Phishing: como identificar o golpe antes de clicar

O que é phishing, como ler um endereço de link antes de clicar, os sinais que aparecem em mensagem de banco, cobrança e QR Code falsos, e o que fazer nas primeiras horas depois de ter caído.

Revisão técnica: Cesar Gargiulo (segurança da informação)Cartilha de Segurança para Internet / gov.br (denunciar fraudes e golpes digitais)
Calcule agora: URL Encode/DecodeResultado na hora, de graça e sem cadastro.

Phishing não invade nada. Ele convence você a abrir a porta. É por isso que o golpe atravessa sistemas bem protegidos: o elo atacado é a pessoa apressada lendo uma mensagem no meio do dia. Este guia mostra o que olhar antes de clicar, quais sinais aparecem nas campanhas que circulam no Brasil e o que fazer nas primeiras horas depois de ter caído.

Resposta rápida

  • No endereço, olhe só o trecho entre o :// e a próxima barra. Dentro dele, o que vale é o final: o nome registrado mais o sufixo (nomedobanco.com.br).
  • Cadeado não é selo de confiança: certificado é gratuito, e página de golpe também usa https.
  • Desconfie de urgência com prazo curto, o ingrediente presente em quase toda campanha.
  • Nenhum banco pede código de verificação por telefone, mensagem ou e-mail.
  • Se já digitou a senha: troque agora, ative a segunda etapa e encerre as sessões abertas.

Conteúdo educativo de segurança da informação. Não substitui a orientação do seu banco nem de um profissional em um incidente em andamento.

O que é phishing, sem metáfora

Phishing é engenharia social aplicada em escala. O atacante monta uma página ou uma mensagem que imita uma marca conhecida e espera que uma fração pequena das pessoas responda. Não precisa de muita gente: uma campanha com dezenas de milhares de envios se paga com poucos acertos, e o custo de disparar é quase zero.

Isso muda o que conta como defesa. Não adianta esperar uma mensagem visivelmente mal feita, porque as campanhas melhoraram. Adianta ter um hábito fixo de verificação que você aplica sempre, mesmo quando a mensagem parece perfeita, principalmente quando ela parece perfeita.

Também não existe um objetivo único. Parte das campanhas quer a credencial, e monta a cópia da tela de login. Outra parte quer que você instale alguma coisa, e o anexo ou o instalador entrega a máquina inteira, o que é bem pior que uma senha. Outra ainda quer só um pagamento, com boleto ou Pix em nome de quem você esperava. E há o caso que nenhuma leitura de endereço pega: a página maliciosa hospedada em um site legítimo que foi invadido, com o endereço certo na barra. Quem procura só um sinal acaba cego para os outros três.

O endereço do link é a prova principal

Texto, logotipo e assinatura são fáceis de copiar. O endereço, não: o atacante precisa de um domínio que ele controle. Por isso a verificação começa e quase sempre termina ali.

O endereço tem uma parte que decide tudo, e ela tem começo e fim exatos. Depois do :// vem o trecho do servidor, que termina no primeiro /, ? ou # que aparecer. É só esse pedaço que diz quem serve a página. Tudo o que vem depois, o caminho e os parâmetros, quem escreve é o dono do site, e pode escrever o nome do seu banco ali à vontade. Em https://example.net/nomedobanco.com.br/login o servidor continua sendo example.net.

Dentro desse trecho, o que importa é o final, não o começo. Em https://nomedobanco.com.br.example.net/acesso, o servidor é example.net: o nome do banco é enfeite colado à esquerda, e funciona porque lemos da esquerda para a direita e paramos no primeiro nome conhecido. No Brasil, o nome que identifica o dono costuma ter três pedaços, como nomedobanco.com.br, porque com.br é o sufixo público, e não o domínio de alguém. Pegar só os dois últimos pedaços entrega com.br, que não é de ninguém.

Duas armadilhas quebram a leitura ingênua. A primeira é o arroba: o formato usuario@servidor é válido em endereço, então em https://www.nomedobanco.com.br@example.net/acesso o servidor é example.net e tudo antes do @ é descartado pelo navegador. Se houver um arroba no endereço, leia a partir dele. A segunda são os dois-pontos de porta, https://example.net:8443/nomedobanco, que empurram o nome verdadeiro para longe de onde o olho procura.

Endereços também escondem caracteres codificados, no formato %2F ou %40, que o navegador entende e o olho não. Colar o link em um decodificador de URL mostra o endereço em texto legível antes de qualquer clique, e ele não abre o endereço: a conversão acontece no seu navegador, sem nenhuma visita ao site. Separar as partes de uma URL também não é detectar phishing, e nenhuma ferramenta de formato faz esse julgamento: ela mostra o que está escrito, e a conclusão é sua. Há ainda os endereços com letras de outros alfabetos que imitam as nossas: por baixo eles viram um nome começado por xn--, chamado punycode, mas o navegador às vezes mostra a forma bonita, já com as letras substituídas. Ou seja, não dá para contar com ver o xn-- na tela. Na dúvida, copie o link e compare com o endereço que você já conhece.

Cadeado e https não dizem que o site é honesto

O cadeado prova duas coisas: que o tráfego vai cifrado e que o certificado corresponde ao endereço que está na barra. Nada além disso. Certificado de validação simples é gratuito e sai em minutos para qualquer domínio recém-registrado, e é por isso que quase toda página de golpe hoje tem cadeado. Trocar "tem cadeado" por "é seguro" inverte a leitura: o cadeado confirma que você está falando mesmo com example.net, o que é exatamente a informação que deveria fazer você fechar a aba.

Quando o endereço está certo e a página é falsa

Ler o domínio corretamente resolve a maior parte dos casos, e não todos. Um site legítimo invadido serve a página do golpista no endereço verdadeiro. O mesmo vale para subdomínio de hospedagem compartilhada, para formulário público hospedado em serviço de terceiro, para arquivo guardado em serviço de nuvem conhecido e para redirecionamento aberto, aquele link do próprio banco que aceita um destino no parâmetro e joga você para fora sem avisar.

Daí a regra que fecha o raciocínio e não depende de ler endereço nenhum: não digite credencial em página aberta por link recebido. Feche a mensagem, abra o aplicativo oficial ou digite o endereço você mesmo. Custa dez segundos e cobre inclusive o caso em que o endereço estava certo.

Os sinais que se repetem nas campanhas

Depois de ver muitas campanhas, os padrões ficam evidentes. O primeiro é a urgência com prazo: conta bloqueada em 24 horas, entrega devolvida hoje, chave Pix cadastrada por outra pessoa. A pressa existe para impedir a verificação, que levaria dez segundos.

O segundo é o canal que não combina com o assunto. Empresa manda SMS e mensagem por aplicativo o tempo todo, então o sinal não é o canal em si: é o canal informal pedindo uma ação séria e imediata, com link junto. Bloqueio de conta, taxa de liberação de entrega e regularização de cadastro resolvidos por link recebido é a combinação que denuncia. Repare que isso vale nos dois sentidos, porque o contato pode ser legítimo: quando houver dúvida, saia da mensagem e entre pelo aplicativo ou pelo telefone que você já tinha.

O terceiro é o pedido em si, e aqui existe um absoluto que vale como regra: código de verificação ninguém pede, por canal nenhum, nem o banco, nem a plataforma, nem o suporte. É a orientação do Banco Central e não tem exceção. Na mesma família entram senha completa, foto do cartão e instalação de programa de acesso remoto para o atendimento resolver. Esse último virou comum em golpes por telefone e é o mais caro de todos, porque entrega a máquina inteira.

Quando o link vem dentro de um QR Code

O QR Code é o disfarce perfeito para um endereço, porque ninguém consegue lê-lo a olho nu. Adesivos colados sobre códigos legítimos aparecem em cartazes, máquinas de pagamento e contas de consumo. O aplicativo abre a câmera, o pagamento parece normal e o dinheiro vai para outro destino.

A regra prática é simples: antes de confirmar, confira se o nome do recebedor e o valor batem com o esperado, e olhe se o código não é um adesivo por cima de outro. Para entender o que um código carrega e testar por conta própria, veja como funciona o QR Code por dentro e gere os seus no gerador de QR Code.

Por que a senha reutilizada transforma um golpe em vários

Quando uma senha vaza, ela não fica parada. Entra em listas que são testadas automaticamente em outros serviços, uma técnica chamada credential stuffing. Se a sua senha do site pequeno que vazou é a mesma do e-mail principal, o atacante não precisa de phishing nenhum para a segunda conta.

Daí a recomendação que parece exagerada e não é: uma senha diferente por serviço, guardada em um gerenciador. O tamanho importa mais que a confusão de símbolos, um ponto que o guia de senha forte detalha com o cálculo de entropia. Para gerar uma agora, sorteada no seu próprio navegador, use o gerador de senha forte.

Verificação em duas etapas: o que protege e o que não

A segunda etapa reduz muito o estrago de uma senha vazada, e é a primeira coisa a ativar em e-mail, banco e redes sociais. Mas nem toda segunda etapa resiste a phishing. Código por SMS ou por aplicativo autenticador pode ser pedido na página falsa e usado no site verdadeiro em segundos, enquanto você ainda olha a tela de carregamento.

O que resiste é o fator que não pode ser repassado: chave de acesso (passkey) ou chave de segurança física. Elas amarram a credencial ao endereço do site, então a página falsa não consegue usar o que recebeu, porque o endereço não bate. Onde a opção existir, vale trocar. Só não pare aí: depois de ativar, confira o caminho de recuperação da conta, porque ele costuma continuar aceitando código por SMS, e é para lá que o golpe se muda.

O que fazer nas primeiras horas depois de cair

A ordem importa mais que a pressa. Comece trocando a senha da conta atingida e de qualquer outra que usava a mesma senha, priorizando o e-mail principal, porque ele recupera todas as demais. Depois ative a verificação em duas etapas e encerre as sessões abertas nas configurações de segurança, o que expulsa quem já entrou.

Se houve dado bancário, avise o banco pelo número impresso no cartão ou pelo aplicativo oficial, nunca por um contato que veio na mensagem. Guarde as evidências, que são a mensagem original, o endereço acessado e os horários: elas são pedidas em registro de ocorrência e em análise de ressarcimento. Se instalou algum programa a pedido do golpista, considere a máquina comprometida e trate as senhas digitadas nela como vazadas.

Como confirmar um arquivo que chegou por mensagem

Anexos e instaladores baixados de link são o segundo braço do phishing. Quando o fornecedor publica a impressão digital do arquivo, o chamado hash, dá para comparar a do arquivo que você baixou com a oficial antes de executar. Números diferentes significam arquivo diferente do publicado. O gerador de hash calcula no seu navegador, e o guia de hash de arquivo explica a comparação passo a passo.

Empresas pequenas: o alvo preferido

Negócio pequeno junta duas condições que o atacante procura: movimenta dinheiro e não tem equipe de segurança. As campanhas mais rentáveis contra esse público não pedem senha, e sim uma mudança de dados bancários em um pagamento que já estava combinado. A defesa que funciona é procedimento, não ferramenta: toda alteração de conta de fornecedor é confirmada por telefone conhecido, nunca pelo contato da mensagem.

Vale lembrar que dado pessoal de cliente exposto em um incidente entra no escopo da LGPD, com dever de comunicação. O guia de LGPD para pequenas empresas cobre essa parte.

Limitações deste guia

Técnicas de golpe mudam rápido, e nenhuma lista de sinais cobre tudo. O conteúdo aqui é educativo e não substitui a orientação do seu banco ou de um profissional durante um incidente em andamento. Em caso de perda financeira, procure a instituição pelos canais oficiais e registre ocorrência.

Fontes e referências

Conclusão

A verificação que segura a maior parte dos golpes leva dez segundos: ler o trecho entre o :// e a próxima barra, olhar o final dele e desconfiar de qualquer prazo curto. Quando nem isso resolver, vale a regra que não depende de leitura: não digite senha em página que abriu por link recebido. O resto é higiene que se faz uma vez e vale por anos, como senha diferente por serviço e segunda etapa ativa. Comece pelo gerador de senha forte, confira links suspeitos no decodificador de URL e veja as demais ferramentas de tecnologia.

Calculadoras deste guia

Leia também

Como citar esta página

Vai citar este guia em uma matéria, post ou trabalho? Copie a referência pronta. O conteúdo é baseado em Cartilha de Segurança para Internet (CERT.br) e revisado pela equipe editorial.

ValorFinal. Phishing: como identificar o golpe antes de clicar. Disponível em: https://valorfinal.com.br/guia/phishing-como-identificar. Atualizado em: 15/08/2026.

ValorFinal VIP: Sem anúncios no portal inteiro, cenários salvos e alertas por e-mail.

Como validamos este conteúdo

Base deste guia: Cartilha de Segurança para Internet / gov.br (denunciar fraudes e golpes digitais). Padrões, APIs, versões e recomendações técnicas evoluem. O conteúdo reflete a documentação de referência na data de atualização; confira sempre a documentação oficial da versão que você usa. Entenda nossa metodologia em como validamos os cálculos.

Perguntas frequentes

O que é phishing?
Phishing é a tentativa de fazer você entregar uma informação (senha, código de verificação, dado do cartão) ou executar uma ação (pagar um boleto, instalar um programa) acreditando que está falando com alguém legítimo. O ataque não quebra a criptografia nem invade o servidor: ele convence a pessoa. Por isso funciona contra sistemas bem protegidos.
Como saber o endereço real de um link antes de clicar?
No computador, passe o cursor sobre o link e leia o endereço na barra de status, no canto inferior. No celular, mantenha o dedo pressionado sobre o link até aparecer a pré-visualização com o endereço completo. Depois olhe só um pedaço: o que vem depois do :// e antes da próxima barra, interrogação ou cerquilha. É esse trecho que diz quem serve a página. Dentro dele, o que vale é o final, não o começo. Em https://nomedobanco.com.br.example.net/login, o servidor é example.net. E se houver um arroba no meio, leia a partir dele: num endereço que começa com https://nomedobanco.com.br, traz um arroba e só depois example.net/login, o servidor é example.net, porque tudo que vem antes do arroba o navegador descarta.
Como identificar um domínio falso parecido com o verdadeiro?
Procure caractere trocado, hífen a mais, palavra colada e domínio de topo diferente do habitual. Golpes também usam letras de outros alfabetos que imitam as nossas: por baixo, o rótulo afetado do endereço vira um nome começado por xn--, chamado punycode. Repare que o xn-- fica no pedaço trocado, não no começo do endereço, e que o navegador muitas vezes mostra a forma bonita, já com as letras substituídas, em vez do punycode. Ou seja, não dá para contar com ver a marca na tela. O jeito confiável é copiar o link e comparar, caractere por caractere, com o endereço que você já conhece do site; se der trabalho ler, já é motivo para não clicar. Vale separar duas coisas que costumam se confundir: o decodificador de URL resolve os caracteres escapados no formato %2F e %40, e não converte punycode, que é outra codificação.
Site com cadeado e https é confiável?
Não. O cadeado prova que o tráfego vai cifrado e que o certificado corresponde ao endereço da barra, e só. Certificado de validação simples é gratuito e sai em minutos para qualquer domínio, então a maior parte das páginas de golpe hoje tem cadeado. O cadeado confirma com quem você está falando, e é justamente por isso que ele é útil: se o endereço ao lado dele não é o do seu banco, o cadeado está confirmando que você está falando com o golpista.
O endereço está certo. A página pode ser falsa mesmo assim?
Pode. Um site legítimo invadido passa a servir a página do golpista no endereço verdadeiro, e a mesma coisa acontece com subdomínio de hospedagem compartilhada, formulário publicado em serviço de terceiro, arquivo guardado em nuvem conhecida e redirecionamento aberto, aquele link do próprio site que aceita um destino no parâmetro e leva você para fora. Nesses casos ler o endereço devolve tudo certo e não está. Por isso a regra que fecha o raciocínio não depende de leitura nenhuma: não digite senha nem código em página que abriu por link recebido. Feche a mensagem e entre pelo aplicativo oficial ou digitando o endereço você mesmo.
QR Code pode ser phishing?
Pode, e é um vetor em crescimento porque o código esconde o endereço. Um adesivo colado sobre o QR original de um cartaz, uma máquina ou uma conta de consumo leva a pessoa a um site de pagamento falso. Antes de pagar, confira se o aplicativo mostra o destino e o valor esperados, e desconfie de QR Code colado por cima de outro.
O que fazer se eu já cliquei e digitei a senha?
Troque a senha imediatamente, começando pela conta afetada e por qualquer outra que use a mesma senha. Ative a verificação em duas etapas onde ainda não estiver ativa. Encerre as sessões abertas nas configurações de segurança da conta. Se houve dado bancário envolvido, avise o banco pelo telefone do cartão ou do aplicativo oficial, nunca por um número que veio na mensagem suspeita.
Antivírus resolve phishing?
Ajuda, mas não resolve. Filtros de e-mail e listas de sites maliciosos barram parte das campanhas, e páginas novas costumam passar nas primeiras horas, que é justamente quando o golpe é disparado em massa. A defesa que não depende de lista é o hábito de conferir o endereço e de nunca digitar credencial em página aberta por link recebido.
Golpista consegue burlar a verificação em duas etapas?
Consegue, quando a segunda etapa é um código que você pode repassar. O golpe pede o código de seis dígitos na mesma tela falsa e usa em segundos no site verdadeiro. Por isso ninguém, banco nenhum, pede código de verificação por telefone, mensagem ou e-mail. Chaves de acesso (passkeys) e chave física resistem a esse ataque porque não existe código para repassar.
Onde denunciar uma mensagem de phishing no Brasil?
Encaminhe o caso ao CERT.br, que trata incidentes de segurança na internet brasileira, e à empresa cuja marca foi usada, pelos canais oficiais dela. Golpes com transferência bancária também devem ser comunicados ao banco e podem ser registrados em boletim de ocorrência, o que é exigido por parte das instituições para análise de ressarcimento.