Como Reconhecer Phishing: Sinais de uma Mensagem Falsa e o Que Fazer
Os golpistas raramente invadem sistemas diretamente — é muito mais fácil fazer você mesmo entregar sua senha. O phishing falsifica e-mails e sites de serviços em que você confia, e é possível identificar a fraude em segundos se você souber onde procurar.
Como o phishing funciona e por que ele dá certo
Phishing é uma mensagem disfarçada de uma empresa conhecida: um banco, um marketplace, um provedor de e-mail ou um sistema de pagamento. O objetivo do golpista é fazer com que você mesmo entregue uma senha, o número de um cartão ou um código SMS. A Comissão Federal de Comércio dos EUA (FTC) descreve o cenário típico assim: você é informado de que há "atividade suspeita na sua conta", um "problema com um pagamento", ou recebe "uma fatura que você não reconhece", e depois é pressionado a clicar em um link e confirmar seus dados (FTC, How To Recognize and Avoid Phishing Scams). O truque não é técnico — ele visa a emoção: o medo de perder dinheiro e a falta de tempo para verificar.
Sinais de uma mensagem falsa
A CISA, a agência de cibersegurança dos EUA, destaca vários indicadores confiáveis que devem levantar suspeita sobre uma mensagem (CISA, Recognize and Report Phishing):
- Pressão e urgência. "Sua conta será encerrada em 24 horas", "confirme seus dados imediatamente" — um prazo artificial serve para impedir que você pense com calma.
- Saudação impessoal. "Estimado cliente" em vez do seu nome real. Um banco de verdade costuma se dirigir a você pelo nome e não pede sua senha por e-mail.
- Remetente incompatível. O nome de exibição em "De" parece confiável, mas o endereço real está em um domínio sem relação ou muito parecido (por exemplo, [email protected] em vez do endereço oficial).
- Um link que leva a outro lugar. O texto visível do link e o endereço real por baixo dele não coincidem.
- Um pedido para inserir dados ou abrir um anexo. Um formulário de login e senha, um pedido de código SMS, um arquivo inesperado de "fatura", "recibo" ou "foto" — tudo isso é motivo para parar e verificar.
Como verificar um link antes de clicar
O Google recomenda uma regra simples: no computador, passe o cursor sobre o link e observe seu endereço real — se ele não coincidir com o texto exibido, é um sinal de alerta (Gmail Help, Avoid and report phishing emails). O que observar:
- O domínio real fica à esquerda da primeira barra simples. Um endereço como seubanco.com.login-verify.top/… leva você a login-verify.top, não a seubanco.com. Leia o endereço do início até a primeira barra.
- Domínios parecidos. Letras trocadas (paypa1.com, gooogle.com), palavras e hifens extras, ou extensões pouco comuns como .top ou .xyz em vez da habitual.
- Links encurtados. Serviços como o bit.ly ocultam o destino final — não clique neles sem verificar.
- O cadeado e o https não são garantia. Sites fraudulentos também podem ter certificados válidos; um certificado só significa que o canal de conexão está criptografado, não que o proprietário é honesto.
Se tiver dúvida, não clique no link da mensagem. Abra o site manualmente usando um endereço que você já conhece, ou acesse o aplicativo oficial e procure os contatos ali.
O que fazer se você já clicou ou digitou dados
Aja rápido — aqui, cada minuto conta:
- Troque sua senha no serviço onde seus dados podem ter sido expostos e em todos os outros sites onde você usou a mesma senha.
- Ative ou verifique a autenticação em dois fatores — mesmo com a senha roubada, um invasor não consegue entrar sem o segundo fator.
- Se você inseriu dados do cartão — ligue para seu banco usando o número no verso do cartão, bloqueie o cartão e fique atento a transações não autorizadas.
- Escaneie seu dispositivo com um antivírus se abriu um anexo ou baixou algo.
- Avise quem possa ser afetado: se seu e-mail de trabalho foi comprometido, avise a equipe de TI — o phishing pode se espalhar ainda mais a partir do seu endereço.
Como reduzir seu risco com antecedência
As mensagens falsas não vão desaparecer, mas o custo para você cai bastante se estiver preparado:
- Autenticação em dois fatores em todos os lugares disponíveis. Essa é a principal rede de segurança se uma senha for exposta — mais no nosso artigo sobre autenticação em dois fatores.
- Um gerenciador de senhas. Ele não só armazena senhas exclusivas, mas também não as preenche automaticamente em um domínio falso: se o preenchimento automático ficar vazio, o endereço provavelmente está errado. Como escolher um — no nosso comparativo de gerenciadores de senhas.
- Criptografar seu tráfego em redes não confiáveis. Em um Wi-Fi aberto de um café ou aeroporto, sua conexão pode ser interceptada; a HamikVPN criptografa seu tráfego para que os dados interceptados permaneçam ilegíveis. É importante entender o limite: uma VPN protege o canal, mas não vai salvar você se digitar sua senha em um site falso por conta própria — por isso é preciso escolher a ferramenta com cuidado (veja sinais de uma VPN pouco confiável).
O melhor filtro é o hábito de não se apressar. Qualquer mensagem que exija que você aja imediatamente e insira algo merece trinta segundos de pausa e uma verificação por um canal independente.
