Segurança digital na prática

Phishing: como identificar mensagens falsas e agir do jeito certo depois do clique

Phishing não chega sempre com erro de português, logotipo torto ou promessa absurda. Muitas vezes ele vem com uma cobrança, uma compra que você não reconhece, um pacote parado, uma falsa central de segurança ou um aviso dizendo que sua conta será bloqueada.

O objetivo deste guia é simples: ajudar você a parar por alguns minutos, verificar o que realmente está acontecendo e não entregar senha, código, dinheiro ou acesso para quem está tentando te manipular.

01

Phishing não é só um e-mail mal escrito

Phishing é uma abordagem que se passa por alguém confiável para fazer você tomar uma ação: clicar, abrir um arquivo, escanear um QR Code, aprovar um login, transferir dinheiro, informar uma senha ou entregar um código de autenticação.

O ponto mais importante é entender que o golpe não depende apenas de tecnologia. Ele depende de contexto. O criminoso tenta criar uma história que pareça urgente, possível e próxima da sua rotina.

Minha forma simples de analisar:

Eu não começo olhando apenas se o texto está bonito. Eu olho o caminho: quem mandou, por onde mandou, para onde quer me levar e o que está pedindo no final.

02

Como o golpe convence uma pessoa comum

Um phishing bem feito costuma juntar quatro peças: autoridade, pressa, atalho e pedido indevido. Quando essas peças aparecem juntas, eu trato a mensagem como suspeita até provar o contrário.

Autoridade

“É o banco, o suporte ou um órgão oficial”

O criminoso usa nomes conhecidos para reduzir sua desconfiança: banco, marketplace, Receita, transportadora, escola, RH, suporte técnico ou rede social.

Pressa

“Resolva agora ou terá problema”

Conta bloqueada, entrega parada, compra suspeita, multa, benefício pendente ou prazo final. A pressa é uma ferramenta de manipulação.

Atalho

“Clique aqui para resolver”

O golpe oferece o caminho mais fácil: link, botão, QR Code, anexo, número de WhatsApp ou aplicativo para instalar.

Pedido indevido

“Informe senha, código ou confirme acesso”

Empresas sérias não costumam pedir senha, código de autenticação, aprovação de login ou instalação de app por uma mensagem inesperada.

03

Checklist antes de clicar

Use este bloco quando surgir dúvida. Não precisa ser técnico. A ideia é quebrar a pressa do golpe e recuperar o controle da decisão.

01

Eu esperava essa mensagem, cobrança, arquivo ou aviso?

02

O remetente, telefone ou perfil é realmente quem diz ser?

03

O domínio do link faz sentido com a empresa ou serviço citado?

04

A mensagem tenta me fazer agir rápido, sozinho e sem confirmar?

05

Estão pedindo senha, código, Pix, cartão, documento ou aprovação de login?

06

Eu consigo resolver isso pelo aplicativo oficial ou digitando o endereço manualmente?

Regra que evita muito prejuízo:

Não resolva um problema pelo mesmo link, telefone ou QR Code que apresentou o problema.

05

Onde o phishing aparece hoje

O e-mail continua sendo muito usado, mas o golpe acompanha o comportamento das pessoas. Onde existe confiança e ação rápida, existe tentativa de fraude.

E-mail

Cobrança, documento, redefinição de senha, contrato, compra e suporte.

SMS

Pacote parado, cadastro irregular, benefício, multa e alerta bancário.

WhatsApp

Falso suporte, familiar pedindo dinheiro, recuperação de conta e cupom.

Redes sociais

Perfil clonado, anúncio patrocinado, falsa verificação e mensagem direta.

Telefone

Falsa central de segurança pedindo código, confirmação ou instalação.

QR Code

Pagamento, boleto, cardápio, promoção, login ou página falsa escondida.

06

Cliquei em um link suspeito. E agora?

Nem todo clique significa que tudo foi comprometido. Mas também não dá para ignorar. A resposta correta depende do que aconteceu depois do clique.

Apenas abriu a página

Feche e não prossiga

Não digite dados, não faça pagamento, não baixe nada e observe se algum arquivo foi baixado automaticamente.

Digitou a senha

Troque pelo canal oficial

Acesse o serviço pelo aplicativo oficial ou digitando o endereço manualmente. Troque a senha e encerre sessões ativas.

Informou código ou aprovou login

Revise a conta imediatamente

Revogue sessões, revise métodos de recuperação e negue qualquer aprovação que você não tenha iniciado.

Informou dados bancários ou fez Pix

Acione o banco pelos canais oficiais

Guarde comprovantes, prints, links, horários e protocolos. Quanto mais rápido agir, melhor.

07

MFA ajuda, mas não é botão mágico

A autenticação multifator reduz muito o risco, mas o criminoso pode tentar roubar o código ou induzir uma aprovação falsa. Se você não iniciou um login, não aprove a solicitação.

O que fazer

  • Ative MFA nas contas mais importantes.
  • Proteja muito bem o e-mail principal.
  • Use senhas únicas e um gerenciador confiável.
  • Prefira passkeys ou chave de segurança quando disponível.

O que não fazer

  • Não informe código de autenticação para ninguém.
  • Não aprove login que você não iniciou.
  • Não reutilize a senha do e-mail em outros sites.
  • Não instale aplicativo indicado por falsa central de suporte.
08

Em empresas, phishing não é problema individual

Um clique em ambiente corporativo pode expor e-mail, VPN, sistemas financeiros, armazenamento em nuvem, dados internos e relacionamento com fornecedores. A resposta precisa ser rápida, mas organizada.

01Comunicar

Avise segurança, TI ou o responsável definido no processo.

02Conter

Bloqueie conta, revogue sessões e isole o equipamento se houver execução de arquivo.

03Preservar

Não apague e-mails, anexos, logs ou mensagens antes da orientação.

04Investigar

Registre horário, remetente, domínio, anexo, ação executada e evidências.

09

Um caso prático: falsa notificação oficial

Um golpe comum usa o nome de órgãos, empresas ou serviços conhecidos para simular autoridade. O aviso pode falar em denúncia, multa, vistoria, irregularidade ou prazo final. O objetivo é fazer a vítima abrir um link ou arquivo antes de confirmar.

Sinal 1

Domínio de remetente incoerente com a instituição alegada.

Sinal 2

Uso de logotipo, linguagem formal e nome de órgão para criar confiança.

Sinal 3

Prazo curto, multa, denúncia, ameaça ou obrigação de abrir arquivo.

Sinal 4

Pedido para resolver tudo diretamente no link recebido.

Mesmo quando nome, CNPJ, endereço ou telefone parecem reais, isso não valida a mensagem. Muitos dados usados em golpes são públicos ou vazados.

Material gratuito

Baixe o Guia Prático Anti-Phishing

Receba um material direto para consultar quando surgir uma mensagem suspeita. A ideia é ter um checklist simples para analisar links, anexos, QR Codes, pedidos de senha e situações depois do clique.

  • Checklist antes de clicar
  • O que fazer depois de informar senha ou código
  • Orientações para família e pequenas empresas
Capa do guia sobre phishing do Perito Lucio
10

Dúvidas comuns sobre phishing

Se o site tem cadeado, posso confiar?

Não automaticamente. O cadeado indica conexão criptografada com aquele site, mas não garante que o site pertence à empresa verdadeira.

Eu só cliquei no link. Preciso me preocupar?

Depende do que aconteceu depois. Se você não digitou nada e não baixou arquivo, o risco pode ser menor. Mesmo assim, feche a página, verifique downloads e acesse a conta pelo canal oficial.

Informei minha senha em uma página falsa. O que faço primeiro?

Troque a senha pelo aplicativo ou site oficial, encerre sessões ativas, ative MFA e revise e-mail, telefone e métodos de recuperação da conta.

Phishing também acontece por telefone?

Sim. Falsas centrais de segurança e suporte tentam convencer a vítima a informar códigos, instalar aplicativos ou confirmar operações.

Minha recomendação prática

Quando uma mensagem exige uma decisão rápida, eu faço exatamente o contrário: paro. Não respondo, não clico e não uso o telefone ou o link informado na própria mensagem. Abro o aplicativo oficial, digito o endereço manualmente ou confirmo por outro canal.

Essa pequena pausa parece simples, mas evita uma quantidade enorme de golpes.

Receber o guia gratuito