Os ataques de phishing continuam entre as principais ameaças à segurança digital das empresas, mas os criminosos não param de aperfeiçoar suas táticas. Uma das mais recentes é o callback phishing, uma variação que tem chamado a atenção justamente por ter mais sucesso em escapar das soluções tradicionais de segurança de e-mail.
O golpe se baseia em algo simples: em vez de induzir o usuário a clicar em um link malicioso, ele o convence a ligar para um número de telefone. A partir daí, a fraude se desenrola por outro canal, explorando o contato humano para enganar a vítima e obter acesso a dados, senhas e sistemas corporativos.
Neste artigo, você vai saber mais sobre o que é o callback phishing, como ele funciona e quais práticas podem proteger sua empresa dessa ameaça.
Callback phishing é um tipo de golpe que combina e-mail e engenharia social para enganar as vítimas. O termo vem do inglês “callback”, que significa “retornar a ligação”, e descreve exatamente o que os criminosos esperam que o usuário faça.
Em vez de clicar em um link ou abrir um anexo, como acontece em ataques de phishing tradicionais, o e-mail pede que a vítima ligue para um número de telefone. O conteúdo da mensagem normalmente menciona uma cobrança indevida, renovação de assinatura ou alerta de segurança, criando um senso de urgência.
Esse formato tem chamado a atenção de especialistas em cibersegurança porque é mais eficiente em burlar filtros tradicionais de antispam e antiphishing. Como não há links ou anexos maliciosos, os e-mails têm menos sinais de alerta, mas na verdade são o primeiro passo para um ataque mais complexo.
O callback phishing segue uma estrutura bem planejada. Tudo começa com um e-mail genérico que aparenta vir de uma empresa conhecida, como um serviço de streaming, software ou banco. A mensagem informa sobre uma cobrança automática, assinatura renovada ou uma suspeita de atividade indevida.
No texto, o usuário é orientado a ligar para um número de suporte para cancelar a cobrança ou resolver o problema. Ao atender a ligação, ele fala com golpistas que se passam por atendentes legítimos. É neste ponto em que o golpe assume as características de um vishing, o phishing por telefone.
Durante a conversa, os criminosos aplicam técnicas de engenharia social para ganhar a confiança da vítima. Em muitos casos, pedem que ela instale softwares de acesso remoto, execute comandos no computador ou forneça credenciais corporativas. Com isso, conseguem acesso ao sistema da empresa, dados confidenciais e até credenciais de administrador.
Alguns ataques conhecidos seguem roteiros idênticos, com scripts padronizados e vozes treinadas para parecer profissionais de suporte técnico. Em empresas com baixa conscientização, o golpe pode evoluir para um ataque de ransomware ou vazamento de informações sensíveis.
O principal risco do callback phishing está em sua sutileza. Por não conter anexos ou links, ele passa despercebido por muitos filtros de segurança de e-mail. Além disso, o ataque transfere a fraude para outro canal — o telefone — tornando mais difícil o rastreamento e a detecção automatizada.
Outro fator é o componente humano. A vítima acredita estar tomando uma atitude segura ao entrar em contato com o suporte, sem perceber que está falando com os próprios criminosos. O contato direto por voz aumenta a credibilidade do golpe e reduz a desconfiança, o que eleva a taxa de sucesso.
Em empresas, o impacto pode ser crítico. Se o golpista obtiver acesso remoto a uma máquina corporativa, ele pode movimentar-se pela rede, roubar dados sensíveis ou instalar malwares capazes de comprometer toda a infraestrutura.
Os golpistas costumam direcionar o callback phishing a perfis corporativos, principalmente funcionários de setores administrativos e financeiros, que lidam com pagamentos, autorizações e informações sigilosas.
Empresas que utilizam plataformas de e-mail amplamente conhecidas, como Microsoft 365 e Google Workspace, também estão entre os alvos preferenciais, justamente por terem grande volume de usuários e dependerem intensamente da comunicação por e-mail.
Entre os setores mais visados estão serviços financeiros, indústrias, empresas de tecnologia e escritórios que manipulam dados sensíveis de clientes.
Mensagens sobre cobranças, compras, assinaturas ou problemas em contas podem tentar provocar uma reação imediata. Antes de ligar, pare e verifique se a situação realmente existe.
Evite usar o telefone informado na mensagem. Acesse o site ou o aplicativo oficial da empresa e procure o número de atendimento por conta própria.
Verifique pedidos, cobranças e alertas diretamente na sua conta. Em um ambiente de trabalho, consulte a área responsável sempre que a mensagem envolver serviços ou pagamentos da empresa.
Nunca informe senhas, códigos de autenticação ou dados confidenciais durante uma ligação recebida ou iniciada a partir de uma mensagem suspeita. Empresas legítimas não precisam dessas informações para confirmar sua identidade.
Encerre a ligação caso a pessoa peça para instalar um programa, acessar um link, compartilhar a tela ou alterar configurações do dispositivo. Essas ações podem permitir o acesso de criminosos aos seus dados.
Se a mensagem chegar ao e-mail corporativo, use o canal indicado pela empresa para reportá-la. O aviso ajuda a equipe responsável a investigar a tentativa e proteger outros usuários.