Segurança da informação

Smishing, vishing e golpe do WhatsApp: como preparar o time da empresa

O que são smishing e vishing, por que golpes por SMS, ligação e WhatsApp escapam do treino de e-mail e como preparar help desk, financeiro e o resto do time.

9 min de leitura
Gravura de um fone de telefone antigo em coral e de um celular com balões de mensagem, os dois pendurados em linhas de pesca como iscas

Antes de ler

  • Smishing é o golpe por SMS ou aplicativo de mensagem; vishing é o golpe por ligação. Os dois miram a decisão rápida, longe do filtro de e-mail.
  • No Verizon DBIR 2026, 41% das violações por engenharia social envolveram canais além do e-mail, e simulações por SMS e voz tiveram clique mediano perto de 2%, contra 1,4% no e-mail.
  • Em vários casos públicos recentes, o ataque começou com alguém fingindo ser a TI para o funcionário, ou o funcionário para a TI.
  • A proteção vem de poucas regras praticadas com frequência: desligar e ligar de volta para o número oficial, recusar o MFA que você não pediu e reportar SMS e ligação suspeitos.

Smishing é o golpe que chega por SMS ou aplicativo de mensagem, vishing é o que chega por ligação, e a empresa prepara o time contra os dois com poucas regras fixas, como desligar e ligar de volta para o número oficial, e com simulações que vão além do e-mail. Nas empresas, esses golpes costumam aparecer como a falsa TI que liga para o funcionário, o falso funcionário que liga para o help desk e o SMS avisando que a conta vai ser desativada. Nenhum deles passa pelo filtro de e-mail, e poucos programas de treinamento simulam esses canais.

O que são smishing e vishing?

São phishing por outro canal. Smishing junta SMS e phishing: a mensagem chega por texto, no SMS ou em aplicativos como o WhatsApp. Vishing junta voice (voz, em inglês) e phishing: chega por ligação ou mensagem de voz. A técnica de fundo é a de sempre em engenharia social: alguém se passa por quem você confia e cria um motivo para agir antes de pensar.

O canal faz diferença. O celular fica fora das ferramentas que filtram e-mail. Na ligação, a pessoa responde ali, na hora, sem tempo de reler a mensagem ou de perguntar a um colega. E quando o funcionário usa o celular pessoal para trabalhar, a empresa não enxerga o que chega nele; o próprio Verizon DBIR 2026 só consegue contar os ataques por SMS que aparecem em aparelhos gerenciados pela empresa.

Por que o treino só de e-mail não cobre esses golpes?

Porque uma parte grande dos ataques já usa outros canais, e as simulações de SMS e voz ainda são raras.

O Verizon DBIR 2026 mostra que 41% das violações por engenharia social envolveram canais além do e-mail, e que cerca de um quarto dos vetores sociais veio de redes sociais ou telefone. No mesmo relatório:

  • em simulações, a taxa mediana de clique por SMS e voz ficou perto de 2%, contra 1,4% no e-mail, cerca de 40% a mais (a Verizon avisa que a amostra fora do e-mail é pequena, só 35 campanhas, porque teve dificuldade de achar empresas que façam esse tipo de simulação);
  • grandes empresas receberam, na mediana, 48 campanhas de phishing por SMS por ano nos celulares gerenciados, mais ou menos uma a cada oito dias, e a conta inclui só o que apareceu em aparelho que a empresa controla;
  • pretexting, o golpe conversado e muitas vezes por voz, foi a porta de entrada de 6% das violações.

A própria Verizon tira a conclusão. Simulação de e-mail é comum, diz o relatório, mas o golpe conversado pede regras e treino próprios para cada área, e ensinar o help desk a não ajudar quem tenta manipulá-lo “não é tão simples quanto conferir se o e-mail é externo”.

Como esses golpes chegam a uma empresa?

Os casos públicos dos últimos anos se repetem em quatro roteiros.

A falsa TI liga para o funcionário. Um alerta conjunto da CISA, do FBI e de outras cinco agências do Canadá, da Austrália e do Reino Unido descreve o grupo Scattered Spider ligando ou mandando SMS como se fosse a equipe de TI para conseguir credenciais. A Microsoft documentou outra variação com dados da própria equipe de inteligência de ameaças: o criminoso primeiro lota a caixa de e-mail da vítima com spam e depois liga, ou chama no Teams, oferecendo ajuda como suporte técnico, até conseguir acesso remoto ao computador.

O falso funcionário liga para a TI. O mesmo alerta da CISA descreve o caminho inverso: o atacante se passa pelo funcionário e convence o help desk a resetar a senha e transferir o MFA para um aparelho dele. Na Marks & Spencer, em 2025, o presidente da empresa contou ao Parlamento britânico que os criminosos não chegaram simplesmente pedindo uma troca de senha: se apresentaram como uma pessoa real, com os dados dela, e parte da entrada envolveu um terceiro. Depois dos ataques ao varejo britânico, o NCSC pediu às empresas que revisassem como o help desk confirma a identidade de quem pede reset, principalmente de contas com mais privilégio.

Dois casos de 2023, em cassinos americanos, mostram até onde isso pode chegar. A MGM Resorts estimou em cerca de US$ 100 milhões o impacto do ataque de setembro no resultado do trimestre, segundo o Form 8-K enviado à SEC. O documento não diz como os atacantes entraram. Foi o próprio grupo que relatou, em versão reproduzida pela imprensa, que tudo começou com uma ligação para o help desk, e a MGM não confirmou o método em documento público. Na mesma época, a Caesars declarou à SEC que a invasão começou com engenharia social contra o fornecedor terceirizado de suporte de TI, sem dizer por qual canal.

O SMS da “conta que vai ser desativada”. Segundo acusação do Departamento de Justiça dos EUA em 2024, os réus mandaram SMS em massa a funcionários de várias empresas, assinados como a própria empresa ou como o fornecedor de TI, avisando que a conta seria desativada. O link levava a uma página falsa de login. Alguns funcionários digitaram a senha e ainda aprovaram o pedido de dois fatores que chegou no celular.

O cansaço de MFA. Em 2022, a Uber contou que um prestador de serviço recebeu pedidos repetidos de aprovação de login; as primeiras tentativas ficaram bloqueadas, até que ele aceitou um dos pedidos e o invasor entrou. A CISA chama isso de push bombing: o atacante dispara notificações, às vezes centenas em pouco tempo, até a pessoa aprovar por engano ou para fazer parar.

E no Brasil, o que os dados mostram?

Os dados públicos brasileiros medem golpes contra o cliente de banco, e não contra empresas. Servem para mostrar que a técnica de ligar se passando por uma central está em alta no país, e as pessoas que recebem essas ligações em casa são as mesmas que trabalham na sua empresa.

Segundo a Febraban, os relatos do golpe da falsa central ou falso funcionário de banco chegaram a 139 mil no 1º semestre de 2025, alta de 195,7% sobre o mesmo período de 2024. O golpe do WhatsApp ficou em terceiro, com 73 mil ocorrências e queda de 9,9% nos registros. A entidade descreve o roteiro: o criminoso tenta registrar o WhatsApp da vítima em outro aparelho e, fingindo ser atendimento de loja ou empresa, pede o código que chega por SMS.

Há também o número falso na tela. A Febraban alerta que os golpistas usam spoofing para a chamada parecer vir do banco ou até da agência do cliente. A Anatel começou a autenticar chamadas para combater isso, mas a obrigatoriedade tem prazo de até três anos a partir de maio de 2025. Até lá, o número na tela não prova quem está ligando, seja o banco, seja o ramal “da TI”.

A voz conhecida também perdeu valor como prova. O FBI alertou em 2025 para mensagens de áudio com voz gerada por IA que imitavam altos funcionários do governo americano, e a primeira recomendação do alerta é confirmar a identidade de quem liga ou manda a mensagem.

Como preparar o time da empresa?

Com poucas regras, fáceis de lembrar, e com treino que inclua SMS, ligação e mensagem.

Situação O que o time faz Quem precisa praticar mais
Ligação pedindo senha, código, acesso remoto ou pagamento Desliga e liga de volta para o número oficial, que já estava salvo, nunca para o que veio na conversa Todos, com reforço no financeiro
Pedido de reset de senha ou de troca de MFA Segue um roteiro de verificação que não depende de dado fácil de achar, como matrícula ou data de nascimento Help desk e fornecedor de suporte
Notificação de login que você não pediu Recusa e avisa a segurança, mesmo que chegue de novo Todos, com reforço em contas privilegiadas
SMS ou WhatsApp com link para “regularizar” a conta Não clica; entra pelo caminho de sempre e reporta a mensagem Todos
“Suporte” oferecendo ajuda que você não pediu Só aceita acesso remoto em chamado que você mesmo abriu Todos
Código de verificação do WhatsApp pedido por alguém Não passa o código para ninguém e ativa a verificação em duas etapas Quem usa WhatsApp Business e quem aprova pagamentos

Cinco decisões da empresa tornam essas regras mais fáceis de seguir:

  1. Dê um canal de reporte para SMS e ligação. Em muita empresa, o botão de reportar só existe no e-mail. Um contato fixo da segurança no WhatsApp ou um formulário de duas perguntas já serve.
  2. Escreva o roteiro do help desk. Foi o que o NCSC recomendou revisar depois dos ataques ao varejo britânico. Inclua os terceiros que atendem em nome da empresa: na Caesars, o ataque passou pelo fornecedor de suporte de TI, e na Marks & Spencer um terceiro fez parte da entrada.
  3. Combine uma palavra de verificação com quem aprova dinheiro. Para pedidos fora do padrão, a palavra combinada confirma o que a voz e a foto já não garantem. O golpe do falso executivo é o caso clássico.
  4. Troque o MFA de aprovação simples. A CISA recomenda MFA resistente a phishing e, enquanto ele não chega, o number matching, em que a pessoa digita no celular o número que aparece na tela de login.
  5. Inclua o celular pessoal na conversa. Se a empresa não gerencia o aparelho, não vê o ataque, e a defesa fica toda no comportamento da pessoa.

Vale fazer simulação de smishing e vishing?

Vale, com cuidado. Ainda é pouco comum: a própria Verizon teve dificuldade de reunir campanhas de SMS e voz para comparar com as de e-mail.

Uma simulação justa:

  • avisa a empresa inteira, antes, que o programa existe e que vai além do e-mail;
  • evita iscas que causem medo real, como demissão, saúde, salário ou problema com um familiar;
  • usa os roteiros que chegam de verdade: conta desativada, falso suporte, falso fornecedor;
  • termina sempre com um retorno curto e respeitoso, mostrando o que deveria ter chamado atenção;
  • conta quem reportou com o mesmo cuidado com que conta quem caiu.

Para o help desk, a simulação pode ser um exercício combinado com a liderança da área: alguém liga se passando por um diretor apressado e o time pratica o roteiro de verificação, com retorno logo depois da ligação.

Como saber se está funcionando?

Olhe para o que as pessoas fazem quando o golpe não vem por e-mail:

  • reportes de SMS, WhatsApp e ligação, que no começo costumam ser zero porque ninguém sabia onde reportar;
  • resultado das simulações por canal, comparando e-mail, SMS e voz com iscas de dificuldade parecida;
  • pedidos de reset negados ou escalados pelo help desk por falta de verificação, um sinal de que o roteiro está sendo usado;
  • adesão à verificação em duas etapas no WhatsApp corporativo e ao MFA mais forte.

Esses números costumam andar devagar, e por isso o assunto precisa voltar ao longo do ano. A qlture trata o tema dentro de um programa contínuo de segurança, com missões curtas que colocam cada área diante do golpe que ela recebe de verdade, simulações em mais de um canal e reconhecimento para quem reporta. Para montar o plano do ano, o guia de programa de conscientização em segurança da informação mostra por onde começar.

Perguntas frequentes

01Qual a diferença entre phishing, smishing e vishing?

É o canal. Phishing é o nome geral e quase sempre chega por e-mail. Smishing chega por SMS ou aplicativo de mensagem, como o WhatsApp. Vishing chega por ligação ou mensagem de voz. A técnica por trás é a mesma: alguém se passa por uma pessoa ou empresa de confiança e cria pressa para você agir sem conferir.

02O número que aparece na tela prova quem está ligando?

Não. A Febraban alerta que golpistas usam spoofing para fazer a chamada parecer vir do banco ou da agência, e a autenticação de chamadas da Anatel ainda está em implantação, com prazo de até três anos a partir de maio de 2025. Para pedidos sensíveis, desligue e ligue de volta para o número oficial.

03O que é MFA fatigue?

É o ataque em que o criminoso, já com a senha, dispara pedidos de aprovação de login no celular da vítima até ela aceitar por engano ou cansaço. A CISA chama de push bombing e recomenda MFA resistente a phishing ou, enquanto isso, number matching. A regra para o time é simples: pedido que você não fez se recusa e se reporta.

04Verificação em duas etapas evita a clonagem do WhatsApp?

Ajuda muito. A Febraban descreve o golpe do WhatsApp como uma tentativa de registrar a conta da vítima em outro aparelho pedindo o código enviado por SMS, e recomenda ativar a verificação em duas etapas. Na empresa, vale também para os números de WhatsApp Business e para o celular de quem aprova pagamentos.

05Dá para simular smishing e vishing no treinamento?

Dá, embora ainda seja pouco comum: a própria Verizon conta que teve dificuldade de achar empresas com simulações de voz e SMS. Uma simulação ética avisa antes que o programa existe, evita temas que causem pânico (saúde, demissão, salário) e sempre termina com um retorno curto do que deveria ter chamado atenção.

Fontes

  1. Verizon, 2026 Data Breach Investigations Report
  2. CISA, FBI e parceiros, alerta AA23-320A sobre Scattered Spider (revisado em 2025)
  3. NCSC (Reino Unido), Incidents impacting retailers (2025)
  4. Parlamento britânico, depoimento do presidente da Marks & Spencer ao Business and Trade Committee (2025)
  5. MGM Resorts, Form 8-K de 05/10/2023 (SEC)
  6. Caesars Entertainment, Form 8-K de setembro de 2023 (SEC)
  7. Departamento de Justiça dos EUA, acusação de esquema de phishing por SMS contra empresas (2024)
  8. Uber, Security update (2022, cópia arquivada)
  9. CISA, Implementing Number Matching in MFA Applications (2022)
  10. Microsoft Security Blog, golpes de suporte técnico com Quick Assist (2024)
  11. FBI IC3, alerta sobre mensagens com voz gerada por IA (2025)
  12. Febraban, golpes mais relatados no 1º semestre de 2025
  13. Febraban, alerta sobre o golpe do falso gerente (2026)
  14. Anatel, Autenticação e Identificação de Chamadas

Continue lendo

Quer isso funcionando
na sua empresa?

Conte qual política precisa virar prática. A gente desenha o programa e cuida da operação.

Ver como funciona no tema