Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Falsificação de Nome de Exibição

A falsificação de nome de exibição ocorre quando os invasores usam um nome confiável com um endereço de e-mail fraudulento. Previna-a com SPF, DKIM, DMARC, políticas anti-phishing, verificação de remetente, conscientização de segurança e verificação fora de banda.

Este guia faz parte do nosso guia completo sobre falsificação de e-mail. Relacionados: falsificação de domínio e falsificação de e-mail vs phishing.

O Que É a Falsificação de Nome de Exibição de E-mail e Por Que Ela Importa

A falsificação de nome de exibição é uma técnica de personificação de e-mail na qual um invasor altera o nome visível do remetente em um cliente de e-mail enquanto usa um endereço de e-mail subjacente diferente. Por exemplo, uma mensagem pode parecer vir de “Suporte da Microsoft”, “CEO Jane Smith” ou de um CFO confiável, mesmo que o endereço de e-mail real pertença a uma conta controlada pelo invasor. Isso importa porque muitos usuários — especialmente em dispositivos móveis — podem notar o nome de exibição antes de verificar o endereço de e-mail completo.

Diferentemente da personificação de domínio, na qual os invasores registram endereços de e-mail semelhantes ou domínios parecidos, como M1crosoft.com em vez de Microsoft.com, a falsificação de nome de exibição muitas vezes não requer nenhum controle sobre o domínio legítimo do remetente. O invasor simplesmente edita o nome do “From” para criar a personificação. Isso torna a falsificação de nome de exibição comum em phishing, spear-phishing, comprometimento de e-mail corporativo e campanhas de BEC.

Controles fortes de segurança de e-mail são essenciais porque a falsificação de nome de exibição visa a confiança humana, e não apenas fraquezas técnicas. Um filtro de e-mail tradicional pode deter conteúdo malicioso, spam ou URLs conhecidamente perigosos, mas muitas mensagens de falsificação de nome de exibição não contêm nenhum malware. Elas se baseiam em engenharia social: urgência, autoridade, sigilo ou medo. É por isso que a falsificação de nome de exibição é frequentemente associada a fraude de CEO, whaling e personificação de executivos.

O impacto para os negócios pode ser grave. O Relatório de Crimes IC3 do FBI identificou repetidamente o comprometimento de e-mail corporativo como uma das formas mais custosas de perdas por cibercrime. A Statista e outras fontes do setor também mostram que o phishing continua sendo um vetor de ataque inicial dominante. Seja o alvo um CEO, CFO, equipe financeira, departamento de RH ou um MSP gerenciando vários clientes, a falsificação de nome de exibição pode levar a fraude eletrônica, roubo de credenciais, comprometimento de e-mail e exposição de dados.

Como a Falsificação de Nome de Exibição Funciona em Ataques do Mundo Real

Spf Lookup 6421 Em um típico ataque de falsificação de nome de exibição, o agente da ameaça cria ou compromete uma conta de e-mail e, em seguida, define o nome de exibição do remetente para corresponder a uma pessoa ou marca confiável. O invasor pode usar uma caixa de correio gratuita, um domínio recém-registrado ou um endereço de e-mail que pareça crível à primeira vista. O domínio do remetente pode não ter relação com a organização, mas o nome de exibição cria a ilusão de legitimidade.

Manipulação do Nome do From e Personificação do Remetente

A personificação do remetente ocorre quando os invasores usam um endereço de e-mail fraudulento enquanto exibem um nome confiável, como o de um administrador de TI, funcionário do financeiro ou executivo da empresa. Em clientes de e-mail móveis, o endereço completo do remetente pode ficar oculto, tornando essas mensagens mais difíceis de reconhecer. Os invasores também podem pesquisar funcionários e organizações para criar e-mails convincentes envolvendo faturas, pagamentos, projetos ou solicitações de conta.

SPF, DKIM e DMARC podem ajudar a reduzir o risco de falsificação e personificação de e-mail. O SPF identifica os servidores de envio autorizados, o DKIM ajuda a verificar a autenticidade da mensagem e a integridade, e o DMARC fornece instruções para lidar com mensagens que falham na autenticação. Verificar e monitorar regularmente esses registros pode ajudar as organizações a detectar remetentes não autorizados e a fortalecer a segurança de e-mail.

Cenários de BEC, Spear-Phishing e Engenharia Social

Os ataques de comprometimento de e-mail corporativo (BEC) muitas vezes começam com uma mensagem simples como “Você está disponível?” ou “Preciso que você cuide de algo confidencial.” Esses e-mails podem não conter links maliciosos, anexos ou sinais de alerta óbvios. Em vez disso, os invasores constroem confiança por meio de uma breve conversa antes de solicitar cartões-presente, alterações na folha de pagamento, transferências bancárias, informações financeiras ou documentos sensíveis.

As campanhas de spear-phishing podem usar a falsificação de nome de exibição para personificar executivos, administradores, equipes de TI, representantes de suporte ao cliente ou outros contatos confiáveis. Uma mensagem pode alegar que a senha de um e-mail está expirando, que uma conta requer verificação ou que uma atualização de segurança importante é necessária. Campanhas mais sofisticadas combinam a falsificação de nome de exibição com personificação de domínio, domínios semelhantes e endereços de e-mail parecidos para fazer as mensagens fraudulentas parecerem legítimas.

Alvos Comuns, Sinais de Alerta e Riscos para os Negócios

A falsificação de nome de exibição visa pessoas que podem autorizar movimentação de dinheiro, acessar credenciais ou influenciar processos de negócio. Equipes financeiras, executivos, funcionários de RH, administradores de TI, departamentos jurídicos e help desks de MSP são alvos frequentes. Um invasor pode personificar um CEO para cometer fraude de CEO, um CFO para redirecionar faturas ou um administrador da Microsoft para roubar credenciais do M365. Spf Record Example 3037 Os sinais de alerta incluem:

  • O nome de exibição corresponde a uma pessoa conhecida, mas o endereço de e-mail é desconhecido.

  • O domínio do remetente não corresponde à organização legítima.

  • A mensagem cria urgência, sigilo ou pressão.

  • A solicitação envolve pagamento, cartões-presente, folha de pagamento, alterações bancárias ou credenciais.

  • O tom ou o momento é incomum para o suposto remetente.

  • O cliente de e-mail mostra apenas o nome de exibição, especialmente em dispositivos móveis.

  • A mensagem vem de remetentes externos, mas parece representar usuários internos.

  • Banners contextuais ou de aviso indicam um remetente de primeira vez ou uma fonte externa.

    Os riscos para os negócios são mais amplos do que um único pagamento fraudulento. A falsificação de nome de exibição pode levar a roubo de credenciais por phishing, comprometimento de e-mail corporativo, fraude de pagamento por BEC, comprometimento de e-mail, perda de dados, exposição regulatória e danos à reputação. Ataques de whaling contra executivos podem expor planos estratégicos, discussões de fusões e aquisições, questões jurídicas ou comunicações do conselho. A fraude de CEO também pode perturbar os controles contábeis e a confiança dos fornecedores.

As equipes de segurança devem tratar a falsificação de nome de exibição como mais do que um incômodo. Ela costuma ser um estágio inicial de operações de cibercrime maiores. Os indicadores de comprometimento podem incluir novas regras de encaminhamento, locais de login suspeitos, alertas de detecção de e-mail anômalo, mudanças incomuns de endereço de e-mail em registros de fornecedores ou conversas inesperadas entre remetentes externos e usuários do financeiro.

Como Detectar e Investigar Tentativas de Falsificação de Nome de Exibição

Detectar a falsificação de nome de exibição requer uma combinação de análise de identidade, inspeção de conteúdo, reputação do remetente e contexto comportamental. Controles básicos de autenticação como SPF, DKIM e DMARC são importantes para a segurança de e-mail, mas não previnem totalmente a falsificação de nome de exibição, porque o invasor pode não estar falsificando o domínio do remetente diretamente. O e-mail pode passar na autenticação do próprio domínio do invasor enquanto ainda usa um nome de exibição enganoso.

Sinais Técnicos de Detecção

As ferramentas modernas de segurança de e-mail inspecionam múltiplos sinais para identificar a falsificação de nome de exibição e a personificação do remetente, incluindo o nome de exibição visível, o domínio do remetente, o endereço de resposta (reply-to), os resultados de autenticação, os cabeçalhos da mensagem e o comportamento histórico do remetente. As organizações podem usar controles de autenticação e segurança de e-mail para detectar mensagens suspeitas, verificar remetentes legítimos e reduzir o risco de personificação de domínio e de identidade.

Os administradores também podem configurar políticas anti-phishing para proteger executivos, funcionários, usuários importantes e domínios confiáveis contra tentativas de personificação. Registros SPF, DKIM e DMARC devidamente configurados fornecem uma camada adicional de proteção ao ajudar os servidores de e-mail de recebimento a verificar se as mensagens estão autorizadas a usar um domínio. O monitoramento regular e as verificações de autenticação podem ajudar as organizações a identificar problemas de configuração, remetentes não autorizados e possíveis tentativas de falsificação antes que afetem os usuários. Spf Record Checker 9999 A detecção deve incluir:

  • Comparar o nome de exibição com os usuários internos conhecidos.
  • Verificar se o endereço de e-mail já se comunicou com o destinatário antes.
  • Verificar o domínio, o endereço de e-mail, a reputação e os resultados de autenticação do remetente em busca de sinais de personificação.
  • Identificar endereços de e-mail semelhantes e tentativas de personificação de domínio.
  • Aplicar análise de conteúdo avançada à linguagem, à intenção e às solicitações de pagamento.
  • Usar machine learning e análise comportamental para identificar mensagens suspeitas.
  • Correlacionar inteligência de ameaças com infraestrutura de phishing conhecida.

Fluxo de Investigação para Equipes de Segurança

Quando um alerta de falsificação de nome de exibição aparece, os investigadores devem preservar os cabeçalhos da mensagem e confirmar o endereço de e-mail verdadeiro, o caminho de resposta (reply-to), o domínio do remetente e os resultados de autenticação. Eles devem procurar mensagens relacionadas em todas as caixas de correio, especialmente as enviadas ao financeiro, RH, executivos e usuários críticos. A análise de tráfego de e-mail pode revelar se o mesmo invasor contatou vários usuários internos ou tentou um BEC entre departamentos.

As equipes de segurança também devem verificar se algum destinatário respondeu, clicou em um link, abriu conteúdo malicioso ou alterou detalhes de pagamento. Se credenciais foram inseridas, trate o caso como possível comprometimento de e-mail e inspecione a conta de e-mail afetada em busca de regras de encaminhamento, concessões de OAuth, regras de caixa de entrada e logins suspeitos. Se dinheiro foi transferido, pode ser necessário escalonar para o jurídico, parceiros bancários, seguradoras e, potencialmente, o FBI.

Para MSPs, a investigação deve incluir buscas em todos os tenants entre os clientes gerenciados se uma campanha estiver ativa. A falsificação de nome de exibição costuma se repetir entre setores, e uma mesma isca de phishing pode ser reutilizada contra várias organizações.

Melhores Práticas para Prevenir a Falsificação de Nome de Exibição

Prevenir a falsificação de nome de exibição requer segurança de e-mail em camadas, políticas claras e conscientização dos funcionários. Nenhum controle isolado pode deter toda tentativa de personificação, especialmente quando os invasores usam engenharia social e infraestrutura limpa.

Comece com autenticação e governança de domínio. Configure SPF, DKIM e DMARC para domínios legítimos, monitore domínios personalizados e reduza as oportunidades de personificação de domínio. Embora esses controles não eliminem a falsificação de nome de exibição, eles fortalecem a segurança de e-mail geral e ajudam a detectar o abuso do seu domínio de remetente.

Em seguida, habilite a proteção contra personificação de usuários no Microsoft Defender for Office 365 ou em plataformas comparáveis. Proteja executivos, líderes financeiros, administradores de TI e outros usuários críticos. Configure as definições da política anti-phish para personificação de remetente, personificação de domínio e inteligência de caixa de correio. Use remetentes confiáveis e domínios confiáveis com cuidado; o uso excessivo de Remetentes Confiáveis ou Domínios Confiáveis pode enfraquecer a proteção contra a falsificação de nome de exibição se os invasores explorarem a confiança presumida. Spf Flattening 5214 As organizações também devem implantar banners contextuais e banners de aviso para remetentes externos, contatos de primeira vez e mensagens em que o nome de exibição se assemelha a um usuário interno. Esses banners são especialmente úteis em dispositivos móveis, onde o endereço de e-mail completo pode ficar oculto. Por exemplo, um banner que diz “Este remetente está fora da sua organização” pode interromper tentativas de fraude de CEO, whaling e spear-phishing antes que um usuário responda.

Outras melhores práticas incluem:

  • Exigir verificação fora de banda para alterações de pagamento, transferências bancárias e solicitações sensíveis.
  • Treinar os funcionários para inspecionar o endereço de e-mail completo, e não apenas o nome de exibição.
  • Simular cenários de phishing e spear-phishing envolvendo fraude de CEO e BEC.
  • Ajustar as políticas de filtro de e-mail para detectar personificação sem bloquear negócios legítimos.
  • Usar detecção de fraude e detecção de e-mail anômalo para fluxos de trabalho financeiros.
  • Monitorar indicadores de comprometimento após respostas suspeitas ou inserção de credenciais.
  • Aplicar machine learning, inteligência de ameaças e análise de conteúdo avançada onde disponível.
  • Manter fluxos de trabalho de relato rápido para suspeitas de falsificação de nome de exibição.

A proteção mais forte contra a falsificação de nome de exibição combina tecnologia, política e cultura: domínios autenticados, Microsoft Defender for Office 365 ou controles equivalentes, definições de política anti-phish bem ajustadas, processos de aprovação claros e usuários que entendem como a personificação, o comprometimento de e-mail corporativo, o BEC, o whaling, o spear-phishing e a fraude de CEO realmente funcionam.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)