Você já leu o e-mail com cuidado e ele parece legítimo. O link para o qual ele pede que você clique não apresenta nenhum dos sinais de alerta habituais: não há números estranhos ou partes extras na URL. Você se sente seguro para prosseguir.

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

Mas, se tivesse olhado um pouco mais de perto, talvez tenha notado algo ligeiramente errado em um dos caracteres. Assim como no título deste texto, onde usamos o cirílico 'α' em vez de 'a'.

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

Golpistas podem usar letras de diferentes alfabetos para criar URLs e endereços de e-mail que parecem quase idênticos ao original, mas, na realidade, enviam qualquer pessoa que clique neles para um site falsificado ou caixa de entrada. A partir daí, eles podem colher detalhes pessoais para usar em suas fraudes.

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

Existem outras letras e símbolos que são facilmente trocados. No ano passado, especialistas em tecnologia identificaram golpistas usando o caractere hiragana japonês ん para parecer um / em um endereço projetado para parecer estar no site do Booking.com.

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

Jake Moore, consultor global de segurança da empresa de cibersegurança ESET, afirma que os golpistas 'adoram a Microsoft' como identidade corporativa para falsificar. 'Um site falso pode usar o cirílico 'с' em vez do latino 'c' (miсrosoft v microsoft)', diz ele.

a hand presses a button a darkened laptop keyboard
a hand presses a button a darkened laptop keyboard · Imagem: Most phishing attacks are designed to point people to links these days instead of downloading attachments. Photograph: Dominic Lipinski/PA

A maioria dos ataques de phishing é projetada para direcionar as pessoas a links hoje em dia, em vez de baixar anexos. Fotografia: Dominic Lipinski/PA

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

Moore diz que esse tipo de fraude – conhecido como ataque homográfico – está se tornando cada vez mais popular. Um caractere homográfico é aquele que parece muito semelhante, ou até mesmo idêntico, a outro.

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

"A maioria dos ataques de phishing é projetada para direcionar as pessoas a links hoje em dia, em vez de baixar anexos." Anexos podem ser facilmente escaneados e capturados pelo software de segurança se forem maliciosos", diz ele.

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

"Portanto, os criminosos precisam projetar seus sites de forma que os links pareçam genuínos e solicitar casualmente às pessoas que cliquem neles sem pensar."

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

Marijus Briedis, chief technology officer da NordVPN, diz que ataques homográficos "são realmente mais uma pegadinha psicológica do que técnica", porque os fraudadores geralmente tentam te fazer entrar em pânico para responder rapidamente, em vez de tomar tempo para verificar as coisas.

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

"O objetivo é criar um senso de pânico para que você não olhe com muita atenção para a URL." Eles apostam que quando estamos apressados, nossos cérebros veem o que esperamos ver", diz Briedis.

a speech bubble emanates from a smartphone asking for you to click through a link
a speech bubble emanates from a smartphone asking for you to click through a link · Imagem: If you are sent a link, take a moment to think rather than reacting immediately. Photograph: Sergey Tolmachev/Alamy

Isso apenas mostra que a decisão em milissegundos que você toma ao clicar em um link é frequentemente a parte mais vulnerável de toda a cadeia de segurança."

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

Como parece

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

A coisa real. Até você olhar com atenção.

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

Você receberá um e-mail ou mensagem de texto sugerindo que precisa clicar em um URL ou e-mail para resolver algo.

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

Se você receber um link, tome um momento para pensar em vez de reagir imediatamente. Fotografia: Sergey Tolmachev/Alamy

Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

Algumas fontes tornam as substituições quase impossíveis de detectar. Em um endereço de e-mail dado em Comic Sans Gill, por exemplo, o a cirílico não parece nada fora do lugar.

Hands typing on a laptop displaying a "scam alert" warning on its screen
Hands typing on a laptop displaying a "scam alert" warning on its screen · Imagem: Many scams have near-identical URLs but a closer look reveals a cyrillic letter, which offers a world of difference between legit and scam. Photograph: Kirill Ivanov/Alamy

"Passamos anos dizendo às pessoas para verificar o site antes de confiar nele, mas o problema com essa técnica é que você pode fazer exatamente isso e ainda ser enganado, pois pode parecer como deveria," diz Moore.

Imagem da matéria: Leia com atenção: como identificar – e evitar – um ataque de homógrafos
Imagem da matéria: Leia com atenção: como identificar – e evitar – um ataque de homógrafos · Imagem: Source: www.theguardian.com

Se for um URL, Moore diz que tipicamente ele levará a um site que incentiva você a inserir suas credenciais para o site real, incluindo seu nome de usuário, senha e até mesmo um código único de uso único.

O que fazer

Se você receber um link, tome um momento para pensar em vez de reagir imediatamente.

"Se qualquer texto, WhatsApp ou e-mail estiver pedindo para você fazer login em qualquer lugar, é vital que você visite independentemente o site genuíno em vez de confiar no link à sua frente para economizar alguns segundos," diz Moore.

E aplique o mesmo raciocínio aos endereços de e-mail. Digite o endereço que você sabe ser correto, em vez de clicar em um link.

Mantenha seu navegador atualizado. Ele sinalizará sites suspeitos, e ao mantê-lo atualizado, ele captará as últimas soluções alternativas dos criminosos.

Implemente autenticação de dois fatores, ou autenticação multifator (2FA ou MFA), o que significa que você tem dois passos para fazer login em um site.

Se descobrir que suas informações foram comprometidas, altere suas senhas imediatamente. Entre em contato com seu banco e relata o ataque de phishing ao Report Fraud.