A Proofpoint divulgou uma nova pesquisa revelando que mais de um terço das instituições financeiras brasileiras está atrasado em medidas básicas de segurança cibernética, sujeitando clientes e funcionários a riscos elevados de falsificação de identidade por e-mail.
As descobertas baseiam-se em uma análise DMARC de 20 bancos no Brasil. O protocolo valida a identidade do remetente antes que a mensagem chegue ao destino e possui três níveis: monitoramento, quarentena e rejeição, sendo esta última a barreira mais segura para bloquear e-mails suspeitos antes da caixa de entrada.
O setor financeiro enfrenta ameaças crescentes. Dados do Banco Central mostram que incidentes cibernéticos críticos subiram de 20 em 2020 para 76 em 2025, enquanto o Observatório da IBRINC aponta que golpes financeiros custaram R$ 10,1 bilhões aos brasileiros em 2024, incluindo fraudes via PIX, ressaltando a urgência de uma proteção rigorosa de domínios.
“O setor bancário do Brasil encontra-se em um ponto de inflexão crítico. À medida que nossa economia digital se acelera, os cibercriminosos estão explorando o e-mail para se passar por bancos de confiança e fraudar os clientes”, afirmou Marcos Nehme, Country Manager da Proofpoint no Brasil. “Embora os bancos tenham feito grandes progressos, ainda restam lacunas que deixam milhões vulneráveis a ataques sofisticados.”
A análise mostra que 85% dos bancos implementam algum nível de DMARC, sendo que 65% adotaram a Rejeição. No entanto, os 35% restantes ainda falham em fechar suas defesas contra ameaças baseadas em correio eletrônico, mantendo vulnerabilidades expressivas no ecossistema.
Entre os principais dados mapeados, destaca-se que 35% dos bancos não aplicam o nível de Rejeição, o mais rigoroso do mercado. Dos 85% que utilizam alguma forma de DMARC, 65% estão no nível Rejeição, 15% utilizam Quarentena e 5% ficam restritos ao Monitoramento.
Para mitigar os riscos, a Proofpoint recomenda verificar a validade de toda comunicação digital, redobrar a atenção com mensagens que solicitem credenciais de acesso ou ameacem suspender contas, e adotar mecanismos avançados de autenticação multifator resistentes a phishing, como chaves de acesso.