weakestlink

← Todos os cursos

Nano-lição · demora normalmente 2–3 minutos

O mito do clique inofensivo

Para si, que já viu de tudo — e por isso clica "só para ver". Porque é que esse truque se tornou perigoso.

Para si, que já viu tudo isto antes

Não cai facilmente. Lê os endereços dos remetentes, verifica os links e já detetou mais e-mails fraudulentos do que a maioria. É precisamente por isso que este curso é para si — porque o hábito que muitos experientes têm chama-se clicar "só para ver". Sem escrever nada. Sem iniciar sessão. Totalmente inofensivo, não é? Já foi. Já não é.

Três razões pelas quais o clique, por si só, já é suficiente

  • O link está marcado com o seu nome. Hoje em dia, os links nos e-mails fraudulentos são únicos por destinatário. Um clique diz ao burlão: "o endereço funciona e a pessoa por trás dele clica". E assim sobe para o topo da lista para a próxima tentativa, mais afiada.
  • O clique pode resgatar um bilhete de uso único. Alguns links transportam um código que executa algo no mesmo instante em que são abertos — confirma uma inscrição, aprova um pedido, dá quitação a um documento. "Mas eu não escrevi nada" — não, mas o clique foi a ação.
  • O telemóvel não é um refúgio seguro. No telemóvel, em casos raros, uma página pode explorar falhas no navegador sem que faça mais do que abri-la — e o ecrã é demasiado pequeno para lhe mostrar o endereço completo. "Vou só abri-la no telemóvel, é mais seguro" é precisamente o contrário.

Vê o código no final?

Protocolohttp:// Domíniodocumento-empresa.info /abrir?id=O-SEU-NOME-8841Caminho
Protocolo
A forma como a página é carregada (http ou https).
Domínio
O verdadeiro local onde a página está alojada. É isto que deve ler com atenção.
Caminho
A página específica dentro do domínio.

id=O-SEU-NOME-8841 não é decoração — aponta para si. Se clicar, o burlão regista quem abriu, quando e a partir de que dispositivo. O teste "vou só espreitar sem fazer nada" não existe: o clique é o registo.

A página falsa que reencaminha para a verdadeira

As páginas de início de sessão fraudulentas modernas já não são cópias estáticas. Funcionam como um reencaminhamento: tudo o que vê é obtido em tempo real da página verdadeira — incluindo a sua autêntica aprovação MFAAutenticação multifator (MFA/2FA): um passo extra além da palavra-passe — por exemplo, um código ou um toque no telemóvel — para que um intruso não consiga entrar apenas com a palavra-passe.. Inicia sessão, tudo funciona, aterra no sítio certo. E o burlão está no meio e agora está com sessão iniciada como se fosse você. A MFA não impede isto — não o protege de iniciar sessão através do canal do burlão.

Faça

se clicou por engano — ou iniciou sessão através de um link e algo lhe soou mal — diga-o de imediato ao departamento de TI. A rapidez ganha sempre ao embaraço.

O uso mais forte da sua experiência

Você consegue vê-los. Então use isso onde realmente ajuda: reporte em vez de espreitar. O seu reporte avisa todos os que receberam o mesmo e-mail — incluindo aqueles que não conseguem ver o que você vê. Clicar "para verificar" só lhe dá uma resposta a si; reportar protege todo o local de trabalho.

Para reter

A sua experiência é valiosa — use-a em report@weakestlink.io, não no clique.

Diz a investigação

Os ataques de reencaminhamento que intercetam o início de sessão apesar da MFA cresceram 146 % num ano. E um estudo com 19.500 colaboradores mostrou que nem a experiência nem a formação anual, por si só, reduzem significativamente a taxa de cliques — quem o faz é o sistema à sua volta: reporte rápido e avisos partilhados. Ninguém é imune. Nem sequer os melhores.

Microsoft Digital Defense Report 2024 · Ho et al., IEEE S&P 2025.

Pergunta 1 de 3

Detetou um e-mail fraudulento em dez segundos. Agora fica curioso: para onde é que o link leva, afinal? O que faz?

Pergunta 2 de 3

Clicou num link e iniciou sessão — a aplicação de MFA pediu confirmação de forma totalmente normal e aterrou no sítio certo. Pode ter a certeza de que está tudo bem?

Pergunta 3 de 3

Um colega pergunta-lhe muitas vezes se um e-mail é verdadeiro. Hoje foi você próprio a apanhar um e-mail fraudulento. Qual é o uso mais forte da sua experiência?

Muito bem!

Já fez um dos cursos base — esses que estão disponíveis gratuitamente para todos.

Com um login gratuito:

  • Os seus pontos, o seu progresso e o seu certificado ficam guardados.
  • Recebe cursos adaptados à sua função — não apenas os cursos base.
  • Enviamos a formação precisamente quando precisa dela — por exemplo, como seguimento a um teste de phishing.