Phishing pode vir de qualquer canal
- •E-mail com aparência profissional imitando bancos, Receita Federal ou lojas
- •SMS com link urgente sobre entrega, cobrança ou prêmio
- •Ligação telefônica de 'atendente' pedindo código ou senha
- •QR Code falso em cartazes, mesas de restaurante ou e-mails
- •Mensagem de WhatsApp com link de 'promoção imperdível'
O que é phishing?
Phishing é uma técnica de engenharia social em que criminosos se passam por pessoas ou organizações confiáveis para enganar você a revelar informações sensíveis — senha, número de cartão, código de segurança — ou instalar um malware no seu dispositivo. A palavra é proposital: eles estão 'pescando' vítimas em massa, esperando que algumas mordam a isca.
Diferente de um ataque técnico que explora falhas em sistemas, o phishing explora falhas humanas: urgência, medo, curiosidade e confiança. Por isso é tão difícil de combater apenas com antivírus.
Tipos de phishing: cada canal tem sua armadilha
1. Email phishing — o clássico
O tipo mais comum. Você recebe um e-mail que parece vir do seu banco, da Receita Federal, da Amazon ou de qualquer empresa que você usa. O e-mail tem logo, cores e texto profissional, mas o remetente real é um endereço falso e o link leva a um site clonado.
De: seguranca@bradesco-alertas.com.br
Assunto: ⚠️ URGENTE: Acesso suspeito detectado na sua conta — confirme agora
Prezado(a) cliente,
Detectamos um acesso não reconhecido à sua conta Bradesco nesta data.
Para garantir a segurança dos seus dados, confirme sua identidade em até 2 horas:
[CONFIRMAR MINHA IDENTIDADE] → link: bradesco-seguranca-conta.xyz/verificar
Caso não confirme, sua conta será bloqueada automaticamente.
Banco Bradesco S.A. — Departamento de Segurança Digital
⚠️ SINAIS DE GOLPE: remetente não é @bradesco.com.br, domínio do link é suspeito, urgência artificial.
2. Smishing — phishing por SMS
O smishing usa mensagens de texto (SMS) para enganar. É ainda mais perigoso que o email porque a maioria das pessoas não tem filtro de spam no SMS e tende a confiar mais em mensagens no celular. Leia o guia completo sobre smishing.
3. Vishing — phishing por voz
No vishing, o golpista liga para você fingindo ser funcionário de banco, operadora de telefonia, INSS ou outra instituição. Ele já pode ter seus dados básicos (nome, CPF) para parecer legítimo. O objetivo é que você revele sua senha, confirme um código enviado por SMS ou autorize uma transação.
Regra de ouro contra vishing
- ✓Nenhum banco liga pedindo senha, token ou código — jamais
- ✓Se receber ligação suspeita, desligue e ligue você mesmo para o número oficial do banco (no cartão ou no app)
- ✓Não confirme dados pessoais para quem ligou para você — você não sabe quem é realmente
- ✓Spoofing de número (falsificar o número de origem) é comum — ver o número do banco não garante que é o banco
4. Quishing — phishing por QR Code
O quishing substitui ou sobrepõe QR Codes legítimos por QR Codes maliciosos. Muito comum em restaurantes, estacionamentos, cartazes e e-mails. O QR Code leva a um site falso que rouba seus dados ou instala malware.
Anatomia de um email phishing: o que olhar
Checklist para identificar phishing em e-mails
- ✕Remetente com domínio suspeito (ex: banco-alertas.com em vez de banco.com.br)
- ✕Saudação genérica ('Prezado cliente' em vez do seu nome)
- ✕Urgência exagerada: 'em até 2 horas', 'bloqueio imediato', 'último aviso'
- ✕Link com URL diferente do site real (passe o mouse sobre o link antes de clicar)
- ✕Erros de português ou formatação estranha
- ✕Pedido de dados sensíveis (senha, token, número completo do cartão)
- ✓URL começa com https:// e domínio é exatamente o oficial
- ✓Você consegue verificar a informação no app ou site oficial sem clicar no link
Como verificar o link sem clicar
- No computador: passe o mouse sobre o link. A URL real aparece no rodapé do navegador ou cliente de e-mail.
- No celular: pressione e segure o link para ver a URL completa antes de abrir.
- Regra simples: o domínio REAL deve estar imediatamente antes do primeiro
/após ohttps://. Ex:bradesco.com.br/...é real;bradesco-alertas.com.bré falso. - Use o Verifica Isso: cole o link suspeito e veja se é reportado como golpe.
Recebeu um link suspeito? Verifique antes de clicar.
Cole o URL, número de telefone ou domínio para checar se está associado a golpes reportados.
🔍Verificar agora — é gratuitoO que fazer se você clicou no link
- 1
Não insira nenhum dado
Se caiu na página mas não digitou nada, o risco é menor. Feche a aba imediatamente.
- 2
Desconecte o dispositivo da internet
Se suspeita de malware instalado (downloads automáticos, redirecionamentos), desative o Wi-Fi e os dados móveis para limitar danos.
- 3
Troque as senhas imediatamente
Especialmente do banco, e-mail e qualquer conta que você usa. Faça isso de outro dispositivo ou rede confiável.
- 4
Avise seu banco se inseriu dados financeiros
Ligue para o banco pelo número oficial e informe o ocorrido. Peça bloqueio preventivo do cartão se necessário.
- 5
Escaneie o dispositivo
Use um antivírus confiável (Avast, Kaspersky, Malwarebytes) para verificar se houve instalação de malware.
- 6
Registre boletim de ocorrência
Especialmente se houve perda financeira. O B.O. é necessário para acionar mecanismos de ressarcimento e ajuda nas investigações.
Como denunciar phishing
- SaferNet Brasil (safernet.org.br/denuncie) — denúncias de sites e e-mails maliciosos
- CERT.br (cert.br/reportar) — incidentes de segurança na internet no Brasil
- Procon do seu estado — se houve dano financeiro
- Delegacia Eletrônica — boletim de ocorrência online para crimes digitais
- Avise também a empresa que foi imitada — bancos têm canais dedicados para isso
Brasil é o país mais atacado por phishing na América Latina
Kaspersky · 2023
Relatório da Kaspersky aponta que o Brasil registrou mais de 134 milhões de tentativas de phishing bloqueadas em 2023, liderando os ataques na região. O crescimento de golpes por SMS e WhatsApp contribuiu significativamente para o aumento.
Nunca faça isso ao suspeitar de phishing
- ✕Não clique em 'cancelar assinatura' em e-mails suspeitos — isso confirma que seu e-mail está ativo
- ✕Não responda ao e-mail ou mensagem, mesmo para questionar
- ✕Não encaminhe para amigos sem avisar que é suspeito — pode infectar dispositivos deles
- ✕Não ignore achando que 'não acontece comigo' — phishing é em massa e pode atingir qualquer pessoa
Como se proteger no dia a dia
🚩Sinais de alerta que nunca devem ser ignorados
- 🚩Qualquer mensagem pedindo sua senha, token ou código de verificação
- 🚩Links com domínios com hífens extras, números ou palavras suspeitas
- 🚩Promoções boas demais para ser verdade: 'você ganhou', 'resgate agora'
- 🚩Urgência extrema que não permite que você verifique com calma
- 🚩Empresa pedindo dados que já deveria ter (banco pedindo número de conta)
- 🚩QR Codes em locais públicos sem identificação clara da fonte