⚠️

Phishing pode vir de qualquer canal

  • E-mail com aparência profissional imitando bancos, Receita Federal ou lojas
  • SMS com link urgente sobre entrega, cobrança ou prêmio
  • Ligação telefônica de 'atendente' pedindo código ou senha
  • QR Code falso em cartazes, mesas de restaurante ou e-mails
  • Mensagem de WhatsApp com link de 'promoção imperdível'

O que é phishing?

Phishing é uma técnica de engenharia social em que criminosos se passam por pessoas ou organizações confiáveis para enganar você a revelar informações sensíveis — senha, número de cartão, código de segurança — ou instalar um malware no seu dispositivo. A palavra é proposital: eles estão 'pescando' vítimas em massa, esperando que algumas mordam a isca.

Diferente de um ataque técnico que explora falhas em sistemas, o phishing explora falhas humanas: urgência, medo, curiosidade e confiança. Por isso é tão difícil de combater apenas com antivírus.

Tipos de phishing: cada canal tem sua armadilha

1. Email phishing — o clássico

O tipo mais comum. Você recebe um e-mail que parece vir do seu banco, da Receita Federal, da Amazon ou de qualquer empresa que você usa. O e-mail tem logo, cores e texto profissional, mas o remetente real é um endereço falso e o link leva a um site clonado.

⚠ Exemplo real de golpeExemplo real de email phishing fingindo ser o Bradesco

De: seguranca@bradesco-alertas.com.br

Assunto: ⚠️ URGENTE: Acesso suspeito detectado na sua conta — confirme agora

Prezado(a) cliente,

Detectamos um acesso não reconhecido à sua conta Bradesco nesta data.

Para garantir a segurança dos seus dados, confirme sua identidade em até 2 horas:

[CONFIRMAR MINHA IDENTIDADE] → link: bradesco-seguranca-conta.xyz/verificar

Caso não confirme, sua conta será bloqueada automaticamente.

Banco Bradesco S.A. — Departamento de Segurança Digital

⚠️ SINAIS DE GOLPE: remetente não é @bradesco.com.br, domínio do link é suspeito, urgência artificial.

2. Smishing — phishing por SMS

O smishing usa mensagens de texto (SMS) para enganar. É ainda mais perigoso que o email porque a maioria das pessoas não tem filtro de spam no SMS e tende a confiar mais em mensagens no celular. Leia o guia completo sobre smishing.

3. Vishing — phishing por voz

No vishing, o golpista liga para você fingindo ser funcionário de banco, operadora de telefonia, INSS ou outra instituição. Ele já pode ter seus dados básicos (nome, CPF) para parecer legítimo. O objetivo é que você revele sua senha, confirme um código enviado por SMS ou autorize uma transação.

💡

Regra de ouro contra vishing

  • Nenhum banco liga pedindo senha, token ou código — jamais
  • Se receber ligação suspeita, desligue e ligue você mesmo para o número oficial do banco (no cartão ou no app)
  • Não confirme dados pessoais para quem ligou para você — você não sabe quem é realmente
  • Spoofing de número (falsificar o número de origem) é comum — ver o número do banco não garante que é o banco

4. Quishing — phishing por QR Code

O quishing substitui ou sobrepõe QR Codes legítimos por QR Codes maliciosos. Muito comum em restaurantes, estacionamentos, cartazes e e-mails. O QR Code leva a um site falso que rouba seus dados ou instala malware.

Anatomia de um email phishing: o que olhar

Checklist para identificar phishing em e-mails

  • Remetente com domínio suspeito (ex: banco-alertas.com em vez de banco.com.br)
  • Saudação genérica ('Prezado cliente' em vez do seu nome)
  • Urgência exagerada: 'em até 2 horas', 'bloqueio imediato', 'último aviso'
  • Link com URL diferente do site real (passe o mouse sobre o link antes de clicar)
  • Erros de português ou formatação estranha
  • Pedido de dados sensíveis (senha, token, número completo do cartão)
  • URL começa com https:// e domínio é exatamente o oficial
  • Você consegue verificar a informação no app ou site oficial sem clicar no link
🔍

Como verificar o link sem clicar

  • No computador: passe o mouse sobre o link. A URL real aparece no rodapé do navegador ou cliente de e-mail.
  • No celular: pressione e segure o link para ver a URL completa antes de abrir.
  • Regra simples: o domínio REAL deve estar imediatamente antes do primeiro / após o https://. Ex: bradesco.com.br/... é real; bradesco-alertas.com.br é falso.
  • Use o Verifica Isso: cole o link suspeito e veja se é reportado como golpe.

Recebeu um link suspeito? Verifique antes de clicar.

Cole o URL, número de telefone ou domínio para checar se está associado a golpes reportados.

🔍Verificar agora — é gratuito
  1. 1

    Não insira nenhum dado

    Se caiu na página mas não digitou nada, o risco é menor. Feche a aba imediatamente.

  2. 2

    Desconecte o dispositivo da internet

    Se suspeita de malware instalado (downloads automáticos, redirecionamentos), desative o Wi-Fi e os dados móveis para limitar danos.

  3. 3

    Troque as senhas imediatamente

    Especialmente do banco, e-mail e qualquer conta que você usa. Faça isso de outro dispositivo ou rede confiável.

  4. 4

    Avise seu banco se inseriu dados financeiros

    Ligue para o banco pelo número oficial e informe o ocorrido. Peça bloqueio preventivo do cartão se necessário.

  5. 5

    Escaneie o dispositivo

    Use um antivírus confiável (Avast, Kaspersky, Malwarebytes) para verificar se houve instalação de malware.

  6. 6

    Registre boletim de ocorrência

    Especialmente se houve perda financeira. O B.O. é necessário para acionar mecanismos de ressarcimento e ajuda nas investigações.

Como denunciar phishing

  • SaferNet Brasil (safernet.org.br/denuncie) — denúncias de sites e e-mails maliciosos
  • CERT.br (cert.br/reportar) — incidentes de segurança na internet no Brasil
  • Procon do seu estado — se houve dano financeiro
  • Delegacia Eletrônica — boletim de ocorrência online para crimes digitais
  • Avise também a empresa que foi imitada — bancos têm canais dedicados para isso
📰

Brasil é o país mais atacado por phishing na América Latina

Kaspersky · 2023

Relatório da Kaspersky aponta que o Brasil registrou mais de 134 milhões de tentativas de phishing bloqueadas em 2023, liderando os ataques na região. O crescimento de golpes por SMS e WhatsApp contribuiu significativamente para o aumento.

🚨

Nunca faça isso ao suspeitar de phishing

  • Não clique em 'cancelar assinatura' em e-mails suspeitos — isso confirma que seu e-mail está ativo
  • Não responda ao e-mail ou mensagem, mesmo para questionar
  • Não encaminhe para amigos sem avisar que é suspeito — pode infectar dispositivos deles
  • Não ignore achando que 'não acontece comigo' — phishing é em massa e pode atingir qualquer pessoa

Como se proteger no dia a dia

🚩Sinais de alerta que nunca devem ser ignorados

  • 🚩Qualquer mensagem pedindo sua senha, token ou código de verificação
  • 🚩Links com domínios com hífens extras, números ou palavras suspeitas
  • 🚩Promoções boas demais para ser verdade: 'você ganhou', 'resgate agora'
  • 🚩Urgência extrema que não permite que você verifique com calma
  • 🚩Empresa pedindo dados que já deveria ter (banco pedindo número de conta)
  • 🚩QR Codes em locais públicos sem identificação clara da fonte