Guia

Como Reconhecer Phishing: Sinais de uma Mensagem Falsa e o Que Fazer

Os golpistas raramente invadem sistemas diretamente — é muito mais fácil fazer você mesmo entregar sua senha. O phishing falsifica e-mails e sites de serviços em que você confia, e é possível identificar a fraude em segundos se você souber onde procurar.

Como o phishing funciona e por que ele dá certo

Phishing é uma mensagem disfarçada de uma empresa conhecida: um banco, um marketplace, um provedor de e-mail ou um sistema de pagamento. O objetivo do golpista é fazer com que você mesmo entregue uma senha, o número de um cartão ou um código SMS. A Comissão Federal de Comércio dos EUA (FTC) descreve o cenário típico assim: você é informado de que há "atividade suspeita na sua conta", um "problema com um pagamento", ou recebe "uma fatura que você não reconhece", e depois é pressionado a clicar em um link e confirmar seus dados (FTC, How To Recognize and Avoid Phishing Scams). O truque não é técnico — ele visa a emoção: o medo de perder dinheiro e a falta de tempo para verificar.

Sinais de uma mensagem falsa

A CISA, a agência de cibersegurança dos EUA, destaca vários indicadores confiáveis que devem levantar suspeita sobre uma mensagem (CISA, Recognize and Report Phishing):

  • Pressão e urgência. "Sua conta será encerrada em 24 horas", "confirme seus dados imediatamente" — um prazo artificial serve para impedir que você pense com calma.
  • Saudação impessoal. "Estimado cliente" em vez do seu nome real. Um banco de verdade costuma se dirigir a você pelo nome e não pede sua senha por e-mail.
  • Remetente incompatível. O nome de exibição em "De" parece confiável, mas o endereço real está em um domínio sem relação ou muito parecido (por exemplo, support@seubanco-seguro.com em vez do endereço oficial).
  • Um link que leva a outro lugar. O texto visível do link e o endereço real por baixo dele não coincidem.
  • Um pedido para inserir dados ou abrir um anexo. Um formulário de login e senha, um pedido de código SMS, um arquivo inesperado de "fatura", "recibo" ou "foto" — tudo isso é motivo para parar e verificar.

Como verificar um link antes de clicar

O Google recomenda uma regra simples: no computador, passe o cursor sobre o link e observe seu endereço real — se ele não coincidir com o texto exibido, é um sinal de alerta (Gmail Help, Avoid and report phishing emails). O que observar:

  • O domínio real fica à esquerda da primeira barra simples. Um endereço como seubanco.com.login-verify.top/… leva você a login-verify.top, não a seubanco.com. Leia o endereço do início até a primeira barra.
  • Domínios parecidos. Letras trocadas (paypa1.com, gooogle.com), palavras e hifens extras, ou extensões pouco comuns como .top ou .xyz em vez da habitual.
  • Links encurtados. Serviços como o bit.ly ocultam o destino final — não clique neles sem verificar.
  • O cadeado e o https não são garantia. Sites fraudulentos também podem ter certificados válidos; um certificado só significa que o canal de conexão está criptografado, não que o proprietário é honesto.

Se tiver dúvida, não clique no link da mensagem. Abra o site manualmente usando um endereço que você já conhece, ou acesse o aplicativo oficial e procure os contatos ali.

O que fazer se você já clicou ou digitou dados

Aja rápido — aqui, cada minuto conta:

  1. Troque sua senha no serviço onde seus dados podem ter sido expostos e em todos os outros sites onde você usou a mesma senha.
  2. Ative ou verifique a autenticação em dois fatores — mesmo com a senha roubada, um invasor não consegue entrar sem o segundo fator.
  3. Se você inseriu dados do cartão — ligue para seu banco usando o número no verso do cartão, bloqueie o cartão e fique atento a transações não autorizadas.
  4. Escaneie seu dispositivo com um antivírus se abriu um anexo ou baixou algo.
  5. Avise quem possa ser afetado: se seu e-mail de trabalho foi comprometido, avise a equipe de TI — o phishing pode se espalhar ainda mais a partir do seu endereço.

Como reduzir seu risco com antecedência

As mensagens falsas não vão desaparecer, mas o custo para você cai bastante se estiver preparado:

  • Autenticação em dois fatores em todos os lugares disponíveis. Essa é a principal rede de segurança se uma senha for exposta — mais no nosso artigo sobre autenticação em dois fatores.
  • Um gerenciador de senhas. Ele não só armazena senhas exclusivas, mas também não as preenche automaticamente em um domínio falso: se o preenchimento automático ficar vazio, o endereço provavelmente está errado. Como escolher um — no nosso comparativo de gerenciadores de senhas.
  • Criptografar seu tráfego em redes não confiáveis. Em um Wi-Fi aberto de um café ou aeroporto, sua conexão pode ser interceptada; a HamikVPN criptografa seu tráfego para que os dados interceptados permaneçam ilegíveis. É importante entender o limite: uma VPN protege o canal, mas não vai salvar você se digitar sua senha em um site falso por conta própria — por isso é preciso escolher a ferramenta com cuidado (veja sinais de uma VPN pouco confiável).

O melhor filtro é o hábito de não se apressar. Qualquer mensagem que exija que você aja imediatamente e insira algo merece trinta segundos de pausa e uma verificação por um canal independente.

Proteja sua conexão em qualquer rede
A HamikVPN criptografa seu tráfego para que os dados interceptados em Wi-Fi aberto permaneçam ilegíveis.
Experimente gratuitamente

Perguntas frequentes

Um antivírus pode me proteger totalmente do phishing?
Não. O antivírus detecta anexos maliciosos e alguns sites perigosos, mas não vai impedir que você digite sua senha voluntariamente em uma falsificação convincente. Sua principal defesa é a atenção e a autenticação em dois fatores.
O remetente parece legítimo — posso confiar na mensagem?
Nem sempre: nomes e endereços de remetente podem ser falsificados. Olhe além do nome exibido para o domínio real após o símbolo @ e para onde o link realmente leva, e verifique solicitações inusuais por um canal independente.
O phishing só ocorre por e-mail?
Não. Os mesmos truques aparecem em mensagens de texto, aplicativos de mensagens, redes sociais e ligações telefônicas. Os sinais de alerta são os mesmos: urgência, um pedido para clicar em um link e um pedido para inserir dados.
Cliquei em um link, mas não digitei nada. Isso é perigoso?
Um único clique costuma ser menos arriscado do que inserir dados, mas a página pode ter tentado baixar um arquivo. Não digite nada, feche a aba e escaneie seu dispositivo com um antivírus se algo tiver sido baixado.
Uma VPN protege contra phishing?
Uma VPN criptografa seu tráfego e protege sua conexão em redes não confiáveis, mas não reconhece sites falsos. A proteção contra phishing vem da vigilância, da autenticação em dois fatores e de um gerenciador de senhas.
Como denuncio um phishing?
Reenvie a mensagem suspeita para a equipe de suporte do serviço que está sendo imitado e denuncie a página pelo formulário de denúncia do Google Safe Browsing. Na sua caixa de entrada, marque essas mensagens como phishing ou spam.