Phishing: como identificar mensagens e sites falsos antes de cair no golpe
Phishing é o nome dado aos golpes que tentam enganar você para entregar senhas, dados de cartão ou códigos de verificação. O termo vem de "fishing", pescar em inglês: o golpista lança uma isca e espera alguém morder. A isca pode ser um e-mail, um SMS, uma mensagem de WhatsApp, uma ligação ou um anúncio.
Os golpes ficam cada vez mais bem feitos, com logotipos verdadeiros e textos sem erros. Por isso, mais do que procurar erros de português, vale aprender a reconhecer os padrões.
Os sinais de alerta
- Urgência e medo: "sua conta será bloqueada hoje", "compra suspeita de R$ 2.000", "último aviso". A pressa é para você não pensar.
- Prêmio inesperado: sorteio que você não participou, reembolso, pontos que vão expirar.
- Pedido de dados ou códigos: nenhuma empresa séria pede senha, código de verificação ou dados completos do cartão por mensagem ou telefone.
- Link estranho: o endereço não é o oficial, tem letras trocadas (como "rn" no lugar de "m"), termina em domínios inesperados ou usa encurtadores.
- Remetente esquisito: e-mail de banco vindo de um endereço genérico, número desconhecido dizendo ser da empresa.
- Anexos inesperados: "segue o boleto", "sua nota fiscal", em arquivos compactados ou executáveis.
Golpes comuns no Brasil
- Falso banco: mensagem sobre compra suspeita com link ou número para "cancelar". Do outro lado, um falso atendente pede dados ou que você faça uma transferência "de segurança".
- Entrega retida: SMS sobre encomenda parada na alfândega ou nos Correios, pedindo pagamento de taxa por link.
- Falso parente no WhatsApp: "troquei de número, pode salvar?", seguido de pedido de dinheiro urgente.
- Código do WhatsApp: alguém pede "o código que chegou por engano". Com ele, o golpista assume sua conta.
- Boleto falso: boletos alterados com dados de outro beneficiário.
- Anúncio falso: lojas com preços bons demais, criadas para sumir depois do pagamento via PIX.
Como verificar antes de clicar
- Não use o link da mensagem. Abra o aplicativo oficial ou digite o endereço do site você mesmo.
- Ligue para o número oficial, que fica no verso do cartão ou no site da empresa, e não para o número da mensagem.
- Passe o mouse sobre o link (no computador) para ver o endereço real antes de clicar.
- No caso de parentes, ligue para o número antigo ou faça uma pergunta que só a pessoa saberia responder.
- Desconfie do cadeado: o cadeado do navegador indica conexão criptografada, não que o site seja confiável. Sites falsos também têm cadeado.
Proteções que fazem diferença
- Verificação em duas etapas em e-mail, WhatsApp, redes sociais e bancos. Mesmo que roubem a senha, fica muito mais difícil entrar na conta.
- Senhas diferentes para cada serviço, de preferência com um gerenciador de senhas. Veja como no guia como criar senhas fortes.
- Sistema e aplicativos atualizados, que corrigem falhas exploradas por golpistas.
- Limites de PIX reduzidos para o período noturno, configuráveis no aplicativo do banco.
Cliquei no link. E agora?
- Se você digitou alguma senha, troque-a imediatamente, pelo site ou aplicativo oficial, e em todos os serviços onde usava a mesma senha.
- Se informou dados de cartão, ligue para o banco pelo número oficial e peça o bloqueio.
- Se fez um PIX para golpistas, avise o banco o quanto antes: existe um mecanismo de devolução para casos de fraude, e a rapidez aumenta as chances.
- Se baixou um arquivo, rode uma verificação de vírus.
- Registre um boletim de ocorrência, que pode ser feito pela internet em muitos estados.
Golpes funcionam porque exploram pressa e confiança. A regra de ouro é simples: diante de qualquer pedido urgente de dinheiro, senha ou código, pare e confirme por outro canal.