Você já leu o e-mail com cuidado e ele parece legítimo. O link para o qual ele pede que você clique não apresenta nenhum dos sinais de alerta habituais: não há números estranhos ou partes extras na URL. Você se sente seguro para prosseguir.

Mas, se tivesse olhado um pouco mais de perto, talvez tenha notado algo ligeiramente errado em um dos caracteres. Assim como no título deste texto, onde usamos o cirílico 'α' em vez de 'a'.

Golpistas podem usar letras de diferentes alfabetos para criar URLs e endereços de e-mail que parecem quase idênticos ao original, mas, na realidade, enviam qualquer pessoa que clique neles para um site falsificado ou caixa de entrada. A partir daí, eles podem colher detalhes pessoais para usar em suas fraudes.

Existem outras letras e símbolos que são facilmente trocados. No ano passado, especialistas em tecnologia identificaram golpistas usando o caractere hiragana japonês ん para parecer um / em um endereço projetado para parecer estar no site do Booking.com.

Jake Moore, consultor global de segurança da empresa de cibersegurança ESET, afirma que os golpistas 'adoram a Microsoft' como identidade corporativa para falsificar. 'Um site falso pode usar o cirílico 'с' em vez do latino 'c' (miсrosoft v microsoft)', diz ele.

A maioria dos ataques de phishing é projetada para direcionar as pessoas a links hoje em dia, em vez de baixar anexos. Fotografia: Dominic Lipinski/PA

Moore diz que esse tipo de fraude – conhecido como ataque homográfico – está se tornando cada vez mais popular. Um caractere homográfico é aquele que parece muito semelhante, ou até mesmo idêntico, a outro.

"A maioria dos ataques de phishing é projetada para direcionar as pessoas a links hoje em dia, em vez de baixar anexos." Anexos podem ser facilmente escaneados e capturados pelo software de segurança se forem maliciosos", diz ele.

"Portanto, os criminosos precisam projetar seus sites de forma que os links pareçam genuínos e solicitar casualmente às pessoas que cliquem neles sem pensar."

Marijus Briedis, chief technology officer da NordVPN, diz que ataques homográficos "são realmente mais uma pegadinha psicológica do que técnica", porque os fraudadores geralmente tentam te fazer entrar em pânico para responder rapidamente, em vez de tomar tempo para verificar as coisas.

"O objetivo é criar um senso de pânico para que você não olhe com muita atenção para a URL." Eles apostam que quando estamos apressados, nossos cérebros veem o que esperamos ver", diz Briedis.

Isso apenas mostra que a decisão em milissegundos que você toma ao clicar em um link é frequentemente a parte mais vulnerável de toda a cadeia de segurança."

Como parece

A coisa real. Até você olhar com atenção.

Você receberá um e-mail ou mensagem de texto sugerindo que precisa clicar em um URL ou e-mail para resolver algo.

Se você receber um link, tome um momento para pensar em vez de reagir imediatamente. Fotografia: Sergey Tolmachev/Alamy

Algumas fontes tornam as substituições quase impossíveis de detectar. Em um endereço de e-mail dado em Comic Sans Gill, por exemplo, o a cirílico não parece nada fora do lugar.

"Passamos anos dizendo às pessoas para verificar o site antes de confiar nele, mas o problema com essa técnica é que você pode fazer exatamente isso e ainda ser enganado, pois pode parecer como deveria," diz Moore.

Se for um URL, Moore diz que tipicamente ele levará a um site que incentiva você a inserir suas credenciais para o site real, incluindo seu nome de usuário, senha e até mesmo um código único de uso único.
O que fazer
Se você receber um link, tome um momento para pensar em vez de reagir imediatamente.
"Se qualquer texto, WhatsApp ou e-mail estiver pedindo para você fazer login em qualquer lugar, é vital que você visite independentemente o site genuíno em vez de confiar no link à sua frente para economizar alguns segundos," diz Moore.
E aplique o mesmo raciocínio aos endereços de e-mail. Digite o endereço que você sabe ser correto, em vez de clicar em um link.
Mantenha seu navegador atualizado. Ele sinalizará sites suspeitos, e ao mantê-lo atualizado, ele captará as últimas soluções alternativas dos criminosos.
Implemente autenticação de dois fatores, ou autenticação multifator (2FA ou MFA), o que significa que você tem dois passos para fazer login em um site.
Se descobrir que suas informações foram comprometidas, altere suas senhas imediatamente. Entre em contato com seu banco e relata o ataque de phishing ao Report Fraud.

