Tech Descomplicada

Phishing: como identificar mensagens e sites falsos antes de cair no golpe

Por Equipe Tech Descomplicada · 8 de outubro de 2026 · 3 min de leitura

Phishing é o nome dado aos golpes que tentam enganar você para entregar senhas, dados de cartão ou códigos de verificação. O termo vem de "fishing", pescar em inglês: o golpista lança uma isca e espera alguém morder. A isca pode ser um e-mail, um SMS, uma mensagem de WhatsApp, uma ligação ou um anúncio.

Os golpes ficam cada vez mais bem feitos, com logotipos verdadeiros e textos sem erros. Por isso, mais do que procurar erros de português, vale aprender a reconhecer os padrões.

Os sinais de alerta

  • Urgência e medo: "sua conta será bloqueada hoje", "compra suspeita de R$ 2.000", "último aviso". A pressa é para você não pensar.
  • Prêmio inesperado: sorteio que você não participou, reembolso, pontos que vão expirar.
  • Pedido de dados ou códigos: nenhuma empresa séria pede senha, código de verificação ou dados completos do cartão por mensagem ou telefone.
  • Link estranho: o endereço não é o oficial, tem letras trocadas (como "rn" no lugar de "m"), termina em domínios inesperados ou usa encurtadores.
  • Remetente esquisito: e-mail de banco vindo de um endereço genérico, número desconhecido dizendo ser da empresa.
  • Anexos inesperados: "segue o boleto", "sua nota fiscal", em arquivos compactados ou executáveis.

Golpes comuns no Brasil

  • Falso banco: mensagem sobre compra suspeita com link ou número para "cancelar". Do outro lado, um falso atendente pede dados ou que você faça uma transferência "de segurança".
  • Entrega retida: SMS sobre encomenda parada na alfândega ou nos Correios, pedindo pagamento de taxa por link.
  • Falso parente no WhatsApp: "troquei de número, pode salvar?", seguido de pedido de dinheiro urgente.
  • Código do WhatsApp: alguém pede "o código que chegou por engano". Com ele, o golpista assume sua conta.
  • Boleto falso: boletos alterados com dados de outro beneficiário.
  • Anúncio falso: lojas com preços bons demais, criadas para sumir depois do pagamento via PIX.

Como verificar antes de clicar

  1. Não use o link da mensagem. Abra o aplicativo oficial ou digite o endereço do site você mesmo.
  2. Ligue para o número oficial, que fica no verso do cartão ou no site da empresa, e não para o número da mensagem.
  3. Passe o mouse sobre o link (no computador) para ver o endereço real antes de clicar.
  4. No caso de parentes, ligue para o número antigo ou faça uma pergunta que só a pessoa saberia responder.
  5. Desconfie do cadeado: o cadeado do navegador indica conexão criptografada, não que o site seja confiável. Sites falsos também têm cadeado.

Proteções que fazem diferença

  • Verificação em duas etapas em e-mail, WhatsApp, redes sociais e bancos. Mesmo que roubem a senha, fica muito mais difícil entrar na conta.
  • Senhas diferentes para cada serviço, de preferência com um gerenciador de senhas. Veja como no guia como criar senhas fortes.
  • Sistema e aplicativos atualizados, que corrigem falhas exploradas por golpistas.
  • Limites de PIX reduzidos para o período noturno, configuráveis no aplicativo do banco.

Cliquei no link. E agora?

  1. Se você digitou alguma senha, troque-a imediatamente, pelo site ou aplicativo oficial, e em todos os serviços onde usava a mesma senha.
  2. Se informou dados de cartão, ligue para o banco pelo número oficial e peça o bloqueio.
  3. Se fez um PIX para golpistas, avise o banco o quanto antes: existe um mecanismo de devolução para casos de fraude, e a rapidez aumenta as chances.
  4. Se baixou um arquivo, rode uma verificação de vírus.
  5. Registre um boletim de ocorrência, que pode ser feito pela internet em muitos estados.

Golpes funcionam porque exploram pressa e confiança. A regra de ouro é simples: diante de qualquer pedido urgente de dinheiro, senha ou código, pare e confirme por outro canal.

Leia também