Uma fatura de que estavas à espera, um aviso de envio, um documento partilhado por um colega. Os anexos fazem parte do dia a dia e, justamente por isso, são uma das vias mais usadas para fazer chegar um programa nocivo a um dispositivo. O software malicioso nos anexos de e-mail vive dessa normalidade.
Na prática, trata-se de um ficheiro que parece um documento qualquer mas contém, ou leva a descarregar, software malicioso (malware): um programa criado para espiar, roubar dados, bloquear ficheiros ou tomar o controlo do dispositivo. As técnicas para o esconder mudam, mas parecem-se mais umas com as outras do que se julga.
Este artigo descreve as mais comuns, uma a uma. Do lado das ameaças, completa a recomendação sobre os anexos de origem desconhecida: um anexo inesperado não se abre enquanto não souberes quem o envia e porquê, e na dúvida apaga-se.
Um esclarecimento importante: aqui explica-se como funcionam os ataques do ponto de vista de quem os sofre, para os reconhecer e para te defenderes. Não são instruções operacionais.
Nota de variante: este texto está em português europeu. Onde se lê ficheiro, no Brasil diz-se arquivo; palavra-passe é senha e telemóvel é celular.
Cenário de partida
É quinta-feira de manhã e estás à espera de uma encomenda. Chega o e-mail de uma transportadora: «Entrega falhada, segue em anexo o formulário a preencher.» O anexo é um ficheiro comprimido, e no texto vem a palavra-passe para o abrir, «para proteger os teus dados».
Pouco depois chega uma fatura em PDF. Lá dentro não há quase nada, só um código QR: «Lê o código para ver o pagamento.»
À tarde, um colega responde a uma conversa antiga: «Aqui está o documento atualizado.» O ficheiro, mal é aberto, aparece vazio e pede para «ativar o conteúdo».
Nenhuma das três mensagens é o que parece. São três técnicas diferentes com um objetivo comum: levar-te a dar um passo a mais.
Repara que nenhuma delas chega com um programa à vista. A transportadora manda um formulário, a fatura manda uma imagem, o colega manda um documento. O programa nocivo só entra em cena depois, quando o gesto pedido já foi feito — e é por isso que esse gesto é o ponto onde tudo pode ser travado.
Porque é que o software malicioso nos anexos de e-mail funciona como isco
Todas as técnicas que se seguem têm um ponto em comum: não precisam de forçar as defesas do dispositivo, precisam só de te convencer a abrir o ficheiro e a fazer um gesto — ativar um conteúdo, escrever uma palavra-passe, ler um código, iniciar sessão para «ver» um documento. Para isso, apoiam-se em três alavancas:
- a expectativa: faturas, encomendas e documentos de trabalho são coisas de que estamos mesmo à espera;
- a confiança no formato: um documento parece uma folha para ler, não um programa que faz alguma coisa;
- o contorno dos filtros: muitos truques servem para esconder o conteúdo dos controlos automáticos do correio.
Nenhuma destas alavancas exige competências extraordinárias. A mensagem chega a muitíssimas pessoas, e basta que algumas a abram no momento errado.
1. O documento com macros
Em poucas palavras. Um documento ou uma folha de cálculo que, para se mostrar, te pede para ativar as macros: pequenos programas inseridos no ficheiro para automatizar tarefas.
Como funciona. O ficheiro abre, mas o conteúdo aparece desfocado, vazio ou «protegido». Um aviso convida a «ativar o conteúdo» para o ver. Esse clique não mostra nada de útil: põe a correr o programa escondido, que muitas vezes descarrega outro software nocivo da internet.
Porque resulta. As macros têm usos legítimos em formulários de trabalho, e o aviso parece um passo técnico normal. Hoje, muitos programas de escritório bloqueiam as macros dos ficheiros vindos da internet: é por isso que quem ataca insiste tanto em pedir-te que as desbloqueies.
Impactos possíveis. Roubo de palavras-passe e de dados guardados no browser, acesso remoto ao computador e, nos casos mais graves, ficheiros cifrados com pedido de resgate por um software de extorsão (ransomware): o mecanismo está descrito no artigo sobre ransomware e ficheiros pessoais.
Sinais de suspeita. Um documento inesperado que não mostra nada enquanto não ativares alguma coisa; instruções, no próprio ficheiro, sobre como ativar as macros.
Como te proteges. Não atives macros nem conteúdos ativos em documentos recebidos por e-mail, a não ser que saibas com certeza quem os preparou e porquê. Um documento normal lê-se sem desbloquear nada.
2. A falsa fatura e o falso aviso de envio
Em poucas palavras. Um anexo apresentado como algo de que estás à espera: uma fatura, um recibo, uma notificação da transportadora, um lembrete de pagamento.
Como funciona. O texto é curto e plausível, com um tom burocrático e um nome de ficheiro cheio de números e datas. O conteúdo real depende da técnica usada: macros, ficheiro comprimido, atalho ou código QR. A fatura é só o invólucro.
Porque resulta. Faturas e envios são frequentes, e ninguém gosta de ignorar um pagamento ou de perder uma encomenda. Quem trabalha na parte administrativa abre muitos por dia: faz parte do trabalho.
Impactos possíveis. Os do conteúdo escondido no ficheiro; no contexto profissional, também a rede do escritório e os dados dos clientes.
Sinais de suspeita. Fornecedores ou transportadoras com quem não tens relação, valores que não reconheces, envios que não fizeste, um tom que apressa («até hoje», «último aviso»).
Como te proteges. Confirma faturas e envios na área reservada do fornecedor ou no site da transportadora, a que chegas pelos teus meios e não a partir da mensagem. O mesmo princípio vale para os e-mails que se fazem passar pelo banco.
3. O ficheiro comprimido protegido por palavra-passe
Em poucas palavras. Um ficheiro comprimido guarda outros ficheiros lá dentro, «empacotados» para ocuparem menos espaço. Se estiver protegido por palavra-passe, os controlos do correio não conseguem ver o que tem dentro.
Como funciona. O e-mail traz o ficheiro comprimido e, no texto, a palavra-passe, com uma justificação tranquilizadora: «para tua confidencialidade». A palavra-passe não te protege a ti: impede os filtros automáticos de examinar o conteúdo.
Porque resulta. A palavra «protegido» soa a garantia, e em alguns meios profissionais os ficheiros cifrados são de facto usados. E quem recebe tende a pensar que, se alguém se deu ao trabalho de proteger o ficheiro, o conteúdo deve ser sério.
Impactos possíveis. Dentro pode estar qualquer ficheiro nocivo, desde o programa que rouba credenciais ao que cifra os documentos.
Sinais de suspeita. Um ficheiro comprimido protegido que chega sem aviso, com a palavra-passe no mesmo e-mail; um ficheiro comprimido com um único ficheiro lá dentro.
Como te proteges. Trata como um sinal em si mesmo um ficheiro comprimido com palavra-passe que não esperavas. Quem tem boas razões para te enviar ficheiros protegidos combina-o antes, em regra, e dá-te a palavra-passe por outro canal.
4. A extensão dupla e o ícone enganador
Em poucas palavras. A extensão é a parte final do nome de um ficheiro, depois do ponto: diz ao sistema que tipo de ficheiro é e com que programa o abrir. Se a extensão verdadeira estiver escondida, um programa pode parecer um documento.
Como funciona. O nome tem duas extensões: uma que lembra um documento e outra, no fim, que corresponde a um programa. Se o sistema não mostrar as extensões, só vês a primeira. Junta-se um ícone copiado do dos PDF. Outras vezes o ficheiro é um atalho, que lança um comando em vez de abrir um documento.
Porque resulta. Reconhecemos os ficheiros pelo ícone e pelo nome, não pelo tipo. E muitos dispositivos escondem, por predefinição, as extensões mais comuns.
Impactos possíveis. Execução direta de um programa nocivo com um duplo clique, às vezes sem mais nenhum aviso.
Sinais de suspeita. Nomes com dois pontos, nomes muito compridos ou cheios de espaços, um «documento» que não mostra nada ou pede autorizações.
Como te proteges. Torna visíveis as extensões dos ficheiros nas definições do computador: uma escolha que se faz uma vez e fica.
5. O anexo que é só uma ligação para um ficheiro na cloud
Em poucas palavras. Na mensagem não há ficheiro nenhum, mas uma pré-visualização que remete para um documento partilhado num serviço de armazenamento na cloud (um espaço em servidores remotos onde se guardam e partilham ficheiros).
Como funciona. Ao clicar, chega-se a uma página que pede o e-mail e a palavra-passe «para ver o documento»: é uma página falsa que recolhe as credenciais. Noutros casos, a ligação leva mesmo a um serviço de partilha conhecido, de onde se descarrega um ficheiro nocivo.
Porque resulta. Os serviços de partilha usam-se todos os dias, e os filtros tendem a considerá-los fiáveis. Sem um ficheiro anexado, é mais difícil controlar o conteúdo.
Impactos possíveis. Roubo da palavra-passe do correio ou da conta de trabalho e, a partir daí, acesso a documentos e contactos.
Sinais de suspeita. Um pedido para iniciar sessão para ver um documento; um «anexo» que, quando passas o cursor por cima, mostra um endereço web; partilhas vindas de desconhecidos.
Como te proteges. Não escrevas credenciais numa página aberta a partir de uma mensagem: um documento realmente partilhado encontra-se entrando no serviço pelo seu endereço. Um gestor de palavras-passe — a aplicação que guarda e preenche as palavras-passe — também ajuda, porque não preenche os dados num site diferente daquele que tem guardado.
6. O código QR dentro do PDF
Em poucas palavras. O documento não tem ligações clicáveis nem programas, mas um código QR para ler com o telemóvel. Esta variante chama-se quishing, de QR e phishing.
Como funciona. Um PDF que imita uma fatura ou um pedido de assinatura convida a ler o código. O QR leva a uma página falsa de início de sessão ou de pagamento. A ligação está dentro de uma imagem, e muitos filtros não a leem.
Porque resulta. Passa o ataque do computador, muitas vezes mais controlado, para o telemóvel, onde o endereço da página mal se vê. E ler um código QR parece-nos um gesto neutro.
Impactos possíveis. Credenciais ou dados do cartão entregues a partir do telemóvel; às vezes, aplicações instaladas a partir de fontes não oficiais. A recomendação sobre como reconhecer software malicioso no telemóvel ajuda a perceber o que observar a seguir.
Sinais de suspeita. Um documento cujo único conteúdo útil é um código QR; o convite a lê-lo «por segurança»; uma página que pede logo palavras-passe ou pagamentos.
Como te proteges. Trata um código QR num anexo como uma ligação recebida de um desconhecido. Para pagamentos e inícios de sessão, usa o site ou a aplicação oficial.
7. O anexo vindo da conta comprometida de alguém conhecido
Em poucas palavras. O e-mail vem realmente do endereço de um colega, de um amigo ou de um fornecedor, mas essa conta foi comprometida: outra pessoa entrou nela sem autorização.
Como funciona. Quem controla a caixa responde a uma conversa em curso, com o mesmo assunto e o histórico das mensagens. O anexo chega como continuação natural: «aqui está a versão atualizada». Outras vezes, a mensagem segue para todos os contactos.
Porque resulta. As verificações que costumamos fazer — remetente, tom, contexto — dão resultado positivo. Põe em dificuldade até as pessoas mais atentas.
Impactos possíveis. Os de qualquer anexo nocivo, mais a propagação em cadeia: quem abre pode tornar-se o remetente da mensagem seguinte. O que acontece quando é a tua conta a escrever aos outros explica-o a recomendação sobre as mensagens enviadas em teu nome.
Sinais de suspeita. Um anexo não anunciado, uma mensagem mais genérica do que o habitual, uma conversa antiga que se reabre de repente.
Como te proteges. Na dúvida, pede confirmação à pessoa por outro canal, sem responder a esse e-mail. É uma pergunta que não ofende ninguém.
Tabela-resumo
| Técnica | Risco principal | Sinais de suspeita | Defesas eficazes |
|---|---|---|---|
| Documento com macros | Programa escondido lançado com um clique | Conteúdo desfocado ou vazio, convite para ativar | Não ativar macros em ficheiros recebidos |
| Falsa fatura ou envio | Ficheiro aberto por pressa ou hábito | Fornecedores desconhecidos, valores ou encomendas que não batem certo | Confirmar na área reservada ou no site oficial |
| Ficheiro comprimido com palavra-passe | Ficheiro que passa os filtros sem controlo | Palavra-passe no mesmo e-mail, ficheiro inesperado | Tratá-lo como sinal, pedir confirmação |
| Extensão dupla e ícone falso | Programa confundido com documento | Duas extensões, nomes compridos, ícone que não bate certo | Extensões sempre visíveis |
| Ligação para um ficheiro na cloud | Palavra-passe entregue a uma página falsa | Pedido para iniciar sessão para «ver» o ficheiro | Entrar no serviço pelo seu endereço |
| QR dentro do PDF | Ataque levado para o telemóvel | Documento só com o código QR | Não ler códigos QR recebidos em anexo |
| Conta comprometida de alguém conhecido | Confiança explorada, propagação em cadeia | Anexo não anunciado, conversa antiga reaberta | Confirmação por outro canal |
O que têm em comum
Sete técnicas diferentes, três defesas que as atravessam quase todas:
- Perguntar se o anexo era esperado — não basta conhecer o remetente: conta saber porque é que te manda aquele ficheiro, agora.
- Não dar o passo a mais — ativar, escrever uma palavra-passe, ler um código, iniciar sessão: um documento normal lê-se sem nenhum destes gestos.
- Confirmar por outro canal — um telefonema ou uma mensagem à parte desmontam a falsa fatura, a falsa transportadora e a conta comprometida.
Nenhuma destas defesas pede conhecimentos técnicos. Não precisas de saber como é uma macro por dentro, nem como se fabrica um código QR falso: basta reconhecer o momento em que um ficheiro te pede algo que um documento normal nunca pediria. Esse momento repete-se, quase igual, nas sete técnicas.
A isto junta-se uma base que trabalha mesmo quando estás distraído: o hábito de manter o software atualizado, que fecha as falhas exploradas por alguns ficheiros. Os pormenores a observar num ficheiro suspeito estão reunidos no guia sobre os sinais de um anexo perigoso.
Ligação ao Framework Cyber Welfare
Conhecer o mecanismo de cada técnica tira-lhe metade da força: o que se reconhece deixa de surpreender.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Reconhecer o mecanismo de cada técnica pelos seus sinais, incluindo os ficheiros que chegam de pessoas conhecidas |
| Consciência | Perceber que um anexo nocivo não força o dispositivo, mas pede a quem o recebe que faça um gesto a mais |
| Comportamento Seguro | Parar diante de um anexo inesperado e confirmar por outro canal antes de abrir, ativar ou ler um código |
Níveis de maturidade digital.
- FL1 – Básico. Vês os anexos como simples documentos, e os avisos para ativar conteúdos como um passo técnico sem importância.
- FL2 – Inicial. Reconheces as falsas faturas e os ficheiros comprimidos com palavra-passe na mensagem, e confirmas antes de abrir.
- FL3 – Autónomo. Conheces as sete técnicas e os seus sinais, tens as extensões visíveis e não lês os códigos QR que chegam em anexos.
- FL4 – Hábil. Reconheces também a variante mais difícil, a da conta comprometida de alguém conhecido, e sabes pedir confirmação sem criar mal-estar.
- FL5 – Especialista-Guia. Explicas a colegas e familiares como funcionam estes enganos, sem alarme, e ajudas a criar o hábito da confirmação por outro canal.
Nível de referência: FL3 – Autónomo, com uma base acessível também a partir de FL2 – Inicial nas secções sobre as falsas faturas e os ficheiros comprimidos protegidos.
Lista breve
- ☐ Não abro anexos inesperados enquanto não souber quem os envia e porquê
- ☐ Não ativo macros nem conteúdos ativos em documentos recebidos por e-mail
- ☐ Trato como sinal de atenção um ficheiro comprimido com a palavra-passe no texto
- ☐ Tornei visíveis as extensões dos ficheiros no computador
- ☐ Não escrevo palavras-passe em páginas abertas a partir de um «documento partilhado»
- ☐ Não leio códigos QR contidos em anexos
- ☐ Peço confirmação por outro canal quando um conhecido me manda um ficheiro inesperado
- ☐ Mantenho atualizados o sistema operativo, os programas e as aplicações
- ☐ Na dúvida, apago o anexo sem o abrir
Conclusão
As técnicas aqui descritas raramente te visam a ti em particular. Partem de listas de endereços e de mensagens repetidas em grande quantidade, e resultam quando um ficheiro chega a quem estava à espera dele, ou a quem tem pressa.
Por isso, a defesa mais eficaz contra o software malicioso nos anexos de e-mail é um hábito, mais do que uma ferramenta: um anexo inesperado só se abre quando sabes quem o envia e porquê, e nenhum documento verdadeiro pede para desbloquear alguma coisa para ser lido. Os filtros do correio ajudam muito, e o artigo sobre como são verificados os anexos explica o que conseguem travar e o que não. O último passo, porém, continua a ser teu.
Se já abriste um ficheiro e agora tens uma dúvida, o guia sobre o que fazer depois de um anexo suspeito põe os passos pela ordem certa. Para fazeres o ponto da situação, a Autoavaliação de Resiliência Digital ajuda-te a perceber por onde começar.
Pergunta para pensar. O último anexo que abriste — saberias dizer porque é que chegou precisamente a ti, e precisamente naquele momento?
Recursos relacionados
Duas entradas do glossário que completam o quadro:
- ameaça informática — as mensagens cuidadas ao pormenor que acompanham muitos anexos
- antivírus — e o engano simétrico dos falsos alertas, que levam a descarregar um ficheiro
Conteúdos relacionados
- anexos de origem desconhecida — a regra de base, e o que fazer antes de qualquer clique
- sinais de um anexo perigoso — os indicadores que estas técnicas deixam
- o que fazer depois de um anexo suspeito — os passos para remediar
- como são verificados os anexos — as ferramentas que as tornam menos eficazes
- impacto de um anexo infetado — o que atingem: confidencialidade, integridade, disponibilidade
- consequências de abrir um anexo malicioso — o que implicam quando resultam
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









