Vishing e smishing não são apenas variações semânticas de phishing, mas canais diferentes que exigem resposta específica. Para CISO, TI e compliance na LATAM, o ponto crítico é que o PCI DSS já obriga a cobrir phishing, ataques relacionados e engenharia social no programa de awareness, além de exigir uso aceitável de tecnologias do usuário final, como mobile devices, enquanto o risco regional cresce justamente em SMS, WhatsApp e voz. Se o programa continuar focado em email ou em conclusão de cursos, fica uma lacuna operacional tanto de compliance quanto de exposição real do CDE, Coggno, Segurilatam, Kaspersky.
O que aparece quando as fontes são colocadas juntas
As fontes descrevem bem os termos separadamente, explicam o PCI, ou mostram a pressão regional na LATAM. O que surge ao reuni-las é uma lacuna operacional concreta: a obrigação formal já está no PCI DSS e a pressão real já migrou para mobile e voz, mas muitos programas ainda medem só email ou presença em cursos.
| Subject type | Primary channel | Target action | Program or control requirement | Evidence of measurement or scope | LATAM relevance | fonte |
|---|---|---|---|---|---|---|
| Vishing | subtipo de phishing / engenharia social | voz, chamadas telefônicas ou mensagens de voz | induzir a revelar informação sensível ou iniciar conversa de confiança | não especificado | CISA define como phishing por comunicação de voz, Cisco como chamadas ou mensagens de voz para obter credenciais, cartões ou dados bancários | não especificado |
| Smishing | subtipo de phishing / engenharia social | SMS ou mensagens de texto | fazer clicar em link, baixar arquivos ou apps, ou iniciar conversa | não especificado | CISA define como phishing por mensagens de texto, roubo de informação ou malware e mensagens de texto que tentam induzir você a compartilhar informações pessoais ou baixar malware | Segurilatam reporta 286 milhões de tentativas de fraude móvel via SMS e WhatsApp em 2023, e 74% das organizações na LATAM vítimas de smishing |
| PCI DSS 12.6 | requisito de compliance | não especificado | que o pessoal conheça política, procedimentos e seu papel na proteção de cardholder data | programa formal de awareness implementado | aplica-se a entidades PCI na LATAM, a fonte não regionaliza | PCI SSC |
| PCI DSS 12.6.3.1 | sub-requisito de compliance | não especificado | awareness sobre ameaças e vulnerabilidades que possam afetar cardholder data, incluindo phishing, ataques relacionados e social engineering | conteúdo mínimo obrigatório a partir de March 31, 2025 | aplica-se a organizações PCI na LATAM, a fonte não regionaliza | Coggno |
| PCI DSS 12.6.3.2 | sub-requisito de compliance | tecnologias do usuário final, incluindo mobile devices, remote access e removable media | uso aceitável de tecnologias do usuário final | conteúdo mínimo obrigatório a partir de March 31, 2025 | relevante porque o smishing migra para mobile devices | Coggno |
| Contexto LATAM de exposição | série de risco regional | mensagens falsas, mobile, SMS e WhatsApp | fraude, phishing e smishing em escala | não especificado | Kaspersky registrou 1.291 milhões de bloqueios de phishing na América Latina entre 2023 e 2024, alta de 85%, Segurilatam reportou 286 milhões de tentativas de fraude móvel e 74% de organizações vítimas de smishing | explícita |
| Enfoque HRM da Whalemate | modelo operacional / plataforma | multicanal, não limitado a email | simular, treinar, medir, intervir e reportar risco humano | o risk score consolida sinais de simulações, cursos, reports e comportamento, e serve para priorizar intervenções, não para disciplinar | voltada a equipes de TI, CISO e compliance na América Latina | Whalemate HRM |
O que significa exatamente dizer que vishing e smishing são variantes de phishing?
A coincidência entre as fontes é ampla: vishing e smishing são subtipos de phishing diferenciados pelo canal. A CISA define vishing como phishing por comunicação de voz e smishing como phishing por mensagens de texto, CISA PDF. O NIST reforça que o phishing não se limita mais ao email e pode aparecer como mensagens de texto fraudulentas ou chamadas telefônicas fraudulentas.
A Experian resume que phishing, smishing e vishing diferem pela forma como o atacante aborda a vítima, email, texto ou telefone, Experian. SentinelOne e Dexpose sustentam a mesma classificação por canal, email, texto ou telefone. A leitura da Whalemate é que essa distinção não serve apenas para um glossário interno: ela permite métricas separadas por canal, porque o comportamento que se quer detectar e corrigir não é o mesmo em voz, SMS ou email.
Por que a diferença por canal altera o risco operacional?
Em vishing, a CISA descreve uma dinâmica de conversa desenhada para gerar confiança e levar a vítima a revelar informação sensível, inclusive induzindo-a a ligar para um número específico. A Cisco acrescenta que essas chamadas ou mensagens de voz buscam credenciais, números de cartão ou dados bancários, Cisco. A Adaptive Security soma que os atacantes também buscam códigos MFA ou transferências.
Em smishing, o padrão dominante é diferente. A CISA associa a mensagens que levam a clicar, baixar arquivos ou aplicativos, ou iniciar uma conversa, CISA PDF. IBM, Egress e NCB destacam o componente móvel, os links e a abertura automática de navegador, email ou chamada, IBM, Egress, NCB. A leitura da Whalemate é que não basta um indicador único de phishing se o objetivo do vishing costuma ser sustentar uma conversa e o do smishing costuma ser disparar uma ação imediata no dispositivo.
O que exige o PCI DSS 12.6 e por que um curso isolado não basta?
O documento SAQ D Merchant do PCI DSS v4.0 estabelece que deve ser implementado um programa formal de security awareness para que todo o pessoal conheça a política e os procedimentos de segurança e seu papel na proteção do cardholder data, PCI SSC. O material disponível da Whalemate, em linha com essa exigência, enfatiza que o PCI DSS 12.6 pede um programa de conscientização, não um curso isolado, Whalemate.
Os resumos secundários de ISO 27001 seguem na mesma direção de processo contínuo. Control Institute e High Table apontam que as pessoas sob controle da organização precisam estar conscientes da política, de sua contribuição para o sistema e das implicações do descumprimento, Control Institute, High Table. Guardey, High Table, Cyberzoni e Advisera acrescentam que o controle 6.3 exige programa formal, cobertura ampla, atualização regular e evidência de efetividade, Guardey, High Table Annex A 6.3, Cyberzoni, Advisera. A leitura da Whalemate é que o compliance já vem empurrando para continuidade e evidência, e não para uma capacitação anual desconectada do comportamento real.
O que PCI DSS 12.6.3.1 e 12.6.3.2 acrescentam ao problema?
A Coggno detalha que, sob 12.6.3.1, o treinamento deve incluir awareness de ameaças e vulnerabilidades que possam afetar cardholder data, incluindo phishing, related attacks e social engineering, Coggno. A mesma fonte informa que 12.6.3.2 exige cobrir acceptable use of end-user technologies, como remote access, mobile devices e removable media, também a partir de March 31, 2025, Coggno.
Esse cruzamento muda a leitura de vishing e smishing para equipes PCI. Se smishing acontece em SMS, mensageria e mobile, e se vishing usa chamadas, voicemail, VoIP e até impersonation com IA, a cobertura esperada do programa não pode ficar limitada ao phishing por email. A leitura da Whalemate é que 12.6.3.1 e 12.6.3.2 juntas obrigam a mapear risco humano e uso de tecnologia por canal, e não apenas a provar presença em um treinamento.
Onde está a tensão entre a recomendação ampla do NIST e a execução real?
O NIST diz duas coisas relevantes. Primeiro, que phishing não se limita ao email e também aparece como smishing e vishing. Segundo, que é preciso estar vigilante em todas as áreas de comunicação, NIST. Essa formulação amplia o perímetro do awareness.
A Whalemate, na leitura de NIST SP 800-50r1, desloca o eixo da conversa para o exercício prático. Sustenta que o programa enterprise-wide deve incluir phishing, spear phishing, vishing e smishing, e que o foco operacional não é a apresentação, mas se o usuário detecta a tentativa ou clica. A tensão não é doutrinária, é de execução: o NIST amplia os canais, mas se a organização não testa comportamento observável por canal, fica só na intenção pedagógica e sem evidência de resposta.



