O phishing (pronuncia-se como "fishing") é um ataque que tenta roubar o seu dinheiro ao levá-lo a revelar informações pessoais - tais como números de cartões de crédito, informações bancárias ou palavras-passe - em sites que fingem ser legítimos. Normalmente, os cibercriminosos fingem ser empresas fidedignas, amigos ou conhecidos numa mensagem falsa, que contém uma ligação para um site de phishing.
Selecione os títulos abaixo para obter mais informações
Aprenda a detetar uma mensagem de phishing
O phishing é uma forma popular de cibercrime por ser tão eficiente. Os cibercriminosos têm tido êxito na utilização de e-mails, mensagens SMS e mensagens diretas em redes sociais ou em jogos de vídeo para levar as pessoas a responder com as suas informações pessoais. A melhor defesa é estar informado e saber o que deve procurar.
Eis algumas formas de reconhecer um e-mail de phishing:
Chamada à ação ou ameaças urgentes - Desconfie de e-mails e mensagens do Teams que afirmam que tem de clicar, ligar ou abrir um anexo imediatamente. Muitas vezes, eles alegam que você tem que agir agora para reivindicar uma recompensa ou evitar uma penalidade. Criar uma falsa sensação de urgência é um truque comum de ataques de phishing e esquemas fraudulentos. Eles fazem isso para que você não pense muito sobre isso ou consulte um consultor de confiança que pode avisá-lo.
Sugestão
Sempre que vir uma mensagem a pedir-lhe para agir de imediato, faça uma pausa e leia cuidadosamente a mensagem. Tem a certeza de que é verdadeira? Resista ao impulso inicial e mantenha-se em segurança.
Primeira vez, remetentes pouco frequentes ou remetentes marcados como [Externo] - Embora não seja incomum receber um e-mail ou uma mensagem do Teams de alguém pela primeira vez, especialmente se alguém estiver fora da sua organização, isso pode ser um sinal de phishing. Diminua a velocidade e tome cuidado redobrado nessas horas. Quando receber um e-mail ou uma mensagem do Teams de alguém que não reconhece, ou que o Outlook ou o Teams identifica como um novo remetente, analise cuidadosamente tudo com algumas das medidas abaixo.
Ortografia e gramática incorreta - As empresas e organizações profissionais geralmente têm uma equipa editorial e de escrita para garantir que os clientes obtêm conteúdo profissional de alta qualidade. Se uma mensagem de e-mail tiver erros ortográficos ou gramaticais óbvios, pode ser uma fraude. Por vezes, estes erros são o resultado de uma tradução inadequada de um idioma estrangeiro, podendo igualmente ser deliberados numa tentativa de escapar aos filtros que tentam bloquear estes ataques.
Saudações genéricas - Uma organização que trabalhe consigo deverá saber o seu nome. Hoje em dia, personalizar um e-mail é bastante fácil. Se o e-mail começar com um "Exmos. Srs.", isso poderá ser um sinal de que o e-mail não é proveniente do seu banco ou site de compras.
Domínios de e-mail incompatíveis : se o e-mail afirmar ser proveniente de uma empresa fidedigna, como a Microsoft ou o seu banco, mas o e-mail estiver a ser enviado de outro domínio de e-mail, como o Gmail.com ou microsoftsupport.ru provavelmente será um esquema fraudulento. Esteja atento relativamente a erros ortográficos subtis no nome legítimo. Por exemplo, micros0ft.com em que o "o" foi substituído por um "0" ou rnicrosoft.com, em que "m" foi substituído por "rn" Estes são truques comuns por parte dos criminosos.
O Outlook mostra-lhe uma faixa que diz que não foi possível verificar o remetente - o Outlook mostra-lhe esta faixa quando algo nos cabeçalhos do e-mail é suspeito. Talvez o e-mail tenha falhado na autenticação usando padrões de internet comumente aceitos. Talvez o campo De possa ter um valor que se desvia dos padrões da indústria para deturpar o remetente real e enganar o servidor de e-mail. Seja o que for, deve manter-se cauteloso em relação ao conteúdo do e-mail.
Ligações suspeitas ou anexos inesperados - Se suspeitar que uma mensagem de e-mail ou uma mensagem no Teams é um esquema, não abra quaisquer ligações ou anexos que estejam a ver. Em vez disso, paire o cursor do rato, mas não clique na ligação. Observe o endereço que aparece quando você passa o mouse sobre o link. Pergunte a si mesmo se esse endereço corresponde ao link que foi digitado na mensagem. No seguinte exemplo, pairar o rato sobre a ligação revela o verdadeiro endereço Web na caixa com o fundo amarelo. A cadeia de números não se parece em nada com o endereço Web da empresa.
Sugestão
No Android, prima sem soltar a ligação para obter uma página de propriedades que revelará o verdadeiro destino da ligação. No iOS, faça o que a Apple chama de "Light, long-press".
Os cibercriminosos também o podem persuadir a visitar sites falsos com outros métodos, tais como mensagens de texto ou chamadas telefónicas. Se você está se sentindo ameaçado ou sendo pressionado, pode ser hora de desligar, encontrar o número de telefone do estabelecimento e ligar de volta quando sua cabeça estiver limpa. Os cibercriminosos sofisticados montam centros de atendimento para ligar ou enviar mensagens de texto automáticas a potenciais alvos. Estas mensagens frequentemente incluem pedidos para que introduza um número PIN ou outro tipo de informações pessoais.
Para obter mais informações, consulte Como identificar um esquema de "encomenda falsa".
Nota
- É um administrador ou um profissional de TI?
- Se assim for, deve ter em atenção que as tentativas de phishing podem estar a visar os seus utilizadores do Teams. Tome medidas. Saiba mais sobre o que fazer aqui.
- Se tiver uma subscrição do Microsoft 365 com Proteção Avançada Contra Ameaças, pode ativar a ATP Anti-phishing para ajudar a proteger os seus utilizadores. Mais informações
Se receber um e-mail ou mensagem de phishing no Teams
- Nunca clique em ligações ou anexos em e-mails suspeitos ou mensagens do Teams. Se receber uma mensagem suspeita de uma organização e recear que a mensagem possa ser legítima, aceda ao seu browser e abra um novo separador. Em seguida, aceda ao site da organização a partir do seu favorito guardado ou através de uma pesquisa na Web. Fale com eles usando números oficiais ou e-mails de seu site. Ligue para a organização usando um número de telefone listado no verso de um cartão de membro, impresso em uma fatura ou extrato, ou que você encontre no site oficial da organização.
- Se a mensagem suspeita parecer ser proveniente de uma pessoa que conhece, contacte essa pessoa através de outros meios , por exemplo, por mensagem de texto ou chamada telefónica para confirmar.
- Denuncie a mensagem (ver abaixo).
- Apague-a.
Como comunicar um esquema de phishing
- Microsoft 365, Outlook e Outlook.com - Com a mensagem suspeita selecionada, selecione Reportar > phishing no friso. Esta é a forma mais rápida de denunciar a mensagem, removê-la da sua Caixa de Entrada e melhorar os nossos filtros para que receba menos mensagens no futuro. Para obter mais informações, consulte Denunciar phishing.
- Mensagens do Teams - Se estiver no Microsoft Teams, paire o cursor sobre a mensagem maliciosa sem a selecionar e, em seguida, selecione Mais opções > Mais ações > Denunciar esta mensagem. Quando lhe for pedido para "Denunciar esta mensagem", selecione a opção Risco de segurança - Spam, phishing, conteúdo malicioso está selecionada e, em seguida, selecione Denunciar. Clique no botão Relatório .
Se detetar sinais de fraude e suspeitar de uma mensagem, é melhor prevenir do que remediar. Denuncie!
Nota
Se utilizar um cliente de e-mail que não seja o Outlook, inclua a mensagem de phishing como anexo num novo e-mail para phish@office365.microsoft.coma . Não encaminhe o e-mail suspeito; Precisamos do e-mail original como anexo para que possamos examinar os cabeçalhos das mensagens.
Se estiver num site suspeito:
Enquanto estiver num site suspeito no Microsoft Edge, selecione o botão Definições e muito mais (...) no canto superior direito da janela e, em seguida, Ajuda e comentários>Comunicar site não seguro. Ou clique aqui.
Sugestão
ALT+F irá abrir o menu Definições e Mais .
Para mais informações, consulte Navegar na Web em segurança com o Microsoft Edge.
O que fazer se acredita ter sido alvo de phishing
Se suspeita que poderá ter sido vítima de um ataque de phishing, existem algumas coisas que pode fazer.
- Enquanto a sua memória ainda estiver fresca, anote o maior número possível de dados sobre o ataque de que se recorda. Em particular, tente anotar quaisquer informações, como nomes de utilizador, números de contas ou palavras-passe que possa ter partilhado, e onde o ataque aconteceu, como no Teams ou no Outlook.
- Altere imediatamente as palavras-passe em todas as contas afetadas e em qualquer outro lugar em que possa utilizar a mesma palavra-passe. Ao alterar as palavras-passe, deve criar palavras-passe exclusivas para cada conta e poderá querer consultar Criar e utilizar palavras-passe seguras.
- Confirme que tem a autenticação multifator (também conhecida como verificação de dois passos) ativada para todas as contas que conseguir. Consulte o artigo O que é a autenticação multifator
- Se este ataque afetar as suas contas escolares ou profissionais, deve notificar os colegas de suporte de TI do seu trabalho ou escola sobre este possível ataque. Se você compartilhou informações sobre seus cartões de crédito ou contas bancárias, entre em contato com essas empresas para alertá-las sobre possíveis fraudes.
- Se perdeu dinheiro ou foi vítima de roubo de identidade, não hesite, denuncie as autoridades locais. Os detalhes no passo 1 serão muito úteis para as autoridades.