Simulação de phishing

Crie campanhas de isca controladas para medir e treinar o comportamento da sua equipe, por e-mail, QR Code ou SMS.

Visão geral

O módulo de phishing envia iscas simuladas para os colaboradores e mede quem abre, quem clica e quem reporta — sem risco real. Os resultados alimentam o Human Risk Score e disparam treinamento direcionado para quem mais precisa.

Lista de campanhas de phishing no painel qlture
Phishing → Campanhas: taxa de clique, enviados, quem clicou e quem reportou — por campanha.

Toda campanha escolhe um vetor (canal de entrega):

Vetor Canal Rastreio Doc
E-mail E-mail com link/anexo Por alvo esta página
QR no e-mail QR Code embutido no e-mail Por alvo Quishing
Pôster com QR Cartaz físico impresso Anônimo (coletivo) Quishing
SMS Mensagem de texto Por alvo Smishing

Anatomia de uma campanha

Editor de campanha de phishing
O editor de campanha: seletor de vetor no topo, os quatro passos à esquerda e a pré-visualização ao vivo à direita.

O editor de campanha guia você por quatro passos:

  1. Isca: assunto e corpo do e-mail (ou o composer do canal escolhido). Use os placeholders abaixo.
  2. Landing: a página que o alvo vê ao clicar (ex.: um falso login, ou uma página educativa imediata).
  3. Audiência define quem recebe: todos, grupos, departamentos ou usuários específicos.
  4. Agendamento: quando enviar e a janela da campanha.

Placeholders

No corpo da isca você tem tokens que a plataforma substitui por alvo:

  • {{link}}: o link rastreável individual do destinatário.
  • {{qrcode}} — um QR Code rastreável (para campanhas de quishing).

Cada alvo recebe um token único, então o rastreio de abertura, clique e report é individual.

O que é medido

Para cada alvo, ao longo da campanha:

  • Enviado → Aberto (pixel de rastreio no e-mail) → Clicado (o link/QR) → Reportado (se a pessoa denunciou a isca).
flowchart LR
  S[Enviado] --> A[Aberto]
  A --> C[Clicou]
  A --> R[Reportou]
  C --> L[Página educativa]
  classDef good fill:#3ddc97,stroke:#3ddc97,color:#070a0e;
  classDef bad fill:#ff3d71,stroke:#ff3d71,color:#ffffff;
  class R good
  class C bad

Reportar é o comportamento desejado (verde); clicar é o que você quer reduzir (vermelho).

Tela de resultados de uma campanha de phishing
Resultados da campanha: funil (enviado → aberto → clicado → reportado), taxa de clique vs. meta, quebra por departamento e status por colaborador.

Reportar é o comportamento desejado, e ele conecta com o PhishER, que trata os e-mails realmente reportados pelos colaboradores.

SMS e pôster têm rastreio mais enxuto: SMS não tem pixel de abertura nem report; o pôster é anônimo por natureza. Cada doc de canal detalha isso.

Perfis de enviador

Você configura perfis de enviador reutilizáveis (como perfis de SMTP): domínio, remetente e provedor. A campanha escolhe qual perfil usar. Para SMS há perfis próprios com escolha de provedor — veja Smishing.

Perfis de enviador de e-mail no painel qlture
Phishing → Remetentes: perfis de envio reutilizáveis pelas campanhas.

Escolha o canal

  • Quishing: QR Code no e-mail ou em pôster físico.
  • Smishing — isca por SMS.
  • PhishER: o que fazer quando o colaborador reporta um e-mail real.

Pontuação e conquistas
Quishing (phishing por QR Code)