Durante um teste de intrusão de rotina para uma empresa de média dimensão, a nossa equipa de segurança descobriu algo que deixou o CTO do cliente em silêncio durante cerca de dez segundos, a meio da chamada.
Tínhamos acabado de enviar um email ao diretor financeiro da empresa — a partir do endereço de email do CEO. O email pedia uma transferência bancária urgente para um novo fornecedor. Chegou à caixa de entrada. Sem filtro de spam. Sem banner de aviso. Sem nenhuma mensagem de "este email pode ser suspeito". Tinha exatamente o mesmo aspeto de qualquer outro email que o CEO alguma vez tivesse enviado.
Fizemo-lo a partir de um portátil no Porto, com um único comando, sem acesso à infraestrutura de email da empresa. Sem palavras-passe. Sem contas pirateadas. Sem acesso interno. Apenas um registo DNS mal configurado que estava à vista de todos há mais de três anos.
Isto não é uma vulnerabilidade teórica. É assim que o Business Email Compromise (BEC) funciona no mundo real — e é um dos cibercrimes com maior impacto financeiro, responsável por mais de $2.7 mil milhões em perdas só nos EUA em 2024, segundo o relatório IC3 do FBI.
O que encontrámos
A empresa usava o Microsoft 365 para o email, um serviço de email transacional para notificações automáticas e uma plataforma de marketing para newsletters. Uma configuração de email empresarial perfeitamente normal.
Mas os registos DNS contavam outra história.
A política DMARC estava definida como "none" — o equivalente, em segurança de email, a instalar um alarme contra intrusos e depois pendurar um aviso na porta a dizer "por favor, ignorem o alarme". A política existe, a monitorização está ativa, mas nenhuma ação é tomada quando é detetado um email falsificado. O email é entregue na mesma.
O registo SPF usava uma configuração "softfail" em vez de "hardfail". Na prática, isto significa que, quando um servidor não autorizado envia um email a fazer-se passar pelo domínio, o servidor de correio que o recebe diz "isto parece suspeito" mas entrega-o na caixa de entrada na mesma.
O DKIM — a assinatura criptográfica que prova que um email foi mesmo enviado por um servidor autorizado — não estava configurado em todos os serviços de envio.
O resultado: qualquer pessoa na internet podia enviar um email que parecia vir de qualquer endereço do domínio, e o Office 365, o Outlook e a maioria dos outros fornecedores de email aceitavam-no sem o rejeitar.
Como funciona o ataque
A barreira técnica ao email spoofing é assustadoramente baixa. O protocolo de email da internet — SMTP — foi desenhado na década de 1980 sem qualquer conceito de verificação do remetente. Quando envias um email, podes escrever o endereço que quiseres no campo "From". O protocolo confia em ti por defeito.
SPF, DKIM e DMARC foram inventados para corrigir esta falha de desenho fundamental. São registos baseados em DNS que dizem aos servidores de correio que recebem as mensagens como verificar se um email veio realmente de um remetente autorizado. Mas só funcionam quando estão bem configurados e com uma política que é efetivamente aplicada.
Eis o que acontece quando não estão:
Um atacante identifica uma empresa-alvo. Verifica os registos DNS da empresa — o que demora cerca de 30 segundos com qualquer ferramenta pública de consulta DNS. Se o DMARC estiver em "none" ou simplesmente não existir, o domínio está vulnerável.
O atacante liga-se diretamente ao servidor de correio do alvo (o registo MX é público) na porta 25 — a porta SMTP standard, que tem de estar aberta para o email funcionar. Envia um email com o endereço "From" que quiser. O servidor que recebe verifica o SPF, vê um softfail, verifica o DMARC, vê "policy: none" e entrega o email.
O destinatário vê um email de um colega, do chefe ou de um fornecedor. Parece real porque, do ponto de vista do sistema de email, foi processado pela mesma infraestrutura que os emails legítimos.
No nosso teste de intrusão, todo o processo — da consulta DNS ao email falsificado entregue — demorou menos de dois minutos.
Porque é que isto é devastador
O email spoofing é a base dos ciberataques empresariais mais danosos:
Business Email Compromise (BEC): Um atacante envia um email como se fosse o CFO para a equipa de contas a pagar, a pedir uma transferência urgente para a "conta de um novo fornecedor". O email vem do endereço exato do CFO. A equipa financeira não tem razão nenhuma para duvidar. Segundo o FBI, a perda média por BEC é de $125,000 por incidente — e muitos casos vão muito além disso.
Phishing direcionado: Um atacante envia um email como se fosse o suporte de TI para todos os colaboradores, com um link para "atualizar a tua palavra-passe". O email vem de [email protected]. Os colaboradores clicam, introduzem as credenciais numa página de login convincente e o atacante passa a ter acesso à rede da empresa.
Fraude de fornecedores: Um atacante envia um email aos clientes da empresa fazendo-se passar pelo departamento de faturação, com dados bancários atualizados para pagamentos futuros. Os clientes não têm razão para verificar — o email vem do domínio verdadeiro.
Distribuição de malware: Um atacante envia um email como se fosse um colega de confiança, com um anexo "relatório Q3" que contém malware. O destinatário abre-o sem hesitar porque vem de alguém que conhece.
Danos reputacionais: Mesmo que não seja roubado dinheiro nenhum, descobrir que qualquer pessoa pode enviar emails em nome da tua empresa destrói a confiança de clientes, parceiros e reguladores.
Os números são alarmantes
A dimensão deste problema é impressionante:
Segundo vários relatórios do setor, mais de 70% dos domínios empresariais não têm DMARC ou têm-no em "none" — o que significa que estão vulneráveis exatamente ao ataque que demonstrámos. Mais de 80% dos ataques de phishing envolvem alguma forma de email spoofing. O Business Email Compromise cresceu 65% entre 2022 e 2024. O tempo médio para detetar um ataque BEC é de 197 dias.
As empresas mais expostas são as organizações de média dimensão — suficientemente grandes para terem transações financeiras significativas e relações complexas com fornecedores, mas muitas vezes sem competências dedicadas em segurança de email. Configuram o Microsoft 365 ou o Google Workspace, tratam do básico e nunca mais revisitam as definições de segurança.
O que torna isto pior
A maioria das empresas não sabe que está vulnerável. O sistema de email funciona perfeitamente — as mensagens são enviadas e recebidas sem problemas. Não há nenhum erro, nenhum aviso, nenhum indício de que o domínio está completamente exposto a spoofing.
Os registos DNS em causa são definidos uma vez, durante a configuração inicial do domínio, e raramente revistos. As equipas de TI concentram-se em manter o email a fluir, não nas políticas de segurança que protegem contra a usurpação de identidade. Muitos fornecedores de serviços de TI geridos configuram os registos mínimos necessários (MX e um SPF básico) sem implementar a aplicação do DMARC nem a assinatura DKIM.
Mesmo as empresas que têm DMARC deixam-no muitas vezes em "none" indefinidamente. A intenção original costuma ser "primeiro monitorizamos e depois aplicamos a política" — mas esse "depois" nunca chega. Os relatórios de monitorização vão para uma caixa de correio que ninguém consulta e a política continua permissiva durante anos.
Nos nossos testes de intrusão dos últimos dois anos, encontrámos esta vulnerabilidade em aproximadamente 7 em cada 10 empresas que avaliamos. Atravessa todos os setores — tecnologia, finanças, saúde, indústria, retalho. A dimensão da empresa não importa. A vulnerabilidade está na configuração, não na tecnologia.
A solução existe — mas exige competências
A correção do email spoofing é bem conhecida: registos SPF, DKIM e DMARC corretamente configurados, a funcionar em conjunto com uma política de aplicação. A implementação técnica não é complicada — mas acertar sem perturbar o fluxo de email legítimo exige planeamento cuidadoso, monitorização e uma aplicação faseada.
Este é exatamente o tipo de falha de segurança que os testes de intrusão existem para encontrar. A nossa equipa de cibersegurança na Privum descobre regularmente vulnerabilidades de email spoofing durante avaliações de segurança autorizadas — e ajudamos as organizações a corrigi-las antes que os atacantes as explorem.
Se não tens a certeza de que o email da tua empresa está bem protegido, ou se queres perceber a tua postura de segurança como um todo, oferecemos avaliações de cibersegurança abrangentes que cobrem a segurança do email, as configurações cloud, os controlos de acesso e a preparação para a conformidade.
O email da tua empresa está protegido contra spoofing? A maioria não está. Pede uma avaliação gratuita de cibersegurança à equipa de segurança da Privum — dizemos-te em 48 horas se alguém se pode fazer passar pelo teu domínio.