Principais Conclusões
1 em 3
mensagens de e-mail são maliciosas ou spam indesejado.
34%
das empresas experienciam pelo menos um incidente de apropriação de conta todos os meses.
48%
de atividade de e-mail malicioso é phishing.
>10%
de todos os anexos HTML são maliciosos.
70%
de PDFs maliciosos contêm códigos QR que levam a websites de phishing.
90%
de campanhas de phishing de alto volume usaram kits de phishing-como-serviço.
Resumo executivo
A engenharia social conduzida por IA e o phishing como serviço (PhaaS) estão a aumentar tanto o volume como a eficácia dos ataques baseados em e-mail. Em janeiro de 2026, Barracuda Research, o braço de inteligência de ameaças da Barracuda, analisou mais de 3,1 mil milhões de e-mails, analisando e-mails maliciosos, spam ou indesejados e identificando tendências que mostram que os atacantes estão a aumentar o phishing de credenciais, a mudar de cargas úteis baseadas em ficheiros para entrega baseada em URL, e a usar códigos QR e apropriação de contas (ATO) para contornar os controlos convencionais. Este relatório resume os tipos de ataque mais comuns, os comportamentos de anexos e links de maior risco e as medidas práticas para reduzir o risco em e-mails, identidade e endpoints.
Para quem é este relatório
Este relatório é elaborado para CISOs, líderes de segurança, equipas de SecOps, administradores de TI e provedores de serviços geridos (MSPs) que necessitam de uma visão clara das ameaças de e-mail atuais (phishing, compromisso de e-mail empresarial (BEC), falsificação de identidade, anexos maliciosos e apropriação de conta) e dos controlos que reduzem o risco.
Metodologia
Este relatório é baseado em dados proprietários da Barracuda recolhidos durante janeiro de 2026. Durante este período, a Barracuda Research, o braço de inteligência de ameaças da Barracuda, analisou mais de 3,1 mil milhões de e-mails, examinando e-mails maliciosos, spam ou indesejados. As conclusões apresentadas aqui refletem as principais tendências e padrões de ameaças identificados nesse conjunto de dados.
- ameaças impulsionadas por IA e phishing-como-serviço
- Os tipos mais comuns de ataques por e-mail
- Anexos maliciosos impulsionam a distribuição de malware
- Os atacantes estão a mudar de ficheiros para links
- Os códigos QR ocultam links em anexos
- A apropriação de conta abre a porta para phishing
- A evolução e dominância do phishing-como-serviço
- Como fortalecer a segurança de e-mail e a resiliência cibernética
Ameaças impulsionadas por IA e phishing-como-serviço (PhaaS)
Principais conclusões
- O PhaaS está a industrializar o phishing de credenciais, aumentando o volume e reduzindo os requisitos de habilidade dos atacantes.
- Os kits de estilo adversário-no-meio aumentam o risco mesmo em ambientes de MFA ao intercetar sessões em tempo real.
- Maior volume de ataques por e-mail aumenta a fadiga de alertas e a probabilidade de falhas na deteção, especialmente para pequenas e médias empresas.
- A segurança de e-mail deve ser combinada com controlos de identidade e de endpoint para reduzir a apropriação de conta e o movimento lateral.
O que é phishing-as-a-service (PhaaS)?
PhaaS é um modelo de subscrição criminal que fornece modelos de phishing, páginas de login falsas, hospedagem e automação que facilitam o lançamento e escalonamento de phishing de credenciais. Muitos kits modernos também utilizam técnicas de adversário-no-meio (AiTM) para interceptar sessões e contornar a autenticação multifator (MFA).
A nova linha da frente de ataques por e-mail
O email continua a ser um vetor de ataque proeminente, proporcionando aos criminosos cibernéticos uma porta de entrada direta e confiável nas redes corporativas. Este risco é ampliado pela crescente sofisticação e acessibilidade da inteligência artificial (IA) e das plataformas de phishing-as-a-service (PhaaS). Estes dois fatores estão a mudar fundamentalmente o cenário de ameaças, tornando mais fácil para os atacantes escalarem as suas operações, aumentando tanto o volume como a complexidade dos seus ataques.
Notavelmente, uma em cada três mensagens de e-mail hoje em dia é maliciosa ou spam indesejado — um aumento em relação a uma em cada quatro no ano passado. Este volume aumentado de ataques cria uma variedade de desafios para as equipas de TI, especialmente aquelas com recursos limitados.
E-mail malicioso vs. legítimo
33%
67%
Mensagens de e-mail maliciosas ou indesejadas
Mensagens de e-mail legítimas
Esses ataques são cada vez mais impulsionados por PhaaS — um modelo de negócio criminoso que facilita o lançamento e a escalabilidade de campanhas de phishing sofisticadas. As plataformas de PhaaS fornecem templates de phishing prontos, páginas de login falsas, infraestrutura de hospedagem e ferramentas de automação — frequentemente disponíveis através de planos de subscrição de baixo custo. Isso permite que mesmo atacantes inexperientes visem milhares de vítimas de uma só vez. Ao industrializar o phishing, o PhaaS está a aumentar o volume de ataques, a acelerar o lançamento de campanhas e a alcançar taxas de sucesso mais consistentes para as ameaças baseadas em e-mail. Algumas plataformas modernas de PhaaS operam como proxies sofisticados man-in-the-middle, permitindo que os atacantes intercetem e falsifiquem processos de autenticação multifator com ferramentas avançadas.
À medida que os cibercriminosos continuam a evoluir as suas táticas para escapar às defesas tradicionais, as empresas devem reduzir proactivamente o risco através da implementação de uma estratégia de segurança de e-mail abrangente e em camadas. Isto inclui a utilização de deteção de ameaças aprimorada por IA, monitorização em tempo real e formação contínua de sensibilização dos utilizadores para reforçar a resiliência contra ataques sofisticados.
Maior impacto nas pequenas empresas
O volume incessante de e-mails maliciosos não só aumenta as probabilidades de um ataque bem-sucedido, como também contribui para a fadiga de alertas e o esforço operacional. Por terem equipas mais pequenas, infraestruturas de segurança menos maduras e orçamentos limitados para cibersegurança, as pequenas e médias empresas são particularmente vulneráveis a ameaças transmitidas por e-mail. Frequentemente, dependem de soluções de segurança de e-mail básicas ou nativas que terão dificuldades em parar ataques mais sofisticados, como a apropriação de conta de e-mail empresarial, phishing e ransomware. Quando mensagens maliciosas se misturam com tráfego legítimo, mesmo uma pequena falha de deteção pode levar à apropriação de conta, movimento lateral ou tempo de inatividade dispendioso.
As consequências de um único ataque bem-sucedido podem ser significativas: perda financeira direta, danos à reputação e, em alguns casos, o potencial de encerramento do negócio. À medida que os requisitos regulamentares se tornam mais rigorosos, mesmo pequenas violações de dados podem expor as empresas a multas, ações legais e risco operacional a longo prazo.
Os tipos mais comuns de ataques por e-mail
Principais conclusões
- O Phishing é a categoria dominante de e-mails maliciosos (48%), tornando a prevenção contra roubo de credenciais um objetivo de controlo primário.
- Ameaças de baixo volume como BEC podem ser desproporcionalmente dispendiosas; priorize controlos anti-falsificação de identidade e salvaguardas dos processos de pagamento.
- Email não autenticado (falta de alinhamento SPF/DKIM/DMARC) aumenta o risco de spoofing e falsificação de identidade.
1,6%
Email em massa
Email em massa enche as caixas de entrada, tornando mais difícil para os utilizadores identificar mensagens importantes e aumentando o risco de perder comunicações críticas.
16%
Spam
O spam inunda os sistemas de e-mail com conteúdo indesejado, reduzindo a produtividade e aumentando os custos operacionais para as empresas.
3,8%
Spoofing e falsificação de identidade
Ataques de spoofing e falsificação de identidade forjam identidades ou domínios de remetentes para parecerem legítimos, enganando os destinatários a partilhar informações sensíveis.
48%
Phishing
O phishing impulsiona a maior parte da atividade maliciosa por e-mail, reforçando o facto de que as campanhas de roubo de credenciais amplas e de alto volume continuam a ser o ponto de entrada mais fiável para atacantes.
6,9%
Correio não autenticado
O correio não autenticado carece de verificação através de protocolos como SPF, DKIM ou DMARC, tornando estas mensagens mais suscetíveis a falsificação de identidade, phishing e fraude.
0,10%
Sequestro de conversas
O sequestro de conversas ocorre quando atacantes comprometem uma conta de e-mail e inserem-se em conversas de e-mail ativas para manipular discussões.
0,9%
Extorsão
E-mails de extorsão ameaçam os destinatários com danos — como a exposição de dados sensíveis ou o lançamento de um ciberataque — a menos que um resgate seja pago.
0,45%
Spear Phishing
O spear phishing utiliza mensagens personalizadas e altamente direcionadas para se passar por indivíduos ou organizações de confiança, aumentando a probabilidade de ultrapassar as defesas.
1,8%
Anexos maliciosos
Anexos maliciosos entregam código prejudicial, como ransomware, spyware ou outro malware, levando à perda de dados, danos financeiros ou comprometimento do sistema.
0,06%
Compromisso de e-mail comercial
Os ataques de comprometimento de e-mail comercial são de baixo volume, mas de impacto extremamente elevado, utilizando a falsificação de identidade de executivos ou parceiros para enganar os empregados a transferirem fundos ou informações sensíveis.
21%
Outro
Isto inclui uma ampla gama de mensagens bloqueadas ou em quarentena — tais como e-mails enviados para destinatários inválidos ou aqueles sinalizados por políticas de segurança personalizadas. Este segmento destaca o fardo operacional contínuo de gerir o tráfego de e-mails não entregáveis, anómalos e que violam políticas.
Anexos maliciosos impulsionam a distribuição de malware
Principais conclusões
- Anexos maliciosos, especialmente ficheiros HTML, continuam a ser um dos principais impulsionadores da distribuição de malware e representam riscos significativos ao contornar os controlos de segurança tradicionais.
- Os atacantes exploram cada vez mais a confiança dos utilizadores em formatos de ficheiro comuns e adaptam as suas táticas para contornar as defesas, destacando a necessidade de uma inspeção profunda e análise comportamental dos anexos.
- Para prevenir eficazmente a violação, as organizações devem ir além de simples verificações de tipos de ficheiros e monitorizar ativamente comportamentos maliciosos em todos os tipos de anexos.
Os anexos de e-mail continuam a ser uma ferramenta importante para os cibercriminosos, e os atacantes estão constantemente a adaptar os tipos de ficheiros que utilizam, explorando a confiança dos utilizadores, a familiaridade com formatos comuns e fraquezas nas ferramentas de inspeção para ultrapassar as defesas.
Para prevenir eficazmente o compromisso inicial e limitar o impacto de conteúdo malicioso, as equipas de segurança devem ir além das simples verificações de tipos de ficheiros e, em vez disso, inspecionar e correlacionar o comportamento de ficheiros numa vasta gama de anexos. Esta abordagem proativa é essencial para apanhar ameaças que os controlos tradicionais podem falhar em identificar e reduzir o potencial raio de explosão quando ficheiros maliciosos chegam aos utilizadores.
Percentagem de diferentes tipos de anexos que são maliciosos
HTML
10,48%
Scripts
1,14%
0,15%
documentos Microsoft 365
0,15%
Arquivar
0,31%
Figura 2: Os anexos HTML são desproporcionalmente armados em comparação com outros formatos comuns; os PDFs são comuns, mas são cada vez mais usados para transportar códigos QR e links.
Os ficheiros HTML são os mais armados.
Apesar de um volume global relativamente baixo, os anexos HTML são o tipo de ficheiro mais utilizado como arma, representando cerca de dois terços de todos os ficheiros maliciosos detectados em e-mails. Com cerca de 11% marcados como maliciosos, representam um dos tipos de anexos mais arriscados.
Os atacantes preferem anexos HTML porque podem incorporar formulários e scripts enganosos que imitam conteúdo legítimo, frequentemente passando por filtros tradicionais. Quando abertos, os anexos HTML são renderizados localmente no navegador do utilizador e executam HTML ou JavaScript incorporados que podem redirecionar as vítimas para sites de recolha de credenciais, carregar dinamicamente conteúdo malicioso ou evitar reescrita de URLs e verificações de reputação. Para combater estas ameaças, as equipas de segurança devem aplicar políticas rigorosas para o tratamento de anexos HTML, incluindo uma verificação minuciosa de scripts incorporados e bloqueio de ficheiros suspeitos.
documentos do Microsoft 365 continuam altamente exploráveis
Os documentos Microsoft 365 são amplamente utilizados em comunicações empresariais legítimas, o que os torna uma escolha popular para cibercriminosos que pretendem comprometer contas empresariais. Embora apresentem uma taxa relativamente baixa de malícia observada, de 0,15%, representam um risco significativo porque os utilizadores confiam neles inerentemente e estão profundamente integrados nos fluxos de trabalho empresariais e nas identidades na nuvem. Os atacantes continuam a capitalizar esta confiança explorando documentos Microsoft 365 para entregar malware, muitas vezes através de macros ou links incorporados.
Os PDFs são usados com menos frequência para fins maliciosos
Os PDFs são o tipo de anexo de e-mail mais frequentemente partilhado, mas apresentam um risco relativamente baixo, com apenas 0,15% dos PDFs identificados como maliciosos. No entanto, os PDFs estão a ser cada vez mais utilizados como arma em campanhas de phishing, com atacantes a incorporarem links maliciosos, códigos QR ou marcas enganosas concebidas para direcionar os destinatários para sites de recolha de credenciais. Como os PDFs são amplamente confiáveis e raramente bloqueados diretamente, os cibercriminosos usam-nos para contornar a suspeita dos utilizadores e o filtragem de perímetro, especialmente em campanhas de falsificação de identidade e fraude baseada em faturas.
Arquivar ficheiros e scripts permitem evasão
Os ficheiros de arquivo, como ZIP e RAR, têm uma taxa de malícia relativamente baixa de 0,13%, mas os atacantes utilizam-nos para disseminar malware e evitar a deteção. Da mesma forma, os scripts — incluindo JavaScript e PowerShell — são incomuns como anexos maliciosos, com apenas cerca de 1% marcados como prejudiciais. No entanto, o risco permanece significativo porque os scripts podem executar cargas úteis perigosas, especialmente quando incorporados noutros tipos de ficheiros. Os arquivos podem contornar a inspeção de anexos quando estão aninhados ou protegidos por senha, forçando a confiança na interação do utilizador para a deteção.
Os atacantes estão a mudar de ficheiros para links
Principais conclusões
- Os URLs estão a tornar-se o método de entrega principal à medida que o sandboxing de anexos e os controlos de tipo de ficheiro melhoram — os atacantes estão a adaptar-se movendo as cargas úteis para a web.
- Mesmo a ~0,56% (cerca de 1 em 200), links maliciosos são frequentemente encontrados em escala empresarial — e um clique pode desencadear roubo de credenciais, malware ou ransomware.
- Domínios recém-registados, cadeias de redirecionamento e alojamento de rápida mudança fazem com que muitos ataques pareçam limpos no momento da entrega e superem os controlos baseados apenas em assinaturas/reputação.
- O phishing baseado em links bem-sucedido leva à apropriação de contas, o que depois alimenta fraudes subsequentes, movimentos laterais e phishing interno a partir de contas de confiança.
À medida que as soluções de segurança de e-mail avançam nas capacidades de deteção ao implementar tecnologias como o sandboxing de anexos, os cibercriminosos estão a adaptar as suas táticas para evitar a deteção. A Barracuda Research identificou um aumento significativo nos ataques baseados em URLs em detrimento dos anexos de ficheiros diretos, à medida que os atacantes procuram novas formas de contornar as defesas melhoradas.
Esta mudança oferece várias vantagens estratégicas para os cibercriminosos:
Abuso de serviços legítimos
Os cibercriminosos podem hospedar conteúdo malicioso em plataformas reputadas, como SharePoint, OneDrive, Google Drive, GitHub e Bitbucket, permitindo-lhes contornar filtros baseados em reputação e explorar a confiança dos utilizadores nesses serviços.
Evasão com limite de tempo
Os atacantes podem programar links para expirarem ou alterarem o comportamento após um período específico, tornando a análise forense pós-entrega extremamente desafiante para as equipas de segurança.
Entrega dinâmica de payload
Os atores de ameaça podem manter um link "benigno" durante as análises iniciais e, posteriormente, substituí-lo por uma carga maliciosa, como um coletor de credenciais ou malware, garantindo que o ataque seja ativado apenas quando o e-mail chegar à caixa de entrada do destinatário.
Desde o início de 2026, os analistas da Barracuda Research testemunharam um aumento notável nestas táticas impulsionadas por URLs em comparação com anos anteriores. Espera-se que esta tendência continue, à medida que os atacantes utilizam cada vez mais URLs como o seu principal veículo para comprometer contas e roubar credenciais — muitas vezes escapando às ferramentas tradicionais de varredura e tornando a deteção e o rastreamento muito mais difíceis.
Links maliciosos têm um impacto significativo apesar do baixo volume
Embora apenas cerca de um em cada 200 links seja malicioso, a ameaça continua persistente e séria. Os cibercriminosos utilizam esses links para phishing, falsificação de identidade e campanhas de malware — muitas vezes fazendo com que pareçam legítimos o suficiente para passarem pelos filtros de segurança tradicionais.
Porque é importante
Mesmo uma pequena percentagem de URLs maliciosos pode ter um grande impacto, pois um único clique bem-sucedido pode levar ao roubo de credenciais, apropriação de conta e fraude subsequente. Os atacantes que obtêm logins válidos podem ganhar acesso a longo prazo, muitas vezes sem serem detetados, a ambientes empresariais, dando-lhes a capacidade de mover-se lateralmente, escalar ataques e comprometer dados sensíveis. A entrega baseada em URL também permite a evasão no momento do clique e o abuso de plataformas de hospedagem confiáveis.
Como são utilizados os links maliciosos — e os danos que causam
Phishing e roubo de credenciais
Links maliciosos são uma parte central dos esquemas de phishing projetados para roubar credenciais de login. Quando os utilizadores clicam nesses links, são direcionados para páginas de login falsas convincentes que se assemelham muito a serviços confiáveis como o Microsoft 365. Esses sites capturam nomes de utilizador e senhas, dando aos atacantes acesso não autorizado a contas empresariais. As consequências vão muito além do simples roubo de credenciais: os cibercriminosos podem comprometer identidades, expor dados sensíveis e tomar o controlo de ambientes de email e cloud.
Entrega de Malware e ransomware
Links maliciosos frequentemente levam os utilizadores a sites que entregam ficheiros carregados de malware, muitas vezes habilmente disfarçados como documentos empresariais de rotina, como faturas de pagamento, atualizações de software ou notificações de segurança urgentes. Estas transferências são intencionalmente criadas para parecerem legítimas, o que aumenta a probabilidade de que os destinatários confiem no conteúdo e instalem inadvertidamente software prejudicial.
Contornar os controlos de deteção tradicionais
Os atacantes estão a utilizar cada vez mais domínios recém-registados, cadeias de redireccionamento complexas e infraestruturas de alojamento dinâmicas para disfarçar ligações maliciosas, fazendo com que pareçam inofensivas quando são entregues. Como resultado, muitas ligações incorporadas são zero-day ou anteriormente desconhecidas, o que limita significativamente a eficácia das defesas baseadas em assinaturas e impulsionadas pela reputação.
Exploração entre canais e em dispositivos móveis
Links maliciosos muitas vezes incentivam os utilizadores a abrir conteúdo em dispositivos móveis ou em navegadores externos — ambientes onde os controlos de segurança organizacional podem ser mais fracos ou completamente ausentes. Isto expande a superfície de ataque para além do e-mail e para lacunas de segurança de identidade, endpoint e móvel, tornando a contenção e remediação eficazes muito mais desafiantes para as equipas de segurança.
Mesmo com pouco mais de meio por cento dos links (0,56%) sendo maliciosos, o grande volume de tráfego de e-mail significa que os funcionários provavelmente os encontrarão. As equipas de segurança precisam de proteção que avalie os links em tempo real — analisando o comportamento do destino, redirecionamentos e fluxos de login falsificados em vez de depender apenas da reputação estática na entrega.
Os códigos QR ocultam links em anexos
Principais conclusões
- Os códigos QR são "links disfarçados". Eles escondem o destino tanto dos utilizadores como de muitos controlos de inspeção de e-mail/links, permitindo que URLs de phishing passem despercebidos como uma imagem dentro de um documento.
- A digitalização geralmente acontece num telemóvel, deslocando a interação para fora do endpoint corporativo e muitas vezes fora da monitorização e proteção principais.
- Neste conjunto de dados, 70% dos PDFs maliciosos e 56% dos documentos maliciosos do Microsoft 365 continham códigos QR—tornando a deteção de QR uma prioridade prática, e não um caso marginal.
O que é phishing por código QR?
O phishing por código QR (às vezes chamado de quishing) é uma técnica de phishing onde os atacantes incorporam um código QR num e-mail ou anexo (frequentemente um PDF) que, quando digitalizado, envia a vítima para um site malicioso — tipicamente uma página de login falsa — projetada para roubar credenciais ou entregar malware.
Os cibercriminosos estão cada vez mais a incorporar códigos QR maliciosos em anexos de e-mail para enganar os utilizadores e contornar os controlos de segurança tradicionais. Estes ataques são particularmente desafiantes porque os códigos QR aparecem como imagens inofensivas, permitindo-lhes passar despercebidos por muitos filtros de segurança. Os ataques baseados em códigos QR também revelam lacunas críticas entre a segurança de e-mail, a proteção de endpoints e os controlos de identidade — pontos cegos que permitem que os ataques evitem a deteção.
Os códigos QR maliciosos aparecem frequentemente em formatos de ficheiro de confiança, especialmente PDFs e documentos Microsoft 365. Na verdade, 70% dos PDFs maliciosos e 56% dos documentos Microsoft 365 maliciosos analisados contêm códigos QR que redirecionam os utilizadores para sites de phishing ou outros destinos prejudiciais. Estes tipos de ficheiro são amplamente utilizados em fluxos de trabalho empresariais, tornando-os veículos ideais para a engenharia social. Quando os utilizadores digitalizam estes códigos QR, são frequentemente levados a páginas de login falsas da Microsoft 365, concebidas para recolher credenciais e comprometer contas empresariais. Esta ameaça crescente sublinha a necessidade urgente de soluções de segurança avançadas capazes de inspecionar e analisar códigos QR incorporados em anexos — ajudando as equipas de segurança a abordar pontos cegos e reduzir o risco de apropriação de contas e violações de dados.
Porque os atacantes recorrem a códigos QR
Contornar as defesas tradicionais de e-mail
Os códigos QR podem ocultar URLs encurtados, cadeias de redirecionamento complexas ou destinos gerados dinamicamente, tornando difícil para os sistemas de segurança avaliar a intenção no momento da entrega. Como o conteúdo codificado permanece oculto até ser digitalizado, os atacantes podem modificar as cargas úteis após a entrega do e-mail, contornando efetivamente as proteções no momento do clique.
Mudança de ataques para dispositivos móveis
Os códigos QR são normalmente digitalizados utilizando dispositivos móveis, o que desloca o ataque do endpoint corporativo e para fora do perímetro de segurança primário da organização. Esta tática é especialmente preocupante porque os dispositivos móveis frequentemente carecem da proteção avançada do endpoint, isolamento do navegador e controlos de acesso condicionais encontrados nos sistemas corporativos geridos. Como resultado, os atacantes podem explorar estas defesas mais fracas para aumentar as suas hipóteses de sucesso e evadir os mecanismos de deteção tradicionais.
Explorar a confiança e familiaridade do utilizador
Os códigos QR tornaram-se um elemento essencial dos fluxos de trabalho empresariais quotidianos e são agora usados regularmente para inscrição em autenticação multifator (MFA), assinatura de documentos, atualizações de folha de pagamento e verificação de identidade, tornando-os iscos eficazes em campanhas de falsificação de identidade e phishing. Esta adoção generalizada pode reduzir a suspeita e aumentar a probabilidade de os utilizadores digitalizarem um código malicioso, tornando os códigos QR ferramentas altamente eficazes para ataques de falsificação de identidade e phishing.
A apropriação de conta abre a porta para phishing
Principais conclusões
- A apropriação de conta é um multiplicador de força: contas comprometidas tornam o phishing mais credível porque as mensagens vêm de remetentes confiáveis.
- Alterações nas regras de Caixa de Correio (reencaminhamento/eliminação) são indicadores de alto sinal e devem desencadear uma investigação imediata.
- Combine a formação dos utilizadores com a telemetria de identidade (inícios de sessão arriscados, viagens impossíveis) e a resposta automatizada para conter rapidamente os incidentes.
O que é a apropriação de conta (ATO)?
A apropriação de conta ocorre quando um atacante obtém acesso não autorizado ao e-mail ou à identidade na nuvem de um utilizador (frequentemente através de phishing ou stuffing de credenciais) e, em seguida, utiliza esse acesso para roubar dados, manipular regras da caixa de entrada, falsificar a identidade de funcionários ou lançar ataques de phishing subsequentes e comprometer o e-mail empresarial (BEC).
A apropriação de conta é agora uma preocupação generalizada de segurança para as empresas, com 34% das empresas a experienciar pelo menos um incidente de apropriação de conta por mês. Isto reforça o facto de que o comprometimento de identidade já não é um caso isolado. É um risco de segurança rotineiro para as organizações modernas e pode ter consequências potencialmente graves.
Os atacantes normalmente ganham acesso usando táticas de phishing, stuffing de credenciais ou explorando passwords fracas. Uma vez dentro, os atacantes podem roubar informações sensíveis, mover-se lateralmente por toda a organização e lançar campanhas de phishing a partir de contas comprometidas que parecem legítimas para os destinatários desavisados.
Sinais de aviso de apropriação de conta
Indicadores típicos de apropriação de conta incluem atividade de login incomum a partir de locais ou dispositivos desconhecidos, alterações não autorizadas nas regras da caixa de entrada ou de reencaminhamento de e-mails, pedidos inesperados de redefinição de senha e a presença de e-mails de phishing enviados a partir de contas comprometidas. Estes sinais de alerta frequentemente indicam que um atacante obteve acesso e está a manipular ativamente a conta para fins maliciosos.
Os ataques de apropriação de conta representam riscos de segurança a longo prazo e contínuos, permitindo que os atacantes realizem reconhecimento furtivo e lancem ataques subsequentes. Notavelmente, 25% dos incidentes de apropriação de conta envolveram alterações suspeitas nas regras da caixa de entrada, como o reencaminhamento de e-mails para contas externas ou a eliminação automática de notificações de segurança, o que permite que os atacantes permaneçam ocultos e mantenham o acesso. Além disso, 14% das contas comprometidas foram usadas para distribuir spam e outros conteúdos nocivos, muitas vezes alimentando ataques de phishing, infeções de malware e esquemas de compromisso de e-mail empresarial.
Estas táticas ilustram como os incidentes de apropriação de conta podem escalar rapidamente, expondo as organizações a riscos mais amplos e complicando os esforços de deteção e resposta. A proteção robusta de contas começa com a deteção de sinais de alerta precoce de comprometimento, como comportamento de login incomum, manipulação de caixa de correio e abuso de acesso legítimo.
Para combater eficazmente estas ameaças, as organizações devem ativar capacidades de deteção e resposta em tempo real que possam parar os atacantes antes que consigam estabelecer persistência ou escalar para fraude financeira e violações mais amplas.
A evolução e dominância do phishing-como-serviço
Principais conclusões
- Os kits de subscrição PhaaS oferecem modelos, hospedagem, automação e análises, permitindo que os atacantes lancem campanhas credíveis sem necessidade de conhecimentos técnicos aprofundados.
- Neste conjunto de dados, 90% das campanhas de phishing de alto volume usaram kits PhaaS, indicando que a maioria das grandes campanhas são agora impulsionadas por kits.
- Muitos kits incluem funcionalidades AiTM que podem roubar tokens de sessão e contornar MFA, aumentando o impacto de uma única isca bem-sucedida.
Em 2025, os analistas de ameaças da Barracuda observaram uma mudança dramática no panorama do phishing: 90% das campanhas de phishing de alto volume usaram kits PhaaS — um aumento acentuado em relação aos apenas 30% em 2024. Este aumento destaca como o PhaaS reduziu drasticamente a barreira de entrada, capacitando até mesmo cibercriminosos inexperientes a lançar ataques em grande escala e altamente direcionados com automação avançada, imitando marcas conhecidas e serviços de confiança. O resultado é um ambiente de ameaças onde ataques altamente convincentes e sofisticados são agora comuns, e não a exceção.
O PhaaS transformou o phishing numa operação de alto volume e rápida, acelerando o lançamento de campanhas e aumentando as suas hipóteses de sucesso. As plataformas PhaaS mais sofisticadas de hoje operam como proxies avançados de man-in-the-middle, oferecendo aos atacantes ferramentas para interceptar e manipular a autenticação multifator — incluindo a intercepção de MFA em tempo real e falsificação — tornando o roubo de credenciais e a apropriação de contas mais fáceis do que nunca.
Principais temas dos ataques PhaaS
Os temas de ataque PhaaS mais prevalentes em 2025 incluíam pedidos de pagamento falsos, notificações financeiras, correspondência legal, solicitações de assinatura digital e mensagens relacionadas com RH. Cada uma destas campanhas foi concebida para enganar os destinatários a clicarem em links maliciosos, digitalizarem códigos QR ou abrirem anexos, levando-os, em última análise, a partilhar informações sensíveis. Os atacantes frequentemente personificavam marcas conhecidas como a Microsoft, DocuSign e SharePoint, e tiveram sucesso ao aproveitarem a IA generativa, técnicas de evasão sofisticadas e uma gama mais ampla de plataformas legítimas para hospedar e distribuir conteúdo, tornando os ataques ainda mais convincentes e difíceis de detetar.
Principais temas de e-mails de ataque utilizados por kits de phishing em 2025
esquemas fraudulentos de documentos financeiros e legais
10%
esquemas fraudulentos relacionados com RH (benefícios, folha de pagamento, etc)
13%
esquemas fraudulentos de correio de voz
15%
Esquemas de revisão de assinatura e documentos
18%
Esquemas de pagamento e faturas
19%
Outro
25%
Figura 3. Os atacantes estão a alinhar iscas com processos empresariais rotineiros (pagamentos, RH e assinaturas) para maximizar a credibilidade e os cliques.
Métodos comuns utilizados por kits de phishing
As técnicas populares que os analistas de ameaças da Barracuda observaram em kits de phishing em 2025 incluíram ofuscação para ocultar URLs da inspeção (48%), ataques que contornam MFA (48%), CAPTCHA para maior autenticidade (43%), ataques polimórficos que variam cabeçalhos e corpos de e-mail para ajudar a evitar a deteção (20%), códigos QR maliciosos (19%), anexos maliciosos (18%), abuso de plataformas online confiáveis (10%), ataques usando IA generativa (10%), URIs Blob para furtividade (2%) e engenharia social ‘ClickFix’ (1%).
Principais técnicas utilizadas por ataques de kits de phishing em 2025
bypass de MFA
48%
Ofuscação de URL
48%
abuso de CAPTCHA
43%
ataques polimórficos
20%
Códigos QR maliciosos
19%
Anexos maliciosos
18%
Ataques que aproveitam a IA generativa
10%
Abuso de plataformas de confiança
10%
Blob UIRs
2%
Clickfix
1%
Figura 4. Os kits modernos de PhaaS combinam evasão, bypass de MFA e entrega multi-canal (links, QR, anexos) para reduzir a deteção e aumentar a conversão.
O rápido crescimento dos kits de phishing
O número de kits PhaaS em uso ativo duplicou em 2025, com plataformas estabelecidas como Tycoon 2FA e Mamba 2FA enfrentando concorrência de novos concorrentes, como Cephas, Whisper 2FA, GhostFrame, Sneaky 2FA e CoGUI. Estes kits avançados compartilham um foco em capacidades sofisticadas de anti-análise, técnicas de bypass de MFA e estratégias de implantação furtiva. Por exemplo, o Sneaky 2FA utiliza táticas de adversário no meio combinadas com integração de API da Microsoft, enquanto o GhostFrame emprega subdomínios dinâmicos e abuso de iframe para evitar deteção. Esta rápida inovação altera continuamente o cenário defensivo, tornando a defesa e deteção um alvo móvel para as equipas de segurança.
No final de 2025, os analistas de ameaças da Barracuda observaram um aumento na atividade de kits estabelecidos, incluindo quase 10 milhões de ataques apenas do Mamba 2FA. O atual cenário de ameaças PhaaS está cada vez mais saturado, diversificado e em rápida mudança, à medida que tanto os kits emergentes quanto os legados continuam a evoluir, apresentando um desafio crescente para os defensores.
Como se defender contra ataques PhaaS
Para combater eficazmente estas ameaças em evolução, as organizações precisam ir além da deteção básica e adotar plataformas de segurança integradas e melhoradas por IA que forneçam monitorização em tempo real e defesas adaptativas para responder a novas táticas de ataque à medida que surgem. Construir uma cultura de segurança resiliente — através de educação contínua dos utilizadores, práticas de autenticação robustas e atualizações regulares de software — é essencial para se proteger contra as táticas sofisticadas usadas em ataques impulsionados por PhaaS.
Como fortalecer a segurança de e-mail e a resiliência cibernética
À medida que os cibercriminosos continuam a adaptar as suas táticas, as ameaças transmitidas por e-mail continuarão a crescer em escala, volume e sofisticação. A defesa mais eficaz combina uma segurança de e-mail robusta e em várias camadas com um forte foco na resiliência cibernética. Em conjunto, a proteção e a resiliência capacitam as empresas a minimizar o risco, a detetar rapidamente as ameaças que escapam às defesas e a recuperar rapidamente quando ocorrem incidentes.
Implementar segurança de e-mail em camadas, aprimorada por IA
Os gateways de e-mail e os filtros de spam continuam a ser uma linha de defesa crítica, mas nem sempre estão configurados para bloquear os ataques mais evasivos de hoje em dia. Soluções de e-mail avançadas e inteligentes devem desempenhar um papel central, ajudando a detetar ataques de phishing direcionados e outras ameaças sofisticadas que não dependem apenas de links ou anexos maliciosos. Para maximizar a eficácia, as equipas de TI também devem rever e ajustar regularmente as definições de segurança de e-mail para garantir um desempenho ótimo. Uma proteção robusta e em camadas contra ameaças é essencial, à medida que os cibercriminosos continuam a refinar as suas táticas para contornar as salvaguardas tradicionais.
Proteger o acesso e as contas
Proteger o acesso dos utilizadores e as contas de email deve ser uma parte fundamental de toda a estratégia de cibersegurança. Implementar MFA adiciona uma camada importante de proteção além dos nomes de utilizador e palavras-passe, aumentando significativamente a proteção das contas. Para reforçar ainda mais a segurança, as empresas devem também considerar adotar uma abordagem de confiança zero que verifique continuamente os utilizadores e limite o acesso apenas ao necessário. Ao dar prioridade aos controlos de acesso, as organizações podem reduzir o risco de apropriação de contas e impedir que os atacantes se movam lateralmente dentro das suas redes.
Automatizar a resposta a incidentes
Aproveite a automação para acelerar a capacidade da sua organização de detetar, investigar e remediar ameaças de e-mail. Ferramentas automatizadas de resposta a incidentes podem rapidamente analisar mensagens suspeitas, remover e-mails maliciosos e lançar fluxos de trabalho predefinidos — reduzindo o tempo de permanência e limitando a propagação de ataques transmitidos por e-mail.
Ajudar os utilizadores a reconhecer e reportar ameaças
Equipar os utilizadores com o conhecimento e as ferramentas para identificar e-mails suspeitos é uma camada de defesa crítica. A formação regular ajuda os colaboradores a reconhecer as táticas de phishing mais recentes, a compreender como funcionam os ataques e a saber como reportar mensagens suspeitas. As simulações de phishing — incluindo através de e-mail e correio de voz — podem reforçar a aprendizagem, testar a prontidão e ajudar a identificar áreas onde é necessário mais formação.
Proteger e fazer backup dos dados críticos
Os ataques baseados em e-mail podem levar à perda de dados através de ransomware, fraude e acesso não autorizado. Implemente estratégias de backup abrangentes que incluam backups frequentes e automáticos de e-mail, ficheiros e outras informações críticas para o negócio. Assegure que os backups estão encriptados, armazenados em locais seguros e regularmente testados para fiabilidade e recuperação rápida.
Reduzir o risco de configurações incorretas e lacunas na política
Mesmo as soluções de segurança de e-mail mais avançadas podem ser comprometidas por configurações incorretas, políticas desatualizadas ou controlos de segurança não utilizados. À medida que os ambientes se tornam mais complexos, as configurações não verificadas tornam-se cada vez mais comuns. Políticas desalinhadas, regras excessivamente permissivas e exceções esquecidas podem criar pontos cegos que os atacantes exploram ativamente para contornar as defesas.
As organizações devem auditar regularmente as configurações de segurança de e-mail para garantir que as proteções estão ativadas, as políticas estão alinhadas com as tendências de ameaças atuais e as exceções continuam justificadas. Isto inclui rever as definições de autenticação, políticas de inspeção de anexos e links, proteções contra falsificação de identidade e fluxos de trabalho de resposta automatizados. A monitorização contínua e a higiene de configuração ajudam a fechar as lacunas em que os atacantes se baseiam e, em última análise, ajudam a reduzir falsos negativos, limitar a exposição e garantir que os controlos de segurança de e-mail funcionam conforme previsto ao longo do tempo.
Estatísticas e implicações
Utilize a tabela abaixo para mapear as principais estatísticas do relatório para implicações práticas de segurança e os controlos que reduzem o risco.
| Métrica | Valor | O que significa | Ação defensiva |
|---|---|---|---|
|
Mensagens de e-mail que são maliciosas ou spam indesejado
|
1 em 3
|
O aumento elevado do volume de base aumenta a exposição do utilizador e a fadiga de alertas, aumentando as hipóteses de um clique ou envio de credenciais bem-sucedido.
|
Ajuste os controlos de e-mail para reduzir o ruído; utilize deteção em camadas (falsificação de identidade + link + anexo) e simplifique o relatório do utilizador.
|
|
Quota de atividade de e-mail malicioso que é phishing
|
48%
|
O phishing de credenciais continua a ser o principal caminho de entrada, e o sucesso do phishing muitas vezes leva à apropriação de identidade e fraude subsequente.
|
Reforce a identidade (MFA/acesso condicional), implemente MFA resistente a phishing sempre que possível e adicione proteção de URL no momento do clique.
|
|
Empresas que experienciam pelo menos um incidente de apropriação de conta (ATO) mensalmente
|
34%
|
A apropriação de conta é uma rotina, não uma raridade; contas comprometidas aumentam a confiança em tentativas de phishing e ataques BEC subsequentes.
|
Monitorizar inícios de sessão arriscados e alterações nas regras da caixa de entrada; automatizar a contenção (redefinição de palavra-passe, revogação de token, terminação de sessão).
|
|
Anexos HTML identificados como maliciosos
|
>10%
|
Os anexos HTML são desproporcionalmente armados e podem redirecionar os utilizadores para páginas de recolha de credenciais ou carregar conteúdo malicioso dinamicamente.
|
Aplicar políticas mais rigorosas para anexos HTML (bloquear, colocar em quarentena ou detonar); procurar scripts e redirecionamentos incorporados.
|
|
PDFs maliciosos que contêm códigos QR
|
70%
|
Os códigos QR podem ocultar URLs de destino e transferir o ataque para navegadores móveis/externos, onde os controlos podem ser mais fracos.
|
Inspecionar anexos em busca de códigos QR; formar utilizadores sobre o risco de QR; aplicar acesso condicional móvel e proteções de navegação segura.
|
|
Links identificados como maliciosos
|
0,56%
|
Mesmo percentagens baixas podem traduzir-se em encontros frequentes em grande escala; um único clique pode levar ao roubo de credenciais e apropriação de conta.
|
Utilize a análise de links em tempo real (cadeias de redirecionamento, detonação); bloqueie domínios recentemente registados sempre que possível; adicione isolamento do navegador para cliques arriscados.
|
|
incidentes de ATO envolvendo alterações suspeitas nas regras da caixa de entrada
|
25%
|
As regras da caixa de entrada (reencaminhamento/eliminação) são um forte sinal de persistência e podem ocultar a atividade do atacante.
|
Alerta sobre reencaminhamento automático/regras externas; restringir reencaminhamento; exigir aprovação do administrador para alterações de regras em contas de alto risco.
|
|
Contas comprometidas usadas para distribuir spam ou conteúdo prejudicial
|
14%
|
Os atacantes monetizam o acesso rapidamente e usam a confiança interna para expandir o alcance e melhorar a entregabilidade.
|
Ativar deteção de anomalias de saída; limitar envio suspeito; implementar DMARC e marcação de remetentes internos para reduzir o impacto da falsificação de identidade.
|
|
Campanhas de phishing de alto volume usando kits PhaaS
|
90%
|
O phishing está a ser industrializado; as campanhas são mais rápidas de lançar, mais consistentes e frequentemente incorporam técnicas de bypass de MFA.
|
Adicione anti-phishing em camadas (deteção de marca/falsificação de identidade), reforce a segurança de identidade e ensaie a resposta a incidentes para roubo de credenciais e apropriação de conta.
|
Perguntas Frequentes
Neste conjunto de dados, phishing representa a maior parcela da atividade de e-mail malicioso (48%). Outras categorias comuns incluem spoofing/falsificação de identidade, e-mails não autenticados que aumentam o risco de spoofing, e ameaças de menor volume mas de alto impacto, como a apropriação de conta de e-mail empresarial (BEC) e o sequestro de conversas.
Os kits PhaaS agrupam modelos, hospedagem, automação e evasão em serviços de subscrição, reduzindo a barreira de habilidade e facilitando a execução de campanhas em grande escala. Muitos kits agora incorporam técnicas de adversário-no-meio (AiTM) para contornar a MFA, o que aumenta o retorno do roubo de credenciais.
Os anexos HTML podem ser renderizados localmente num navegador e executar scripts incorporados que redirecionam os utilizadores para páginas de recolha de credenciais ou carregam conteúdo adicional de forma dinâmica. Isto pode ajudar os atacantes a evitarem a reescrita tradicional de URLs e as verificações de reputação que se concentram em links visíveis no corpo do e-mail.
Os códigos QR muitas vezes aparecem como imagens inofensivas incorporadas em PDFs ou documentos, pelo que o URL de destino pode não ser inspecionado da mesma forma que um link de texto. A digitalização também desloca a ação para dispositivos móveis ou navegadores externos onde os controlos corporativos podem ser mais fracos.
Os indicadores comuns incluem inícios de sessão invulgares (novas localizações/dispositivos), tentativas repetidas de redefinição de senha, alterações não autorizadas nas regras da caixa de entrada (encaminhamento, eliminação) e envio de phishing ou spam a partir de contas internas. Estes sinais devem desencadear triagem e contenção imediatas.
Concentre-se em controlos em camadas: fortaleça a filtragem de e-mail e a proteção contra falsificação de identidade, adicione análise de URL no momento do clique, reforce a identidade (MFA, acesso condicional, monitorização de inícios de sessão de risco) e automatize a resposta para ameaças de alta confiança. Combine controlos técnicos com formação recorrente para utilizadores e caminhos de reporte claros.