Todos os guias

Como reconheço um e-mail que finge vir de um colega?

O nome é o do chefe, o endereço não. Quatro verificações de dez segundos, os números suíços das burlas por e-mail e o que fazer se já respondeste.

Por Angelo Barbosa Publicado a 3 min de leitura

phishingburla do CEOsegurança

“Olá, estás no escritório? Preciso de um favor rápido, escrevo-te por aqui porque estou numa reunião.” O nome é o do teu chefe. O tom é quase o dele. E o pedido, duas mensagens depois, é sempre o mesmo: um pagamento, um IBAN para mudar, cartões-oferta.

Como é que um burlão consegue parecer um colega meu?

De três maneiras, da mais simples à mais traiçoeira:

  1. O nome apresentado. Quem escreve escolhe livremente o nome que vês: “Rui Martins” pode vir de um endereço qualquer. No telemóvel, muitas vezes só vês o nome.
  2. Um domínio quase igual. empresa-sa.ch em vez de empresa.ch, ou um l em vez de um i. Lido à pressa, parece certo.
  3. A caixa verdadeira, comprometida. Se a palavra-passe de um colega foi roubada, a mensagem sai do endereço autêntico dele, às vezes dentro de uma conversa real.

Que verificações faço antes de responder a um e-mail suspeito?

Quatro, e demoram dez segundos:

  • Olha para o endereço, não para o nome. Toca ou passa o rato por cima do remetente e lê o domínio letra a letra.
  • Vê para quem vai a resposta. Se, ao carregar em “Responder”, o destinatário muda, é um sinal forte.
  • Desconfia da dupla urgência e segredo. “Já” e “não digas a ninguém” juntos são a assinatura desta burla.
  • Confirma de viva voz qualquer pedido de dinheiro ou de dados. Liga ao colega para um número que já conheces, nunca para o que vem escrito no e-mail.

A última verificação é a única que funciona também contra a caixa comprometida. Faz dela uma regra escrita da empresa: assim ninguém se sente indelicado por ligar ao chefe.

Quão frequente é o phishing na Suíça?

Muito, e está a crescer. Segundo a estatística criminal policial do Serviço Federal de Estatística suíço (BFS/OFS), as queixas por phishing passaram de 642 em 2020 para 7409 em 2025. A burla do CEO tem uma categoria própria: 560 queixas em 2025, e só 5,5 % dos casos foram esclarecidos.

São queixas, não ataques: muitas empresas não apresentam queixa, por isso os números reais são mais altos. A nível europeu, a agência de cibersegurança ENISA aponta o phishing como a porta de entrada de cerca de 60 % dos incidentes analisados no seu relatório de 2025.

Os filtros antispam não chegam?

Ajudam, mas não veem tudo. As verificações técnicas dos domínios (SPF, DKIM, DMARC) podem travar quem falsifica o domínio verdadeiro da tua empresa, se o domínio estiver configurado para fazer rejeitar as mensagens falsas. Não travam um domínio quase igual registado de propósito, e não conseguem travar uma mensagem que sai de uma caixa autêntica.

Por isso a defesa tem duas camadas: um filtro sério antes da caixa de correio e um programa de e-mail que te ajude a ver o que estás a ler.

O que faz a Akomodix contra os e-mails falsos?

Na Akomodix, o correio vindo da internet passa pelos gateways antispam e antivírus da CybeTower, outro produto nosso, antes de chegar ao servidor. Nas apps Akomodix, para web, iPhone, Android e computador, vês sinais claros quando um remetente finge ser outra pessoa e, antes de abrires uma ligação, vês o site verdadeiro.

Mas a verificação mais eficaz podes introduzi-la amanhã de manhã, sem comprar nada: escreve numa linha a regra “qualquer pedido de pagamento por e-mail confirma-se por telefone” e envia-a a todos. A próxima tentativa não vai avisar antes.

Perguntas frequentes sobre este tema

O que é a burla do CEO?

É um e-mail que finge vir do dono ou de um diretor e pede um pagamento urgente e confidencial, uma mudança de IBAN ou a compra de cartões-oferta. Na estatística criminal suíça tem uma categoria própria: 560 queixas em 2025, das quais só 5,5 % esclarecidas pela polícia. Trava-se com uma regra: qualquer pedido de dinheiro por e-mail confirma-se de viva voz.

Se o e-mail vem do endereço verdadeiro do colega, posso confiar?

Nem sempre. Se a caixa do colega foi comprometida, o burlão escreve a partir do endereço verdadeiro, muitas vezes a responder a uma conversa real. Nesse caso o endereço está certo e o resto não: tom invulgar, urgência, um IBAN novo, um anexo inesperado. A confirmação por telefone continua a ser a única verificação que funciona sempre.

Respondi ou cliquei: o que faço agora?

Avisa logo quem trata da informática e, se introduziste uma palavra-passe, muda-a a partir de outro dispositivo. Se ordenaste um pagamento, liga ao banco imediatamente: às vezes uma transferência ainda se pode travar. Depois comunica o caso ao Serviço Federal de Cibersegurança suíço e, se houver prejuízo, apresenta queixa à polícia.