phishing

O que é Phishing? Como se Proteger? 7 dicas!

Segurança
Compartilhe esse artigo:

Phishing é um golpe digital no qual criminosos se passam por empresas, bancos, órgãos públicos ou pessoas conhecidas para roubar senhas, dados pessoais e informações financeiras. A fraude pode chegar por e-mail, SMS, WhatsApp, ligação, anúncio ou QR Code. A principal proteção é não acessar links recebidos inesperadamente e confirmar solicitações pelos canais oficiais.

Uma mensagem informa que sua conta bancária será bloqueada em poucos minutos. O texto apresenta o logotipo correto, menciona seu nome e inclui um botão para “regularizar o acesso”. É justamente essa combinação de aparência legítima e urgência que torna o phishing tão perigoso.

O golpe não depende necessariamente de uma invasão sofisticada. Em muitos casos, o criminoso apenas convence a vítima a abrir uma página falsa, digitar a senha ou aprovar um acesso. O site pode copiar cores, menus e formulários de uma instituição verdadeira, mas os dados enviados vão diretamente para o fraudador.

O problema continua relevante mesmo com filtros de spam e autenticação em duas etapas. O relatório Verizon Data Breach Investigations Report de 2025 apontou o phishing como vetor inicial em 16% das violações analisadas, enquanto o uso indevido de credenciais apareceu em 22%. Esses números se referem a incidentes corporativos investigados e mostram como o roubo de acesso continua sendo explorado. (beyondidentity.com)

Reconhecer a tentativa antes de clicar é a melhor defesa. Para isso, é necessário observar o remetente, o endereço do site, o contexto da mensagem e o tipo de informação solicitada.

O que é phishing e como o golpe funciona?

Phishing é uma forma de engenharia social. Em vez de tentar quebrar diretamente a segurança de um sistema, o criminoso manipula a pessoa que possui acesso legítimo.

O termo faz referência à palavra inglesa fishing, que significa pescar. O golpista prepara uma “isca”, envia para muitas pessoas e espera que algumas entreguem voluntariamente as informações desejadas.

Segundo a Cartilha de Segurança para Internet do CERT.br, esse tipo de fraude busca obter dados pessoais e financeiros por meio de mensagens e páginas falsas. O CERT.br é mantido pelo NIC.br e reúne orientações de segurança voltadas ao público brasileiro. (Cartilha de Segurança para Internet)

Um ataque comum segue esta sequência:

  1. o criminoso escolhe uma empresa ou situação conhecida;
  2. cria uma mensagem com aparência legítima;
  3. provoca medo, curiosidade, urgência ou expectativa de vantagem;
  4. insere um link, arquivo, número de telefone ou QR Code;
  5. direciona a vítima para uma página falsa;
  6. solicita senha, código, cartão ou outra informação;
  7. usa os dados para acessar contas ou aplicar novas fraudes.

Em alguns casos, a página falsa informa que houve um erro após a vítima digitar a senha. Em seguida, ela é redirecionada para o site verdadeiro. Isso reduz a desconfiança, embora as credenciais já tenham sido capturadas.

Phishing é uma tentativa de fraude baseada em identidade falsa. O criminoso imita uma fonte confiável para induzir a vítima a revelar informações, instalar arquivos ou autorizar acessos.

Principais tipos de phishing

O phishing não acontece apenas por e-mail. A mesma estratégia pode ser adaptada para mensagens, ligações, redes sociais e mecanismos de busca.

Tipo de phishingCanal utilizadoEstratégia comumSinal de alerta
Phishing por e-mailCaixa de entradaConta bloqueada ou cobrança falsaRemetente e link suspeitos
SmishingSMS ou mensagemEntrega, multa ou prêmioLink encurtado e urgência
VishingLigação telefônicaFalsa central bancáriaPedido de senha ou transferência
Spear phishingMensagem personalizadaUso de nome, cargo ou empresaSolicitação incomum direcionada
Clone phishingCópia de mensagem legítimaSubstituição de link ou anexoPequenas mudanças no remetente
Phishing por QR CodeCartaz, boleto ou e-mailRedirecionamento para página falsaDestinatário inesperado
Phishing em redes sociaisPerfil, anúncio ou mensagemPromoção e suporte falsoConta recente ou endereço estranho
Phishing em mecanismos de buscaAnúncio patrocinadoSite falso imitando marca conhecidaDomínio diferente do oficial

Phishing por e-mail

O e-mail falso pode imitar bancos, lojas, serviços de streaming, empresas de entrega, operadoras ou órgãos públicos.

A mensagem normalmente informa um problema que exige ação imediata: senha expirada, cobrança pendente, compra suspeita, encomenda retida ou cancelamento de conta.

O Google define phishing como uma tentativa de roubar informações pessoais ou acessar contas por meio de e-mails, anúncios, mensagens e sites enganosos. O Gmail também permite denunciar mensagens suspeitas diretamente pelo menu do e-mail. (Suporte Google)

o que é phishing ?

Smishing por SMS e aplicativos de mensagens

O smishing utiliza mensagens curtas para induzir o clique. A tela pequena do celular dificulta a visualização completa do endereço, o que favorece páginas fraudulentas.

Exemplos frequentes incluem:

  • encomenda aguardando pagamento;
  • pontos ou benefícios prestes a vencer;
  • multa ou imposto pendente;
  • conta bancária bloqueada;
  • falsa atualização cadastral;
  • prêmio que precisa ser resgatado;
  • oportunidade de emprego;
  • compra que precisa ser cancelada.

Mensagens enviadas por WhatsApp também podem usar perfis clonados de familiares, empresas ou profissionais conhecidos.

Você pode querer ler sobre: https://linhanexus.com/como-evitar-o-golpe-do-pix/

Vishing por ligação

O vishing ocorre quando o criminoso telefona e finge representar um banco, uma empresa ou um órgão público.

Durante a conversa, ele pode afirmar que houve uma fraude e orientar a vítima a instalar um aplicativo, informar um código ou transferir dinheiro para uma “conta segura”.

Instituições legítimas não precisam que o cliente entregue senhas ou faça transferências para proteger a conta. Quando a ligação gerar dúvida, desligue e entre em contato pelo telefone oficial encontrado no aplicativo, no cartão ou no site digitado manualmente.

Spear phishing

O spear phishing é uma tentativa direcionada. O criminoso pesquisa a vítima e utiliza informações específicas para aumentar a credibilidade.

Em uma empresa, o golpista pode fingir ser um diretor e pedir que um funcionário pague uma fatura urgente. Em um ataque pessoal, pode mencionar parentes, profissão, compras recentes ou empresas utilizadas pela vítima.

O uso de dados corretos não comprova que a mensagem seja verdadeira. Informações podem ser obtidas em redes sociais, vazamentos, cadastros públicos e páginas profissionais.

Como identificar uma tentativa de phishing

Mensagens fraudulentas estão mais bem escritas e visualmente mais convincentes do que no passado. Erros de português ainda aparecem, mas não podem ser usados como único critério.

A Microsoft orienta observar saudações genéricas, endereços incompatíveis, links suspeitos, linguagem urgente e anexos inesperados. A empresa também recomenda acessar a organização por um canal conhecido em vez de responder diretamente à mensagem. A orientação está disponível no guia oficial sobre como se proteger de phishing. (Suporte Microsoft)

significado de phishing

Confira o endereço do remetente

O nome exibido pode ser alterado facilmente. Uma mensagem pode mostrar “Atendimento do Banco”, mas ter sido enviada por um endereço sem relação com a instituição.

Leia o endereço completo e procure:

  • letras substituídas;
  • palavras extras;
  • domínio gratuito;
  • sequência aleatória de caracteres;
  • extensão incomum;
  • endereço de resposta diferente.

Mesmo um domínio aparentemente correto não elimina todos os riscos. Contas legítimas podem ser comprometidas e usadas para distribuir golpes.

Examine o link sem abrir

No computador, posicione o cursor sobre o botão ou link sem clicar. O navegador ou programa de e-mail mostrará o endereço de destino.

No celular, mantenha o dedo pressionado para visualizar uma prévia, desde que o aplicativo permita fazer isso sem abrir a página.

Observe principalmente o domínio, que é a parte central do endereço. Em seguranca.banco-exemplo.com.br, o domínio pertence a banco-exemplo.com.br. Já em banco-exemplo.verificacao-conta.com, o domínio real é verificacao-conta.com.

Dica prática: logotipos, cadeados e cores podem ser copiados. O endereço do domínio é um indicador mais relevante do que a aparência da página.

Desconfie da urgência

Criminosos tentam impedir que a vítima pare para pensar. Expressões como “última tentativa”, “bloqueio imediato” e “confirme em cinco minutos” devem aumentar a cautela.

Uma solicitação legítima continuará disponível depois que você abrir o aplicativo oficial ou telefonar para a empresa.

Analise o que está sendo solicitado

Empresas confiáveis não precisam que o usuário envie por mensagem:

  • senha completa;
  • código de autenticação;
  • token bancário;
  • número completo do cartão;
  • código de segurança;
  • fotografia de documento com senha;
  • chave de recuperação;
  • acesso remoto ao dispositivo.

Códigos recebidos por SMS ou aplicativos autenticadores servem justamente para comprovar a identidade. Entregá-los a outra pessoa pode permitir que ela entre na conta.

Exemplos práticos de phishing

Uma tentativa pode usar a seguinte mensagem:

“Identificamos um acesso suspeito. Sua conta será bloqueada hoje. Confirme sua identidade agora.”

O texto explora medo e urgência. O botão pode levar a uma cópia do site do banco, onde serão solicitados CPF, senha e código de verificação.

Outro exemplo:

“Sua encomenda está parada por falta de pagamento de R$ 3,47. Regularize para evitar a devolução.”

O valor baixo reduz a resistência. Porém, a página pode tentar capturar os dados completos do cartão, causando um prejuízo muito maior.

Também existem falsas oportunidades:

“Você foi selecionado para trabalhar avaliando produtos. Faça um pequeno depósito para ativar sua conta e receber comissões.”

Nesse caso, o objetivo pode ser receber transferências sucessivas ou coletar dados pessoais.

O elemento comum não é o tema da mensagem, mas a tentativa de deslocar a pessoa para um ambiente controlado pelo criminoso.

Como se proteger de phishing

A prevenção funciona melhor quando combina atenção, configurações de segurança e rotinas simples.

1. Acesse serviços pelos canais oficiais

Não entre no aplicativo bancário, e-mail ou rede social por meio de links enviados inesperadamente.

Abra o aplicativo instalado, use um favorito salvo anteriormente ou digite o endereço conhecido no navegador.

2. Ative a autenticação em duas etapas

A autenticação em duas etapas adiciona outra verificação além da senha.

Aplicativos autenticadores e chaves físicas são opções resistentes a vários ataques, embora nenhuma medida elimine todos os riscos. Criminosos também podem criar páginas que capturam senhas e códigos em tempo real.

Nunca aprove um acesso que você não iniciou.

3. Use senhas diferentes

Quando a mesma senha é reutilizada, o comprometimento de uma conta pode afetar várias outras.

Utilize senhas longas e únicas. Um gerenciador de senhas confiável ajuda a armazená-las e pode deixar de preencher os dados quando o domínio não corresponde ao site verdadeiro.

4. Mantenha os dispositivos atualizados

Atualizações corrigem falhas do sistema, navegador e aplicativos.

Elas não impedem que alguém entregue voluntariamente uma senha, mas reduzem a possibilidade de um link explorar vulnerabilidades conhecidas.

5. Não instale aplicativos indicados por desconhecidos

Falsos atendentes podem solicitar a instalação de programas de acesso remoto ou supostos módulos de segurança.

Esses aplicativos podem permitir que o criminoso visualize a tela, controle o aparelho ou acompanhe operações bancárias.

6. Ative filtros e denúncias

Serviços de e-mail e mensagens utilizam denúncias para melhorar a identificação de campanhas maliciosas.

No Gmail, abra a mensagem, acesse o menu ao lado da opção de responder e selecione Denunciar phishing. Excluir sem denunciar remove o conteúdo da caixa, mas não fornece o mesmo sinal ao sistema de proteção. (Suporte Google)

7. Confirme solicitações por outro canal

Quando um chefe, familiar, fornecedor ou banco fizer um pedido inesperado, entre em contato por um número que você já conhecia.

Não use o telefone informado na própria mensagem suspeita.

A melhor proteção contra phishing é interromper o fluxo criado pelo golpista. Feche a mensagem e procure a empresa ou pessoa por um canal independente e previamente conhecido.

como evitar o phishing

Cliquei em um link de phishing: o que fazer?

Clicar não significa automaticamente que seus dados foram roubados. O risco depende do que aconteceu depois: preenchimento de formulário, download de arquivo, instalação de aplicativo ou concessão de permissão.

Mesmo assim, não continue navegando na página.

Siga estes passos:

  1. feche a página imediatamente;
  2. não preencha nenhum campo;
  3. cancele downloads iniciados;
  4. verifique se algum aplicativo foi instalado;
  5. atualize o sistema e o navegador;
  6. execute uma verificação de segurança;
  7. analise acessos recentes às contas;
  8. denuncie a mensagem ou página;
  9. observe movimentações bancárias;
  10. informe o setor de segurança, caso seja um dispositivo corporativo.

Se um arquivo foi aberto, não continue interagindo com ele. Desconecte o dispositivo da rede quando houver comportamento estranho e procure suporte técnico confiável.

Digitei minha senha em um site falso: como agir?

Troque a senha imediatamente pelo aplicativo ou site oficial.

Comece pela conta comprometida e depois altere todas as outras que utilizavam a mesma combinação. Não reutilize apenas uma pequena variação.

Também realize estas ações:

  • encerre sessões abertas;
  • ative autenticação em duas etapas;
  • revise e-mails e telefones de recuperação;
  • remova dispositivos desconhecidos;
  • confira regras de encaminhamento do e-mail;
  • analise aplicativos conectados;
  • procure mensagens enviadas sem autorização;
  • avise contatos que possam receber golpes.

Em contas de e-mail, criminosos podem criar regras para ocultar avisos de segurança ou encaminhar mensagens. Por isso, trocar a senha sem revisar configurações pode ser insuficiente.

Se você informou dados bancários ou de cartão, contate imediatamente a instituição pelo canal oficial. Bloqueie o cartão quando necessário e acompanhe as movimentações.

Phishing pode acontecer mesmo com HTTPS?

Sim. O cadeado do navegador indica que a comunicação entre o dispositivo e aquele site está criptografada.

Ele não prova que a página pertence à empresa imitada. Criminosos também conseguem obter certificados para seus próprios domínios.

O endereço https://atualizacao-conta-exemplo.com pode usar HTTPS e continuar sendo fraudulento. O dado enviado estará protegido durante o trajeto, mas será entregue ao próprio criminoso.

Por isso, observe o domínio e o contexto, não apenas o cadeado.

Phishing com inteligência artificial

Ferramentas de inteligência artificial podem ajudar criminosos a criar textos mais naturais, traduzir mensagens e personalizar abordagens.

Também existem golpes que utilizam vozes sintéticas, imagens manipuladas ou vídeos falsos para simular uma pessoa conhecida. Uma ligação com voz semelhante à de um familiar não deve ser considerada prova suficiente de identidade.

Em abril de 2026, a Microsoft descreveu uma campanha de phishing com apoio de IA que explorava códigos de dispositivo. Nesse método, a vítima era induzida a inserir um código legítimo e acabava autorizando a sessão do invasor sem entregar diretamente a senha. (Microsoft)

A defesa continua baseada em verificação independente: interromper o contato, ligar para um número conhecido e desconfiar de pedidos fora do padrão.

Conclusão

O phishing explora confiança, medo, pressa e curiosidade para roubar informações ou controlar contas. A mensagem pode chegar por e-mail, SMS, WhatsApp, ligação, anúncio ou QR Code, com aparência cada vez mais convincente.

Antes de clicar, confira remetente, domínio, contexto e solicitação. Acesse bancos e serviços diretamente pelos aplicativos oficiais, use senhas únicas e ative a autenticação em duas etapas.

Caso tenha informado dados, troque as credenciais imediatamente, encerre sessões desconhecidas e avise a instituição envolvida. Compartilhe este conteúdo com familiares e colegas, pois reconhecer a isca antes do clique continua sendo uma das formas mais eficazes de evitar prejuízos.

Aviso Importante

As informações aqui apresentadas têm caráter educativo e preventivo. Em caso de perda financeira, acesso indevido ou fraude, comunique imediatamente a instituição financeira ou empresa envolvida, preserve as evidências e registre a ocorrência pelos canais oficiais.

O que é phishing?

Phishing é um golpe no qual criminosos imitam empresas, bancos, serviços ou pessoas conhecidas para roubar senhas, dados pessoais e informações financeiras. A fraude pode usar e-mail, SMS, WhatsApp, ligação, anúncio, QR Code ou página falsa.

Como saber se um link é phishing?

Confira o domínio completo, o remetente e o contexto da mensagem. Links encurtados, endereços com letras trocadas, solicitações urgentes e páginas que pedem senhas ou códigos inesperadamente são sinais de alerta.

Apenas clicar em um link de phishing causa prejuízo?

Nem sempre. O risco aumenta quando a pessoa preenche formulários, baixa arquivos, instala aplicativos ou concede permissões. Mesmo sem fornecer dados, feche a página, verifique downloads e mantenha o dispositivo atualizado.

O que fazer depois de digitar a senha em um site falso?

Troque a senha imediatamente pelo canal oficial, encerre sessões abertas e ative a autenticação em duas etapas. Altere também as contas que utilizavam a mesma senha e verifique dispositivos e aplicativos conectados.

Um site com cadeado pode ser phishing?

Sim. O cadeado indica que a conexão está criptografada, mas não comprova que o site pertence à empresa verdadeira. Criminosos podem usar HTTPS em domínios falsos.

Antivírus bloqueia todo phishing?

Não. Antivírus, navegadores e filtros de e-mail bloqueiam muitas páginas e arquivos maliciosos, mas nenhum sistema detecta todas as tentativas. A análise do endereço e a confirmação por canais oficiais continuam necessárias.

Como denunciar um e-mail de phishing?

No Gmail, abra a mensagem, clique no menu ao lado de responder e selecione Denunciar phishing. Em outros serviços, procure opções como “Denunciar”, “Marcar como phishing” ou “Reportar mensagem suspeita”.

Compartilhe esse artigo:

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *