VKSECURITY BLOG
Cibersegurança · ·3 min de leitura

O golpe que passa por qualquer filtro: 24.700 e-mails sem link e sem anexo miraram 9 mil empresas

Em 14 dias, uma campanha atingiu mais de 9.000 organizações com e-mails que não trazem link malicioso nem arquivo infectado — só texto e um número de telefone. Sem nada para bloquear, a mensagem entra. E o golpe começa quando a vítima liga.

Compartilhar
O golpe que passa por qualquer filtro: 24.700 e-mails sem link e sem anexo miraram 9 mil empresas

A pergunta que todo gestor já fez ao time de TI é alguma variação de: “mas o antivírus não pega isso?”. A campanha que a Check Point divulgou nesta semana é a resposta mais didática possível: às vezes não pega — porque não há nada para pegar.

Em 14 dias, a empresa observou cerca de 24.700 e-mails de uma mesma campanha, atingindo usuários em mais de 9.000 organizações. Nenhum deles carregava link de phishing. Nenhum trazia anexo executável. Nenhum tinha malware.

O e-mail mais inofensivo do mundo

A mensagem diz ao destinatário que ele pode se qualificar para um programa de alívio financeiro: renegociação de dívidas, consolidação de parcelas, redução de pagamentos, esse tipo de oferta. É escrita com esmero, imitando comunicação legítima de instituição financeira.

E termina com um número de telefone.

É só isso. Texto e um telefone.

Do ponto de vista de um filtro de segurança, esse e-mail é indistinguível de uma newsletter de banco. Não há URL suspeita para comparar com listas de reputação. Não há arquivo para abrir numa sandbox e observar o comportamento. A própria ação pedida — ligue para saber mais — é banal: metade das comunicações comerciais legítimas do mundo pede exatamente isso.

Logotipo da Check Point Software Technologies, empresa que identificou e bloqueou a campanha

O golpe acontece onde ninguém está olhando

Quando a vítima liga, a conversa sai completamente do território que a segurança de e-mail enxerga. Do outro lado da linha há uma pessoa treinada, com tempo e paciência, conduzindo o diálogo.

A partir daí o objetivo pode ser obter informação pessoal ou financeira, capturar dados de pagamento, ou simplesmente construir confiança para uma fraude que virá depois — dias ou semanas mais tarde, quando a vítima já considera aquele número um contato conhecido. Esse último caso é o mais difícil de rastrear, porque quando o prejuízo aparece ninguém liga mais os pontos com o e-mail de duas semanas antes.

Repare no alvo emocional escolhido. A isca não é ganância, é aperto. Quem está endividado, com o nome sujo, ou apenas apertado no fim do mês, tende a ler uma oferta de alívio financeiro com menos ceticismo do que leria uma promessa de prêmio. A campanha chegou em caixas de entrada corporativas, mas o gatilho que ela puxa é da vida pessoal de quem lê.

O que dá para fazer quando não há o que bloquear

A recomendação da própria Check Point é reveladora do quanto o problema mudou: a defesa precisa avaliar a intenção da mensagem, não seus indicadores técnicos. Ou seja, entender que aquele texto quer mover a pessoa para uma ligação — e barrar antes da caixa de entrada, porque depois que a mensagem chega, quem decide é o julgamento de alguém no meio de um dia corrido.

Do lado de dentro da empresa, a defesa que funciona não é técnica: é a equipe saber que oferta financeira não solicitada que pede ligação é sempre suspeita, e que ninguém será cobrado por desligar o telefone e procurar o número oficial da instituição por conta própria.

Vale dizer isso em voz alta, porque a hesitação costuma vir daí. A pessoa desconfia, mas não quer parecer mal-educada, ou teme estar deixando passar algo real. É uma falha humana perfeitamente normal — e é exatamente nela que a campanha aposta seus 24.700 tiros.


Fontes

  • Check Point — Check Point Blocks Large-Scale Debt-Relief Email Phishing Campaign Targeting More Than 9,000 Organizations (25/08/2026): blog.checkpoint.com
  • Foto de capa: escritórios da Check Point Software Technologies — Petr Cícha, CC BY-SA 4.0, via Wikimedia Commons
Gostou? Compartilhe
LinkedIn

Acompanhe a VKSECURITY

Novidades de segurança, LGPD e produto — direto no seu feed.