Para um CISO, IT ou compliance na LATAM, a leitura útil de smishing e phishing não é semântica, é operacional: o canal móvel já atua como superfície de ataque em expansão e a PCI DSS v4.0 obriga a manter um programa anual de conscientização que inclua phishing, ataques relacionados e social engineering. Se também se olha para a taxa de erro humano, a decisão deixa de ser teórica e passa a envolver simulações por SMS, métricas de exposição e evidência de conformidade.
Colocar as fontes lado a lado mostra uma tensão que nenhuma cobre sozinha: umas explicam o que é o ataque, outras mostram que o canal cresce, e a PCI define o que precisa ser treinado e com que frequência. Isso deixa um vazio claro entre definição, risco e controle, exatamente onde um time de segurança precisa decidir o que medir amanhã.
Comparação de fontes
Ao cruzá-las, surge uma diferença entre a descrição do ataque, a evidência de crescimento e a exigência de controle. Essa combinação é a que permite sair de uma explicação de dicionário para uma decisão de programa.
| Fonte | Conceito | Canal ou vetor | Crescimento | Conformidade | Revisão | Exemplos |
|---|---|---|---|---|---|---|
| Ataque de engenharia social que usa mensagens de texto móveis falsas | SMS, mensagens de texto móveis | Não especificado | Não especificado | Não especificado | Baixar malware, compartilhar informações sensíveis, enviar dinheiro | |
| Ciberataque por SMS que parece vir de uma fonte confiável | SMS, mensagens de texto | Não especificado | Não especificado | Não especificado | Compartilhar informações pessoais ou financeiras, clicar em links maliciosos, baixar software nocivo | |
| Phishing por meio de mensagens móveis, baseado na confiança humana | Mensageria móvel, SMS | Não especificado | Não especificado | Não especificado | Não especificado | |
| Engenharia social por mensagens de texto | Mensagens de texto | Não especificado | Não especificado | Não especificado | Bancos, entregas de pacotes, RH | |
| Smishing é phishing via SMS, enquanto mobile phishing é mais amplo | SMS, chat, navegadores móveis, QR, PDF, redirecionamentos | Não especificado | Não especificado | Não especificado | Golpe por texto e fraudes que não são necessariamente phishing | |
| Smishing medido por reclamações e ataques organizacionais | SMS | Reclamações +50 % entre 2022 e 2023, 76 % das organizações afetadas em 2023 | Não especificado | Não especificado | Entregas falsas, alertas bancários falsos, pedágios | |
| Smishing como parte da fraude telefônica e móvel, SMS, mensagens de texto, +40 % entre Q1 e Q2 de 2026, não especificado, não especificado, superfície de ataque móvel em expansão | ||||||
| PCI Security Standards Council | Programa de conscientização para o pessoal com foco em ameaças ao CDE | Phishing, ataques relacionados, social engineering | Não especificado | Programa revisado e atualizado pelo menos a cada 12 meses | Pelo menos a cada 12 meses | Phishing and related attacks, social engineering |
O que a IBM diz sobre smishing?
A IBM o define como um ataque de engenharia social que usa mensagens de texto móveis falsas para enganar pessoas e levá-las a baixar malware, compartilhar informações sensíveis ou enviar dinheiro. A chave não é só o canal, mas a combinação entre mensagem curta, urgência e confiança aparente. Esse enquadramento ajuda a explicar o mecanismo, mas não basta para priorizar controle nem treinamento.
O que a Proofpoint acrescenta sobre o vetor?
A Proofpoint descreve isso como um ciberataque direcionado a indivíduos por meio de SMS ou mensagens de texto, com mensagens que parecem vir de uma fonte confiável. A diferença prática é levar o fenômeno para o terreno do engano cotidiano, com resultados concretos, compartilhar informações pessoais ou financeiras, clicar em links maliciosos ou baixar software nocivo. Para a Whalemate, esse nível de concretude é útil porque traduz o risco em comportamentos observáveis.
Por que Kaspersky e Descope colocam o foco na confiança humana?
Kaspersky e Descope coincidem ao apontar que o smishing explora mais a confiança humana do que vulnerabilidades técnicas. A Kaspersky o nomeia como phishing por mensagens móveis, e a Descope o relaciona à ideia de que a pessoa entrega informações sensíveis sem perceber o engano. Essa leitura importa porque desloca a resposta da higiene técnica isolada para o treinamento contínuo e a medição de comportamento. Fontes: Kaspersky, Descope



