Phishing: como reconhecer mensagens falsas e o que fazer se você cair

Como reconhecer phishing em e-mails, SMS, mensagens e QR codes, os sinais de alerta, como verificar uma mensagem suspeita e o roteiro do que fazer se você clicou ou informou dados.

Por Equipe Global World Connect

9 min de leitura

Ilustração de um envelope com um anzol pendurado, representando um golpe de phishing
Ilustração original do Global World Connect

Você recebe uma mensagem do "banco" dizendo que sua conta será bloqueada em uma hora, com um link para resolver. O coração acelera e o dedo vai direto ao link. É exatamente essa reação que o golpe procura provocar.

Phishing é a fraude digital mais comum, e qualquer pessoa cai se estiver com pressa ou distraída. Este guia mostra como reconhecer os sinais, como verificar uma mensagem sem correr risco e o que fazer se você já clicou ou informou dados. O conteúdo é defensivo: o objetivo é proteger, e não ensinar a aplicar golpes.

O que é phishing

Phishing é uma técnica de fraude em que criminosos se passam por uma pessoa ou organização confiável, como um banco, uma loja, um órgão público ou um colega, para levar a vítima a revelar informações (senhas, códigos, dados de cartão), clicar em links maliciosos ou instalar programas.

O nome vem de fishing, pescar: a mensagem é a isca, enviada a muitas pessoas na esperança de que algumas mordam. Não depende de falhas técnicas no seu aparelho. Depende de você acreditar.

Os formatos mais comuns

  • E-mail: o formato clássico, com mensagens que imitam empresas e órgãos.
  • SMS (smishing): mensagens curtas com um link, por exemplo, sobre encomendas ou contas.
  • Ligação telefônica (vishing): alguém finge ser da central do banco e pede códigos ou transferências.
  • Aplicativos de mensagem: contas falsas ou clonadas que pedem dinheiro em nome de conhecidos ou enviam links.
  • QR codes: códigos colados sobre os verdadeiros ou enviados por mensagem, que levam a páginas falsas.
  • Sites e anúncios falsos: lojas ou páginas de login copiadas, às vezes divulgadas em anúncios.
  • Phishing direcionado (spear phishing): mensagem personalizada, com dados reais sobre a vítima, aplicada a alvos específicos, como funcionários de uma empresa.
  • Fraude de fatura ou de pagamento: o golpista imita um fornecedor e pede que o pagamento seja feito para outra conta.

Sinais de alerta

Nenhum sinal isolado prova que uma mensagem é golpe, mas vários juntos merecem desconfiança.

SinalComo apareceO que fazer
Urgência ou ameaça"Sua conta será bloqueada em 1 hora"Pare. Golpistas usam a pressa para impedir que você pense
Pedido de dados sensíveisSenha completa, código recebido por SMS, dados do cartãoNão informe. Organizações sérias não pedem isso por mensagem
Remetente estranhoEndereço parecido com o verdadeiro, mas diferenteConfira o endereço completo, não só o nome exibido
Link suspeitoEndereço que não bate com o texto ou que é encurtadoNão clique. Digite o site oficial no navegador
Anexo inesperadoArquivo que você não pediuNão abra. Confirme com quem enviou por outro canal
Oferta boa demaisPrêmio, desconto absurdo, vaga com pagamento antecipadoDesconfie. Confirme no site oficial
Erros e tom estranhoTexto mal escrito ou impessoalMais um motivo de atenção, mas golpes bem escritos existem
Contato inesperadoMensagem de alguém que nunca falou com você sobre issoConfirme a identidade por outra via

Exemplo de mensagem fictícia

Veja uma mensagem inventada para fins educativos, com sinais marcados entre colchetes:

[Remetente desconhecido] Aviso do seu banco: identificamos uma compra suspeita. [Urgência] Confirme em até 30 minutos ou seu cartão será cancelado. Acesse: [Link estranho] http://banco-exemplo-seguro.example/confirmar e informe [Pedido de dados] seu CPF, a senha e o código que enviaremos por SMS.

Quase tudo aqui é sinal de alerta: pressão de tempo, ameaça, link que não é o do site oficial e pedido de senha e de código. Um banco de verdade não pede nada disso por mensagem.

Como verificar uma mensagem suspeita

  1. Não clique e não responda. Se mexer no link ou no anexo for inevitável, faça isso só depois de conferir.
  2. Confira o remetente completo. No e-mail, veja o endereço, e não só o nome exibido.
  3. Passe o mouse sobre o link (no computador) para ver o endereço real. No celular, pressione e segure para visualizar antes de abrir.
  4. Vá ao site pelo caminho conhecido: digite o endereço oficial no navegador, use o aplicativo oficial ou os favoritos.
  5. Confirme por outro canal. Ligue para o número que está no cartão, no site oficial ou na fatura, e não para o que veio na mensagem.
  6. Desconfie de QR codes colados em locais públicos e de códigos recebidos de desconhecidos. Verifique o endereço que aparece antes de abrir.
  7. Na dúvida, não faça. Perder uma oferta custa menos do que perder a conta.

Cuidados com ligações

Se alguém ligar dizendo ser do banco: desligue e ligue de volta para o número oficial do cartão. Nunca informe senha, código de verificação ou instale programas sob orientação de quem ligou, e não transfira dinheiro para "conta segura".

Proteções que ajudam

  • Autenticação em dois fatores, de preferência com chave de segurança ou passkey, que não funcionam em sites falsos. Veja autenticação em dois fatores.
  • Gerenciador de senhas, que só preenche a senha no site verdadeiro. Se ele não oferece o preenchimento, o endereço pode ser falso. Veja gerenciador de senhas e passkeys.
  • Atualizações em dia no sistema, no navegador e nos aplicativos.
  • Filtros de spam e navegação segura do e-mail e do navegador, que bloqueiam parte dos golpes conhecidos.
  • Senhas únicas, para que o vazamento de uma conta não abra as outras.
  • Alertas de transação do banco, para perceber rapidamente movimentos estranhos.

No ambiente de trabalho, treinamentos e campanhas de simulação ajudam. Em uma empresa, a regra de não confirmar pagamentos ou mudanças de conta apenas por e-mail evita muitas fraudes de fatura.

O que fazer se você clicou ou informou dados

Aja rápido, mas com calma. O roteiro abaixo cobre os casos mais comuns.

Se você só clicou no link

  1. Feche a página sem informar nada.
  2. Não baixe nem execute nenhum arquivo oferecido.
  3. Verifique o dispositivo com a proteção do sistema e mantenha-o atualizado.
  4. Fique atento a comportamentos estranhos nos dias seguintes.

Se você informou uma senha

  1. Troque a senha imediatamente a partir de um dispositivo confiável.
  2. Troque também as outras contas que usavam a mesma senha.
  3. Ative a autenticação em dois fatores e encerre as sessões abertas em outros dispositivos.
  4. Revise as atividades recentes da conta e os endereços de recuperação.

Se você informou dados de cartão, código ou fez uma transferência

  1. Ligue imediatamente para o banco ou o emissor do cartão, pelo número oficial, e relate o golpe. Bloqueie o cartão e conte o que aconteceu.
  2. Peça a contestação das transações que você não reconhece.
  3. Guarde provas: capturas de tela, mensagens, comprovantes, números de telefone.
  4. Registre um boletim de ocorrência quando houver prejuízo.
  5. Acompanhe o extrato e os seus dados nos dias seguintes.

Se você instalou um programa ou abriu um anexo suspeito

  1. Desconecte o aparelho da internet.
  2. Faça uma verificação completa com a proteção do sistema.
  3. Troque as senhas a partir de outro dispositivo limpo.
  4. Em caso de dúvida, procure ajuda técnica antes de voltar a usar o equipamento para operações sensíveis.

Denuncie

Denunciar ajuda a derrubar páginas falsas e a proteger outras pessoas:

  • avise a empresa ou o órgão imitado, pelos canais oficiais;
  • relate a página ao Google Navegação Segura, que mantém um formulário de denúncia de phishing;
  • no Brasil, o CERT.br recebe notificações de incidentes de segurança e orienta sobre golpes.

Phishing no trabalho

Golpes direcionados a empresas costumam explorar a rotina: um pedido "urgente" do diretor, uma fatura de um fornecedor, uma mensagem de TI pedindo a senha. Boas práticas:

  • Padronize um segundo canal de confirmação para pedidos de pagamento e de mudança de dados bancários.
  • Ensine a equipe a relatar mensagens suspeitas sem medo de punição.
  • Use autenticação multifator em todos os acessos.
  • Tenha um procedimento de resposta para quando alguém cair.

Esse conjunto faz parte de uma abordagem mais ampla de segurança digital.

Perguntas frequentes

O cadeado no navegador significa que o site é seguro?

Não. O cadeado indica que a conexão é criptografada, e não que o site é legítimo. Sites falsos também podem ter cadeado.

Posso ser vítima só de abrir um e-mail?

Na maioria dos casos, o risco vem de clicar em links, abrir anexos ou informar dados. Manter o e-mail e o sistema atualizados reduz o risco de problemas ao apenas visualizar uma mensagem.

Como saber se um link encurtado é seguro?

Não dá para saber olhando. Use serviços de expansão de links, ou melhor, evite clicar e acesse o site oficial diretamente.

Golpistas usam dados reais meus. Como?

Eles podem obter dados de vazamentos, de redes sociais e de cadastros. Por isso, uma mensagem com o seu nome ou CPF não prova que é legítima.

A IA torna o phishing mais perigoso?

Ela pode ajudar a escrever mensagens mais convincentes e sem erros, o que enfraquece o sinal "texto mal escrito". Por isso, foque em verificar a origem e o pedido, e não só na aparência.

Conclusão

Phishing funciona porque explora pressa, medo e confiança. Reconhecer os sinais, como urgência, pedido de dados e links estranhos, e verificar por outro canal antes de agir protege a maioria das pessoas. Se você cair, a velocidade da resposta reduz o dano.

Ative o segundo fator, use um gerenciador de senhas e mantenha o hábito de parar antes de clicar. Este guia foi revisado em setembro de 2026. Os golpes mudam de formato, então acompanhe as orientações atualizadas dos órgãos citados abaixo.

Fontes

Gostou? Compartilhe:WhatsAppFacebookXLinkedInTelegram
← Ver todos os artigos