WiseChecker | Analisador de e-mail e URL suspeitos: cabeçalho, remetente e links

Não envie e-mails ou URLsDe, Responder para e resultados de autenticaçãoPunycode, URLs encurtadas e domínios semelhantesMostrar ações antes de abrir

Analise corpo do e-mail, cabeçalho e URL

Exibimos não apenas o nível de risco, mas também as evidências verificadas e as próximas ações.

processamento local

Cabeçalho e corpo do e-mail

Os resultados da análise não garantem segurança. Mesmo com autenticação pass, não é possível detectar contas legítimas comprometidas ou páginas falsas em serviços legítimos.

Resultado da verificação e ações a tomar

Insira o conteúdo para análise

A URL não é aberta automaticamente; ela é decomposta como string.

nível de verificaçãonão analisado
pontos de atenção0 itens
URL0 itens
cabeçalho0 itens

ação a tomar agora

  1. Não abra URLs no e-mail; verifique o nome do remetente e o domínio.
  2. Mesmo para serviços que você reconhece, confirme pelo aplicativo oficial ou favoritos salvos.
Remetente, resposta e autenticação

Será exibido se você analisar incluindo o cabeçalho.

Destino da URL e avisos

Exibe o resultado extraído do corpo do e-mail ou do campo de entrada de URL.

Rota de entrega (Received)

A linha inferior é o registro mais próximo do remetente, mas parte do cabeçalho pode ser falsificada, então não decidimos sozinhos.

O conteúdo inserido não é enviado para fora do navegador.

O que a ferramenta de verificação de e-mails e URLs suspeitos pode fazer

Decompõe o endereço do remetente, o Responder para, o Return-Path, os resultados de SPF, DKIM e DMARC e o caminho de entrega, que não são visíveis apenas pelo nome de exibição. As URLs no corpo são verificadas separadamente quanto ao domínio de destino real, à notação Unicode do Punycode, a URLs encurtadas, a endereços IP, a portas incomuns, a parâmetros de URL e a parâmetros de redirecionamento que contêm outras URLs.

Não abre automaticamente URLs analisadas nem consulta serviços externos sobre o destino de URLs encurtadas. O e-mail, os cabeçalhos e as URLs inseridos são processados apenas no navegador.

Comparação entre From e Reply-To

Mostra a divergência de domínio entre o endereço exibido como remetente e o usado na resposta.

decompor resultado de autenticação

Extrai pass, fail e none de SPF, DKIM e DMARC de Authentication-Results.

verificar URL disfarçada

Verifica Punycode, mistura de alfabetos, caracteres semelhantes a letras latinas, URLs encurtadas e proximidade com domínios oficiais.

ação específica

Exibe próximos passos: não abrir, não responder, confirmar pelo aplicativo oficial, contatar o TI interno, etc.

Como verificar um e-mail suspeito com segurança

  1. Não clique em links no e-mailAntes da análise, não abra a URL nem salve/execute anexos.
  2. Mostrar fonte do e-mailCopie o texto original dos cabeçalhos da internet do Outlook, de “Mostrar original” do Gmail, etc.
  3. Confirme o domínio oficial por outro caminhoConfirme o domínio correto não pelo corpo do e-mail, mas pelo aplicativo oficial, contratos ou site oficial digitado manualmente.
  4. Ver a base do resultado da análiseNão decida apenas pela cor do risco; verifique From e Reply-To, resultado de autenticação e o host real da URL.
  5. Verifique a situação pelo aplicativo oficialPara cobranças, entregas, suspensão de conta e outros avisos, não use links do e-mail; entre diretamente no aplicativo oficial.
  6. Compartilhe com o TI interno, se necessárioAntes de excluir o e-mail, envie o original com cabeçalho e o horário de recebimento conforme o procedimento de reporte da empresa.

Diferenças entre From, Reply-To e Return-Path

itemfunçãopontos a verificar
FromEndereço exibido como remetente na tela de recebimentoVeja o domínio após o @, não o nome de exibição
Reply-ToDestino ao pressionar o botão ResponderSe houve mudança para um domínio não relacionado ao De
Return-PathEndereço usado como retorno de erro de entregaAo usar serviços de envio, pode ser diferente; combine com o resultado da autenticação.
ReceivedRegistro de passagem pelo servidor de e-mailSiga o caminho de entrega de baixo para cima. Observe a inconsistência de horários e nomes de servidores.

Apenas a diferença entre De e Responder para não indica fraude. Em canais de atendimento, serviços de envio de e-mail e sistemas de suporte, isso pode ocorrer por motivos legítimos. Por outro lado, uma configuração em que o De finge ser o cobrador e o Responder para é um webmail não relacionado é um ponto de atenção importante que deve ser verificado por outro caminho.

Como interpretar os resultados de SPF, DKIM e DMARC

autenticaçãoconteúdo da verificaçãoSe não for ‘pass’
SPFSe o IP de origem é um servidor permitido pelo domínioPode falhar em encaminhamentos; combine com DKIM e DMARC.
DKIMSe o e-mail assinado foi alterado durante a entregaVerifique ausência de assinatura, problemas de chave, alterações no corpo, etc.
DMARCConsistência entre o domínio De e SPF/DKIMA resistência à falsificação de From diminui. Verifique a política e a avaliação do lado do receptor.

Pass indica que o e-mail foi enviado conforme o mecanismo do domínio, mas não garante que o conteúdo seja seguro, que a cobrança seja correta ou que o remetente tenha agido pessoalmente. E-mails de contas legítimas comprometidas ou que abusam de formulários legítimos podem ter pass.

Por que verificar Punycode, domínios semelhantes e URLs encurtadas

Domínios internacionalizados são representados em ASCII por Punycode começando com “xn--“. Também são usados em domínios japoneses legítimos, mas podem ser usados para misturar caracteres cirílicos ou gregos semelhantes a letras latinas e se aproximar visualmente de nomes oficiais. Esta ferramenta exibe a notação ASCII e a Unicode lado a lado, mostrando mistura de alfabetos e caracteres semelhantes.

URLs encurtadas não permitem verificar o destino final a partir da string original. Esta ferramenta não acessa a rede para expandi-las; ao detectar uma URL encurtada, orienta a não abri-la e a confirmar com o remetente por outro caminho. Em subdomínios longos com nomes de serviços, verifique até o domínio registrado no final.

Os parâmetros de URL podem conter endereço de e-mail, número de cliente ou token de autenticação. Ao compartilhar resultados com terceiros, oculte os valores ou use um canal de relato interno seguro.

Ações a tomar após a análise

Se ‘Alta atenção’ aparecer

Não abra links, não responda e não execute anexos. Mesmo que indique suspensão de conta ou falta de pagamento, verifique pelo aplicativo oficial ou por um favorito que você mesmo registrou. Em e-mail corporativo, antes de excluir, reporte a fonte do e-mail e o horário de recebimento ao TI interno ou ao canal de segurança da informação.

Se ‘Requer verificação’ aparecer

Itens como URL encurtada, ausência de resultado de autenticação e diferença entre De e Responder para também ocorrem em e-mails legítimos. Não use telefone ou links do e-mail; entre em contato pelo canal verificado no site oficial.

Se ‘Nenhum aviso evidente’ aparecer

Não é confirmação de segurança. Verifique se o pedido, o valor, o beneficiário e o método de contato habitual não estão estranhos, e não acesse páginas que pedem senha ou código de autenticação por meio do e-mail.

Processamento sem envio de e-mails e URLs para fora

Divisão de cabeçalhos, extração de endereços de e-mail, comparação de domínios, leitura de resultados de autenticação, conversão de Punycode, decomposição de URL, exibição de parâmetros, detecção de caracteres perigosos, URLs encurtadas e domínios semelhantes são executados no navegador. O conteúdo inserido não é enviado aos servidores de processamento do WiseChecker, a bancos de dados de reputação externos, a serviços de expansão de URL ou a IA generativa.

Este método não obtém o destino final de URLs encurtadas, o registrante do domínio, a classificação atual de malware do site nem a reputação do IP de origem. A tela de resultados informa explicitamente que não há consulta externa e exibe apenas fatos verificáveis na string.

Perguntas frequentes sobre análise de e-mails e URLs suspeitos

Os e-mails inseridos são salvos?

Não salvamos nem enviamos. Ao recarregar a página, a entrada e os resultados desaparecem.

Se o resultado da análise for “sem avisos evidentes”, posso abrir?

Não é garantia de segurança. Confirme se a mesma notificação existe no aplicativo oficial ou site oficial que você mesmo abriu.

Todo e-mail com From e Reply-To diferentes é golpe?

Não. Pode ser diferente em sistemas de envio e canais de atendimento. Verifique a relação com a organização, os resultados de autenticação e o domínio de resposta.

Se SPF, DKIM e DMARC passarem, é seguro?

Indica que o e-mail chegou por um caminho autenticado, mas não garante que o conteúdo ou as ações do remetente sejam legítimos.

É possível ver o destino de URLs encurtadas?

Não expande URLs encurtadas porque não faz acesso externo. Não abra a URL encurtada; verifique o conteúdo pelo aplicativo oficial ou por outro caminho.

Todo Punycode é perigoso?

É um mecanismo legítimo também usado em domínios internacionalizados como japonês. Verifique a notação ASCII, a notação Unicode, a mistura de alfabetos e a correspondência com o domínio oficial.

Onde posso ver o cabeçalho do e-mail?

No Gmail, use “Mostrar original”; no Outlook, use as propriedades da mensagem ou “Detalhes da mensagem”. Os nomes variam conforme a versão.

O que devo enviar para o TI interno?

Compartilhe horário de recebimento, assunto, remetente, texto original com cabeçalhos e o que você fez, seguindo o procedimento interno. Não envie senhas ou códigos de autenticação.

Ferramentas gratuitas relacionadas