Spoofhound

O comprometimento de e-mail empresarial

O comprometimento de e-mail empresarial é uma fraude realizada por e-mail. Alguém faz-se passar por uma pessoa em quem a vítima confia — o diretor financeiro, um fornecedor, um advogado a meio de uma transação — e convence-a a enviar dinheiro para a conta bancária errada, ou a entregar informação. Normalmente não há malware nem anexo. A mensagem é simplesmente um e-mail que parece ter vindo de alguém de quem não veio.

Em 2025 o FBI registou 24,768 denúncias de comprometimento de e-mail empresarial e 3,05 mil milhões de dólares em perdas, apenas atrás da fraude de investimento (FBI Internet Crime Complaint Center, 2025 Internet Crime Report).

As cinco formas como é feito

  • 1.Forjar o seu domínio exato, para que a mensagem pareça vir do seu próprio endereço
  • 2.Registar um domínio parecido com o seu, diferindo numa letra ou num sufixo
  • 3.Usar o seu nome como nome de apresentação num endereço não relacionado, que é tudo o que a maioria das pessoas vê num telemóvel
  • 4.Enviar a partir de uma caixa de correio da sua organização que o atacante tomou
  • 5.Enviar a partir de uma caixa de correio do seu fornecedor que eles tomaram, de modo que uma fatura genuína chega com os dados bancários alterados

O que o Spoofhound faz quanto a isso

O Spoofhound elimina a primeira. Assim que o seu domínio está em aplicação DMARC, o correio que forja o seu domínio exato é rejeitado antes de chegar a alguém.

Chegar à aplicação é a parte difícil, e é onde a maioria das organizações para. Não conseguem ver quem envia correio em seu nome, por isso ativar a aplicação arrisca-se a quebrar o processamento salarial, o CRM, o sistema de tickets, ou uma plataforma de marketing que ninguém se lembra de ter subscrito. O Spoofhound mostra-lhe todos os remetentes que usam o seu domínio, para que possa chegar à aplicação sem quebrar nada, e provar que assim se mantém.

Vê também as tentativas de falsificar o seu domínio à medida que acontecem, uma informação que de outra forma não teria.

O que o Spoofhound não faz

O Spoofhound não impede um atacante que tomou uma caixa de correio real. As suas mensagens vêm genuinamente desse domínio e passam em todas as verificações de autenticação, porque são reais. É também aí que ocorrem as maiores perdas, em particular a variante da fatura alterada.

O Spoofhound não monitoriza domínios que não lhe pertencem, e não inspeciona o correio que chega à sua organização. Lê os relatórios sobre o correio enviado em seu nome.

Quem lhe disser que o seu produto DMARC impede o comprometimento de e-mail empresarial está a vender-lhe algo. Fecha uma via. É a via mais barata para um atacante e a única que pode fechar por completo, razão pela qual vale a pena fechá-la — mas é uma via de cinco.

Veja como está o seu próprio domínio com a verificação gratuita de falsificação de domínio e de marca — sem inscrição, nada instalado.