Identidade digital, alvo do phishing de marca

No quarto trimestre de 2025, a Microsoft foi a marca mais falsificada (22%), seguida pelo Google e pela Amazon, enquanto o roubo de contas e credenciais continua sendo o principal objetivo de fraudes e ataques empresariais.
19 de Janeiro, 2026

A Check Point Research, divisão de inteligência de ameaças da Check Point, conclui que os cibercriminosos continuam a recorrer à falsificação de marcas conhecidas e que a Microsoft continua a ser o isco mais utilizado. No quarto trimestre de 2025, a Microsoft concentrou 22% de todas as tentativas de phishing de marca registadas no período, mantendo-se como a empresa mais atacada a nível global.

Depois da Microsoft, o relatório coloca o Google em segundo lugar, com 13%, e a Amazon em terceiro, com 9%. No caso da Amazon, a ascensão está associada em grande parte à atividade relacionada com a Black Friday e a época natalícia. Um contexto que costuma gerar comunicações e compras urgentes e, com isso, mais oportunidades para o engano. A Apple aparece em seguida com 8% e, após vários trimestres sem figurar entre as dez primeiras, o Facebook (Meta) volta ao “top 10” global e ocupa a quinta posição com 3%, um movimento que o relatório interpreta como um aumento do interesse pelo controlo de contas nas redes sociais e roubo de identidade.

Eusebio Nieva, diretor técnico da Check Point Software para Portugal e Espanha, afirma: “as campanhas de phishing estão cada vez mais sofisticadas, aproveitando elementos visuais refinados, conteúdo gerado por IA e domínios muito convincentes que imitam os legítimos. O facto de a Microsoft e o Google continuarem a ser os principais alvos demonstra o quão valioso se tornou o acesso baseado na identidade para os atacantes. Entretanto, o regresso de marcas como o Facebook e o PayPal sublinha como os cibercriminosos se adaptam rapidamente, deslocando-se para plataformas em que a confiança e a urgência podem ser exploradas. Para contrariar estas táticas em evolução, as organizações devem adotar uma abordagem preventiva que combine a deteção impulsionada por IA com uma autenticação sólida e uma sensibilização contínua dos utilizadores”.

Três campanhas observadas durante o trimestre

No quarto trimestre de 2025, a Check Point Research identificou uma campanha com temática Roblox destinada a atrair crianças e jogadores por meio de um domínio imitador. O site malicioso estava hospedado em robiox[.]com[.]af, um domínio que difere do legítimo roblox.com por uma mudança sutil nas letras. A página inicial exibia um suposto jogo intitulado “SKIBIDI Steal a Brainrot”, com elementos visuais realistas, avaliações e um botão “Play” em destaque, imitando de perto um dos jogos mais populares da plataforma para maximizar a atratividade. Ao tentar aceder, o utilizador era direcionado para uma segunda etapa: uma página que replicava o login oficial do Roblox. As credenciais introduzidas eram recolhidas silenciosamente enquanto o utilizador permanecia no mesmo ecrã, sem sinais visíveis de que a captura tinha ocorrido.

O relatório também documenta uma tentativa de suplantação da Netflix que usava a recuperação de contas como isca para recolher credenciais. O site estava alojado em netflix-account-recovery[.]com, atualmente inativo, e o domínio foi registado em 2025, em comparação com o domínio legítimo netflix.com, que data de 1997. A página reproduzia de forma muito semelhante os fluxos de início de sessão e recuperação de conta, solicitando e-mail ou número de telemóvel e palavra-passe. O objetivo, de acordo com a análise, era facilitar a tomada de controlo de contas, com possíveis utilizações posteriores, como revenda ou fraude.

Paralelamente, a Check Point Research detetou uma campanha com temática do Facebook distribuída por e-mail e alojada em facebook-cm[.]github[.]io. A página falsificava o portal de acesso do Facebook e estava inteiramente em espanhol, com elementos de marca, design e mensagens de autenticação familiares. O utilizador era solicitado a fornecer o e-mail, número de telefone e palavra-passe, que eram posteriormente recolhidos para permitir acessos não autorizados e um possível abuso posterior.

O phishing de marca mantém a sua eficácia porque se baseia na confiança do utilizador e em técnicas de imitação cada vez mais convincentes, desde domínios com alterações mínimas de caracteres até percursos de fraude em várias etapas que parecem legítimos. A isso somam-se gatilhos emocionais (urgência, recompensa ou simples familiaridade) que levam a agir sem verificar. Com a identidade como superfície de ataque predominante em ambientes impulsionados pela cloud, o phishing continua a funcionar como um vetor-chave de acesso inicial, tanto em fraudes ao consumidor como em violações com impacto empresarial.

Opinião