Como reconheço um e-mail que finge vir de um colega?
O nome é o do chefe, o endereço não. Quatro verificações de dez segundos, os números suíços das burlas por e-mail e o que fazer se já respondeste.
“Olá, estás no escritório? Preciso de um favor rápido, escrevo-te por aqui porque estou numa reunião.” O nome é o do teu chefe. O tom é quase o dele. E o pedido, duas mensagens depois, é sempre o mesmo: um pagamento, um IBAN para mudar, cartões-oferta.
Como é que um burlão consegue parecer um colega meu?
De três maneiras, da mais simples à mais traiçoeira:
- O nome apresentado. Quem escreve escolhe livremente o nome que vês: “Rui Martins” pode vir de um endereço qualquer. No telemóvel, muitas vezes só vês o nome.
- Um domínio quase igual.
empresa-sa.chem vez deempresa.ch, ou umlem vez de umi. Lido à pressa, parece certo. - A caixa verdadeira, comprometida. Se a palavra-passe de um colega foi roubada, a mensagem sai do endereço autêntico dele, às vezes dentro de uma conversa real.
Que verificações faço antes de responder a um e-mail suspeito?
Quatro, e demoram dez segundos:
- Olha para o endereço, não para o nome. Toca ou passa o rato por cima do remetente e lê o domínio letra a letra.
- Vê para quem vai a resposta. Se, ao carregar em “Responder”, o destinatário muda, é um sinal forte.
- Desconfia da dupla urgência e segredo. “Já” e “não digas a ninguém” juntos são a assinatura desta burla.
- Confirma de viva voz qualquer pedido de dinheiro ou de dados. Liga ao colega para um número que já conheces, nunca para o que vem escrito no e-mail.
A última verificação é a única que funciona também contra a caixa comprometida. Faz dela uma regra escrita da empresa: assim ninguém se sente indelicado por ligar ao chefe.
Quão frequente é o phishing na Suíça?
Muito, e está a crescer. Segundo a estatística criminal policial do Serviço Federal de Estatística suíço (BFS/OFS), as queixas por phishing passaram de 642 em 2020 para 7409 em 2025. A burla do CEO tem uma categoria própria: 560 queixas em 2025, e só 5,5 % dos casos foram esclarecidos.
São queixas, não ataques: muitas empresas não apresentam queixa, por isso os números reais são mais altos. A nível europeu, a agência de cibersegurança ENISA aponta o phishing como a porta de entrada de cerca de 60 % dos incidentes analisados no seu relatório de 2025.
Os filtros antispam não chegam?
Ajudam, mas não veem tudo. As verificações técnicas dos domínios (SPF, DKIM, DMARC) podem travar quem falsifica o domínio verdadeiro da tua empresa, se o domínio estiver configurado para fazer rejeitar as mensagens falsas. Não travam um domínio quase igual registado de propósito, e não conseguem travar uma mensagem que sai de uma caixa autêntica.
Por isso a defesa tem duas camadas: um filtro sério antes da caixa de correio e um programa de e-mail que te ajude a ver o que estás a ler.
O que faz a Akomodix contra os e-mails falsos?
Na Akomodix, o correio vindo da internet passa pelos gateways antispam e antivírus da CybeTower, outro produto nosso, antes de chegar ao servidor. Nas apps Akomodix, para web, iPhone, Android e computador, vês sinais claros quando um remetente finge ser outra pessoa e, antes de abrires uma ligação, vês o site verdadeiro.
Mas a verificação mais eficaz podes introduzi-la amanhã de manhã, sem comprar nada: escreve numa linha a regra “qualquer pedido de pagamento por e-mail confirma-se por telefone” e envia-a a todos. A próxima tentativa não vai avisar antes.
Perguntas frequentes sobre este tema
O que é a burla do CEO?
É um e-mail que finge vir do dono ou de um diretor e pede um pagamento urgente e confidencial, uma mudança de IBAN ou a compra de cartões-oferta. Na estatística criminal suíça tem uma categoria própria: 560 queixas em 2025, das quais só 5,5 % esclarecidas pela polícia. Trava-se com uma regra: qualquer pedido de dinheiro por e-mail confirma-se de viva voz.
Se o e-mail vem do endereço verdadeiro do colega, posso confiar?
Nem sempre. Se a caixa do colega foi comprometida, o burlão escreve a partir do endereço verdadeiro, muitas vezes a responder a uma conversa real. Nesse caso o endereço está certo e o resto não: tom invulgar, urgência, um IBAN novo, um anexo inesperado. A confirmação por telefone continua a ser a única verificação que funciona sempre.
Respondi ou cliquei: o que faço agora?
Avisa logo quem trata da informática e, se introduziste uma palavra-passe, muda-a a partir de outro dispositivo. Se ordenaste um pagamento, liga ao banco imediatamente: às vezes uma transferência ainda se pode travar. Depois comunica o caso ao Serviço Federal de Cibersegurança suíço e, se houver prejuízo, apresenta queixa à polícia.