Um treinamento phishing eficiente não ensina apenas a desconfiar de e-mails mal escritos. As tentativas atuais podem imitar fornecedores, colegas, bancos, plataformas de trabalho, serviços de entrega e até mensagens internas. Elas chegam por e-mail, aplicativos de mensagem, telefone, redes sociais, chamadas de vídeo e páginas falsas. O ataque explora uma decisão humana: clicar, responder, informar, instalar, aprovar ou transferir.
Por isso, a conscientização precisa combinar explicação, prática e repetição. O colaborador deve reconhecer sinais, interromper a ação, verificar por um canal confiável e comunicar a tentativa. Simulações controladas ajudam a observar se o treinamento está sendo aplicado, mas precisam ser desenhadas com cuidado, sem coletar credenciais reais, expor pessoas ou transformar a campanha em uma armadilha punitiva.
A meta é criar um reflexo seguro
Uma boa campanha ensina a pessoa a parar, verificar e reportar. O objetivo não é descobrir quem errou, mas identificar quais sinais, canais e processos precisam de reforço.
O que são phishing e engenharia social
Phishing é uma tentativa de fraude que combina mensagem, página ou interação falsa com técnicas de engenharia social para induzir uma pessoa a entregar informação, executar uma ação ou permitir acesso. O fraudador pode tentar obter senha, código de autenticação, dados financeiros, documentos, informações de clientes ou acesso a uma conta corporativa.
Engenharia social é o conjunto de estratégias usadas para influenciar o comportamento da vítima. Em vez de depender apenas de uma falha técnica, o atacante explora confiança, medo, urgência, curiosidade, autoridade, recompensa ou vontade de ajudar. Uma ligação fingindo ser do suporte, uma cobrança urgente enviada pelo aplicativo de mensagem ou um pedido de atualização de cadastro podem ter o mesmo objetivo de um e-mail com link malicioso.
- Phishing por e-mail com link, anexo ou pedido de resposta.
- Smishing por SMS e aplicativos de mensagem.
- Vishing por ligação ou mensagem de voz.
- Fraude de identidade usando nome, cargo ou assinatura de uma autoridade.
- Páginas falsas de login, pagamento, entrega ou atualização cadastral.
- Solicitação de código multifator, senha ou aprovação de acesso.
- Golpe direcionado a pagamentos, notas fiscais e alteração de dados bancários.
Os sinais mais comuns de uma tentativa de fraude
Nenhum sinal isolado prova que uma mensagem é maliciosa. Um remetente conhecido pode ter a conta comprometida, e uma mensagem legítima pode conter um erro. O treinamento deve ensinar a analisar o conjunto: contexto, pedido, urgência, canal, endereço, link, anexo e comportamento esperado do remetente.
- Pedido inesperado de senha, código, documento ou informação confidencial.
- Urgência artificial, ameaça de bloqueio ou promessa de benefício imediato.
- Remetente parecido com o real, mas com domínio ou número diferente.
- Link que não corresponde ao destino informado ou usa encurtador desconhecido.
- Anexo inesperado, especialmente arquivo compactado ou executável.
- Mudança de dados bancários ou pedido de pagamento fora do processo.
- Mensagem que pede sigilo e impede a confirmação por outro canal.
- Saudação, assinatura, tom ou contexto incompatíveis com o relacionamento.
- Solicitação que foge do procedimento normal ou do nível de autoridade da pessoa.
- Página que pede mais informações do que a tarefa justificaria.
Ensine também que erros de idioma não são o único critério. Mensagens bem escritas podem ser fraudulentas, especialmente quando o atacante copia modelos, usa ferramentas automáticas ou conhece informações públicas da organização. O hábito seguro é verificar a ação solicitada, não apenas a aparência da mensagem.
A regra dos três passos: parar, verificar e reportar
Uma orientação simples ajuda a pessoa a agir sob pressão. Primeiro, pare antes de clicar, responder ou aprovar. Depois, verifique a solicitação usando um canal oficial já conhecido, como o telefone cadastrado do fornecedor, o portal acessado diretamente ou uma conversa iniciada separadamente. Por fim, reporte a mensagem pelo mecanismo definido pela empresa, mesmo quando a pessoa não tenha interagido com ela.
- Pare: não clique, não responda, não baixe e não aprove imediatamente.
- Verifique: confirme a origem e o pedido por outro canal confiável.
- Reporte: encaminhe ou marque a mensagem conforme o procedimento interno.
- Se clicou: informe rapidamente, preserve o contexto e siga a orientação de TI.
- Se informou dados: altere credenciais por um canal seguro e avise o time responsável.
- Se houve pagamento ou alteração bancária: acione o processo de contenção imediatamente.
Reportar não é admitir culpa
Uma cultura madura incentiva o aviso rápido. A pessoa que comunica um clique ou uma resposta suspeita ajuda a reduzir o impacto e permite que a equipe proteja outras contas, sistemas e titulares.
Treine por canal, não apenas por tipo de e-mail
Uma campanha que simula apenas e-mails com links não prepara a equipe para outras abordagens. A engenharia social pode começar com uma mensagem curta no celular, continuar por telefone e terminar em um pedido de aprovação no sistema. O programa deve abordar os canais usados pela empresa e explicar qual é o procedimento normal para cada tipo de solicitação.
- E-mail: remetente, domínio, link, anexo, pedido e contexto.
- Aplicativos de mensagem: número novo, urgência, áudio, pedido de sigilo e transferência.
- Telefone: validação de identidade, pressão e solicitação de código ou acesso remoto.
- Redes sociais: perfis falsos, convites e coleta de informações públicas.
- Videoconferência: convite, arquivo, gravação, compartilhamento e falsa autoridade.
- Sistemas: telas de login, aprovações inesperadas e solicitações fora do fluxo.
- Ambiente físico: acesso de visitantes, tailgating, documentos e conversas expostas.
Adapte o treinamento ao risco da função
Nem todos os colaboradores enfrentam os mesmos golpes. Financeiro e compras podem receber pedidos de alteração bancária. RH pode receber currículos, documentos e mensagens direcionadas a processos seletivos. Atendimento pode ser abordado por pessoas tentando obter dados de clientes. TI pode receber pedidos de suporte, arquivos e links para instalar ferramentas. A liderança pode ser alvo de fraude de autoridade e aprovação urgente.
- Financeiro: pagamentos, boletos, dados bancários e aprovação excepcional.
- Compras: fornecedores, pedidos, notas fiscais e alteração de cadastro.
- RH: candidatos, documentos, folha, benefícios e mensagens de executivos.
- Atendimento: validação de identidade, chamados e solicitações de titulares.
- Vendas: CRM, listas de contatos, propostas e informações de clientes.
- TI: credenciais, acesso remoto, ferramentas, arquivos e contas privilegiadas.
- Executivos: urgência, sigilo, transferência e falsa solicitação de autoridade.
- Terceiros: canais oficiais, acesso a sistemas e comunicação de incidentes.
O Mapeamento de Dados e a matriz de riscos podem orientar essa priorização. Pessoas com acesso a dados pessoais sensíveis, informações financeiras, contas administrativas ou grandes bases merecem cenários mais próximos das ameaças que podem afetar suas atividades. A abordagem deve ser proporcional e explicada como proteção do processo, não como desconfiança da pessoa.
Como criar uma simulação de phishing com segurança
Uma simulação deve reproduzir sinais e decisões que a organização quer treinar, sem criar risco real. O planejamento precisa envolver segurança, TI, RH, jurídico, DPO e comunicação. Defina objetivo, público, janela, canal de reporte, tratamento de dados, responsáveis e plano de resposta antes do disparo.
- Defina o comportamento a ser observado, como identificar e reportar.
- Escolha um cenário compatível com o trabalho do público.
- Use domínio, página e infraestrutura autorizados para a campanha.
- Não solicite senhas reais, códigos de autenticação, pagamentos ou documentos.
- Registre apenas os dados mínimos para medir a ação simulada.
- Prepare uma página educativa imediata para quem interagir.
- Defina como serão tratados resultados, exceções e dúvidas.
- Estabeleça critérios de interrupção se a campanha causar confusão ou risco.
- Planeje reforço e acompanhamento antes de divulgar os resultados.
O desenho deve evitar a coleta de credenciais reais e a instalação de qualquer código malicioso. A campanha não precisa imitar um ataque de forma perigosa para ensinar. Um link controlado pode registrar a interação e levar a uma explicação sobre os sinais observados. O foco deve estar na decisão e no reporte, não em capturar informações privadas.
Nunca transforme a simulação em armadilha real
Não use credenciais verdadeiras, não peça dados sensíveis, não instale malware e não exponha publicamente quem clicou. Uma campanha educativa deve ser reversível, autorizada, minimizada e acompanhada por uma explicação clara.
Escolha cenários realistas sem explorar vulnerabilidades pessoais
O cenário precisa ser plausível para o processo, mas não deve usar informações íntimas, problemas de saúde, situação financeira ou acontecimentos pessoais para pressionar alguém. A simulação pode usar temas corporativos que já fazem parte do trabalho: atualização de acesso, documento compartilhado, aviso de fornecedor, agenda de reunião, assinatura eletrônica ou confirmação de pedido.
- Atualização inesperada de senha ou acesso.
- Documento de fornecedor aguardando revisão.
- Convite para reunião com arquivo ou link externo.
- Aviso de entrega, nota fiscal ou cobrança.
- Pedido de confirmação de dados cadastrais.
- Mensagem de suporte técnico sobre acesso remoto.
- Solicitação urgente de aprovação por uma liderança.
Antes de enviar, avalie se o cenário pode ser confundido com uma comunicação real importante. Não simule bloqueio de salário, demissão, emergência médica ou fraude financeira pessoal. Não prejudique o fluxo de atendimento, pagamentos, operação ou comunicação externa. A campanha deve ensinar prudência sem criar dano ou perda de confiança.
Explique o resultado imediatamente
Quando a pessoa interage com a simulação, a página educativa deve explicar que se tratava de um exercício autorizado, mostrar os sinais que deveriam ter chamado atenção e indicar como reportar mensagens reais. Esperar semanas para revelar o aprendizado reduz o valor pedagógico e pode fazer a pessoa acreditar que caiu em uma ameaça verdadeira.
- Explique o objetivo da campanha sem ridicularizar a pessoa.
- Aponte o domínio, o pedido, a urgência ou o contexto suspeito.
- Mostre como verificar a solicitação por canal oficial.
- Indique o botão, endereço ou canal para reportar.
- Reforce que comunicar o erro é uma atitude segura.
- Ofereça conteúdo curto e específico para a situação.
- Permita que a pessoa tire dúvidas com segurança.
Defina o que medir na campanha
A taxa de cliques é um indicador conhecido, mas não deve ser o único nem sempre o principal. Uma campanha pode medir abertura, clique, envio de dados fictícios, reporte, tempo de reporte, conclusão do conteúdo educativo e evolução entre rodadas. O melhor indicador depende do comportamento que a organização quer desenvolver.
- Percentual de mensagens entregues e visualizadas.
- Percentual de cliques em links controlados.
- Percentual de pessoas que reportaram a mensagem.
- Tempo médio entre recebimento e reporte.
- Conclusão do conteúdo educativo após a interação.
- Diferença de resultados entre áreas e funções.
- Evolução entre campanhas e após reforços.
- Tipos de sinais que mais geraram dúvidas.
Evite transformar a métrica em ranking de pessoas ou equipes. A divulgação individual pode gerar vergonha, resistência e subnotificação. Para gestão, resultados agregados por grupo de risco costumam ser suficientes. Se houver necessidade de acompanhamento individual, o acesso deve ser restrito e utilizado para orientar treinamento, não para exposição pública.
Proteja os dados da própria simulação
Uma campanha também trata dados pessoais. A organização pode registrar destinatário, horário, interação, área, dispositivo, resultado ou conclusão de conteúdo. Esses registros precisam ter finalidade definida, acesso limitado, prazo de retenção e proteção compatível. A simulação não deve criar uma nova base de monitoramento permanente sem necessidade.
- Defina quais dados são indispensáveis para medir a campanha.
- Evite registrar conteúdo pessoal não relacionado ao exercício.
- Restrinja o acesso a resultados nominais.
- Use dados agregados para relatórios de gestão sempre que possível.
- Defina prazo para eliminar ou anonimizar registros antigos.
- Informe as áreas responsáveis sobre a finalidade da simulação.
- Documente a campanha, as aprovações e as medidas de proteção.
Como responder quando alguém realmente caiu em um golpe
O treinamento deve deixar claro que a resposta muda conforme a ação realizada. Apenas abrir uma mensagem é diferente de informar uma senha, aprovar um acesso, baixar um arquivo, instalar uma ferramenta ou transferir dinheiro. Em todos os casos, a comunicação rápida é importante, e a pessoa não deve tentar esconder ou apagar o contexto.
- Avise o canal de segurança ou suporte indicado pela empresa.
- Se informou credenciais, solicite a troca por um canal oficial e seguro.
- Se aprovou um acesso, peça o bloqueio ou revogação imediata.
- Se baixou arquivo, não continue executando ações no dispositivo sem orientação.
- Se houve pagamento ou alteração bancária, acione o financeiro e o banco conforme o procedimento.
- Preserve mensagem, endereço, horário, anexos e telas relevantes.
- Siga as instruções de investigação e comunique possíveis dados afetados.
O colaborador não precisa determinar sozinho se houve incidente de dados pessoais. Ele deve comunicar os fatos para que TI, segurança, jurídico, DPO e gestores façam a avaliação. O treinamento precisa ensinar o canal e o nível mínimo de informação que ajuda a equipe a agir.
Como a LGPD Cloud facilita a Simulação de Phishing
Uma campanha simulada perde valor quando seus resultados ficam em arquivos separados, sem relação com os treinamentos, os públicos e os riscos observados. A funcionalidade de Simulação de Phishing da LGPD Cloud ajuda a organizar campanhas, destinatários, cenários, resultados, conteúdos de reforço e histórico de evolução em um fluxo centralizado.
A equipe pode relacionar a campanha a áreas, funções, riscos, incidentes, políticas e ações de conscientização. Depois do exercício, os resultados ajudam a decidir quem precisa de reforço, qual sinal deve ser explicado novamente e quando uma nova rodada será útil. Isso transforma o treinamento teórico em uma avaliação prática do comportamento, sem depender de listas manuais.
- Planeje campanhas por público, canal, função e nível de risco.
- Registre objetivo, cenário, período, responsáveis e aprovações.
- Acompanhe entregas, interações, reportes e conclusão do reforço.
- Compare evolução entre campanhas sem expor pessoas publicamente.
- Relacione resultados a treinamentos e conscientizações complementares.
- Crie tarefas para áreas que precisam revisar processos ou controles.
- Mantenha histórico para auditorias, análises e prestação de contas.
Erros comuns em campanhas de phishing
- Usar a campanha para punir ou constranger quem interagiu.
- Coletar senhas, códigos ou documentos reais.
- Criar uma mensagem que parece uma emergência pessoal grave.
- Não avisar os responsáveis de TI, RH, jurídico e DPO.
- Não preparar canal de reporte antes do disparo.
- Medir apenas cliques e ignorar reportes e evolução.
- Expor resultados nominais para gestores ou toda a empresa.
- Repetir o mesmo cenário até que o teste deixe de representar a realidade.
- Não explicar imediatamente o aprendizado após a interação.
- Deixar a campanha desconectada de mudanças, incidentes e treinamentos.
Checklist para organizar um treinamento phishing
- A organização identificou os públicos e processos de maior risco?
- O conteúdo explica phishing, engenharia social e os canais usados?
- Os colaboradores sabem parar, verificar e reportar?
- Existe um canal oficial e simples para comunicação?
- O cenário da simulação é realista e proporcional à função?
- A campanha foi aprovada por segurança, RH, jurídico e DPO quando necessário?
- Não há coleta de credenciais, códigos, pagamentos ou dados sensíveis reais?
- Os dados da campanha estão minimizados, protegidos e com retenção definida?
- A página educativa explica os sinais imediatamente?
- Os resultados são usados para reforço, não para humilhação?
- Há métricas de reporte, tempo, conclusão e evolução?
- As campanhas estão relacionadas a treinamentos, riscos e políticas?
- Existe plano para corrigir processos e controles além de treinar pessoas?
- A próxima campanha ou revisão está planejada?
A melhor resposta a um phishing não é nunca receber uma mensagem suspeita. É reconhecer o sinal, interromper a ação e comunicar antes que o acesso ou o dado seja comprometido.
Princípio de conscientização contra fraude
Conclusão: simular é aprender com segurança
Phishing e engenharia social não são apenas problemas de tecnologia. Eles exploram processos, hábitos, autoridade, urgência e comunicação. Por isso, o treinamento precisa mostrar como a fraude aparece no contexto de cada função e oferecer uma resposta simples: parar, verificar e reportar.
Com a LGPD Cloud, campanhas simuladas podem ser organizadas, medidas e conectadas a reforços de conscientização. Segurança, TI, DPO, RH e gestores acompanham o que foi testado, quais públicos precisam de atenção e como a evolução acontece. Fale com a LGPD Cloud para transformar treinamento teórico em prática segura e contínua.
Fontes oficiais para aprofundamento
Consulte a Cartilha de Segurança para Internet do CERT.br, o material do CERT.br sobre ransomware e conscientização de funcionários e as orientações da CISA sobre phishing e treinamento. A aplicação ao caso concreto deve considerar os controles, processos e canais de resposta da organização.
Crie simulações controladas, acompanhe reportes e direcione reforços para os públicos certos. Com a LGPD Cloud, a conscientização deixa de ser apenas teoria e passa a gerar evidências de evolução.
