Mais de 90% dos ataques cibernéticos bem-sucedidos começam com um e-mail.
Não com uma falha técnica sofisticada, não com uma vulnerabilidade zero-day, com alguém que clicou onde não devia. Para os prestadores de TI que atendem pequenas e médias empresas, esse dado não é curiosidade estatística: é o principal furo da infraestrutura que você gerencia.
Firewall atualizado, antivírus rodando, backup configurado. E aí um colaborador do financeiro clica em uma "notificação do banco", digita as credenciais e entrega o acesso à rede inteira para um atacante. A responsabilidade recai sobre quem cuida da TI, mesmo que a falha tenha sido humana.
A boa notícia: é possível testar esse ponto fraco antes que o atacante o descubra.
Neste artigo você vai aprender como rodar uma simulação de phishing na prática, quais ferramentas gratuitas usar e como transformar isso em um serviço de valor para os seus clientes PME.
Por que o phishing ainda funciona?

Phishing não é novo. Existe desde os anos 90. E continua sendo o vetor de ataque número um no mundo porque ele explora algo que nenhum patch corrige: o comportamento humano.
Nas pequenas e médias empresas, o cenário é ainda mais crítico. Não há equipe de segurança interna. Não há política formalizada de uso de e-mail. Não há treinamento recorrente. O prestador de TI acaba sendo o único ponto de defesa, e, na maioria dos contratos, a responsabilidade está limitada à infraestrutura técnica, não ao comportamento dos usuários.
O problema é que o phishing moderno passou a contornar filtros de spam e antivírus com eficiência crescente. Atacantes usam domínios registrados há dias (para não estarem em blacklists), serviços legítimos como Google Forms e OneDrive para hospedar páginas falsas, e engenharia social altamente contextualizada, como e-mails que simulam comunicações internas da própria empresa.
Resultado: colaboradores sem treinamento são o vetor preferido dos atacantes. E PMEs são alvos frequentes exatamente porque oferecem resistência mínima.
O que é um simulador de phishing?
Um simulador de phishing é uma ferramenta que permite enviar e-mails falsos controlados para os colaboradores de uma empresa, sem nenhum risco rea, com o objetivo de mapear quem clica, quem ignora e quem reporta.
É diferente de um ataque real em um ponto fundamental: você controla tudo. O domínio de envio, o conteúdo do e-mail, a landing page de destino (que não coleta dados reais) e os relatórios de resultado.
O objetivo não é punir quem caiu. É gerar um diagnóstico real da vulnerabilidade humana antes que um atacante real o faça. Para o prestador de TI, o resultado é um relatório concreto: quantos usuários clicaram, em qual tipo de isca, em qual departamento, em quanto tempo após o envio.
Esse dado vale muito. Tanto para proteger o cliente quanto para posicionar o MSP como um parceiro de segurança estratégico — não apenas como suporte técnico reativo.
Ferramentas gratuitas para simular phishing
Existem opções sólidas e gratuitas para quem quer começar sem investimento imediato:
Qual escolher?
Para MSPs que querem subir rápido e ter relatórios apresentáveis ao cliente, o GoPhish é o ponto de partida mais indicado. É open source, roda em servidor Linux ou Windows, e tem uma interface web intuitiva. O King Phisher entrega mais flexibilidade, mas exige mais familiaridade técnica.
Como rodar uma simulação de phishing na prática?

1. Defina o escopo
Quantos usuários serão testados? Todos da empresa ou apenas setores específicos (financeiro, RH, diretoria)? Qual será a duração do teste? Definir isso antes evita que o exercício vaze antes do tempo.
2. Escolha o cenário certo
Os iscas que mais funcionam em PMEs são: "redefinição de senha obrigatória", "notificação de pagamento", "documento compartilhado no OneDrive" e "comunicado interno da TI". Use o contexto do cliente para tornar o e-mail mais realista — quanto mais contextualizado, mais valioso o resultado.
3. Configure a landing page
A página de destino deve parecer real, mas não coletar dados verdadeiros. Ao clicar, o usuário vê uma mensagem de aviso educativo ("Você acabou de cair em uma simulação de phishing...") — esse momento é parte do treinamento.
4. Dispare e monitore em silêncio
Não avise ninguém que o teste vai acontecer. Monitore as métricas em tempo real: taxa de abertura do e-mail, clique no link, submissão de dados falsos. O GoPhish entrega esse painel de forma clara.
5. Colete os dados antes de revelar
Aguarde o período definido, geralmente 5 a 7 dias, antes de encerrar o teste e revelar os resultados ao cliente. Revelar antes invalida os dados.
6. Apresente o relatório como diagnóstico
Não como lista de culpados. O relatório deve mostrar: percentual de cliques, departamentos mais vulneráveis, tipo de isca que teve maior taxa de sucesso e recomendações de próximos passos. Esse é o entregável que diferencia o MSP que só "cuida da rede" do MSP que cuida do risco.
Dica de ouro: use o resultado da simulação como argumento comercial para treinamentos recorrentes. Um ciclo de 90 dias — simulação, treinamento, nova simulação — é um serviço recorrente com alta percepção de valor.
Mas e depois que o link é clicado?
A simulação revela quem cai no e-mail. O problema é que, em um ataque real, o clique já é suficiente para iniciar uma infecção, antes mesmo de qualquer interação na página.
O Edge DNS da Starti bloqueia a resolução de domínios maliciosos no nível do DNS, impedindo que o dispositivo do usuário chegue ao destino do ataque, mesmo que o clique tenha acontecido. É a camada que atua antes do endpoint.
O que fazer com os resultados?
Receber os dados brutos da simulação é só o começo. O que importa é o que você faz com eles.
Não exponha indivíduos. Apresentar "quem clicou" publicamente cria resistência e mina a cultura de segurança. O foco deve ser nos departamentos e nos perfis de risco, não nas pessoas.
Priorize quem completou a ação. Usuários que clicaram no link e preencheram dados falsos são o grupo de maior risco, priorizando-os no treinamento, o impacto é maior.
Crie ciclos, não eventos. Uma simulação anual não muda comportamento. O modelo eficaz é: simulação → treinamento focado nos pontos fracos identificados → nova simulação em 60 a 90 dias. Com cada ciclo, a taxa de cliques tende a cair.
Use o relatório como parte da sua entrega de valor. Um documento claro, com gráficos e recomendações práticas, é um argumento concreto para renovação e expansão de contrato. Mostra que o MSP não apenas mantém a infraestrutura, ele reduz risco de negócio.
As camadas técnicas que completam a defesa
Treinamento humano reduz o risco. Não o elimina.
Phishing sofisticado usa domínios registrados há menos de uma semana, subdomínios de serviços legítimos e conteúdo personalizado que passa por filtros de spam convencionais. O colaborador treinado vai identificar a maioria dos ataques óbvios — mas não todos.
Por isso a defesa eficaz funciona em camadas:
- Conscientização humana → reduz o comportamento de risco
- Proteção em nível de DNS → bloqueia o acesso a domínios maliciosos antes que a ameaça chegue ao endpoint
- Proteção de endpoint → actua depois do acesso, detectando e isolando ameaças
A camada de DNS é especialmente valiosa para MSPs que atendem PMEs.
Ela não depende de nenhuma ação do usuário — opera de forma transparente, bloqueia domínios de phishing, C2 (command and control) e malware em tempo real, e pode ser gerenciada centralmente para todos os clientes a partir de um único painel.
Proteção de DNS gerenciável para o seu portfólio de clientes
O Edge DNS foi desenvolvido para MSPs que precisam de uma camada de proteção eficaz, escalável e de fácil gestão. Ele analisa e bloqueia requisições para domínios maliciosos em tempo real, sem depender do antivírus do usuário, e entrega visibilidade completa do tráfego DNS por cliente.
Para prestadores de TI que atendem PMEs, é uma adição de alto impacto ao portfólio com baixo custo operacional.
Como o prestador de TI pode vender isso como serviço

O MSP que oferece simulação de phishing não está apenas fazendo um favor técnico. Está criando um serviço recorrente de alto valor percebido, e se posicionando como gestor de risco, não apenas como suporte de TI.
O argumento para o cliente PME é direto: "Você já tem o firewall. Mas e as pessoas que usam a rede? Vamos testar agora, antes que um atacante real o faça."
Uma proposta estruturada para esse serviço pode incluir:
- Diagnóstico inicial: simulação de phishing + relatório de vulnerabilidade humana
- Treinamento direcionado: baseado nos resultados, não genérico
- Proteção técnica complementar: DNS filtering para cobrir os cliques que ainda acontecem
- Ciclos de manutenção: simulação trimestral para medir evolução
Esse pacote, que combina conscientização e tecnologia, é o que o mercado chama de Human Risk Management. É uma conversa de negócio, não de TI. E é exatamente o tipo de conversa que cria contratos maiores e mais duradouros.
O prestador de TI que oferece simulação de phishing prova para o cliente que entende o risco real. O que adiciona proteção técnica em nível de DNS garante que um clique errado não se transforme em incidente. Essa combinação, evidência de risco + camada de proteção, é o diferencial competitivo que separa o MSP estratégico do suporte reativo.
Comece com uma simulação. Os resultados vão falar por si.
Quer estruturar essa defesa com o Edge DNS Insights?
Fale com um especialista da Starti e veja como adicionar proteção de DNS ao seu portfólio de clientes PME, com gestão centralizada e visibilidade completa do tráfego.
Starti Group é referência em cibersegurança, proteção de borda, gerenciamento e infraestrutura para PMEs e MSPs no Brasil. Com a vertical Vituax by Starti, o grupo passa a oferecer infraestrutura de nuvem privada de ponta a ponta para o mercado corporativo — com o suporte consultivo que os hyperscalers globais não entregam.