← Voltar ao Blog
Phishing 2026-07-24

Como Identificar um E-mail de Phishing: Guia Visual para Leigos e Tecnicos

Um guia com imagens para reconhecer e-mails fraudulentos: os sinais que qualquer pessoa consegue ver em 30 segundos e a analise de cabecalho, SPF, DKIM e DMARC para quem quer ir a fundo.

C
Cybersec Academy
10 min

Phishing continua sendo o vetor inicial da maioria dos incidentes de seguranca -- de golpes de PIX contra pessoas fisicas a invasoes que param uma operacao inteira. E nao e porque as pessoas sao ingenuas. E porque a mensagem chega no momento certo, com a cara certa, pedindo algo que parece razoavel.

Este guia foi escrito em duas camadas. A Parte 1 e para qualquer pessoa: sao os sinais que dao para ver a olho nu, sem instalar nada e sem saber o que e um cabecalho. A Parte 2 e para quem trabalha com TI ou seguranca e quer confirmar tecnicamente o que a intuicao ja apontou. Leia so a primeira se for o seu caso -- ela ja resolve a esmagadora maioria dos casos do dia a dia.

Por Que Phishing Ainda Funciona

O golpe nao ataca o computador. Ataca a pressa.

Todo e-mail de phishing bem feito faz tres coisas ao mesmo tempo: se passa por alguem em quem voce ja confia, cria uma situacao que parece urgente e oferece um caminho unico e facil para resolver -- um botao. Enquanto voce estiver com medo de perder a conta, o pagamento ou o emprego, voce nao vai reparar no endereco do remetente.

Por isso a defesa nao e "ser esperto". E ter um habito: diante de qualquer pedido inesperado, confira por outro canal antes de agir. O resto deste artigo e sobre como fazer essa conferencia rapido.

Parte 1 -- O Que Qualquer Pessoa Consegue Ver

A imagem abaixo e um e-mail falso tipico, com os sete pontos que mais entregam a fraude. Vale a pena olhar com calma: uma vez que voce enxerga esse padrao, ele aparece em praticamente toda mensagem maliciosa que chega.

E-mail falso de banco com sete pontos marcados: dominio sosia no remetente, campo responder-para em outro dominio, destinatarios ocultos, assunto com ameaca e prazo, saudacao generica, botao que esconde o link real e anexo com extensao dupla.
Os sete sinais raramente aparecem sozinhos -- e e a soma deles que confirma a fraude.

1. Olhe o endereco, nao o nome

O nome que aparece na sua caixa de entrada ("Banco Seguro S.A.", "RH - Recursos Humanos", "Netflix") e um campo livre: qualquer um digita o que quiser ali. O que importa e o que vem depois do @.

No celular, o nome costuma aparecer sozinho e o endereco fica escondido. Toque no remetente para expandir. Se o aplicativo nao mostrar o endereco completo, ja e motivo para desconfiar do que voce esta prestes a fazer.

2. Desconfie de urgencia, ameaca e prazo

"Sua conta sera bloqueada em 24 horas." "Ultimo aviso antes da negativacao." "Voce precisa confirmar ate hoje as 18h."

Esse tom nao existe por acaso: e a ferramenta principal do golpe. Empresas serias resolvem pendencias reais pelo aplicativo, pela fatura ou pelo telefone oficial -- nao com contagem regressiva por e-mail. Quanto mais a mensagem apressa, mais devagar voce deve ir.

3. "Prezado cliente" e sinal de lista

Quem ja tem voce como cliente sabe seu nome, os quatro ultimos digitos do seu cartao e o numero do seu contrato. Saudacao generica quase sempre significa disparo em massa para uma lista comprada ou vazada.

O contrario tambem vale como alerta: se a mensagem sabe demais (seu nome completo, seu CPF, onde voce comprou), isso nao prova legitimidade. Dados vazados sao baratos e o golpista usa exatamente para parecer legitimo.

4. O texto do link mente. O endereco, nao.

Este e o ponto que mais confunde -- e o mais decisivo.

Um botao escrito "acessar minha conta" pode apontar para qualquer lugar. No computador, passe o mouse por cima sem clicar: o endereco real aparece no rodape do navegador ou num balao. No celular, mantenha o dedo pressionado sobre o link ate abrir a previa com o endereco.

E ai vem a parte que quase ninguem sabe ler:

Diagrama mostrando que em https://bancodobrasil.com.br.seguro-app.xyz/login o site real e seguro-app.xyz, com tabela de dominios sosias: gov-br.info, rnicrosoft.com, correios-rastreio.net, punycode e subdominios disfarcados.
O nome da empresa pode aparecer na URL inteira sem que o site seja dela.

A regra e simples: ache a primeira barra depois de https:// e leia para tras. O que estiver colado nessa barra e o verdadeiro dono do site. Em bancodobrasil.com.br.seguro-app.xyz/login, o site e seguro-app.xyz -- o resto e enfeite.

E o cadeado? Nao significa nada sobre honestidade. Certificado hoje e gratuito e automatico; sites de golpe tem cadeado igual ao do seu banco. O cadeado garante que ninguem esta bisbilhotando a conexao, nao que a empresa do outro lado seja real.

5. Anexo que voce nao pediu

Nota fiscal, comprovante, curriculo, "foto da divida". Se voce nao esperava o arquivo, nao abra.

Preste atencao a extensao dupla: Fatura_Pendente.pdf.htm nao e um PDF, e uma pagina web disfarcada que abre um formulario de login falso. O mesmo vale para .zip com senha no corpo do e-mail (a senha existe para escapar do antivirus), .iso, .img, .lnk e planilhas que pedem para "habilitar edicao" ou "habilitar conteudo".

6. O pedido em si

Nenhum banco, orgao publico ou empresa legitima vai pedir por e-mail: senha, codigo de verificacao recebido por SMS, foto do cartao, chave PIX para "estorno" ou instalacao de um programa de acesso remoto.

No ambiente de trabalho, o equivalente e o pedido que quebra o processo: uma troca urgente de dados bancarios de fornecedor, uma transferencia sigilosa "autorizada pelo diretor", uma compra de cartao-presente. Se o pedido pula uma etapa que normalmente existe, ele e o alerta.

7. Detalhes que nao fecham

Logotipo esticado ou de baixa qualidade, mistura de fontes, texto que parece traduzido por maquina, assinatura sem CNPJ, rodape sem link de descadastro, horario de envio de madrugada. Nenhum desses fecha o diagnostico sozinho, mas todos somam.

Cuidado com o inverso: golpes bem feitos nao tem nenhum erro de portugues. A ausencia de erro nao e prova de legitimidade.

O Teste de 30 Segundos

Se voce for guardar so uma coisa deste artigo, guarde este bloco. Ele resolve praticamente todos os casos domesticos.

Cinco perguntas de triagem para e-mail suspeito e lista de acoes caso voce ja tenha clicado, incluindo trocar senha, ativar verificacao em duas etapas e avisar TI e banco.
Um unico "sim" nas cinco perguntas ja e motivo para confirmar por fora antes de agir.

O ponto central e o ultimo: confirme por um canal que voce mesmo escolheu. Nao o link do e-mail, nao o telefone que veio na mensagem. Abra o aplicativo do banco, digite o site na mao ou ligue para o numero impresso no verso do cartao.

Parte 2 -- Para Quem Quer Ir ao Cabecalho

Daqui em diante o texto assume familiaridade com TI. O objetivo e transformar "isso me cheira mal" em evidencia.

Onde encontrar o cabecalho

  • Gmail (web): menu de tres pontos na mensagem, "Mostrar original".
  • Outlook (desktop): Arquivo, Propriedades, "Cabecalhos da Internet".
  • Outlook (web): tres pontos, "Exibir", "Exibir origem da mensagem".
  • Apple Mail: Visualizacao, Mensagem, "Todos os cabecalhos".
  • Thunderbird: Ctrl+U.

As tres perguntas objetivas: SPF, DKIM e DMARC

Essas verificacoes ja vem processadas pelo provedor e ficam no Authentication-Results. Elas nao dizem se a mensagem e boa ou ruim -- dizem se o dominio que aparece no From: realmente autorizou aquele envio.

Explicacao de SPF, DKIM e DMARC com trecho de Authentication-Results marcando spf=fail, dkim=none e dmarc=fail, alem da divergencia entre From, Return-Path e Reply-To.
SPF valida o servidor, DKIM valida a assinatura e DMARC amarra os dois ao dominio que voce le na tela.

Um cabecalho tipico de mensagem forjada:

Authentication-Results: mx.google.com;
       spf=fail (google.com: domain of [email protected]
       does not designate 203.0.113.24 as permitted sender)
       dkim=none (message not signed)
       dmarc=fail (p=REJECT sp=REJECT dis=QUARANTINE)
       header.from=bancoseguro.com.br
From: "Banco Seguro" <[email protected]>
Return-Path: <[email protected]>
Reply-To: <[email protected]>
Received: from vps-4471.hostcheap.example (203.0.113.24)

Tres divergencias fecham o caso: o From: diz um dominio, o Return-Path e o Reply-To dizem outro, e o Received mais antigo aponta para um VPS avulso em vez da infraestrutura de e-mail do banco.

Para conferir as politicas do dominio que esta sendo imitado:

dig +short TXT bancoseguro.com.br | grep spf
dig +short TXT _dmarc.bancoseguro.com.br

Se o dominio real publica v=DMARC1; p=reject e a mensagem chegou com dmarc=fail, ou o provedor de destino ignorou a politica, ou o dominio usado no envelope e outro.

Um alerta importante: dmarc=pass nao significa mensagem confiavel. Significa apenas que o dominio e mesmo aquele. Um dominio sosia registrado ontem pelo atacante publica SPF, assina com DKIM e passa em tudo com nota maxima. Autenticacao responde "quem enviou", nunca "se e honesto".

Sinais complementares no cabecalho

  • Received de baixo para cima. O primeiro salto e o mais antigo. IP residencial, VPS barato ou provedor que nao tem relacao com a marca sao indicadores fortes.
  • Message-ID incoerente com o dominio remetente ou com formato gerado por script.
  • X-Mailer / User-Agent de ferramentas de disparo em massa quando a mensagem se apresenta como individual.
  • Idade do dominio. WHOIS com registro de dias atras e um dos indicadores mais confiaveis que existem.
  • Reply-To divergente, o classico do BEC: o e-mail passa em tudo porque foi enviado de uma conta legitima comprometida, e so o Reply-To desvia a conversa.

Analisando link e anexo sem se expor

Nunca abra o link na sua estacao de trabalho. O fluxo seguro:

  1. Extraia a URL do fonte da mensagem, sem clicar.
  2. Neutralize (defang) antes de colar em qualquer lugar: hxxp://banc0-seguro-br[.]com.
  3. Detone em ambiente isolado -- sandbox, VM descartavel ou servico de analise -- nunca na maquina do usuario.
  4. Cheque reputacao de dominio, IP e hash do anexo antes de liberar ou bloquear.
  5. Extraia os IOCs (dominio, IP, URL completa, hash, endereco do remetente) e alimente o bloqueio no gateway, no proxy e no EDR.

Para uma primeira triagem passiva -- sem acessar o alvo, so consultando DNS, WHOIS e reputacao --, o verificador de seguranca do site faz esse levantamento e devolve um relatorio pronto para anexar ao chamado.

Os Golpes Que Enganam Ate Quem e da Area

Vale conhecer os formatos que passam pelos filtros comuns:

  • Sequestro de thread (reply-chain). O atacante entra numa caixa comprometida e responde uma conversa real que ja estava em andamento. Vem com historico, assinatura correta e SPF/DKIM validos, porque a conta e legitima de verdade.
  • QR code no lugar do link (quishing). A imagem passa pelos filtros de URL e leva o usuario a resolver no celular, fora do controle corporativo. Todo QR em e-mail merece o mesmo tratamento de um link.
  • Phishing de consentimento OAuth. Nao pede senha nenhuma: pede que voce autorize um aplicativo. A tela e a legitima da Microsoft ou do Google. Concedida a permissao, o atacante le a caixa de entrada sem nunca ter roubado credencial.
  • Proxy reverso em tempo real (AiTM). Ferramentas como Evilginx intermediam o login verdadeiro e roubam o cookie de sessao. Isso derrota MFA por SMS, por push e por codigo de aplicativo. So chaves FIDO2/WebAuthn resistem, porque estao amarradas ao dominio -- assunto que detalhamos em MFA resistente a phishing.
  • Fadiga de MFA. Rajada de notificacoes de aprovacao ate a vitima tocar em "sim" para o telefone parar de vibrar.
  • Callback phishing (TOAD). Sem link e sem anexo: so um PDF com "sua assinatura de R$ 1.870 sera renovada, ligue para cancelar". O golpe acontece na ligacao, onde o atendente pede acesso remoto.

Repare no que esses casos tem em comum: em varios deles a autenticacao passa. Por isso o cabecalho e uma ferramenta de confirmacao, e nao um selo de aprovacao.

Para Empresas: Alem do Treinamento

Treinar sem mudar o ambiente joga toda a responsabilidade no usuario. O conjunto que funciona:

  • DMARC em p=reject no seu proprio dominio, para que ninguem se passe por voce. Comece em p=none monitorando os relatorios e evolua.
  • Banner de remetente externo em toda mensagem de fora, alem de aviso destacado quando o nome de exibicao imita alguem interno.
  • Botao de reportar phishing de um clique. Se reportar da mais trabalho do que deletar, ninguem reporta -- e voce perde o seu melhor sensor.
  • MFA resistente a phishing (FIDO2) para administradores, financeiro e diretoria. Nesses perfis, MFA por SMS e MFA por push ja nao bastam.
  • Processo de dupla verificacao para pagamentos e troca de dados bancarios, com confirmacao por canal independente do e-mail. Isso derruba BEC sozinho.
  • Simulacoes recorrentes sem punicao. A metrica que importa nao e quantos clicaram, e quanto tempo levou ate o primeiro reporte.
  • Playbook de resposta com passo a passo claro: quem isola, quem revoga sessao, quem avisa o banco, quem comunica.

Conclusao

Identificar phishing nao exige conhecimento tecnico, exige metodo. Para a maioria das pessoas, o metodo cabe em uma frase: se a mensagem pede uma acao urgente, confirme pelo canal oficial antes de fazer qualquer coisa. Para quem e da area, o cabecalho transforma essa suspeita em evidencia -- e a evidencia em bloqueio.

O que nao funciona e depender da sorte. O e-mail bem feito vai chegar em algum momento, no dia em que voce estiver com pressa. A diferenca entre um susto e um incidente esta no habito que voce treinou antes.