A maioria dos produtos de segurança de e-mail ainda se define pelo que examinam: links, anexos, cabeçalhos. Em 31 de agosto, a KnowBe4 anunciou o Defend para Google Workspace, sua primeira extensão de segurança de e-mail comportamental ao Gmail, e o anúncio chama atenção menos pelo produto em si do que pelas três categorias de ameaça que ele cita como motivo de existir: comprometimento de e-mail corporativo, phishing de carga zero e injeção de instruções. Nenhuma das três exige um link. Nenhuma exige um anexo. Algumas não exigem nada que um filtro de e-mail tenha tradicionalmente conseguido enxergar.
Um Modelo Construído Para Mensagens Sem Nada Para Examinar
O Defend para Google Workspace estará disponível para clientes da KnowBe4 que usam Google Workspace a partir de 15 de setembro, em ambientes de pequenas, médias e grandes empresas, alcançando uma base de mais de três bilhões de usuários do Google Workspace em todo o mundo. No centro dele está um modelo de IA comportamental de múltiplos mecanismos, treinado com a telemetria própria da KnowBe4: mais de 1,15 bilhão de sinais de eventos diários e dezesseis anos de dados comportamentais acumulados. Em vez de inspecionar uma mensagem em busca de uma URL maliciosa ou um arquivo armado, os mecanismos avaliam a intenção conversacional, a falsificação do nome de exibição e o padrão do próprio pedido: a linguagem, o momento, a relação que ele afirma ter com o destinatário.
Essa distinção importa porque uma mensagem de BEC de carga zero muitas vezes não tem mais nada para avaliar. Um pedido com tema financeiro para alterar os dados bancários de um fornecedor, enviado em texto simples a partir de uma conta com a qual o destinatário já trocou mensagens antes, não carrega nenhum indício que um scanner de links ou uma sandbox de anexos algum dia fosse detectar. A mensagem é o ataque. A KnowBe4 construiu o Defend para Google Workspace para atuar justamente nessa camada, e o combinou com orientação em tempo real: no momento em que uma mensagem arriscada é sinalizada, o destinatário pretendido recebe uma notificação contextual exatamente no ponto de risco, transformando um quase-incidente em um momento de treinamento em vez de um bloqueio silencioso. O produto também se integra nativamente com o PhishER Plus, que, segundo a empresa, consegue rastrear e retirar uma ameaça equivalente em todas as caixas de entrada do Gmail corporativo em menos de dois minutos assim que uma ocorrência é identificada.
Por Que Isso Mira Especificamente o Google Workspace
O mecanismo comportamental da KnowBe4 já protege ambientes Microsoft 365 há anos. Estendê-lo ao Gmail reconhece algo que toda equipe de segurança que usa Google Workspace já sabe: os controles nativos do Google são ajustados fortemente para volume de spam, assinaturas de malware conhecidas e padrões de abuso em massa, e não foram feitos para avaliar se uma única mensagem, redigida individualmente, pedindo uma transferência bancária, corresponde ao comportamento normal do remetente. Uma mensagem curta, plausível e enviada por uma conta com relação estabelecida com o destinatário não se parece com spam aos olhos de um filtro de spam. Parece um e-mail.
Por Que o DMARC Nunca Foi Feito Para Detectar Isso
O DMARC responde a uma única pergunta: se o domínio no cabeçalho From da mensagem autorizou a infraestrutura que a enviou. Uma mensagem de BEC de carga zero costuma tornar essa pergunta irrelevante antes mesmo de ela ser feita. A mensagem pode vir de uma caixa de entrada interna comprometida, o que significa que o domínio, a assinatura DKIM e a política DMARC são todos completamente genuínos, porque a conta que a envia é genuína. Pode vir de uma conta de e-mail gratuito com o nome de exibição falsificado para corresponder ao de um fornecedor real, o que autentica perfeitamente contra a própria política DMARC do provedor de e-mail gratuito, enquanto mente inteiramente na parte da mensagem que o DMARC não examina. De qualquer forma, a mensagem pode passar por todas as verificações de autenticação disponíveis e ainda assim ser o ataque inteiro, porque o DMARC foi projetado para confirmar quem estava autorizado a enviar, não para avaliar o que a mensagem está pedindo ao leitor.
O Que Isso Significa Para o Seu Programa
Trate o DMARC como o piso do seu programa de e-mail, não como o teto. Um domínio que aplica p=reject fechou a possibilidade de falsificação direta desse domínio, o que é um progresso real e necessário. Ele não tocou no BEC por conta comprometida, na falsificação via e-mail gratuito nem em um pedido digitado por uma pessoa sem nada malicioso anexado.
Reserve orçamento para uma camada comportamental ou baseada em intenção, não apenas uma de autenticação. Seja essa camada proveniente da sua pilha de segurança atual ou de uma nova adição, as categorias que a KnowBe4 está mirando aqui, o phishing de carga zero e a injeção de instruções entre elas, exigem avaliar o que uma mensagem diz e como ela se encaixa em um padrão, não qual infraestrutura a enviou.
Leve a conscientização de segurança até o ponto de risco, não apenas ao calendário anual de treinamento. Um alerta contextual entregue no momento em que chega um pedido suspeito faz mais para impedir uma transferência bancária do que uma simulação de phishing feita seis meses antes.
Não presuma que a filtragem nativa do Gmail foi feita para essa categoria de ameaça. Controles de spam em massa e engenharia social bem escrita e direcionada individualmente são problemas diferentes, e um ambiente de Google Workspace que depende só dos primeiros tem uma brecha real por onde a segunda pode passar.
A Conclusão
A KnowBe4 não construiu o Defend para Google Workspace porque o DMARC falhou. Ela o construiu porque o DMARC nunca foi a ferramenta para esse trabalho, e um filtro de spam ajustado para volume também não era. O phishing de carga zero e o BEC comportamental são ataques feitos inteiramente de intenção, transportados em uma mensagem que autentica perfeitamente porque nunca houve nada para falsificar no nível de protocolo. Fechar essa brecha exige uma camada construída para ler a mensagem, não apenas para verificar o remetente.
O DMARC confirma que um domínio tinha autoridade para enviar. Ele não pode dizer que uma conta genuína e autenticada acabou de pedir para alguém redirecionar um pagamento. A Excello Mail transforma seus relatórios agregados de DMARC em um registro claro e contínuo de cada domínio e serviço que envia em seu nome, para que a camada de autenticação permaneça sólida enquanto sua equipe constrói as defesas comportamentais para o que acontece dentro de uma mensagem que não tem mais nada para sinalizar. Cadastre-se gratuitamente na Excello Mail e tenha essa base pronta.