Phishing: como reconhecer mensagens falsas e o que fazer se você cair
Como reconhecer phishing em e-mails, SMS, mensagens e QR codes, os sinais de alerta, como verificar uma mensagem suspeita e o roteiro do que fazer se você clicou ou informou dados.
Por Equipe Global World Connect
9 min de leitura

Você recebe uma mensagem do "banco" dizendo que sua conta será bloqueada em uma hora, com um link para resolver. O coração acelera e o dedo vai direto ao link. É exatamente essa reação que o golpe procura provocar.
Phishing é a fraude digital mais comum, e qualquer pessoa cai se estiver com pressa ou distraída. Este guia mostra como reconhecer os sinais, como verificar uma mensagem sem correr risco e o que fazer se você já clicou ou informou dados. O conteúdo é defensivo: o objetivo é proteger, e não ensinar a aplicar golpes.
O que é phishing
Phishing é uma técnica de fraude em que criminosos se passam por uma pessoa ou organização confiável, como um banco, uma loja, um órgão público ou um colega, para levar a vítima a revelar informações (senhas, códigos, dados de cartão), clicar em links maliciosos ou instalar programas.
O nome vem de fishing, pescar: a mensagem é a isca, enviada a muitas pessoas na esperança de que algumas mordam. Não depende de falhas técnicas no seu aparelho. Depende de você acreditar.
Os formatos mais comuns
- E-mail: o formato clássico, com mensagens que imitam empresas e órgãos.
- SMS (smishing): mensagens curtas com um link, por exemplo, sobre encomendas ou contas.
- Ligação telefônica (vishing): alguém finge ser da central do banco e pede códigos ou transferências.
- Aplicativos de mensagem: contas falsas ou clonadas que pedem dinheiro em nome de conhecidos ou enviam links.
- QR codes: códigos colados sobre os verdadeiros ou enviados por mensagem, que levam a páginas falsas.
- Sites e anúncios falsos: lojas ou páginas de login copiadas, às vezes divulgadas em anúncios.
- Phishing direcionado (spear phishing): mensagem personalizada, com dados reais sobre a vítima, aplicada a alvos específicos, como funcionários de uma empresa.
- Fraude de fatura ou de pagamento: o golpista imita um fornecedor e pede que o pagamento seja feito para outra conta.
Sinais de alerta
Nenhum sinal isolado prova que uma mensagem é golpe, mas vários juntos merecem desconfiança.
| Sinal | Como aparece | O que fazer |
|---|---|---|
| Urgência ou ameaça | "Sua conta será bloqueada em 1 hora" | Pare. Golpistas usam a pressa para impedir que você pense |
| Pedido de dados sensíveis | Senha completa, código recebido por SMS, dados do cartão | Não informe. Organizações sérias não pedem isso por mensagem |
| Remetente estranho | Endereço parecido com o verdadeiro, mas diferente | Confira o endereço completo, não só o nome exibido |
| Link suspeito | Endereço que não bate com o texto ou que é encurtado | Não clique. Digite o site oficial no navegador |
| Anexo inesperado | Arquivo que você não pediu | Não abra. Confirme com quem enviou por outro canal |
| Oferta boa demais | Prêmio, desconto absurdo, vaga com pagamento antecipado | Desconfie. Confirme no site oficial |
| Erros e tom estranho | Texto mal escrito ou impessoal | Mais um motivo de atenção, mas golpes bem escritos existem |
| Contato inesperado | Mensagem de alguém que nunca falou com você sobre isso | Confirme a identidade por outra via |
Exemplo de mensagem fictícia
Veja uma mensagem inventada para fins educativos, com sinais marcados entre colchetes:
[Remetente desconhecido] Aviso do seu banco: identificamos uma compra suspeita. [Urgência] Confirme em até 30 minutos ou seu cartão será cancelado. Acesse: [Link estranho] http://banco-exemplo-seguro.example/confirmar e informe [Pedido de dados] seu CPF, a senha e o código que enviaremos por SMS.
Quase tudo aqui é sinal de alerta: pressão de tempo, ameaça, link que não é o do site oficial e pedido de senha e de código. Um banco de verdade não pede nada disso por mensagem.
Como verificar uma mensagem suspeita
- Não clique e não responda. Se mexer no link ou no anexo for inevitável, faça isso só depois de conferir.
- Confira o remetente completo. No e-mail, veja o endereço, e não só o nome exibido.
- Passe o mouse sobre o link (no computador) para ver o endereço real. No celular, pressione e segure para visualizar antes de abrir.
- Vá ao site pelo caminho conhecido: digite o endereço oficial no navegador, use o aplicativo oficial ou os favoritos.
- Confirme por outro canal. Ligue para o número que está no cartão, no site oficial ou na fatura, e não para o que veio na mensagem.
- Desconfie de QR codes colados em locais públicos e de códigos recebidos de desconhecidos. Verifique o endereço que aparece antes de abrir.
- Na dúvida, não faça. Perder uma oferta custa menos do que perder a conta.
Cuidados com ligações
Se alguém ligar dizendo ser do banco: desligue e ligue de volta para o número oficial do cartão. Nunca informe senha, código de verificação ou instale programas sob orientação de quem ligou, e não transfira dinheiro para "conta segura".
Proteções que ajudam
- Autenticação em dois fatores, de preferência com chave de segurança ou passkey, que não funcionam em sites falsos. Veja autenticação em dois fatores.
- Gerenciador de senhas, que só preenche a senha no site verdadeiro. Se ele não oferece o preenchimento, o endereço pode ser falso. Veja gerenciador de senhas e passkeys.
- Atualizações em dia no sistema, no navegador e nos aplicativos.
- Filtros de spam e navegação segura do e-mail e do navegador, que bloqueiam parte dos golpes conhecidos.
- Senhas únicas, para que o vazamento de uma conta não abra as outras.
- Alertas de transação do banco, para perceber rapidamente movimentos estranhos.
No ambiente de trabalho, treinamentos e campanhas de simulação ajudam. Em uma empresa, a regra de não confirmar pagamentos ou mudanças de conta apenas por e-mail evita muitas fraudes de fatura.
O que fazer se você clicou ou informou dados
Aja rápido, mas com calma. O roteiro abaixo cobre os casos mais comuns.
Se você só clicou no link
- Feche a página sem informar nada.
- Não baixe nem execute nenhum arquivo oferecido.
- Verifique o dispositivo com a proteção do sistema e mantenha-o atualizado.
- Fique atento a comportamentos estranhos nos dias seguintes.
Se você informou uma senha
- Troque a senha imediatamente a partir de um dispositivo confiável.
- Troque também as outras contas que usavam a mesma senha.
- Ative a autenticação em dois fatores e encerre as sessões abertas em outros dispositivos.
- Revise as atividades recentes da conta e os endereços de recuperação.
Se você informou dados de cartão, código ou fez uma transferência
- Ligue imediatamente para o banco ou o emissor do cartão, pelo número oficial, e relate o golpe. Bloqueie o cartão e conte o que aconteceu.
- Peça a contestação das transações que você não reconhece.
- Guarde provas: capturas de tela, mensagens, comprovantes, números de telefone.
- Registre um boletim de ocorrência quando houver prejuízo.
- Acompanhe o extrato e os seus dados nos dias seguintes.
Se você instalou um programa ou abriu um anexo suspeito
- Desconecte o aparelho da internet.
- Faça uma verificação completa com a proteção do sistema.
- Troque as senhas a partir de outro dispositivo limpo.
- Em caso de dúvida, procure ajuda técnica antes de voltar a usar o equipamento para operações sensíveis.
Denuncie
Denunciar ajuda a derrubar páginas falsas e a proteger outras pessoas:
- avise a empresa ou o órgão imitado, pelos canais oficiais;
- relate a página ao Google Navegação Segura, que mantém um formulário de denúncia de phishing;
- no Brasil, o CERT.br recebe notificações de incidentes de segurança e orienta sobre golpes.
Phishing no trabalho
Golpes direcionados a empresas costumam explorar a rotina: um pedido "urgente" do diretor, uma fatura de um fornecedor, uma mensagem de TI pedindo a senha. Boas práticas:
- Padronize um segundo canal de confirmação para pedidos de pagamento e de mudança de dados bancários.
- Ensine a equipe a relatar mensagens suspeitas sem medo de punição.
- Use autenticação multifator em todos os acessos.
- Tenha um procedimento de resposta para quando alguém cair.
Esse conjunto faz parte de uma abordagem mais ampla de segurança digital.
Perguntas frequentes
O cadeado no navegador significa que o site é seguro?
Não. O cadeado indica que a conexão é criptografada, e não que o site é legítimo. Sites falsos também podem ter cadeado.
Posso ser vítima só de abrir um e-mail?
Na maioria dos casos, o risco vem de clicar em links, abrir anexos ou informar dados. Manter o e-mail e o sistema atualizados reduz o risco de problemas ao apenas visualizar uma mensagem.
Como saber se um link encurtado é seguro?
Não dá para saber olhando. Use serviços de expansão de links, ou melhor, evite clicar e acesse o site oficial diretamente.
Golpistas usam dados reais meus. Como?
Eles podem obter dados de vazamentos, de redes sociais e de cadastros. Por isso, uma mensagem com o seu nome ou CPF não prova que é legítima.
A IA torna o phishing mais perigoso?
Ela pode ajudar a escrever mensagens mais convincentes e sem erros, o que enfraquece o sinal "texto mal escrito". Por isso, foque em verificar a origem e o pedido, e não só na aparência.
Conclusão
Phishing funciona porque explora pressa, medo e confiança. Reconhecer os sinais, como urgência, pedido de dados e links estranhos, e verificar por outro canal antes de agir protege a maioria das pessoas. Se você cair, a velocidade da resposta reduz o dano.
Ative o segundo fator, use um gerenciador de senhas e mantenha o hábito de parar antes de clicar. Este guia foi revisado em setembro de 2026. Os golpes mudam de formato, então acompanhe as orientações atualizadas dos órgãos citados abaixo.
Fontes
- CISA. Recognize and Report Phishing.
- FTC. How to Recognize and Avoid Phishing Scams.
- CERT.br / NIC.br. Cartilha de Segurança para Internet.
- CERT.br. Notificação de incidentes de segurança.
- Google. Denunciar página de phishing.


