STOPEMAILSPOOFING: PROTEGENDO A ADMINISTRAÇÃO PÚBLICA FEDERAL BRASILEIRA CONTRA A FALSIFICAÇÃO DE ENDEREÇOS DE E-MAI
Falsificação de e-mail; SPF; DMARC; segurança cibernética; segurança nas comunicações.
Esta dissertação investigou o estado de vulnerabilidade da Administração Pública Federal (APF) brasileira frente a ataques de spoofing de e-mail, problema que compromete a autenticidade das comunicações institucionais e favorece a personificação de entidades estatais em campanhas de phishing. Partiu-se da constatação de uma lacuna de conhecimento sobre a implementação dos mecanismos de autenticação SPF, DKIM e DMARC nos domínios governamentais e objetivou-se auxiliar na mitigação da vulnerabilidade, com fins de ampliar a resiliência cibernética das infraestruturas críticas e a proteção de conhecimentos sensíveis de interesse do Estado e da sociedade. Adotou-se pesquisa aplicada, quantitativa, de caráter censitário e desenho prospectivo-longitudinal, com dezoito coletas mensais — realizadas entre fevereiro de 2025 e julho de 2026 — dos registros DNS dos 281 domínios da APF que operam correio eletrônico. Para tanto, desenvolveu-se a ferramenta StopEmailSpoofing, que automatiza a coleta, classifica a vulnerabilidade e fornece sugestões de correção. Ao longo do período, conduziram-se ações de mitigação institucionais — em parceria com os órgãos públicos federais competentes — e individualizadas — por meio do envio direto de alertas aos órgãos em situação vulnerável. Os resultados evidenciaram que a proporção de domínios vulneráveis caiu de 64,8% para 34,2%, ganho que correlacionou-se temporalmente às intervenções realizadas. Destaca-se, ainda, que o repasse de achados parciais ao PNPC da ABIN culminou na atualização e republicação, pelo CTIR Gov, da Recomendação nº 06/2025, que considerou os parâmetros técnicos desta pesquisa e converteu-os, ainda que indiretamente, em um padrão de conformidade obrigatório para toda a APF, ampliando o alcance das contribuições deste trabalho. Conclui-se que o objetivo geral foi atingido, restando ainda expostos 96 dos 182 domínios inicialmente vulneráveis, resíduo que se mostrou majoritariamente refratário às sucessivas ações de mitigação executadas. Entre as contribuições, destacam-se a disponibilização em código aberto da ferramenta desenvolvida e o desdobramento normativo que transformou os parâmetros da pesquisa em padrão de conformidade para a APF. Como principal limitação, aponta-se o enfoque dado apenas à perspectiva do domínio remetente — não abrangendo o igualmente relevante comportamento do servidor destinatário — restrição esta que pode ser abordada em trabalhos futuros.