Imagine que você recebe um e-mail aparentemente enviado pela equipe de TI da UFPA informando que sua senha expirará em 24 horas e que, para evitar o bloqueio do acesso ao seu e-mail institucional, é necessário clicar em um link para realizar uma atualização. Parece legítimo, não é? Mas essa pode ser uma tentativa de phishing.
O phishing é um dos crimes digitais mais comuns no mundo. O nome vem da palavra em inglês fishing (pescar), e faz referência à estratégia utilizada pelos criminosos: lançar uma "isca" para induzir a vítima a fornecer informações confidenciais. O objetivo é roubar senhas, dados pessoais, informações bancárias ou até instalar programas maliciosos no seu computador — tudo isso sem que você perceba na hora.
Ninguém está de fora do risco. Alunos de graduação, pós-graduandos, professores e servidores são alvos frequentes, justamente porque possuem acesso a sistemas acadêmicos, dados de pesquisa e informações institucionais que têm valor para criminosos digitais.
O criminoso cria um e-mail que parece vir de uma fonte confiável — a reitoria, um banco, o governo federal, ou até um colega de trabalho. Dentro do e-mail, há quase sempre um pedido: clique neste link, baixe este arquivo, responda com suas informações. Quando a vítima obedece, os dados caem nas mãos erradas.
O que torna o phishing perigoso não é a tecnologia sofisticada, mas sim a manipulação psicológica. Mensagens que geram pressa ("sua conta será bloqueada em 2 horas"), medo ("identificamos uma tentativa suspeita de acesso"), ou curiosidade ("você recebeu um benefício") são projetadas para fazer você agir sem pensar.
O vídeo acima mostra, na prática, como um e-mail de phishing é montado e quais detalhes você deve observar antes de clicar em qualquer coisa. Depois de assistir, continue lendo para reforçar o aprendizado.
Existem pistas que indicam se um e-mail pode ser falso. Quanto mais dessas pistas você souber reconhecer, menor a chance de cair no golpe.
Erros de gramática, palavras em outro idioma ou frases que não fazem sentido são sinais de alerta.
O "De:" mostra um nome conhecido, mas o endereço real é algo como suporte@ufp4.br ou noreply@gmail.com.
Link que não bate com o texto
O link exibido diz "acesse aqui" mas ao passar o mouse por cima, o endereço real é completamente diferente.
Logo borrada, formatação torta, cores fora do padrão da instituição. E-mails oficiais seguem um padrão visual consistente.
"Você tem 24h para responder ou perderá o acesso." Pressão de tempo é uma das táticas mais usadas.
Nenhum sistema legítimo da UFPA ou de banco, por exemplo, pedirá sua senha por e-mail. Nunca.
"Você foi selecionado para uma bolsa de R$ 5.000." Se parece bom demais para ser verdade, provavelmente é um golpe.
E-mail que parece vir de pró-reitoria, de um professor, do banco, da equipe de TI, do CTIC ou de um órgão do governo. Sempre verifique o endereço real.
Abaixo está um exemplo de e-mail de phishing simulado, com os pontos suspeitos sinalizados. É exatamente esse tipo de mensagem que pode chegar na sua caixa de entrada.
Não clique em nada. Nem no link, nem no botão, nem no anexo. Antes de qualquer ação, pare e analise.
Verifique o endereço real de quem enviou. Passe o cursor sobre o nome do remetente para ver o endereço completo. E-mails da UFPA terminam em @ufpa.br ou @instituto.ufpa.br.
Desconfie de urgência e ameaças. Sistemas institucionais reais avisam com antecedência e nunca ameaçam bloqueio imediato por e-mail.
Confirme pelo canal oficial. Se o e-mail diz ser do SIGAA ou da TI, acesse o site oficial da UFPA diretamente pelo navegador e verifique se há alguma comunicação real.
Reporte o e-mail suspeito. Encaminhe para a equipe de segurança da informação da UFPA (csirt@ufpa.br). Ao reportar, você protege também os seus colegas.
Se já clicou, aja rápido. Altere sua senha imediatamente via SAGITTA e monitore suas contas institucionais.
Desconfie de qualquer mensagem que chegue com um senso de urgência muito alto.
Verifique sempre o endereço (URL) nos navegadores antes de inserir sua senha em qualquer serviço institucional, certifique-se de que o domínio oficial termina com ufpa.br. Nunca informe dados em sites com endereços suspeitos.
Utilize senhas fortes, com no mínimo oito caracteres, em suas contas institucionais (SIG-UFPA e e-mail), as senhas precisam ter: letras maiúsculas, minúscula, números e caracteres especiais.
Não cadastre seu e-mail institucional em lojas online, rede sociais, aplicativos, sites de apostas, editores eletrônicos, etc.
Não compartilhe senhas de modo algum.
Evite deixar senhas e logins expostos em notas adesivas na frente do computador ou notebook.