NuModeX MailOrigin O que esta ferramenta não consegue detectar
Idioma Português

O que esta ferramenta não consegue detectar

Um resultado limpo não garante que uma mensagem seja segura. Esta página diz exatamente o que fica fora do alcance da ferramenta, para que você possa julgar o resultado pelo que ele é.

Um resultado limpo não garante que uma mensagem seja segura. Esta página diz exatamente o que fica fora do alcance da ferramenta, para que você possa julgar o resultado pelo que ele é.

Esta ferramenta lê uma única mensagem, no seu navegador, sem acesso à rede. Tudo o que vem a seguir decorre disso. A maioria destes limites não são lacunas esperando para ser preenchidas: eles decorrem do projeto, e é o projeto que permite à ferramenta prometer que a sua mensagem nunca sai do seu computador.

Leia esta página uma vez. A tela de resultado diz o que foi verificado e o que não pôde ser verificado na sua mensagem específica; esta página diz o que nunca é verificado em mensagem nenhuma.

A que mais importa: uma conta real comprometida

Uma mensagem de phishing enviada de uma conta legítima realmente comprometida passa em todas as verificações que esta ferramenta faz.

Se um atacante tem a senha da caixa de correio real de um funcionário real, a mensagem que ele envia é, tecnicamente, uma mensagem real daquela empresa. Ela é assinada pelos próprios servidores de e-mail da empresa. Os registros de autenticação são os da empresa e passam, porque a empresa os publicou e a mensagem de fato saiu de lá. A rota de entrega é a de sempre. O endereço do remetente é o endereço real daquela pessoa, e não um parecido. Não há nada falsificado, porque nada precisou ser falsificado.

Este não é um caso raro. É a forma mais eficaz do ataque, justamente porque tudo o que há de técnico nele está correto. O que o denuncia é o que ele pede — um pagamento inesperado, um pedido incomum de credenciais, pressa vinda de alguém que normalmente não tem pressa —, e nada disso é um sinal técnico. É um julgamento sobre a conversa, e você está em uma posição muito melhor para fazê-lo do que esta ferramenta.

Se uma mensagem pedir que você faça algo incomum com dinheiro, credenciais ou acessos, confirme por um canal em que você já confia — um número de telefone que você já tem, e não um que venha na mensagem —, independentemente do que esta ferramenta disser.

Para onde um link realmente leva

Os links são analisados como texto. Nenhum link é acessado. Assim, a ferramenta consegue dizer que o texto visível de um link cita um site enquanto o link aponta para outro, que um destino é um endereço numérico puro ou que um parâmetro de redirecionamento vai mandar você adiante; tudo isso é lido no próprio endereço. O que ela não consegue dizer é o que existe do outro lado.

Isso é em parte uma questão de segurança e em parte de honestidade. Acessar o link não seria confiável nem se fizéssemos isso: páginas de phishing costumam mostrar conteúdo inofensivo para qualquer acesso que pareça automatizado, e só mostram a página real para um navegador que chega do jeito que uma vítima chegaria. Um veredito baseado em acessar o link estaria errado com toda a convicção justamente quando mais importa.

Páginas de destino que mudam conforme o visitante

A mesma defesa, com mais precisão: muitas páginas de phishing decidem o que mostrar conforme a origem do visitante, o navegador que ele diz usar, a rede em que ele está ou se ele já visitou antes. Duas pessoas que abrem o mesmo link podem ver duas páginas diferentes. Nada que examine um link de fora consegue resolver isso, e esta ferramenta não tenta.

Alguns links reescritos não podem ser desembrulhados

Produtos de segurança reescrevem links para que os cliques passem primeiro por eles. Alguns desses invólucros codificam o endereço original dentro do novo, e esta ferramenta o decodifica e mostra o destino real. Outros guardam o original nos próprios servidores e deixam só uma referência: não há nada no link para decodificar. Nesse caso a ferramenta diz isso e para. Ela não vai adivinhar: um destino errado dentro de uma verificação de phishing é pior do que nenhum destino.

Anexos

Os anexos nunca são abertos, lidos, decodificados nem executados — e nada sobre eles é mostrado a você. Nem os nomes dos arquivos, nem os tipos declarados, nem os tamanhos. Um documento malicioso, uma macro, um arquivo compactado com uma carga maliciosa, um arquivo cujo nome foi pensado para parecer inofensivo: nada disso é examinado, e nada disso é relatado.

Essa segunda parte importa mais do que parece. Um resultado que não diz nada sobre anexos não está dizendo que a mensagem não tinha nenhum. Se você precisa saber o que estava anexado, veja no seu programa de e-mail: esta ferramenta não vai dizer, e um resultado sem alertas não é prova nem para um lado nem para o outro.

Isso é permanente e deliberado. Abrir arquivos fornecidos por um atacante é exatamente o que esta ferramenta existe para ajudar você a evitar, e fazer isso dentro de uma guia do navegador não tornaria a ação segura. Trate qualquer anexo de uma mensagem que você está investigando como não aberto e não examinado, porque é isso que ele é.

Uma cópia encaminhada não é o original

Se você encaminhar uma mensagem suspeita para si mesmo, ou para um colega, e analisar a cópia encaminhada, você estará analisando o encaminhamento. É uma mensagem diferente, com um histórico de entrega diferente, e a diferença não é superficial.

Ao encaminhar, o seu próprio sistema de e-mail acrescenta os próprios saltos no início da cadeia de entrega, então a rota mostrada aqui descreve como a mensagem chegou até você a partir de quem a encaminhou, e não como ela chegou a quem a encaminhou a partir do remetente. O encaminhamento também substitui o remetente do envelope, que é o que o SPF verifica — então um resultado de SPF em uma cópia encaminhada fala do servidor que a encaminhou, e não de quem enviou o original. Uma assinatura DKIM pode sobreviver a um encaminhamento, porque ela assina a mensagem e não o caminho, mas só se nada no caminho tiver alterado um cabeçalho assinado ou o corpo; muitas listas de discussão e alguns programas alteram, e aí a assinatura falha em uma mensagem que ninguém adulterou.

Então uma cópia encaminhada pode parecer pior do que o original, e também pode parecer melhor. Exporte o código-fonte da mensagem como ela chegou, em vez de encaminhá-la e exportar o encaminhamento.

O que esta ferramenta deliberadamente não faz

Outras ferramentas de cabeçalho fazem várias coisas que esta não faz, e em todos os casos o motivo é o mesmo: nenhuma delas é possível sem enviar uma solicitação, e esta ferramenta não envia nenhuma depois que a página carrega. É uma decisão de projeto com consequências, e não uma lista de recursos esperando para ser construídos.

Se você precisa disso, um analisador on-line vai fazer — e vai receber a mensagem para isso. Os cabeçalhos de e-mail trazem nomes de servidores internos, faixas de endereços privados, o nome e a versão do seu gateway de e-mail e os endereços de todas as pessoas que a mensagem alcançou. Essa é a troca que se faz em qualquer um dos dois sentidos, e vale a pena fazê-la de forma consciente.

Tudo o que não é esta mensagem

SMS, chats e ligações telefônicas

O smishing (phishing por SMS), o phishing por aplicativos de mensagens e o phishing por voz ficam totalmente fora desta ferramenta. Ela lê o código-fonte de e-mails. Uma captura de tela de uma mensagem de texto não contém nada da estrutura que ela analisa.

Códigos QR

Um código QR em um e-mail é uma imagem, e imagens não são decodificadas aqui. O objetivo de colocar o endereço dentro de uma imagem é justamente fazê-lo deixar de ser texto — o que anula a análise de links desta ferramenta e dos filtros de e-mail em geral, e leva o clique para um celular, que costuma ser menos protegido do que um notebook. Se uma mensagem pedir que você escaneie algo, trate o código como um link não examinado.

A fraude do CEO, na sua forma discreta

Uma mensagem curta, de um endereço plausível, pedindo que uma fatura seja paga em um novo número de conta pode não conter links, nem anexos, nem domínio parecido, nem falha de autenticação. Não há nada estrutural para encontrar. Se ela vier de uma conta real comprometida, veja a primeira seção. Se vier de um domínio registrado na semana passada, esta ferramenta também não consegue dizer isso — ela não tem como consultar quando um domínio foi registrado, e não tenta. O que ela consegue dizer é se o domínio se parece com um que você conhece, que é outra pergunta e só ajuda quando o atacante escolheu um domínio parecido em vez de um domínio comum.

Detectar esses casos exige analisar o que a mensagem diz — urgência, instruções financeiras, uma mudança de dados bancários —, e isso é um julgamento que depende do idioma. Ele está fora desta versão de propósito: para ser bom, precisa ser escrito nativamente em cada idioma, e uma versão ruim produz acusações falsas contra e-mails corporativos comuns.

Técnicas de ataque que acontecem fora da mensagem

Elas são atuais e eficazes, e todas são pensadas para que o próprio e-mail pareça banal. A mensagem é um meio de entrega; o ataque acontece em algum lugar que esta ferramenta não consegue ver.

ClickFix

A mensagem leva a uma página que mostra um erro falso — um CAPTCHA que falhou, um documento que não carrega — e instrui o visitante a resolver o problema copiando uma linha de texto e executando-a ele mesmo, geralmente em um terminal ou na caixa de diálogo Executar. A vítima instala o malware com as próprias mãos. Não há anexo nem download para inspecionar, e o e-mail pode não conter nada pior do que um link para uma página que, quando esta ferramenta examina o endereço, é só um endereço.

Nenhum site legítimo vai pedir que você copie um comando e o execute para ver um documento ou provar que é humano. Se uma página pedir isso, feche-a.

Phishing por código de dispositivo

O atacante inicia um login real em um provedor de identidade real e envia a você o código curto que ele gera, com um motivo plausível para você digitá-lo. Você se autentica de verdade, no site de verdade, e a aprovação vai parar na sessão do atacante. Nada nele é falsificado — o domínio é real, a página de login é real, o certificado é real —, então não há nada na mensagem para a análise de domínios ou de links detectar.

Nunca digite um código de login que chegou até você vindo de outra pessoa. Um código é para um dispositivo que está na sua frente e que foi você quem iniciou.

Páginas de login com intermediário

Um proxy fica entre você e a página de login real, repassa as suas credenciais e captura o cookie de sessão que o provedor emite depois. Como ele encaminha o desafio real, resiste à maioria dos métodos de autenticação multifator. O link no e-mail aponta para o proxy, então, se o domínio do proxy for parecido com outro, esta ferramenta pode sinalizá-lo — mas, se for um domínio comum e sem nada de especial, não há nada estrutural para ver.

A defesa não é a detecção: é chegar às páginas de login pelos seus próprios favoritos, e não por links, e usar um login resistente a phishing (chaves de acesso ou chaves de segurança físicas) quando ele for oferecido.

Limites das verificações que são executadas

Qual parte de um domínio conta como “o domínio registrado”

Julgar se um resultado de autenticação pertence ao remetente que você vê exige saber onde termina o domínio registrado — que example.co.jp é um domínio registrado e co.jp não é. O padrão de e-mail atual determina isso com uma consulta DNS em tempo real. Esta ferramenta não consegue fazer isso, porque não faz nenhuma solicitação de rede, então usa a Public Suffix List no lugar.

Os dois costumam concordar. Quando divergem, o resultado mostrado aqui pode ser um pouco mais rigoroso ou um pouco mais permissivo do que o que um servidor de e-mail destinatário teria calculado. Isso é informado em todo resultado que usa esse recurso — inclusive nos resultados sem nenhum cabeçalho, porque a análise de links também compara domínios registrados.

As tabelas de caracteres são reduzidas, e uma das reduções custa detecções

Dois arquivos de dados do Unicode decidem se dois nomes se parecem: uma tabela de caracteres que aparecem iguais na tela e uma tabela que indica a qual sistema de escrita cada caractere pertence. As duas são reduzidas na compilação em vez de serem incluídas inteiras — um navegador não deveria baixar vários megabytes de dados de referência para verificar uma mensagem —, mas as duas reduções não custam a mesma coisa.

A tabela de caracteres confundíveis é filtrada por faixa de caracteres, até os pontos de código que podem aparecer em um nome de domínio: 2.201 das suas 6.565 linhas são mantidas. As linhas são selecionadas, nunca alteradas, e um caractere fora dessa faixa não poderia ter aparecido em um nome de domínio de qualquer forma.

A tabela de sistemas de escrita é filtrada por sistema de escrita: 35 de cerca de 170 são mantidos — os que têm um volume significativo de registro de domínios, mais os usados no ataque de confusão com o alfabeto latino. As linhas, de novo, não são alteradas, mas sistemas de escrita inteiros são descartados, e um caractere de um sistema descartado é tratado como se não trouxesse informação nenhuma. Isso pode fazer uma detecção escapar. Não pode causar uma acusação falsa: foi escolhido de propósito que, se essa troca falhar, falhe nesse sentido.

Isso antes só era informado na página de avisos de terceiros, que é publicada somente em inglês porque os textos das licenças são reproduzidos no idioma original. É um limite do produto, e não um aviso de licença, então o lugar dele é aqui, onde todo leitor consegue chegar.

A comparação de marcas cobre as mais imitadas, não todas

Comparar um domínio de remetente com os domínios reais das marcas mais imitadas exige uma lista, montada à mão, dessas marcas e de todos os seus domínios legítimos. Essa lista agora faz parte desta versão: 52 marcas e 159 domínios, montada à mão a partir de seis meses de relatórios do Council of Anti-Phishing Japan, com cada domínio conferido na página publicada pela própria marca.

Não é uma lista de todas as marcas. O Japão tem bem mais de cem bancos; esta lista traz oito. O mesmo vale para corretoras de valores, seguradoras, concessionárias regionais de serviços públicos e emissores de cartões — o conjunto de marcas imitadas muda todo mês, e uma lista que corresse atrás da cauda longa estaria desatualizada no mês seguinte ao que foi escrita. Essas omissões são decisões, e estão documentadas.

Então: uma mensagem que se passa por uma marca que não está na lista não recebe nenhuma comparação de semelhança. Não uma comparação mais fraca: nenhuma. As três verificações abaixo simplesmente não têm com o que comparar, exatamente como não tinham com o que comparar para marca nenhuma antes de a lista existir. A ausência de uma marca na lista não é um julgamento de que o e-mail que diz vir dela é genuíno.

Também não é uma lista de remetentes seguros. Corresponder a um domínio da lista significa apenas que o remetente não é uma imitação daquela marca; isso não suprime nada nem deixa nenhum resultado mais limpo. Essa distinção é fundamental, porque quatro das marcas da lista — uma empresa de venda de ingressos, uma transportadora, uma rede social e um banco — publicam alertas de que os seus próprios domínios estão sendo usados nos ataques contra elas.

Três verificações dependem da lista, não uma. Cada uma compara um domínio de remetente com o domínio real de uma marca, então cada uma precisa que esse domínio real esteja presente:

Uma quarta decorre dessas: um link hospedado em um serviço conhecido só é sinalizado quando a mensagem também parece se passar por uma marca, então ela também se limita às marcas que a lista traz.

As verificações que não precisam da lista continuam sendo executadas em toda mensagem, seja qual for a marca de que ela diz vir: alfabetos misturados dentro de um mesmo nome de domínio, estrutura dos links, identidade do remetente, rota de entrega e codificação.

Um defeito que existia e que foi corrigido

Um domínio que usa letras não latinas pode viajar em uma mensagem de duas formas: as próprias letras, ou uma codificação totalmente ASCII delas que começa com xn--. As duas são o mesmo domínio. A segunda forma é a comum, porque nem todo servidor de e-mail consegue transportar a primeira.

Até 15 de setembro de 2026, esta ferramenta só conseguia ler a primeira forma. O código que transforma xn-- de volta em letras não funcionava, e duas verificações leem o resultado dele — a que percebe dois alfabetos misturados dentro de um mesmo nome e a que percebe um nome escrito inteiramente em outro alfabeto. Assim, o mesmo domínio parecido era relatado com fortes sinais de phishing quando chegava de um jeito, e como se não houvesse nada quando chegava do outro. E o segundo jeito é o comum.

Isso também significava que a forma decodificada nunca era mostrada. Um homóglifo é invisível a menos que você consiga ver as duas formas lado a lado, e a ferramenta só mostrava a sequência xn--.

As duas coisas foram corrigidas. A codificação com que um domínio chega não muda mais o resultado, e isso agora é garantido por um teste, e não por atenção: um par de mensagens idênticas, a não ser pela codificação, tem que produzir o mesmo veredito.

Nomes parecidos só são verificados onde o remetente diz quem é

As verificações de semelhança leem os endereços From, Sender, Reply-To e Return-Path. Elas não leem os endereços para onde os links apontam.

Então uma mensagem enviada de um endereço comum e corretamente autenticado, cujos links apontam para um domínio parecido, não é pega por essas verificações. Ela é pega quando o texto visível de um link cita um site e o link leva a outro, que é uma verificação separada e é executada. Ela não é pega quando o texto do link é algo como Entrar e o endereço só está no próprio link.

Ampliar as verificações de semelhança para os endereços dos links é uma mudança posterior e deliberada, e não um descuido. Aplicada sem cuidado, ela acusaria e-mails comuns: uma mensagem legítima traz links para muitos endereços que não têm nada a ver com o remetente, e um teste de semelhança de nomes aplicado a todos eles produz acusações contra empresas reais. O plano está registrado na especificação e depende da lista de marcas acima.

Reputação, idade e histórico

Nada aqui sabe se um domínio foi registrado ontem, se ele aparece em alguma lista de bloqueio ou se alguém o denunciou. Tudo isso exige uma consulta, e consultas são justamente o que esta ferramenta não faz.

Mensagens que ela não consegue ler

Arquivos .msg do Outlook são um formato de contêiner da Microsoft, e não e-mail, e não são processados — a ferramenta os reconhece e explica como obter uma cópia legível. Algumas codificações de texto que os navegadores se recusam deliberadamente a decodificar também não podem ser lidas aqui; quando isso acontece, o resultado diz isso em vez de mostrar algo errado.

O que um resultado limpo realmente significa

Significa o seguinte: das verificações que esta ferramenta conseguiu executar com o que você forneceu, nenhuma encontrou um sinal de alto risco. Isso é realmente útil, e não é a mesma coisa que “esta mensagem é segura”. Todo resultado mostra quais áreas foram verificadas e quais não foram, exatamente por esse motivo.

Esta ferramenta é um apoio à decisão. Ela não é uma garantia, nem um filtro, nem um substituto para o seu próprio julgamento sobre o que uma mensagem está pedindo que você faça.