Skip to main content

Cyber AI România

Miercuri, 16 septembrie 2026

Cum setezi filtre anti-phishing în Gmail pentru emailuri suspecte și expeditori falși

Gmail filtrează automat spamul, phishingul și atașamentele periculoase, dar unele mesaje pot ajunge totuși în Inbox. Poți adăuga filtre proprii pentru campanii recurente, cuvinte folosite în fraude, atașamente neobișnuite sau mesaje care pretind că vin de la o companie cunoscută.

Un filtru personal nu poate confirma singur că un email este fraudulos. El poate doar să găsească anumite caracteristici și să mute mesajul într-o zonă unde îl verifici înainte să răspunzi sau să deschizi fișierele.

De aceea, filtrele de mai jos nu șterg automat mesajele. Le aplică o etichetă vizibilă, astfel încât să nu pierzi un email legitim din cauza unei reguli prea agresive.

Creează eticheta pentru mesajele suspecte

Configurarea filtrelor se face cel mai simplu în Gmail deschis pe computer.

Intră în Gmail și apasă pictograma Show search options, aflată în partea dreaptă a barei de căutare. Gmail permite folosirea câmpurilor From, To, Subject, Has the words, Doesn’t have, dimensiune și atașamente. Poți combina și operatori precum from:, subject:, filename:, has:attachment, OR și acoladele { }.

Prima dată când creezi un filtru, în zona acțiunilor:

  1. bifează Apply the label;
  2. apasă Choose label;
  3. selectează New label;
  4. scrie SUSPECT – VERIFICĂ;
  5. salvează eticheta.

Nu bifa încă Delete it, Skip the Inbox sau Mark as read. Lasă mesajele vizibile cel puțin o săptămână, până verifici că regula nu prinde emailuri legitime.

Filtrul 1: subiecte folosite frecvent în phishing

În câmpul Has the words, introdu:

{subject:"cont suspendat" subject:"confirmă identitatea" subject:"plată urgentă" subject:"factură restantă" subject:"resetare parolă" subject:"verificare obligatorie"}

Acoladele înseamnă că Gmail va căuta mesajele care îndeplinesc cel puțin unul dintre criteriile incluse. Ghilimelele păstrează expresia exactă, iar subject: limitează căutarea la titlul emailului.

Înainte să creezi regula, apasă Search. Uită-te la mesajele găsite. Dacă apar notificări legitime pe care nu vrei să le etichetezi, adaugă o excludere.

De exemplu, pentru a exclude un expeditor cunoscut:

{subject:"cont suspendat" subject:"confirmă identitatea" subject:"plată urgentă"} -from:notificari@firma-ta.ro

După ce rezultatele sunt acceptabile:

  1. redeschide opțiunile de căutare;
  2. apasă Create filter;
  3. bifează Apply the label;
  4. selectează SUSPECT – VERIFICĂ;
  5. apasă din nou Create filter.

Google recomandă testarea criteriilor prin căutare înainte de salvarea filtrului.

Nu considera orice mesaj despre o factură drept phishing. Filtrul doar îl pune în zona de verificare.

Filtrul 2: atașamente care merită verificate manual

Atașamentele HTML, arhivele și documentele cu macrocomenzi pot fi folosite în campanii de phishing sau malware. Pot exista și utilizări legitime, deci nu le șterge automat.

Introdu această regulă în bara de căutare:

has:attachment {filename:html filename:htm filename:zip filename:iso filename:img filename:js filename:lnk filename:docm filename:xlsm}

Operatorul has:attachment cere existența unui fișier atașat, iar filename: poate căuta după extensia fișierului.

Creează pentru această regulă o etichetă separată:

ATAȘAMENT – VERIFICĂ

Nu deschide fișierul doar pentru că Gmail l-a permis. Confirmă expeditorul printr-un canal separat dacă nu te așteptai să primești documentul.

Pentru o firmă care primește zilnic fișiere ZIP sau Excel cu macrocomenzi, regula trebuie ajustată. Poți exclude un expeditor confirmat:

has:attachment {filename:zip filename:docm filename:xlsm} -from:rapoarte@partener-verificat.ro

Folosește adresa reală dintr-un mesaj legitim mai vechi. Nu presupune domeniul expeditorului după numele afișat.

Filtrul 3: mesaje care folosesc numele unei companii, dar vin din alt domeniu

Un atacator poate afișa numele unei bănci, al unui curier sau al unei platforme cunoscute, deși adresa reală este complet diferită.

Să presupunem că firma Compania Exemplu trimite legitim de la domeniul compania-exemplu.ro. Creează următoarea căutare:

"Compania Exemplu" -from:@compania-exemplu.ro

Regula caută expresia în mesaj, dar exclude mesajele care vin de la domeniul cunoscut.

Aplică eticheta:

POSIBILĂ IMPERSONARE

Nu folosi această regulă până nu confirmi domeniile reale de trimitere. O companie poate folosi mai multe servicii legitime, precum un domeniu separat pentru facturi, newslettere sau suport.

Poți exclude mai multe adrese:

"Compania Exemplu" -from:@compania-exemplu.ro -from:notificari@serviciu-partener.com

Acest filtru nu detectează perfect falsificarea numelui expeditorului. Poate eticheta și articole, conversații sau emailuri legitime în care compania este doar menționată. Folosește-l pentru verificare, nu pentru ștergere.

Pentru o persoană importantă din firmă poți utiliza aceeași logică:

"Director Financiar" -from:director.financiar@firma.ro

Este util în special pentru mesajele care cer plăți urgente, modificarea unui IBAN sau cumpărarea unor carduri cadou.

Cum verifici expeditorul real

Numele mare afișat în Gmail nu este suficient. Deschide mesajul și apasă săgeata mică de sub numele expeditorului.

Verifică:

De la / From
Către / To
Mailed by
Signed by

Un mesaj autentificat afișează, de regulă, domeniul în zonele Mailed by și Signed by. Dacă Gmail arată un semn de întrebare lângă expeditor, nu a putut confirma sursa mesajului. Totuși, lipsa autentificării nu demonstrează singură că mesajul este fraudulos; unele liste de distribuție și sisteme legitime pot avea probleme de autentificare.

Compară cu atenție domeniul:

corect: companie.ro
suspect: companie-suport.ro
suspect: companie-romania.net
suspect: cornpanie.ro

În ultimul exemplu, literele r și n încearcă să imite litera m.

Pe computer, ține cursorul deasupra linkului fără să apeși. Gmail recomandă verificarea diferenței dintre textul afișat și adresa reală a linkului. Dacă mesajul spune că duce la site-ul băncii, dar adresa din colțul browserului arată un domeniu necunoscut, nu îl deschide.

Raportează phishingul, nu doar expeditorul

Blocarea și raportarea phishingului sunt acțiuni diferite.

Pentru blocare:

  1. deschide mesajul;
  2. apasă meniul cu trei puncte de lângă Reply;
  3. alege Block „numele expeditorului”.

După blocare, viitoarele mesaje de la acea adresă sunt trimise în Spam. Blocarea acționează însă asupra adresei respective. Atacatorul poate trimite următorul mesaj de la alt cont.

Pentru o tentativă reală de furt al parolei, al codului 2FA sau al datelor bancare:

  1. deschide mesajul în Gmail pe computer;
  2. lângă Reply, apasă meniul cu trei puncte;
  3. selectează Report phishing;
  4. confirmă raportarea.

Google recomandă raportarea mesajelor care cer informații personale sau financiare ori imită o organizație cunoscută.

Nu apăsa Unsubscribe într-un email evident fraudulos. Butonul poate confirma atacatorului că adresa este activă sau poate duce către un site malițios.

Ce să nu faci cu filtrele

Nu crea reguli care șterg automat toate mesajele ce conțin cuvinte precum factură, parolă, urgent sau plată. Vei pierde și mesaje legitime.

Nu folosi opțiunea Never send it to Spam pentru domenii întregi doar pentru că ai un partener care trimite uneori newslettere. O astfel de excepție poate permite trecerea unor mesaje periculoase.

Nu crea filtre doar după numele afișat. Numele poate fi falsificat.

Nu redirecționa automat mesajele suspecte către o adresă personală. Poți expune date ale firmei și creezi încă un loc în care mesajul periculos poate fi accesat.

Protecția suplimentară pentru Google Workspace

Pentru o firmă care folosește Google Workspace, filtrele individuale nu sunt suficiente. Administratorul poate bloca adrese sau domenii pentru întreaga organizație din:

Admin Console
→ Apps
→ Google Workspace
→ Gmail
→ Spam, Phishing and Malware
→ Blocked senders

Acolo poate crea o regulă, adăuga adresele sau domeniile blocate și salva configurația. Google precizează că schimbările pot necesita până la 24 de ore pentru propagare, deși de regulă sunt aplicate mai repede.

În aceeași zonă, administratorul poate configura filtre antispam personalizate și poate folosi o filtrare mai agresivă. Aceste reguli trebuie testate pe o unitate organizațională mică înainte să fie aplicate tuturor utilizatorilor, deoarece pot produce false positive.

Firma trebuie să configureze și autentificarea domeniului prin SPF, DKIM și DMARC. Aceste mecanisme ajută serverele destinatare să verifice dacă mesajele care pretind că vin de la domeniul firmei au fost trimise prin sisteme autorizate.

Verifică lunar filtrele și redirecționările

Un atacator care obține acces la cont poate crea un filtru care ascunde mesajele de securitate, șterge notificările bancare sau redirecționează corespondența.

O dată pe lună, intră la:

Settings
→ See all settings
→ Filters and Blocked Addresses

Șterge orice regulă pe care nu o recunoști.

Verifică și:

Settings
→ See all settings
→ Forwarding and POP/IMAP

Google recomandă eliminarea filtrelor, etichetelor și regulilor de redirecționare necunoscute atunci când există suspiciunea compromiterii contului.

Din secțiunea Filters and Blocked Addresses poți selecta filtrele și apăsa Export. Gmail descarcă un fișier XML pe care îl poți păstra ca backup înainte să modifici reguli importante.

Filtrul corect nu decide automat că un mesaj este phishing. El îl scoate în evidență. Decizia trebuie luată după verificarea adresei reale, a autentificării, a linkurilor și a contextului cererii.

Surse folosite

Google Gmail Help – Create rules to filter your emails
Google Gmail Help – Refine searches in Gmail
Google Gmail Help – Avoid and report phishing emails
Google Gmail Help – Check if a Gmail message is authenticated
Google Gmail Help – Block an email address
Google Account Help – Secure a hacked or compromised account
Google Workspace Admin Help – Blocked senders
Google Workspace Admin Help – Custom spam filters
Google Workspace Admin Help – SPF, DKIM și DMARC

Facebook
X
WhatsApp

Te-ar putea interesa si: