Threats & Attacks

O que é Phishing

Phishing é um tipo de ataque de engenharia social onde os atacantes se passam por entidades confiáveis, como bancos, serviços de nuvem, colegas de trabalho, etc., para enganar a vítima e fazê-la revelar suas informações sensíveis, como senha, número de cartão de crédito ou outras credenciais.

O Que É Phishing?

Phishing é um tipo de ataque de engenharia social onde os atacantes se passam por entidades confiáveis, como bancos, serviços de nuvem, colegas de trabalho, etc., para enganar a vítima e fazê-la revelar suas informações sensíveis, como senha, número de cartão de crédito ou outras credenciais. O phishing pode ocorrer em vários meios, como e-mail, SMS, chamada telefônica ou site falso.

Por Que o Phishing Importa na Cibersegurança

O phishing está se tornando um dos métodos de ataque mais perigosos. Muitas vezes, torna-se um trampolim para danos maiores, infecção por malware, ransomware, etc. Mesmo organizações com sistemas de segurança fortes podem ser derrotadas pelo phishing, pois ele explora a confiança humana em vez de vulnerabilidades técnicas.

Tipos Comuns de Phishing

  • Phishing por E-mail: e-mails falsos que agem como mensagens legítimas
  • Spear Phishing: Phishing muito direcionado com o objetivo de atingir indivíduos específicos de alto perfil na organização
  • Smishing: Ataques de phishing entregues através de SMS ou aplicativos de mensagens
  • Vishing: Ataque de phishing através de chamadas telefônicas
  • Clone Phishing: Atacantes copiam um e-mail original e modificam links ou anexos com versões maliciosas

Sinais de um Ataque de Phishing

  • Endereço do remetente suspeito
  • Exigência de ação rápida (“redefina sua senha agora”)
  • Domínio ligeiramente mal escrito
  • Solicitação de informações sensíveis (senhas, detalhes bancários, cartão de crédito, etc.)
  • Anexos ou links suspeitos

Exemplo

Uma vítima recebe um e-mail mencionando que é do seu banco, pedindo à vítima para “verificar a conta”.

O email inclui um link para falsificar um login de site que pretende ser idêntico ao real. Uma vez que a vítima insere suas credenciais no site falso, os atacantes as roubam e ganham acesso à sua conta bancária real.

Como Defender-se Contra Phishing

  • Ative MFA (Autenticação Multi-Fator) para proteger a conta mesmo se as credenciais forem roubadas
  • Treine os funcionários sobre conscientização de phishing
  • Use gateways de segurança de email e filtros de spam para evitar emails suspeitos
  • Verifique links ou anexos suspeitos antes de clicar neles
  • Implemente privilégios mínimos para limitar os danos de uma conta comprometida

Termos Relacionados

  • Spear Phishing
  • Malware
  • Engenharia Social
  • MFA
  • Ransomware
Pronto para validar o que importa?

Pronto para validar o que importa.

O Plexicus é Proof-Driven AppSec: achados validados, compreensão contextual e remediação revisada — ancorada em evidência, escopada com você.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)