Você escaneou o QR Code.O que faria agora?

O painel em destaque simula uma página aberta por QR Code. Clique em Validar acesso ou Baixar material. Depois do clique, você verá os sinais que poderiam indicar um golpe.

Simulação controladaNenhum dado é enviado, armazenado ou compartilhado.

O que aconteceu na simulação?

Você abriu um link escondido em um QR Code e encontrou uma tela pedindo uma ação. É assim que muitos ataques de quishing começam. O QR Code apenas leva ao endereço; o golpe acontece na página aberta.

O QR Code abre um endereço

No celular, o link pode aparecer por poucos segundos ou ficar parcialmente oculto.

A página parece legítima

O visual imita um documento, uma confirmação de acesso ou outro serviço conhecido.

Ela pede uma ação

O pedido pode envolver clique, login, token, arquivo, dado pessoal ou aprovação.

O atacante usa o resultado

Com a informação ou o acesso obtido, ele pode invadir contas, instalar malware ou vazar dados.

Fundamentos da Segurança da Informação

As práticas de Segurança da Informação se apoiam em três pontos: confidencialidade, integridade e disponibilidade. Eles orientam como as informações devem ser acessadas, alteradas e mantidas disponíveis.

Confidencialidade

Informações corporativas só devem ser acessadas por quem tem autorização e precisa delas para trabalhar.

Integridade

Dados e documentos devem permanecer corretos, completos e protegidos contra alterações indevidas ou acidentais.

Disponibilidade

Sistemas, documentos e recursos precisam estar disponíveis para os usuários autorizados quando o trabalho exigir.

Ameaças mais comuns

Os golpes mudam de formato, mas costumam explorar pressa, confiança e distração. A melhor defesa é conferir a origem e o contexto antes de agir.

PhishingComo apareceE-mail ou mensagem falsa simulando comunicação confiável.Como agirVerifique remetente, link, anexo, tom de urgência e contexto antes de clicar.
QuishingComo apareceQR Code em e-mail, apresentação, cartaz, adesivo ou documento.Como agirConfira o endereço aberto e nunca informe credenciais sem validar a origem.
VishingComo apareceLigação fingindo ser suporte, fornecedor, gestor ou instituição confiável.Como agirInterrompa a conversa e valide por canal oficial já conhecido.
DeepfakeComo apareceÁudio, imagem ou vídeo manipulado por IA para simular uma pessoa real.Como agirDesconfie de pedidos urgentes por chamada ou áudio e confirme por outro canal oficial.
SmishingComo apareceSMS ou mensagem curta com link, cobrança, alerta ou confirmação falsa.Como agirNão clique em links encurtados e não responda com códigos ou dados.
PretextingComo apareceHistória inventada para justificar uma solicitação fora do padrão.Como agirQuestione urgência, exceções e pedidos sem aprovação formal.
ImpersonationComo aparecePessoa se passando por alguém da empresa, cliente, fornecedor ou liderança.Como agirConfirme identidade antes de compartilhar informação ou aprovar acesso.
Malware e ransomwareComo apareceArquivo, macro, instalador, link ou anexo que compromete o dispositivo.Como agirNão instale software não autorizado e reporte qualquer comportamento estranho.
Acesso pessoalComo apareceAlguém observa tela, conversa ou documentos em locais públicos.Como agirEvite tratar assuntos confidenciais em ambientes expostos.

Deepfake: quando a imagem ou a voz parecem reais

Deepfake é o uso de Inteligência Artificial para alterar ou criar voz, imagem ou vídeo. Em golpes, essa técnica pode ser usada para simular um gestor, colega, fornecedor ou cliente e dar mais credibilidade a uma solicitação indevida.

O risco no dia a dia

Uma chamada de vídeo, áudio de WhatsApp ou gravação aparentemente legítima pode ser usada para pedir aprovação de acesso, envio de documentos, mudança de dados bancários, compartilhamento de informações confidenciais ou execução de uma tarefa fora do processo normal.

1
Pedido urgente ou fora do padrãoPressa, pressão e exceção de processo são sinais de alerta, mesmo quando a pessoa parece conhecida.
2
Áudio ou imagem estranhosMovimentos travados, voz metálica, atraso na fala, iluminação diferente ou cortes rápidos podem indicar manipulação.
3
Confirmação por canal independenteAntes de aprovar acessos, enviar dados ou executar pagamentos, valide a solicitação por um canal oficial já conhecido.

Caso real para lembrar

Em um caso noticiado pelo Tecnoblog, um suspeito na Espanha usou deepfake em tempo real para tentar burlar verificações de identidade por vídeo e obter certificados digitais. O golpe foi descoberto quando o software de troca de rosto falhou por menos de um segundo e revelou o rosto verdadeiro do golpista. Ver notícia.

Classificação e proteção das informações

Antes de enviar, armazenar ou discutir uma informação, verifique em qual nível ela se encaixa. Quanto maior o impacto de um vazamento ou alteração, maior deve ser o controle.

Público

Informação pública. Conteúdo aprovado para divulgação, já disponível publicamente ou sem restrição de acesso.

Confidencial Restrito

Informação de acesso restrito. Conteúdo sensível que deve ser compartilhado apenas com pessoas ou áreas especificamente autorizadas, com controles reforçados de acesso, envio e armazenamento.

Confidencial

Informação confidencial. Inclui dados internos, pessoais, financeiros, estratégicos, comerciais, contratuais ou relacionados a clientes, parceiros e operações da organização.

Antes de clicar, baixar ou enviar

Pare por alguns segundos e faça estas quatro checagens:

1
Confira quem enviou, qual é o domínio e se a solicitação combina com o contexto.
2
Avalie se o dado, acesso ou arquivo solicitado é realmente necessário para aquela atividade.
3
Antes de enviar, revise destinatários, cópias, anexos, histórico e nível de sigilo.
4
Se algo não fizer sentido, pare e confirme com o responsável. Urgência não substitui validação.
Senhas e acessos

Sua senha é individual. Não compartilhe, não reutilize a mesma senha em serviços diferentes e use autenticação em dois fatores sempre que estiver disponível.

Dispositivos corporativos

Os equipamentos fornecidos pela organização são destinados ao trabalho. Não instale programas, não altere configurações e não troque componentes sem autorização.

USB e armazenamento removível

Não conecte pendrive ou outro armazenamento removível sem autorização prévia e expressa. Esses dispositivos podem carregar malware ou facilitar a cópia indevida de informações.

E-mail corporativo

Antes de clicar em Enviar, confira destinatários, anexos, conteúdo sigiloso e o histórico que será mantido no encaminhamento. O e-mail corporativo é um documento formal.

Internet e mensagens

Evite sites suspeitos, links duvidosos e mensagens sem contexto. Nos computadores corporativos, ferramentas de mensagem devem ser usadas apenas para atividades profissionais e conforme as regras internas.

Ambientes públicos

Não trate assuntos confidenciais em aviões, restaurantes, cafés ou outros locais expostos. Proteja a tela, os documentos impressos e as conversas de trabalho.

Viu algo suspeito? Pare e avise.

Quanto antes a situação for comunicada, maior a chance de conter o problema e preservar as evidências necessárias para a análise.

1

Interrompa a ação

Não continue clicando, baixando, respondendo ou compartilhando. Se abriu um arquivo suspeito, não o execute novamente.

2

Guarde as evidências

Anote o remetente, horário, link, nome do arquivo, telefone e qualquer outro detalhe. Faça uma captura de tela quando for possível.

3

Comunique o incidente

Comunique imediatamente o canal interno de Segurança da Informação, TI ou Compliance indicado pela organização. Não espere ter certeza de que houve um incidente.

4

Quando houver dados pessoais

Comunique também o Encarregado pelo Tratamento de Dados Pessoais ou o canal de privacidade indicado pela organização.

Privacidade e LGPD

Use apenas os dados pessoais necessários para a tarefa. Evite cópias, envios e armazenamento sem necessidade e proteja qualquer arquivo com dados pessoais ou sensíveis.

  • Use somente os dados necessários.
  • Evite envio desnecessário por e-mail ou mensagens.
  • Proteja arquivos com dados pessoais ou sensíveis.
  • Reporte suspeitas de comprometimento imediatamente.

Trabalho remoto e acesso à distância

Fora do escritório, mantenha o mesmo cuidado: proteja a tela, evite redes inseguras, não compartilhe o equipamento e confirme links ou documentos antes de abrir.

  • Bloqueie a estação ao se ausentar.
  • Use apenas recursos autorizados para trabalho.
  • Proteja documentos físicos e eletrônicos.
  • Tenha cuidado redobrado em locais públicos.

Teste seus conhecimentos

Escolha a resposta que você adotaria no dia a dia. O resultado fica somente no seu navegador.

Pergunta 1 de 6

Carregando pergunta...

Leve estas quatro regras com você

Antes de clicar, enviar, compartilhar ou instalar algo, confira se a solicitação faz sentido e se veio do canal correto.

ConfiraValide remetentes, links, QR Codes, anexos e pedidos urgentes.
ProtejaCuide de senhas, documentos, telas, equipamentos e informações confidenciais.
Compartilhe com critérioEnvie informações somente para pessoas autorizadas que realmente precisam delas.
Avise rápidoAo perceber algo suspeito, interrompa a ação e comunique o canal interno indicado pela organização.
Simulação concluída

Nada foi enviado ou armazenado. Em um ataque real, este clique poderia iniciar a coleta de dados ou o download de um arquivo malicioso.