que isto dificilmente te aconteceria, lembra-te de que a maioria das pessoas tem mais informação publicamente acessível online do que imagina.

Se alguém se fizesse passar pelo teu amigo e referisse um acontecimento muito específico em que ambos participaram há uma década, porque não acreditarias? Talvez demorasses algum tempo a lembrar-te de que publicaste sobre isso em detalhe no Facebook e de que a publicação está visível publicamente. Quando te pedisse dinheiro emprestado, talvez lhe desses uma ajuda.

Todos somos suscetíveis ao spear phishing, o que o torna mais perigoso do que as burlas mais óbvias. Uma ressalva feliz é que o nível de investigação necessário para levar a cabo com sucesso uma burla de spear phishing é desencorajador para a maioria dos burlões. É mais fácil apostar num email em massa ao qual menos pessoas responderão. Mas será aí que a IA entrará no futuro? Temos de nos manter vigilantes.

Whaling

Então, o que é whaling? Bem, em muitos aspetos, um ataque de whaling é praticamente o mesmo que spear phishing, mas é específico para visar indivíduos ricos, como CEOs.

A triste realidade é que o seu estatuto faz deles alvos melhores para investir tempo e, além disso, outros fatores (como a sua riqueza, responsabilidade, falta de tempo e vasta rede de contactos) significam que existem várias potenciais fraquezas a explorar. Por exemplo, talvez só precisem de convencer um assistente pessoal ou secretário de que têm o selo de aprovação do CEO. Portanto, parece que o whaling comercial é sempre uma coisa má.

Como te protegeres contra spear phishing e whaling

Para além do que está listado no nosso guia geral acima, também deves configurar uma filtragem de spam robusta. O fator humano é realmente onde os emails de phishing brilham. Se o malware é um truque simples, então, a certo nível, o phishing exige a nossa cumplicidade. Afinal, somos nós que temos de entregar a nossa informação. Como já discutimos, faz isso apelando à nossa resposta emocional.

Por isso, garantir que nunca entramos em contacto com isso em primeiro lugar é a forma mais forte de o combater. Os filtros de spam procuram múltiplos elementos ao avaliar um email que nós, enquanto humanos, não conseguimos. Cruzam listas negras, padrões comportamentais conhecidos e até um método conhecido como filtragem bayesiana. Isto compara o conteúdo de um email com spam conhecido e emails legítimos para calcular a probabilidade de ser spam. Além disso, bons filtros de spam terão em conta o que outros utilizadores assinalam como spam, criando o que é conhecido como um ciclo de feedback do utilizador.

Email empresarial comprometido

Ligeiramente diferente de tudo o que vimos até agora, isto vem do ângulo oposto — a ideia de que uma conta de email legítima foi comprometida. Não precisa de ser uma conta empresarial, mas, para efeitos desta entrada, há alguns fatores mais interessantes a discutir se imaginarmos que é.

Se um burlão conseguir obter acesso ilegal a uma conta de email empresarial, pode fazer-se passar por trabalhadores para pedir fundos ou até obter acesso a outros sistemas internos que possam incluir dados sensíveis.

Comprometer uma conta empresarial também tira partido de outra particularidade social inerente a muitas empresas, especialmente as maiores: é improvável que todos os membros da equipa conheçam toda a gente. Isto, combinado com o facto de se esperar que as pessoas sejam educadas num ambiente de trabalho, significa que estes emails têm vantagens extra em comparação com contas privadas.

Como te protegeres contra isto

Garantir que todos os funcionários usam autenticação de dois fatores (email 2FA) e escolhem palavras-passe fortes reduz bastante o risco de contas roubadas/hackeadas. A 2FA garante que o titular da conta saberá sempre se alguém tentar invadi-la, e uma palavra-passe forte torna os ataques de força bruta mais difíceis.

Também podes reduzir a probabilidade de problemas futuros desativando imediatamente as contas dos funcionários que saem da empresa. Um cemitério de contas em desuso a ganhar pó é um acidente à espera de acontecer.

Faturas falsas

Um dos temas que poderás estar a notar é a exploração de diferentes extremos emocionais. Até agora, considerámos o medo ou a negligência de um CEO e a suposta apatia de um funcionário em relação a outro. Agora, vamos experimentar a raiva.

Alguém afirma que lhe deves dinheiro e exige o reembolso imediato. Está zangado, diz coisas que te fazem duvidar da tua própria memória ou cria uma situação de cuja realidade não podes ter a certeza. A hostilidade e a raiva continuam até quase parecer mais fácil pagar-lhe.

Isto pode não parecer assim tão provável para muitos de nós, mas talvez essa seja a pior parte: é provável que ‘nós’ não sejamos os alvos deles. O sucesso deles estará entre os mais vulneráveis. Aqueles que talvez realmente não se consigam lembrar ou que confiem mais em estranhos.

Prevenção

Se assumirmos que nós não vamos pagar faturas aleatórias que recebemos por email, talvez valha a pena aproveitar esta oportunidade para sugerir que fales com as pessoas da tua vida que têm menos experiência online. Pergunta-lhes se precisam de ajuda para identificar burlas e explica que o facto de alguém estar a exigir dinheiro não torna a sua alegação legítima. Afinal, precisamos de cuidar uns dos outros, e ninguém quer ver alguém cair diretamente numa burla óbvia.

Existem recursos para os quais podes encaminhar as pessoas que as podem orientar de forma simples e intuitiva.

Ameaça

Objetivo

Alvo típico

Spam

Publicidade/burlas

Toda a gente

Phishing

Credenciais

Toda a gente

Malware

Infeção do dispositivo

Toda a gente

Spear phishing

Vítima específica

Indivíduos

Whaling

Executivos

CEOs, CFOs

Business Email Compromise

Fraude financeira

Empresas

Spam vs phishing vs malware

O spam é o menos perigoso dos três. Profissionais de marketing e anunciantes enviam enormes quantidades de mensagens automáticas a promover ofertas com desconto e produtos. Embora seja chato limpar a tua caixa de entrada, não está ativamente a tentar roubar o teu dinheiro nem prejudicar o teu computador.

O phishing, por outro lado, é muito mais perigoso. Estes emails enganam-te para clicares numa ligação maliciosa que te leva a uma página de início de sessão falsa concebida para roubar informações sensíveis, como os teus nomes de utilizador e palavras-passe.

O malware chega muitas vezes disfarçado de anexo inofensivo num email que recebes. Depois de aberto, pode instalar programas perigosos no teu dispositivo que registam o que escreves no teclado, roubam os teus ficheiros privados ou bloqueiam o acesso a todo o teu sistema.

A principal diferença:

  • O spam tenta vender-te algo.

  • O phishing tenta enganar-te para revelares os teus dados.

  • O malware tenta infetar diretamente o teu computador.

Spam

Phishing

Malware

Mensagens indesejadas

Roubo de credenciais

Infeção do dispositivo

Proteger-te a ti e aos outros

Falando seriamente, seja spam ou burla, isto não tem graça nenhuma. As pessoas saem mesmo magoadas, perdem dinheiro ou sentem-se estúpidas depois.

Sugerimos várias formas de te protegeres, mas no fundo tudo se resume a três coisas:

Ativa o máximo de segurança possível

Seja o que for que o teu fornecedor ofereça, quer seja 2FA, palavras-passe geradas automaticamente ou até encriptação — o que for. Configura essas opções. Só tornam a tua conta um pouco mais difícil de sequestrar.

Escolhe um fornecedor com foco na segurança

Um fornecedor com software robusto de gestão de spam e atualizações de segurança frequentes é provavelmente a tua melhor forma de proteção contínua enquanto empresa. A maioria das burlas que descrevemos começa e acaba na gestão de spam. Se nunca as virmos, nunca serão um problema.

Mantém-te atento

As burlas de phishing nunca param de evoluir. Elas visam-te a ti, não a tua caixa de entrada, por isso tu és a tua melhor defesa.

Há práticas que uses para evitar cair em spam e burlas? Gostávamos muito de as conhecer! Deixa quaisquer ideias ou perguntas na secção de comentários abaixo

Perguntas frequentes

Phishing é um ataque por email em que burlões se fazem passar por empresas ou pessoas de confiança para te enganar e levar-te a agir. Estas ações envolvem normalmente revelar palavras-passe, partilhar dados financeiros ou enviar dinheiro diretamente ao atacante.

Spam consiste em mensagens em massa indesejadas e automatizadas, enviadas principalmente para publicitar produtos ou serviços. Embora o spam seja sobretudo um incómodo irritante, o phishing é uma ameaça de segurança maliciosa especificamente concebida para roubar informações sensíveis ou dinheiro.

Procura endereços de email do remetente incongruentes, má gramática ou gralhas, linguagem urgente ou ameaçadora e ligações que apontam para domínios web falsos. Tem extremo cuidado com anexos inesperados ou pedidos de informações pessoais.

Malware em email refere-se a software malicioso entregue através de anexos ou ligações fraudulentos. Depois de aberto ou transferido, pode instalar vírus, ransomware ou spyware no teu dispositivo para registar as tuas teclas, roubar ficheiros ou bloquear o acesso ao sistema.

Spear phishing é uma forma de phishing altamente direcionada que usa informações personalizadas sobre uma pessoa específica para criar um email convincente e feito à medida. Os atacantes pesquisam previamente o alvo para fazer com que o pedido pareça autêntico.

Whaling é um tipo especializado de spear phishing que visa indivíduos de alto perfil, como CEOs, CFOs ou proprietários de empresas. Os burlões visam estes executivos com elevado património porque o retorno financeiro potencial é muito maior.

O comprometimento de email empresarial ocorre quando um atacante invade ou falsifica uma conta de email legítima de uma empresa. O burlão faz-se então passar por um executivo ou parceiro de confiança para convencer os funcionários a transferirem fundos da empresa ou a partilharem dados internos.

Usar um fornecedor de email com foco na segurança e um filtro de spam robusto impedirá a maioria das mensagens maliciosas de chegar sequer à tua caixa de entrada principal. Combinar uma boa filtragem de spam com autenticação de dois fatores e um saudável ceticismo online é a melhor forma de te protegeres contra ameaças.

Se introduziste dados financeiros, contacta imediatamente o teu banco para bloquear os cartões ou contas afetados. Em seguida, altera as palavras-passe de todas as contas comprometidas e executa uma verificação de segurança completa no teu dispositivo para detetar malware.


Artigos sugeridos

Comentários (2)

  • Fotografia de perfil de Lily Simon

    Lily Simon

    9/08/2025

    Another thing is these scamming companies/businesses have also taken to putting in fake Unsubscribe links. If you see a weird sender like g44tjw9@coldmail.inc, and there's an unsubscribe button/link... They get the most people with that it seems. I know I (before I was knowledgeable of this) used to fall for these to the point my eldest Gmail gets 77 emails a day (more: got. I don't pay attention to it anymore), and only ONE of those are legit. That was how I learnt my mistake.
    São necessários mais de 10 caracteres.
    A tua identidade para exibição pública.
    Fornecer o teu endereço de email é opcional. Não será partilhado com terceiros.

    • Fotografia de perfil de Olha Nesen. Product and Marketing Coordinator

      Olha Nesen. Product and Marketing Coordinator

      13/08/2025

      You’re absolutely right — fake “unsubscribe” links are a common trick used in phishing and spam campaigns, and they can be very convincing. Clicking them often confirms to the sender that your address is active, which can lead to even more unwanted messages. We recommend avoiding those links from suspicious senders and using your email provider’s spam or junk reporting tools instead. It’s great that you’ve recognized the pattern — awareness is one of the best defenses against these tactics💪

Partilha a tua opinião

São necessários mais de 10 caracteres.
A tua identidade para exibição pública.
Fornecer o teu endereço de email é opcional. Não será partilhado com terceiros.

Ajuda-nos a melhorar o nosso blog

Partilha a tua opinião num rápido questionário de dois minutos.

É necessário um email válido