Phishing não é só um e-mail mal escrito
Phishing é uma abordagem que se passa por alguém confiável para fazer você tomar uma ação: clicar, abrir um arquivo, escanear um QR Code, aprovar um login, transferir dinheiro, informar uma senha ou entregar um código de autenticação.
O ponto mais importante é entender que o golpe não depende apenas de tecnologia. Ele depende de contexto. O criminoso tenta criar uma história que pareça urgente, possível e próxima da sua rotina.
Eu não começo olhando apenas se o texto está bonito. Eu olho o caminho: quem mandou, por onde mandou, para onde quer me levar e o que está pedindo no final.
Como o golpe convence uma pessoa comum
Um phishing bem feito costuma juntar quatro peças: autoridade, pressa, atalho e pedido indevido. Quando essas peças aparecem juntas, eu trato a mensagem como suspeita até provar o contrário.
“É o banco, o suporte ou um órgão oficial”
O criminoso usa nomes conhecidos para reduzir sua desconfiança: banco, marketplace, Receita, transportadora, escola, RH, suporte técnico ou rede social.
“Resolva agora ou terá problema”
Conta bloqueada, entrega parada, compra suspeita, multa, benefício pendente ou prazo final. A pressa é uma ferramenta de manipulação.
“Clique aqui para resolver”
O golpe oferece o caminho mais fácil: link, botão, QR Code, anexo, número de WhatsApp ou aplicativo para instalar.
“Informe senha, código ou confirme acesso”
Empresas sérias não costumam pedir senha, código de autenticação, aprovação de login ou instalação de app por uma mensagem inesperada.
Checklist antes de clicar
Use este bloco quando surgir dúvida. Não precisa ser técnico. A ideia é quebrar a pressa do golpe e recuperar o controle da decisão.
Eu esperava essa mensagem, cobrança, arquivo ou aviso?
O remetente, telefone ou perfil é realmente quem diz ser?
O domínio do link faz sentido com a empresa ou serviço citado?
A mensagem tenta me fazer agir rápido, sozinho e sem confirmar?
Estão pedindo senha, código, Pix, cartão, documento ou aprovação de login?
Eu consigo resolver isso pelo aplicativo oficial ou digitando o endereço manualmente?
Não resolva um problema pelo mesmo link, telefone ou QR Code que apresentou o problema.
Links, domínios e páginas falsas
O texto visível de um link pode mentir. Um botão pode dizer “acessar minha conta” e levar para um endereço que não tem relação com a empresa. Por isso, o domínio real importa mais do que a aparência da página.
Exemplo simples
banco.com.brpode ser o domínio legítimobanco-seguranca.comparece relacionado, mas é outro domíniobanco.com.br.validacao-conta.neto domínio real é validacao-conta.netOutro ponto importante: cadeado e HTTPS não provam que a empresa é verdadeira. Eles indicam que a conexão com aquele site está criptografada. Uma página falsa também pode ter certificado e exibir o cadeado.
Onde o phishing aparece hoje
O e-mail continua sendo muito usado, mas o golpe acompanha o comportamento das pessoas. Onde existe confiança e ação rápida, existe tentativa de fraude.
Cobrança, documento, redefinição de senha, contrato, compra e suporte.
Pacote parado, cadastro irregular, benefício, multa e alerta bancário.
Falso suporte, familiar pedindo dinheiro, recuperação de conta e cupom.
Perfil clonado, anúncio patrocinado, falsa verificação e mensagem direta.
Falsa central de segurança pedindo código, confirmação ou instalação.
Pagamento, boleto, cardápio, promoção, login ou página falsa escondida.
Cliquei em um link suspeito. E agora?
Nem todo clique significa que tudo foi comprometido. Mas também não dá para ignorar. A resposta correta depende do que aconteceu depois do clique.
Feche e não prossiga
Não digite dados, não faça pagamento, não baixe nada e observe se algum arquivo foi baixado automaticamente.
Troque pelo canal oficial
Acesse o serviço pelo aplicativo oficial ou digitando o endereço manualmente. Troque a senha e encerre sessões ativas.
Revise a conta imediatamente
Revogue sessões, revise métodos de recuperação e negue qualquer aprovação que você não tenha iniciado.
Acione o banco pelos canais oficiais
Guarde comprovantes, prints, links, horários e protocolos. Quanto mais rápido agir, melhor.
MFA ajuda, mas não é botão mágico
A autenticação multifator reduz muito o risco, mas o criminoso pode tentar roubar o código ou induzir uma aprovação falsa. Se você não iniciou um login, não aprove a solicitação.
O que fazer
- Ative MFA nas contas mais importantes.
- Proteja muito bem o e-mail principal.
- Use senhas únicas e um gerenciador confiável.
- Prefira passkeys ou chave de segurança quando disponível.
O que não fazer
- Não informe código de autenticação para ninguém.
- Não aprove login que você não iniciou.
- Não reutilize a senha do e-mail em outros sites.
- Não instale aplicativo indicado por falsa central de suporte.
Em empresas, phishing não é problema individual
Um clique em ambiente corporativo pode expor e-mail, VPN, sistemas financeiros, armazenamento em nuvem, dados internos e relacionamento com fornecedores. A resposta precisa ser rápida, mas organizada.
Avise segurança, TI ou o responsável definido no processo.
Bloqueie conta, revogue sessões e isole o equipamento se houver execução de arquivo.
Não apague e-mails, anexos, logs ou mensagens antes da orientação.
Registre horário, remetente, domínio, anexo, ação executada e evidências.
Um caso prático: falsa notificação oficial
Um golpe comum usa o nome de órgãos, empresas ou serviços conhecidos para simular autoridade. O aviso pode falar em denúncia, multa, vistoria, irregularidade ou prazo final. O objetivo é fazer a vítima abrir um link ou arquivo antes de confirmar.
Domínio de remetente incoerente com a instituição alegada.
Uso de logotipo, linguagem formal e nome de órgão para criar confiança.
Prazo curto, multa, denúncia, ameaça ou obrigação de abrir arquivo.
Pedido para resolver tudo diretamente no link recebido.
Mesmo quando nome, CNPJ, endereço ou telefone parecem reais, isso não valida a mensagem. Muitos dados usados em golpes são públicos ou vazados.
Baixe o Guia Prático Anti-Phishing
Receba um material direto para consultar quando surgir uma mensagem suspeita. A ideia é ter um checklist simples para analisar links, anexos, QR Codes, pedidos de senha e situações depois do clique.
- Checklist antes de clicar
- O que fazer depois de informar senha ou código
- Orientações para família e pequenas empresas

Dúvidas comuns sobre phishing
Se o site tem cadeado, posso confiar?
Não automaticamente. O cadeado indica conexão criptografada com aquele site, mas não garante que o site pertence à empresa verdadeira.
Eu só cliquei no link. Preciso me preocupar?
Depende do que aconteceu depois. Se você não digitou nada e não baixou arquivo, o risco pode ser menor. Mesmo assim, feche a página, verifique downloads e acesse a conta pelo canal oficial.
Informei minha senha em uma página falsa. O que faço primeiro?
Troque a senha pelo aplicativo ou site oficial, encerre sessões ativas, ative MFA e revise e-mail, telefone e métodos de recuperação da conta.
Phishing também acontece por telefone?
Sim. Falsas centrais de segurança e suporte tentam convencer a vítima a informar códigos, instalar aplicativos ou confirmar operações.
Minha recomendação prática
Quando uma mensagem exige uma decisão rápida, eu faço exatamente o contrário: paro. Não respondo, não clico e não uso o telefone ou o link informado na própria mensagem. Abro o aplicativo oficial, digito o endereço manualmente ou confirmo por outro canal.
Essa pequena pausa parece simples, mas evita uma quantidade enorme de golpes.
Receber o guia gratuito →