Phishing em Red Team Autorizado: Templates, GoPhish e Ressalvas Eticas
Como engajamentos de red team com escopo escrito usam GoPhish, montam templates realistas e por que disparar sem autorizacao destroi carreiras.

Neste artigo
Um cliente assinou o Rules of Engagement na sexta-feira, e na segunda-feira de manha 1.847 colaboradores receberam um e-mail clonando o sistema de ponto. Em 38 minutos, 312 cliques, 89 credenciais coletadas, zero alertas no SIEM. Esse e o tipo de operacao que separa um phishing autorizado de uma fraude criminal: papel timbrado, contrato, janela de execucao e um numero de telefone do CISO pra encerrar tudo em 30 segundos se algo escalar. Phishing em red team nao e sobre enganar pessoas, e sobre medir a superficie humana com a mesma seriedade que medimos a superficie de rede em Nmap Avancado: Scripts NSE para Recon Interno em Lab Corporativo Simulado.
O que separa phishing autorizado de fraude#
A diferenca nao e a tecnica, e o papel que vem antes. Um phisher criminoso e um red teamer usam as mesmas ferramentas; o que manda um pra cadeia e paga o outro e um documento de autorizacao assinado com escopo claro, patrocinador nomeado e moldura de responsabilidade. Sem esse documento, cada e-mail que voce envia e crime, por mais nobre que seja a intencao. Por isso toda campanha seria comeca nao no painel do GoPhish mas com o time juridico e de compliance do cliente aprovando a moldura. O documento nao e formalismo, e sua unica defesa quando um funcionario registra queixa ou um auditor pergunta seis meses depois.
Rules of Engagement e exclusoes#
Antes de qualquer disparo, o documento de autorizacao precisa listar: dominios permitidos, faixas de IP de origem, horario de envio, criterios de exclusao (executivos C-level, RH em processo trabalhista, estagiarios menores de idade), e o que acontece com as credenciais capturadas. Sem isso, o trabalho vira o caso da Coalfire em Iowa, 2019, onde dois pentesters foram presos cumprindo contrato porque o escopo escrito nao cobria invasao fisica. Red team serio escreve OPSEC pessoal antes de OPSEC operacional, e o material em OPSEC para Pesquisadores de Seguranca: Modelo de Ameaca Pessoal aplica diretamente aqui porque o operador acaba carregando segredos do cliente.
Arquitetura do GoPhish#
GoPhish e o framework que viralizou em 2016 e continua sendo o canivete suico de simulacao porque entrega API REST, tracking pixel, landing pages clonaveis e relatorios CSV em um binario Go de 25 MB. A arquitetura tipica: VPS dedicada com IP nunca usado antes, um reverse proxy (nginx ou Caddy) na frente do painel admin, que nunca e exposto publicamente, e hosts separados para envio e landing, de modo que bloquear a landing nao mate a entrega. Trate a infraestrutura como producao, com o mesmo rigor de Construindo Infra de C2 com Sliver em Lab Isolado para Estudo Defensivo. O painel admin vai atras de uma VPN ou allowlist de IP; um painel GoPhish alcancavel publicamente e por si so uma vulnerabilidade.
Entregabilidade: dominio, SPF/DKIM/DMARC, aquecimento de IP#
A melhor campanha morre no filtro de spam se a entregabilidade estiver errada. Registre o dominio pelo menos 30 dias antes (idealmente um typosquat como rnicrosoft-login.com que se le como microsoft na fonte), configure SPF, DKIM e DMARC limpo via Postfix ou SendGrid, e aqueca o IP ao longo de dias com volume crescente. Sem aquecimento de IP, o e-mail cai na quarentena do Microsoft Defender antes de chegar na caixa de entrada. Teste contra mail-tester.com e um tenant real de Outlook 365 antes de disparar, porque o que parece limpo no Thunderbird pode ser marcado em vermelho no Defender.
Templates que funcionam em 2026#
Templates que funcionam em 2026 nao sao mais principe nigeriano. Os top 3 do ultimo relatorio Proofpoint sao: notificacao de assinatura DocuSign expirando em 24h, alerta de pacote DHL retido na alfandega com taxa de R$ 27,90, e convite Microsoft Teams de um diretor real (extraido do LinkedIn) marcando reuniao urgente. Para cada template, o HTML precisa renderizar identico no Outlook 2021, Gmail Web e iOS Mail, o que exige tabelas inline, CSS embedado e imagens hospedadas em CDN reputada. O vetor inicial pode ainda ser anexo, e os trade-offs entre macro, LNK e ISO estao destrinchados em Initial Access Simulado: Macros, LNK e ISO em Lab Windows 11 Isolado.
A landing page: manejo etico de credenciais#
A landing page e onde 70% das equipes erram. Capturar senha em texto puro num formulario HTTP e amadorismo e violacao da LGPD mesmo em contexto autorizado. O padrao etico: hash a senha no client-side com SHA-256 mais salt do engajamento, armazene apenas os primeiros 8 caracteres do hash pra confirmar coleta, e mostre imediatamente uma tela de treinamento explicando que foi simulacao. Logue user-agent, IP, timestamp e tempo entre click e submit, mas nunca a credencial completa. Esse dado alimenta o ciclo de melhoria descrito em Purple Team na Pratica: Construindo Ciclo de Feedback Red x Blue, onde o blue team transforma cada clique em regra de deteccao.
Metricas e reporting#
A taxa de clique crua e a pior metrica que voce pode reportar porque semeia medo e nao melhora nada. Reporte em vez disso: tempo ate o primeiro clique, tempo ate o primeiro report ao SOC (o numero mais importante, porque reportar rapido ganha de uma taxa de clique baixa), a razao reportadores-por-clicadores, e comparacao trimestre a trimestre com cohorts similares. Um time que reporta rapido e mais seguro que um com poucos cliques mas sem cultura de report. O relatorio vai des-identificado: agregado por departamento, nunca uma lista com nomes de clicadores para a gestao, ou voce transforma um exercicio de seguranca em instrumento disciplinar.
Impacto psicologico#
A parte que ninguem fala em conferencia: o impacto psicologico. Em uma campanha real de 2024 com 4.200 alvos, 11 funcionarios pediram afastamento por crise de ansiedade apos descobrir que foram pegos, e dois processaram a empresa. Por isso o briefing pos-campanha precisa de psicologo organizacional, comunicacao do CEO no mesmo dia, e a metrica de sucesso nao pode ser taxa de clique isolada. Quem opera phishing tambem precisa proteger a propria identidade durante o engajamento, como detalhado em Compartimentacao Digital: Identidades Separadas sem Vazar Metadados, porque o operador acaba conhecendo segredos sensiveis do alvo.
Dry-run e kill switch#
Para times comecando, o caminho honesto e: monte o lab interno primeiro (GoPhish mais Mailhog mais 5 contas de teste), valide templates contra seu proprio Outlook, faca dry-run com a equipe de seguranca do cliente assistindo ao vivo, e so depois dispare em producao. Tenha um kill switch que zera a campanha em 60 segundos via API e troca a landing por uma pagina neutra. Documente cada decisao em changelog assinado, porque seis meses depois um auditor vai perguntar por que voce mandou e-mail pra fulano. O dry-run quase sempre revela um bug de render ou um DMARC mal configurado que voce nao consegue mais corrigir ao vivo.
Pretexting e recon OSINT#
Um pretexto crivel nao sai do nada, sai de OSINT cuidadoso e estritamente passivo dentro do escopo acordado. Do LinkedIn voce puxa nomes, papeis, hierarquias e o tom da comunicacao interna; da junta comercial a entidade legal; das vagas de emprego o software em uso (quem contrata consultores SAP roda SAP, o que sustenta o pretexto). Um pretexto forte combina autoridade (o nome de um diretor real), urgencia (um prazo de 24 horas) e plausibilidade (um evento que o destinatario espera, como a revisao salarial anual). E exatamente aqui que fica a linha etica: o OSINT permanece passivo e no escopo, voce nunca coleta dados privados fora do contexto profissional nem usa familiares como alavanca, porque isso abandona qualquer exercicio de conscientizacao e vira assedio direcionado. Documente cada fonte para que o relatorio mostre quao pouca informacao publicamente visivel bastou para montar uma isca convincente.
Multicanal: vishing e smishing#
So e-mail e apenas um canal em 2026. Campanhas maduras combinam, quando o RoE cobre explicitamente, e-mail com um follow-up por SMS (smishing) ou uma ligacao (vishing) que amplifica a urgencia: o e-mail anuncia, a ligacao empurra para a acao imediata. Essa combinacao sobe a taxa de clique drasticamente, mas tambem sobe o risco etico e legal, por isso cada canal precisa figurar separadamente na autorizacao, com sua propria lista de exclusao e seu proprio kill switch. O vishing precisa de um script que consiga revelar a simulacao em no maximo dois minutos, e um consentimento gravado do cliente de que as ligacoes fazem parte do mandato. Rodar multicanal sem cobertura explicita transforma um exercicio legitimo em potencial coacao; o valor agregado nunca justifica cruzar o papel.
Erros comuns#
Os erros mais caros: deixar o painel admin alcancavel publicamente, guardar credenciais em texto puro, mandar pra C-level apesar da exclusao, lancar a campanha sem aviso previo ao CEO, e vender a taxa de clique crua como sucesso. Igualmente perigoso: mandar malware real em vez de uma simulacao inofensiva no anexo, porque isso abandona o escopo de um exercicio de conscientizacao e vira um incidente real. E nunca entregue uma lista com nomes de clicadores ao RH salvo se o RoE permitir explicitamente, ou voce destroi a confianca pra todo exercicio futuro.
Checklist#
Versao curta para o runbook: (1) RoE assinado com escopo, exclusoes, janela de envio. (2) Dominio envelhecido, SPF/DKIM/DMARC setados, IP aquecido. (3) Painel GoPhish atras de VPN/allowlist. (4) Template testado no Outlook/Gmail/iOS. (5) Landing hasheia no client, nunca guarda texto puro, redireciona pro treinamento. (6) Kill switch testado. (7) Comunicacao do CEO pronta, psicologo a disposicao. (8) Metricas: tempo ate report, reportadores-por-clicadores. (9) Relatorio agregado, sem lista de nomes. (10) Changelog assinado de cada decisao.
FAQ#
Posso guardar credenciais reais pra provar o acesso?#
Nao. Nunca guarde a senha completa. A prova de que alguem clicou e digitou dados vem do prefixo hasheado, do timestamp e do evento de submit, sem nunca persistir a senha em texto puro. Guardar texto puro e violacao da LGPD e transforma voce mesmo em um risco de dados, porque seu servidor GoPhish vira um alvo valioso.
A taxa de clique deve ser o objetivo principal?#
Nao. O numero mais significativo e o tempo ate o report ao SOC. Uma organizacao onde muitos clicam mas alguem reporta em dois minutos e mais resiliente que uma com poucos cliques e nenhum report. Otimize a cultura de report, nao a mera evitacao do clique.
Conclusao#
Takeaway: phishing autorizado e 20% tecnica, 30% papel, e 50% empatia com quem clica. Sem os tres, nao envie nada. A melhor campanha nao termina com uma taxa de clique, termina com uma organizacao que reporta mais rapido, uma regra de deteccao a mais no SIEM, e nenhum funcionario que se sinta exposto publicamente.
