O phishing foi a principal categoria de ameaça detectada no Brasil no primeiro semestre de 2026, com 35,9% de todas as detecções registradas pela telemetria da ESET no período. O levantamento, publicado em setembro pelo WeLiveSecurity, revela atividade de mais de 1.300 famílias de malware entre janeiro e junho, com PDFs fraudulentos como principal vetor da categoria, QR codes em forte expansão e uma falha do Microsoft Office corrigida em 2017 ainda entregando código malicioso em escala. Para equipes defensivas, a leitura prioritária é simples: o gargalo do ataque brasileiro continua no e-mail e na engenharia social, e endurecer o canal de mensagens rende mais do que caçar ameaças exóticas.
Phishing domina as detecções
Dentro da categoria, os e-mails falsos com PDF malicioso em anexo responderam por 52% de todo o volume de phishing no semestre, seguidos por páginas HTML falsas, documentos DOC fraudulentos e golpes por código QR. As detecções ligadas a QR code, somando QRCode/Phishing e QRCode/URL, atingiram 7,2% do volume de phishing, depois de um aumento de 460% registrado entre janeiro e fevereiro. O formato mira um hábito consolidado: pagamentos, cardápios, entregas e autenticações que o usuário já faz apontando a câmera do celular sem pensar duas vezes.
Entre as marcas imitadas nas campanhas, DocuSign lidera com 1,3% do volume de phishing, seguida por Telegram, com 0,5%, e WeTransfer, com 0,3%. A presença desses nomes não indica invasão dos sistemas dessas empresas: os criminosos copiam identidade visual e tom de comunicação para reduzir a desconfiança. O relatório também destaca o ClickFix, técnica em que a própria vítima executa o comando malicioso no Windows depois de um falso aviso de atualização de navegador ou verificação humana — um padrão que atravessa campanhas de Lumma Stealer, DarkGate e outros stealers, e que já foi detalhado em advisory do CISA sobre o ransomware Interlock.
Falha de 2017 segue viva
O dado mais incômodo do panorama é a vitalidade do passado. A categoria de exploits representou 9,4% de todas as ameaças detectadas, e quase todo esse volume esteve concentrado em duas falhas do Microsoft Office identificadas em 2017: CVE-2017-11882 e CVE-2017-0199. A segunda apresentou aceleração relevante: em fevereiro representava 2,2% das detecções relacionadas à vulnerabilidade e em março saltou para 50,3%. Ou seja, a falha antiga do Microsoft Office não é resíduo estatístico — é carga útil ativa em campanhas correntes.
A Microsoft confirma que a CVE-2017-0199 é uma vulnerabilidade de execução remota de código na forma como Office e WordPad analisam arquivos especialmente criados, e que a exploração exige apenas que a vítima abra ou visualize o arquivo. Como o patch existe desde 2017, cada detecção representa um parque desatualizado: estações sem atualização automática do Office, terminais legados ou ambientes onde RTF e OLE continuam liberados. A decisão operacional é fechar essa janela com inventário, e não com esperança.
Downloaders abrem a porta
Os downloaders e droppers seguiram como portas de entrada preferenciais do malware no país. A categoria de downloaders respondeu por 12,9% de todas as detecções, com o JS/TrojanDownloader.Agent concentrando 34% dos casos — scripts em JavaScript cuja função é buscar a carga final de um servidor externo. A diferença entre downloader e dropper importa na prática: bloquear um dropper no filtro de e-mail encerra o ataque; um downloader que passa despercebido ainda dá uma segunda chance de detecção quando vai buscar o payload na rede.
O relatório também captura picos de ameaças mais sofisticadas em ondas curtas. O RAT MSIL/XWorm, capaz de roubo de credenciais e controle remoto, saltou para 61,4% de suas detecções mensais em abril, depois de representar menos de 4% entre janeiro e março. Nos infostealers, que somaram 3,2% do total, o Win/PSW.Amatera dominou com 61% da categoria, com duas ondas em janeiro e março e silêncio quase total entre elas — padrão de campanhas pontuais de distribuição, não de crescimento sustentado. Quando um infostealer chega ao disco, as camadas anteriores da cadeia já falharam; o mesmo raciocínio vale para agentes de IA com acesso a caixas de entrada, que podem processar anexos e seguir links com a mesma confiança de um funcionário desatento, como mostram ataques com agentes que colhem credenciais em horas.
Trojans bancários persistem
O setor financeiro brasileiro segue como alvo estrutural. Os trojans bancários representaram 1,4% do total de detecções, com JS/Spy.Banker concentrando 47% das famílias, seguido pelos clássicos Guildma, Casbaneiro e Grandoreiro. O Ousaban, observado em campanhas exclusivamente brasileiras, combina backdoor, keylogging e janelas sobrepostas para capturar credenciais de bancos e serviços de e-mail. Essas famílias dependem menos de exploração técnica e mais de iscas locais — boletos, faturas, mensagens falsas de operadoras — o que torna o treinamento contextual em português parte da defesa, e não um apêndice. A lógica de fraude é a mesma da fraude que falsifica executivos e faturas em escala com IA: imitar um fluxo de trabalho real até a vítima executar o passo final.
Prioridades P1 e P2
| Prioridade | Ação | Sinal a verificar |
|---|---|---|
| P1 | Filtrar e inspecionar anexos PDF, DOC e SVG no gateway de e-mail; tratar QR code em corpo de mensagem como conteúdo ativo | Volume de PDF/Phishing por domínio; crescimento de QRCode/Phishing mês a mês |
| P1 | Inventariar estações com Office desatualizado; aplicar os patches de CVE-2017-11882 e CVE-2017-0199 e bloquear RTF/OLE onde não houver necessidade de negócio | Deteções de exploit caindo de 9,4% para residual; softwares sem patch além de 2017 |
| P2 | Restringir execução de scripts: política de AppLocker/WDAC para PowerShell e JavaScript via Run, conforme recomendação da Microsoft para ClickFix | Execuções de PowerShell codificado em Base64 e processos filhos anômalos do Office |
| P2 | Treinar usuários em iscas locais (DocuSign, Telegram, WeTransfer, correio de voz) e implantar reporte de phishing com um clique | Taxa de reporte versus taxa de clique; picos de XWorm e Amatera como alarme de campanha |
Para dimensionar o fenômeno de forma independente, o CERT.br mantém estatísticas públicas de páginas falsas usadas em tentativas de phishing, com tempo online e setores afetados, o que permite cruzar a telemetria do fabricante com a visão do CERT nacional antes de priorizar investimentos. O cenário do primeiro semestre reforça uma conclusão já conhecida, mas frequentemente ignorada: no Brasil, o dinheiro está em ataque de baixa sofisticação e alta repetição. Quem fecha PDF malicioso, patch antigo e QR code fecha a maior parte da superfície real — e libera a equipe para as ondas curtas que importam.
Fontes
- ESET, WeLiveSecurity — Cenário de ameaças digitais no Brasil: o que mudou no primeiro semestre de 2026: welivesecurity.com
- Microsoft Security Response Center — CVE-2017-0199, Security Update Guide: msrc.microsoft.com
- CERT.br — Estatísticas de páginas falsas usadas em phishing: stats.cert.br