← Todos os artigos

Como o phishing contorna uma gateway de e-mail segura

GottaPhish Team · June 27, 2026

Uma gateway de e-mail segura (SEG) é muitas vezes a primeira linha de defesa contra o phishing: filtra spam, malware e remetentes conhecidos como maliciosos antes de o correio chegar à caixa. Trava volumes enormes de ataques de baixo esforço. Mas os atacantes projetam especificamente para a evadir, e perceber essas técnicas ao nível conceptual é como os defensores mantêm afiada a camada humana para o que passa.

O que uma SEG verifica — e o que não pode

Uma gateway avalia as mensagens no momento da entrega usando reputação do remetente, resultados de autenticação, assinaturas de conteúdo, sandbox de anexos e análise de URL. A sua fraqueza estrutural é simples: inspeciona a mensagem uma vez, sobretudo do exterior e sobretudo no momento da entrega. Tudo o que se segue explora uma dessas restrições.

Remetentes de confiança: contas internas e comprometidas

O phishing mais eficaz muitas vezes não vem de fora de todo.

Estas mensagens apoiam-se em relações que a SEG está configurada para confiar, e é exatamente por isso que aterram.

Esconder a carga dos scanners de conteúdo

E-mails só de imagem

Toda a mensagem é uma única imagem renderizada sem texto analisável. Os filtros de assinaturas e palavras-chave não veem nada para corresponder; a pessoa vê uma fatura ou um aviso convincente com um número de telefone ou um código QR sobre o qual agir.

Phishing com código QR (quishing)

A ligação maliciosa vai codificada numa imagem QR em vez de um URL clicável. A gateway vê uma imagem, não uma ligação, e a vítima digitaliza-a com um telemóvel pessoal que muitas vezes fica totalmente fora da filtragem web corporativa e dos controlos de MFA.

Contrabando de HTML (HTML smuggling)

O e-mail ou o anexo carrega marcação de aspeto inofensivo que monta a carga real no navegador, após a entrega — por isso a gateway inspeciona um ficheiro inócuo e deixa-o passar. A reconstrução acontece no endpoint, para lá do ponto de inspeção do correio.

Vencer a análise no momento da entrega

Armamento tardio das URL

Uma ligação é analisada na entrega e considerada limpa porque, nesse momento, aponta para uma página inofensiva. Horas depois o atacante troca o destino pela carga de phishing. A SEG já emitiu o seu veredicto e seguiu em frente.

09:00  ligação → página inofensiva de reserva → veredicto SEG: limpo, entregue
13:00  mesma ligação → página de phishing viva → a vítima clica

Páginas benignas ao início e camufladas

Mesmo no momento do clique, a página pode servir conteúdo inofensivo aos scanners automáticos e o isco real apenas às vítimas-alvo, usando geofencing, verificações de referer e barreiras CAPTCHA para separar os dois.

Uma SEG toma uma decisão pontual sobre uma mensagem que os atacantes podem mudar depois de tomada. Esse desfasamento temporal não é uma falha de nenhum produto — é inerente a filtrar o correio na entrega.

Porque a camada humana continua a importar

Nada disto significa que a SEG esteja a falhar. Significa que uma gateway é um filtro probabilístico numa cadeia, e o resíduo — o correio projetado especificamente para a passar — é por definição o mais convincente. Esse resíduo chega a uma pessoa.

Uma equipa formada, cética e que comunica é o controlo posicionado exatamente onde acabam as garantias da SEG:

Cada comunicação é também um sinal em direto sobre o qual o seu SOC pode agir — para retirar a mesma mensagem de outras caixas e encurtar o tempo de permanência da campanha. Combine isto com MFA resistente ao phishing, para que nem um isco de credenciais bem-sucedido possa completar um acesso.

Como ajuda a GottaPhish

Uma gateway de e-mail segura trava volumes enormes de ataques, mas os atacantes determinados projetam especificamente para passar por ela — e nenhum filtro por si só apanha tudo o que chega à caixa. A GottaPhish e a sua equipa de especialistas medem os cenários exatos que sobrevivem a uma SEG — envios de contas comprometidas e de aspeto interno, quishing, iscos só de imagem e ligações de armamento tardio — através de simulações autorizadas e totalmente auditadas, para que veja que colaboradores caem, quais comunicam e com que rapidez. Os nossos especialistas ajudam-no a desenhar cenários realistas, implementar as campanhas e interpretar os painéis, transformando cada campanha em formação dirigida e sinais de deteção concretos para o seu SOC. Isso reforça a camada humana precisamente onde a tecnologia chega ao seu limite.