Segurança Digital

Como identificar e evitar golpes de phishing por e-mail e mensagem

Uma mensagem informa que sua conta será bloqueada em poucas horas. Outra avisa sobre uma compra que você não reconhece e oferece um link para contestar. Também pode aparecer uma promoção imperdível, um pedido urgente de um conhecido ou um QR Code para pagar uma cobrança.

Essas abordagens exploram medo, curiosidade, confiança e pressa. O objetivo é fazer você agir antes de verificar quem realmente enviou a mensagem.

Esse tipo de fraude é conhecido como phishing e não acontece apenas por e-mail. Os criminosos também usam SMS, WhatsApp, redes sociais, ligações, anúncios patrocinados e páginas falsas que imitam bancos, lojas, serviços públicos e plataformas conhecidas.

Neste guia, você aprenderá como identificar phishing, verificar mensagens suspeitas e agir de acordo com aquilo que aconteceu — desde um simples clique até o envio de senha, instalação de arquivo ou transferência por Pix.

O que é phishing?

Phishing é uma fraude baseada em falsificação de identidade e engenharia social. O criminoso se passa por uma empresa, autoridade ou pessoa confiável para convencer a vítima a realizar uma ação perigosa.

As ações mais buscadas pelos golpistas incluem:

  • Digitar uma senha em uma página falsa;
  • Compartilhar códigos de autenticação;
  • Informar número e código de segurança do cartão;
  • Fazer um Pix ou pagar um boleto adulterado;
  • Instalar um aplicativo de acesso remoto;
  • Abrir um arquivo contaminado;
  • Autorizar uma mudança na conta;
  • Entregar informações pessoais para outras fraudes.

A página falsa pode copiar cores, logotipo, textos e imagens de um serviço legítimo. O endereço, porém, pertence ao criminoso.

O phishing faz parte de um problema mais amplo chamado engenharia social, no qual a manipulação da pessoa é usada para contornar barreiras de segurança.

Phishing não acontece apenas por e-mail

A técnica recebe nomes diferentes conforme o canal ou o tipo de vítima:

  • Phishing: termo geral, frequentemente associado a e-mails e páginas falsas;
  • Smishing: golpe enviado por SMS ou mensagem de celular;
  • Vishing: fraude realizada por ligação ou mensagem de voz;
  • Quishing: uso de QR Code para esconder o endereço de destino;
  • Spear phishing: mensagem personalizada para uma pessoa ou organização;
  • Fraude do e-mail corporativo: criminoso imita ou invade a conta de um executivo, fornecedor ou funcionário para solicitar pagamentos e alterações bancárias.

Também existem golpes enviados a partir de contas verdadeiras que foram invadidas. Por isso, reconhecer o nome ou a foto do contato não confirma que a conversa é legítima.

Mensagens bem escritas também podem ser falsas

Erros de português, imagens ruins e formatação estranha continuam sendo sinais de alerta, mas não devem ser usados como principal critério.

Golpes atuais podem apresentar:

  • Texto correto e linguagem profissional;
  • Logotipo em alta qualidade;
  • Nome completo e CPF parcial da vítima;
  • Informações obtidas em vazamentos;
  • Histórico verdadeiro de uma conversa invadida;
  • Sites com conexão HTTPS;
  • Atendentes falsos que conhecem dados reais.

O cadeado do navegador também não comprova que a empresa é verdadeira. Ele indica que a comunicação com aquele site está criptografada, mas criminosos podem obter certificados para páginas falsas.

O critério mais importante é verificar se a solicitação faz sentido e se o canal realmente pertence à organização ou pessoa mencionada.

Os principais sinais de phishing

Urgência acompanhada de ameaça

O golpista tenta reduzir o tempo disponível para pensar:

  • “Sua conta será bloqueada em duas horas”;
  • “Conteste esta compra imediatamente”;
  • “Seu benefício será cancelado hoje”;
  • “O pagamento precisa ser feito agora”;
  • “Não conte a ninguém antes de concluir”.

Uma situação urgente pode ser verdadeira, mas a urgência nunca elimina a necessidade de confirmar pelo canal oficial.

Remetente diferente do serviço verdadeiro

Não confira apenas o nome exibido. Uma mensagem pode aparecer como “Atendimento Banco X”, embora o endereço real seja uma conta gratuita ou um domínio sem relação com o banco.

Observe:

  • O endereço completo do remetente;
  • Letras trocadas ou acrescentadas no domínio;
  • Uso de números no lugar de letras;
  • Domínios longos com o nome da empresa no meio;
  • Endereço de resposta diferente do remetente.

Um domínio como banco-seguranca-exemplo.com não pertence automaticamente ao banco apenas porque contém o nome da instituição.

Link diferente do endereço esperado

No computador, posicionar o ponteiro sobre um link costuma mostrar o endereço de destino sem precisar abri-lo. Confira qual é o domínio principal.

Desconfie de:

  • Links encurtados sem contexto;
  • Endereços com erros de grafia;
  • Subdomínios usados para confundir;
  • Sequências grandes de letras e números;
  • Arquivos compartilhados por contas desconhecidas;
  • Páginas que pedem login novamente sem motivo.

No celular, a visualização do endereço pode ser limitada. Na dúvida, não toque no link. Abra o aplicativo oficial ou digite o endereço conhecido no navegador.

Pedido de senha ou código de autenticação

Senhas, códigos temporários e confirmações enviadas ao celular servem para provar que você controla a conta. Um falso atendente pode alegar que precisa do código para cancelar uma fraude, atualizar um cadastro ou confirmar sua identidade.

Não compartilhe códigos de autenticação recebidos por SMS, aplicativo ou e-mail. Também não aprove uma notificação de login que você não iniciou.

Alteração inesperada de pagamento

Em empresas, o criminoso pode fingir ser fornecedor ou diretor e solicitar:

  • Mudança de conta bancária;
  • Pagamento urgente fora do processo normal;
  • Envio de segunda via com novos dados;
  • Compra de cartões-presente;
  • Transferência mantida em sigilo.

Toda alteração financeira deve ser confirmada por outro canal previamente conhecido, especialmente quando envolve fornecedor, salário, boleto ou Pix.

Anexo inesperado

Notas fiscais, currículos, cobranças, comprovantes e documentos judiciais são temas usados para induzir a abertura de arquivos.

Tenha cuidado especial com:

  • Arquivos compactados;
  • Programas executáveis;
  • Documentos que pedem ativação de conteúdo ou macros;
  • Arquivos com extensão dupla;
  • Aplicativos enviados fora das lojas oficiais.

Mesmo uma mensagem enviada por alguém conhecido pode conter arquivo perigoso se a conta dessa pessoa tiver sido invadida. O CERT.br recomenda cautela com links e anexos, inclusive quando parecem vir de pessoas ou instituições conhecidas.

Como verificar uma mensagem sem usar o contato enviado por ela

O método mais seguro é confirmar a informação por um caminho independente.

Se a mensagem mencionar:

  • Banco: abra o aplicativo instalado ou ligue para o número no verso do cartão;
  • Loja: entre no site digitando o endereço ou use o aplicativo oficial;
  • Serviço público: acesse diretamente o domínio oficial do governo;
  • Conhecido pedindo dinheiro: ligue para o número que você já possuía;
  • Fornecedor: confirme com um contato cadastrado anteriormente;
  • Plataforma online: consulte notificações dentro da própria conta.

Não responda à mensagem suspeita, não ligue para o telefone informado nela e não use o link oferecido para “falar com o suporte”. O golpista pode controlar todos esses caminhos.

Como se proteger antes de receber um golpe

Use uma senha diferente em cada conta

Se a mesma senha for usada em vários serviços, uma única página falsa pode comprometer e-mail, redes sociais e lojas.

Um gerenciador de senhas ajuda a criar e armazenar combinações diferentes. Ele também oferece uma proteção indireta contra phishing: normalmente não preenche a senha quando o domínio da página não corresponde ao site verdadeiro.

Proteja primeiro o e-mail

O e-mail principal é usado para recuperar o acesso a outras contas. Se ele for invadido, o criminoso pode solicitar redefinições de senha e apagar alertas de segurança.

Use senha exclusiva, ative autenticação adicional, revise dispositivos conectados e mantenha os dados de recuperação atualizados.

Ative autenticação em dois fatores

A autenticação em dois fatores reduz o risco de acesso quando a senha é descoberta. Quando disponíveis, aplicativos autenticadores, chaves de segurança e passkeys tendem a oferecer mais resistência ao phishing do que códigos por SMS.

Mesmo com 2FA, nunca aprove uma tentativa de acesso que você não iniciou. Veja como configurar e preservar o acesso no guia sobre autenticação em dois fatores.

Mantenha sistemas atualizados

Atualize sistema operacional, navegador, antivírus e aplicativos. Isso reduz a possibilidade de um link ou arquivo explorar uma falha já corrigida.

Instale aplicativos somente pelas lojas oficiais ou pelo site verdadeiro do fabricante. Desconfie de supostos atendentes que pedem a instalação de programas de acesso remoto.

Reduza informações públicas

Dados publicados em redes sociais podem ser usados para personalizar golpes. Nome de familiares, local de trabalho, viagens e fornecedores tornam mensagens falsas mais convincentes.

Revise a privacidade dos perfis e evite divulgar informações usadas em perguntas de recuperação de contas.

O que fazer se você recebeu uma mensagem, mas não clicou?

Se você apenas recebeu a mensagem e não abriu links, arquivos nem informou dados:

  1. Não responda;
  2. Marque como phishing ou spam;
  3. Denuncie o perfil ou número dentro da plataforma;
  4. Avise a empresa ou pessoa imitada por um canal verdadeiro;
  5. Bloqueie o contato quando apropriado;
  6. Exclua a mensagem depois de denunciá-la.

Não encaminhe o link para amigos “verificarem”. Se precisar alertar alguém, envie uma captura de tela sem tornar o endereço clicável.

Cliquei no link, mas não informei nada. E agora?

Um clique não significa automaticamente que a conta foi invadida. O risco aumenta se você baixou um arquivo, concedeu permissões, instalou um aplicativo ou usou um navegador desatualizado.

Faça o seguinte:

  • Feche a página;
  • Não autorize notificações, downloads ou instalações;
  • Verifique se algum arquivo foi baixado;
  • Apague o arquivo sem abri-lo, quando tiver certeza de que veio do golpe;
  • Atualize o navegador e o sistema;
  • Execute uma verificação de segurança se houve download ou comportamento estranho;
  • Monitore alertas de acesso às suas contas.

Se você digitou uma senha, mesmo sem clicar no botão final, trate-a como comprometida. Páginas maliciosas podem capturar o que é digitado antes do envio do formulário.

Digitei minha senha em uma página falsa

Use outro dispositivo confiável se houver suspeita de malware e siga esta ordem:

  1. Abra o serviço pelo aplicativo ou endereço oficial;
  2. Troque imediatamente a senha comprometida;
  3. Troque essa senha em todos os lugares onde ela foi repetida;
  4. Encerre sessões e dispositivos desconhecidos;
  5. Confira e-mail, telefone e métodos de recuperação;
  6. Ative ou reconfigure a autenticação em dois fatores;
  7. Revise alterações, mensagens enviadas e transações;
  8. Avise seus contatos se a conta puder ter sido usada para novos golpes.

Se a senha comprometida for a do e-mail, trate a situação como prioridade. Verifique também regras de encaminhamento, filtros e endereços de recuperação que o invasor possa ter alterado.

Compartilhei um código de verificação

O criminoso pode ter usado o código para entrar na conta, redefinir uma senha ou autorizar um dispositivo.

Não basta esperar o código expirar. Entre imediatamente no serviço oficial, altere a senha, encerre sessões desconhecidas e revise os métodos de autenticação e recuperação.

Se perdeu o acesso, use apenas o procedimento oficial de recuperação. Desconfie de pessoas que cobram antecipadamente para “recuperar” a conta.

Baixei ou instalei um arquivo suspeito

Se executou um programa, instalou um aplicativo ou concedeu acesso remoto:

  1. Desconecte o aparelho da internet quando houver comportamento suspeito;
  2. Não acesse banco, e-mail ou outras contas importantes pelo dispositivo;
  3. Em empresa, avise imediatamente a equipe de TI;
  4. Faça uma análise com ferramenta de segurança atualizada;
  5. Procure suporte técnico confiável quando não souber avaliar o aparelho;
  6. Troque senhas usando outro dispositivo seguro;
  7. Confira aplicativos instalados e permissões concedidas.

Arquivos maliciosos podem roubar dados, controlar o aparelho ou instalar ransomware. Para entender esse risco, veja como funciona o ransomware e como proteger seus arquivos.

Informei cartão, conta bancária ou fiz um Pix

Entre em contato imediatamente com a instituição financeira pelos canais oficiais. Não continue conversando com o suposto atendente.

Dependendo do ocorrido:

  • Bloqueie o cartão;
  • Conteste compras não reconhecidas;
  • Altere senhas bancárias;
  • Revogue dispositivos desconhecidos;
  • Reduza temporariamente limites;
  • Informe a transferência fraudulenta;
  • Guarde protocolos e comprovantes.

Se houve Pix, acione o Mecanismo Especial de Devolução pelo aplicativo ou atendimento do banco o mais rápido possível. Segundo o Banco Central, o pedido relacionado a fraude pode ser registrado em até 80 dias, mas agir rapidamente aumenta a possibilidade de localizar e bloquear recursos.

O MED não garante devolução. A recuperação depende da análise do caso e da existência de saldo nas contas envolvidas.

Guarde provas antes de apagar as mensagens

Quando houver prejuízo, invasão ou uso indevido de dados, preserve:

  • Capturas de tela;
  • E-mails completos;
  • Números de telefone;
  • Endereços dos sites;
  • Comprovantes de pagamento;
  • Chaves Pix e dados do recebedor;
  • Protocolos de atendimento;
  • Datas e horários.

A Polícia Federal orienta a guardar evidências e não apagar conteúdos que possam ajudar na apuração.

Registre boletim de ocorrência quando houver prejuízo financeiro, invasão de conta, ameaça, extorsão ou uso indevido de identidade. A ocorrência deve ser feita na Polícia Civil do estado ou no canal competente para o caso.

Cuidado com o golpe da falsa recuperação

Depois de uma fraude, a vítima pode receber contato de alguém prometendo recuperar dinheiro, conta ou arquivos mediante pagamento antecipado.

O criminoso pode se apresentar como:

  • Funcionário do banco;
  • Especialista em segurança;
  • Advogado;
  • Policial;
  • Representante de uma plataforma;
  • Empresa de recuperação de valores.

Não envie novos dados, não instale programas e não pague taxas para desconhecidos. Procure diretamente a instituição envolvida e autoridades pelos canais oficiais.

Como orientar familiares e equipes

Qualquer pessoa pode cair em phishing. Em vez de tratar a vítima como descuidada, crie formas simples de confirmação.

Na família:

  • Combine uma ligação para confirmar pedidos de dinheiro;
  • Explique que códigos não devem ser compartilhados;
  • Ajude a salvar os aplicativos oficiais;
  • Mostre como denunciar e bloquear contatos;
  • Reforce que não existe vergonha em pedir ajuda antes de pagar.

Em empresas:

  • Confirme alterações bancárias por outro canal;
  • Exija mais de uma aprovação para pagamentos relevantes;
  • Crie um canal rápido para reportar mensagens suspeitas;
  • Treine a equipe com exemplos compatíveis com a rotina;
  • Evite puniir quem relata rapidamente um erro.

A velocidade da comunicação pode impedir que uma conta comprometida seja usada contra outras pessoas.

Conclusão

Identificar phishing não depende de procurar apenas erros de português ou logotipos malfeitos. Golpes podem usar textos corretos, dados verdadeiros, páginas com HTTPS e contas reais que foram invadidas.

O hábito mais seguro é interromper a urgência e confirmar a solicitação por um canal independente. Abra o aplicativo oficial, digite o endereço conhecido ou ligue para um número que você já possuía.

Se algo já aconteceu, avalie exatamente o que foi exposto. Um clique, uma senha digitada, um arquivo instalado e um Pix exigem respostas diferentes. Aja rapidamente, proteja as contas, comunique o banco, guarde as provas e não aceite ajuda de contatos desconhecidos.

Para um procedimento mais amplo de recuperação, consulte também o guia sobre o que fazer depois de cair em um golpe digital.

Perguntas frequentes

O que é phishing?

É uma fraude na qual criminosos imitam empresas ou pessoas para induzir a vítima a entregar dados, abrir arquivos, acessar páginas falsas ou realizar pagamentos.

Um site com cadeado pode ser falso?

Sim. O cadeado indica que a conexão está criptografada, mas não confirma que o responsável pelo site é a empresa verdadeira.

Erros de português sempre aparecem em phishing?

Não. Mensagens falsas podem ter texto correto, aparência profissional e informações reais obtidas em vazamentos.

Cliquei em um link falso. Minha conta foi invadida?

Não necessariamente. O risco aumenta se você digitou dados, baixou arquivos, instalou aplicativos ou concedeu permissões. Feche a página e verifique o que aconteceu.

Digitei minha senha, mas não enviei o formulário. Preciso trocá-la?

Sim. Uma página maliciosa pode capturar o texto durante a digitação. Troque a senha pelo site oficial e encerre sessões desconhecidas.

Autenticação em dois fatores impede phishing?

Ela reduz o risco de invasão, mas não impede todos os golpes. A vítima ainda pode ser convencida a compartilhar códigos ou autorizar uma operação.

Fiz um Pix para o golpista. O dinheiro será devolvido?

Não há garantia. Comunique imediatamente seu banco e solicite o MED. A devolução depende da análise e da disponibilidade de recursos.

Devo apagar a conversa com o golpista?

Não antes de guardar as provas. Capturas, mensagens, comprovantes, números e endereços podem ser importantes para o banco e as autoridades.

Ricardo Barbosa

Ricardo Barbosa

Apaixonado por tecnologia e automação, Ricardo Barbosa ajuda leitores do Guia Tech Life a tirar mais proveito de ferramentas de IA, resolver problemas comuns do dia a dia digital e manter a segurança online em primeiro lugar.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *