Phishing é a tentativa de induzir uma vítima a revelar credenciais, descarregar malware, ou executar uma acção prejudicial (como transferência bancária) através de engenharia social — tipicamente via email, mas também SMS (smishing), chamadas (vishing) ou QR codes (quishing). É a porta de entrada mais comum para incidentes de cibersegurança corporativos — estudos consistentes mostram phishing como vector inicial em 70%+ de breaches.
Phishing moderno é sofisticado. Vai muito além dos emails mal traduzidos de um príncipe nigeriano. Spear phishing é dirigido a um alvo específico (um executivo, um financeiro) com pretexto plausível; Business Email Compromise (BEC) imita emails internos para autorizar transferências; whaling visa especificamente CEOs e CFOs. A IA generativa baixou drasticamente o custo de criar phishing credível em qualquer idioma, incluindo português de Portugal.
A INFOS implementa defesa em camadas: email security que filtra ameaças conhecidas, DMARC/SPF/DKIM correctos (evitar spoofing do domínio do cliente), MFA obrigatória (mesmo com credencial comprometida, o atacante ainda precisa do 2º factor), e formação contínua com simulações de phishing reais. A componente humana é a mais determinante — ferramentas técnicas bloqueiam 95%, mas os 5% que passam caem na literacia do colaborador.