Smishing, vishing e golpe do WhatsApp: como preparar o time da empresa
O que são smishing e vishing, por que golpes por SMS, ligação e WhatsApp escapam do treino de e-mail e como preparar help desk, financeiro e o resto do time.

Antes de ler
- Smishing é o golpe por SMS ou aplicativo de mensagem; vishing é o golpe por ligação. Os dois miram a decisão rápida, longe do filtro de e-mail.
- No Verizon DBIR 2026, 41% das violações por engenharia social envolveram canais além do e-mail, e simulações por SMS e voz tiveram clique mediano perto de 2%, contra 1,4% no e-mail.
- Em vários casos públicos recentes, o ataque começou com alguém fingindo ser a TI para o funcionário, ou o funcionário para a TI.
- A proteção vem de poucas regras praticadas com frequência: desligar e ligar de volta para o número oficial, recusar o MFA que você não pediu e reportar SMS e ligação suspeitos.
Smishing é o golpe que chega por SMS ou aplicativo de mensagem, vishing é o que chega por ligação, e a empresa prepara o time contra os dois com poucas regras fixas, como desligar e ligar de volta para o número oficial, e com simulações que vão além do e-mail. Nas empresas, esses golpes costumam aparecer como a falsa TI que liga para o funcionário, o falso funcionário que liga para o help desk e o SMS avisando que a conta vai ser desativada. Nenhum deles passa pelo filtro de e-mail, e poucos programas de treinamento simulam esses canais.
O que são smishing e vishing?
São phishing por outro canal. Smishing junta SMS e phishing: a mensagem chega por texto, no SMS ou em aplicativos como o WhatsApp. Vishing junta voice (voz, em inglês) e phishing: chega por ligação ou mensagem de voz. A técnica de fundo é a de sempre em engenharia social: alguém se passa por quem você confia e cria um motivo para agir antes de pensar.
O canal faz diferença. O celular fica fora das ferramentas que filtram e-mail. Na ligação, a pessoa responde ali, na hora, sem tempo de reler a mensagem ou de perguntar a um colega. E quando o funcionário usa o celular pessoal para trabalhar, a empresa não enxerga o que chega nele; o próprio Verizon DBIR 2026 só consegue contar os ataques por SMS que aparecem em aparelhos gerenciados pela empresa.
Por que o treino só de e-mail não cobre esses golpes?
Porque uma parte grande dos ataques já usa outros canais, e as simulações de SMS e voz ainda são raras.
O Verizon DBIR 2026 mostra que 41% das violações por engenharia social envolveram canais além do e-mail, e que cerca de um quarto dos vetores sociais veio de redes sociais ou telefone. No mesmo relatório:
- em simulações, a taxa mediana de clique por SMS e voz ficou perto de 2%, contra 1,4% no e-mail, cerca de 40% a mais (a Verizon avisa que a amostra fora do e-mail é pequena, só 35 campanhas, porque teve dificuldade de achar empresas que façam esse tipo de simulação);
- grandes empresas receberam, na mediana, 48 campanhas de phishing por SMS por ano nos celulares gerenciados, mais ou menos uma a cada oito dias, e a conta inclui só o que apareceu em aparelho que a empresa controla;
- pretexting, o golpe conversado e muitas vezes por voz, foi a porta de entrada de 6% das violações.
A própria Verizon tira a conclusão. Simulação de e-mail é comum, diz o relatório, mas o golpe conversado pede regras e treino próprios para cada área, e ensinar o help desk a não ajudar quem tenta manipulá-lo “não é tão simples quanto conferir se o e-mail é externo”.
Como esses golpes chegam a uma empresa?
Os casos públicos dos últimos anos se repetem em quatro roteiros.
A falsa TI liga para o funcionário. Um alerta conjunto da CISA, do FBI e de outras cinco agências do Canadá, da Austrália e do Reino Unido descreve o grupo Scattered Spider ligando ou mandando SMS como se fosse a equipe de TI para conseguir credenciais. A Microsoft documentou outra variação com dados da própria equipe de inteligência de ameaças: o criminoso primeiro lota a caixa de e-mail da vítima com spam e depois liga, ou chama no Teams, oferecendo ajuda como suporte técnico, até conseguir acesso remoto ao computador.
O falso funcionário liga para a TI. O mesmo alerta da CISA descreve o caminho inverso: o atacante se passa pelo funcionário e convence o help desk a resetar a senha e transferir o MFA para um aparelho dele. Na Marks & Spencer, em 2025, o presidente da empresa contou ao Parlamento britânico que os criminosos não chegaram simplesmente pedindo uma troca de senha: se apresentaram como uma pessoa real, com os dados dela, e parte da entrada envolveu um terceiro. Depois dos ataques ao varejo britânico, o NCSC pediu às empresas que revisassem como o help desk confirma a identidade de quem pede reset, principalmente de contas com mais privilégio.
Dois casos de 2023, em cassinos americanos, mostram até onde isso pode chegar. A MGM Resorts estimou em cerca de US$ 100 milhões o impacto do ataque de setembro no resultado do trimestre, segundo o Form 8-K enviado à SEC. O documento não diz como os atacantes entraram. Foi o próprio grupo que relatou, em versão reproduzida pela imprensa, que tudo começou com uma ligação para o help desk, e a MGM não confirmou o método em documento público. Na mesma época, a Caesars declarou à SEC que a invasão começou com engenharia social contra o fornecedor terceirizado de suporte de TI, sem dizer por qual canal.
O SMS da “conta que vai ser desativada”. Segundo acusação do Departamento de Justiça dos EUA em 2024, os réus mandaram SMS em massa a funcionários de várias empresas, assinados como a própria empresa ou como o fornecedor de TI, avisando que a conta seria desativada. O link levava a uma página falsa de login. Alguns funcionários digitaram a senha e ainda aprovaram o pedido de dois fatores que chegou no celular.
O cansaço de MFA. Em 2022, a Uber contou que um prestador de serviço recebeu pedidos repetidos de aprovação de login; as primeiras tentativas ficaram bloqueadas, até que ele aceitou um dos pedidos e o invasor entrou. A CISA chama isso de push bombing: o atacante dispara notificações, às vezes centenas em pouco tempo, até a pessoa aprovar por engano ou para fazer parar.
E no Brasil, o que os dados mostram?
Os dados públicos brasileiros medem golpes contra o cliente de banco, e não contra empresas. Servem para mostrar que a técnica de ligar se passando por uma central está em alta no país, e as pessoas que recebem essas ligações em casa são as mesmas que trabalham na sua empresa.
Segundo a Febraban, os relatos do golpe da falsa central ou falso funcionário de banco chegaram a 139 mil no 1º semestre de 2025, alta de 195,7% sobre o mesmo período de 2024. O golpe do WhatsApp ficou em terceiro, com 73 mil ocorrências e queda de 9,9% nos registros. A entidade descreve o roteiro: o criminoso tenta registrar o WhatsApp da vítima em outro aparelho e, fingindo ser atendimento de loja ou empresa, pede o código que chega por SMS.
Há também o número falso na tela. A Febraban alerta que os golpistas usam spoofing para a chamada parecer vir do banco ou até da agência do cliente. A Anatel começou a autenticar chamadas para combater isso, mas a obrigatoriedade tem prazo de até três anos a partir de maio de 2025. Até lá, o número na tela não prova quem está ligando, seja o banco, seja o ramal “da TI”.
A voz conhecida também perdeu valor como prova. O FBI alertou em 2025 para mensagens de áudio com voz gerada por IA que imitavam altos funcionários do governo americano, e a primeira recomendação do alerta é confirmar a identidade de quem liga ou manda a mensagem.
Como preparar o time da empresa?
Com poucas regras, fáceis de lembrar, e com treino que inclua SMS, ligação e mensagem.
| Situação | O que o time faz | Quem precisa praticar mais |
|---|---|---|
| Ligação pedindo senha, código, acesso remoto ou pagamento | Desliga e liga de volta para o número oficial, que já estava salvo, nunca para o que veio na conversa | Todos, com reforço no financeiro |
| Pedido de reset de senha ou de troca de MFA | Segue um roteiro de verificação que não depende de dado fácil de achar, como matrícula ou data de nascimento | Help desk e fornecedor de suporte |
| Notificação de login que você não pediu | Recusa e avisa a segurança, mesmo que chegue de novo | Todos, com reforço em contas privilegiadas |
| SMS ou WhatsApp com link para “regularizar” a conta | Não clica; entra pelo caminho de sempre e reporta a mensagem | Todos |
| “Suporte” oferecendo ajuda que você não pediu | Só aceita acesso remoto em chamado que você mesmo abriu | Todos |
| Código de verificação do WhatsApp pedido por alguém | Não passa o código para ninguém e ativa a verificação em duas etapas | Quem usa WhatsApp Business e quem aprova pagamentos |
Cinco decisões da empresa tornam essas regras mais fáceis de seguir:
- Dê um canal de reporte para SMS e ligação. Em muita empresa, o botão de reportar só existe no e-mail. Um contato fixo da segurança no WhatsApp ou um formulário de duas perguntas já serve.
- Escreva o roteiro do help desk. Foi o que o NCSC recomendou revisar depois dos ataques ao varejo britânico. Inclua os terceiros que atendem em nome da empresa: na Caesars, o ataque passou pelo fornecedor de suporte de TI, e na Marks & Spencer um terceiro fez parte da entrada.
- Combine uma palavra de verificação com quem aprova dinheiro. Para pedidos fora do padrão, a palavra combinada confirma o que a voz e a foto já não garantem. O golpe do falso executivo é o caso clássico.
- Troque o MFA de aprovação simples. A CISA recomenda MFA resistente a phishing e, enquanto ele não chega, o number matching, em que a pessoa digita no celular o número que aparece na tela de login.
- Inclua o celular pessoal na conversa. Se a empresa não gerencia o aparelho, não vê o ataque, e a defesa fica toda no comportamento da pessoa.
Vale fazer simulação de smishing e vishing?
Vale, com cuidado. Ainda é pouco comum: a própria Verizon teve dificuldade de reunir campanhas de SMS e voz para comparar com as de e-mail.
Uma simulação justa:
- avisa a empresa inteira, antes, que o programa existe e que vai além do e-mail;
- evita iscas que causem medo real, como demissão, saúde, salário ou problema com um familiar;
- usa os roteiros que chegam de verdade: conta desativada, falso suporte, falso fornecedor;
- termina sempre com um retorno curto e respeitoso, mostrando o que deveria ter chamado atenção;
- conta quem reportou com o mesmo cuidado com que conta quem caiu.
Para o help desk, a simulação pode ser um exercício combinado com a liderança da área: alguém liga se passando por um diretor apressado e o time pratica o roteiro de verificação, com retorno logo depois da ligação.
Como saber se está funcionando?
Olhe para o que as pessoas fazem quando o golpe não vem por e-mail:
- reportes de SMS, WhatsApp e ligação, que no começo costumam ser zero porque ninguém sabia onde reportar;
- resultado das simulações por canal, comparando e-mail, SMS e voz com iscas de dificuldade parecida;
- pedidos de reset negados ou escalados pelo help desk por falta de verificação, um sinal de que o roteiro está sendo usado;
- adesão à verificação em duas etapas no WhatsApp corporativo e ao MFA mais forte.
Esses números costumam andar devagar, e por isso o assunto precisa voltar ao longo do ano. A qlture trata o tema dentro de um programa contínuo de segurança, com missões curtas que colocam cada área diante do golpe que ela recebe de verdade, simulações em mais de um canal e reconhecimento para quem reporta. Para montar o plano do ano, o guia de programa de conscientização em segurança da informação mostra por onde começar.
Perguntas frequentes
01Qual a diferença entre phishing, smishing e vishing?
É o canal. Phishing é o nome geral e quase sempre chega por e-mail. Smishing chega por SMS ou aplicativo de mensagem, como o WhatsApp. Vishing chega por ligação ou mensagem de voz. A técnica por trás é a mesma: alguém se passa por uma pessoa ou empresa de confiança e cria pressa para você agir sem conferir.
02O número que aparece na tela prova quem está ligando?
Não. A Febraban alerta que golpistas usam spoofing para fazer a chamada parecer vir do banco ou da agência, e a autenticação de chamadas da Anatel ainda está em implantação, com prazo de até três anos a partir de maio de 2025. Para pedidos sensíveis, desligue e ligue de volta para o número oficial.
03O que é MFA fatigue?
É o ataque em que o criminoso, já com a senha, dispara pedidos de aprovação de login no celular da vítima até ela aceitar por engano ou cansaço. A CISA chama de push bombing e recomenda MFA resistente a phishing ou, enquanto isso, number matching. A regra para o time é simples: pedido que você não fez se recusa e se reporta.
04Verificação em duas etapas evita a clonagem do WhatsApp?
Ajuda muito. A Febraban descreve o golpe do WhatsApp como uma tentativa de registrar a conta da vítima em outro aparelho pedindo o código enviado por SMS, e recomenda ativar a verificação em duas etapas. Na empresa, vale também para os números de WhatsApp Business e para o celular de quem aprova pagamentos.
05Dá para simular smishing e vishing no treinamento?
Dá, embora ainda seja pouco comum: a própria Verizon conta que teve dificuldade de achar empresas com simulações de voz e SMS. Uma simulação ética avisa antes que o programa existe, evita temas que causem pânico (saúde, demissão, salário) e sempre termina com um retorno curto do que deveria ter chamado atenção.
Fontes
- Verizon, 2026 Data Breach Investigations Report
- CISA, FBI e parceiros, alerta AA23-320A sobre Scattered Spider (revisado em 2025)
- NCSC (Reino Unido), Incidents impacting retailers (2025)
- Parlamento britânico, depoimento do presidente da Marks & Spencer ao Business and Trade Committee (2025)
- MGM Resorts, Form 8-K de 05/10/2023 (SEC)
- Caesars Entertainment, Form 8-K de setembro de 2023 (SEC)
- Departamento de Justiça dos EUA, acusação de esquema de phishing por SMS contra empresas (2024)
- Uber, Security update (2022, cópia arquivada)
- CISA, Implementing Number Matching in MFA Applications (2022)
- Microsoft Security Blog, golpes de suporte técnico com Quick Assist (2024)
- FBI IC3, alerta sobre mensagens com voz gerada por IA (2025)
- Febraban, golpes mais relatados no 1º semestre de 2025
- Febraban, alerta sobre o golpe do falso gerente (2026)
- Anatel, Autenticação e Identificação de Chamadas


