Como identificar um e-mail falso antes de clicar

Para identificar um e-mail falso, leia o endereço completo do remetente, veja para onde o link leva de verdade e desconfie de pedido de senha, código, pagamento ou dados com prazo curto. Nenhum sinal sozinho decide. Na dúvida, feche o e-mail e confira o aviso no aplicativo ou no site da empresa, aberto por você.

Pessoa confere com cuidado a caixa de entrada no computador

Esse tipo de golpe também é chamado de phishing, palavra em inglês para a mensagem falsa que imita um banco, uma loja, um órgão público ou alguém conhecido para conseguir senha, dados ou dinheiro. O e-mail é só um dos caminhos: o mesmo golpe chega por SMS e por aplicativo de mensagens, como explicamos em o que é phishing e como reconhecer.

Quem aplica o golpe manda o mesmo texto para muita gente e conta que parte das pessoas tenha mesmo conta naquele banco ou um pedido naquela loja. Por isso a mensagem pode parecer feita para você, mesmo tendo sido enviada para milhares de endereços.

Comece pelo endereço do remetente

O nome grande que aparece na caixa de entrada pode ser escolhido por quem enviou o e-mail. Abra os detalhes e leia o endereço completo, principalmente a parte depois do sinal de arroba. Um nome conhecido com um domínio estranho, ou um endereço gratuito falando em nome de uma empresa, é motivo claro para não continuar.

A Ajuda do Gmail sobre phishing recomenda conferir se o endereço corresponde ao nome do remetente e lembra que o Gmail nunca pede sua senha por e-mail. Mesmo assim, um endereço aparentemente correto não é prova suficiente. Contas verdadeiras podem ser invadidas, e o remetente pode ser falsificado, como avisa a página de ajuda do Outlook sobre phishing.

Pessoa observa o endereço do remetente em um e-mail
Cena ilustrativa: o endereço depois de “De:” ajuda a perceber quando a mensagem não veio do domínio esperado.

Sinais no texto do e-mail

Depois do remetente, leia o que a mensagem pede. O guia de segurança da Microsoft e o fascículo de golpes do CERT.br, o centro brasileiro de resposta a incidentes de segurança, apontam os mesmos sinais:

  • Urgência ou ameaça. Conta suspensa hoje, multa se não pagar em 24 horas, último aviso antes do cancelamento. O prazo curto serve para você agir antes de conferir.
  • Prêmio, reembolso ou vantagem. Restituição liberada, pontos que vão expirar, sorteio em que você não lembra de ter entrado.
  • Pedido de senha, código ou dados. Senha do banco, número do cartão, CPF ou o código que chegou por SMS, digitados numa página aberta pelo próprio e-mail.
  • Saudação genérica. “Prezado cliente” ou “Olá, usuário” no lugar do seu nome. É um sinal fraco, porque um golpe também pode trazer seu nome certo.
  • Cobrança que você não reconhece. Uma fatura de compra que você não fez, mandada para você clicar e “cancelar”.

Erros de português podem aparecer, mas não use isso como teste principal. Mensagens falsas também podem estar bem escritas, e comunicações verdadeiras podem ter um erro.

Um e-mail falso, sinal por sinal

Um exemplo

Numa terça de manhã, Sílvia abre o e-mail no celular e encontra uma mensagem com o nome de uma loja onde já comprou. O assunto diz que o pagamento do último pedido foi recusado e que a compra será cancelada ao meio-dia. Ela tem mesmo uma entrega a caminho, e é essa coincidência que faz o aviso parecer verdadeiro.

A mensagem abaixo foi escrita por nós, do zero, para mostrar como um e-mail desse tipo costuma ser montado. Ela não usa marca real, e os endereços terminam em “.example”, uma terminação reservada para exemplos que não pertence a nenhum site.

Exemplo recriado

De: Loja Exemplo ([email protected])
Assunto: Último aviso: seu pedido será cancelado hoje

Prezado cliente, não conseguimos confirmar o pagamento do seu pedido. Para evitar o cancelamento, atualize os dados do cartão até as 12h de hoje.

[botão: Atualizar pagamento, que leva para pagamento-seguro-loja.example/login]

O que entrega o golpe nesse exemplo:

  • O remetente tem o nome da loja, mas o domínio depois do arroba é outro, escolhido por quem enviou.
  • O prazo de poucas horas empurra a decisão para antes de você abrir o aplicativo da loja.
  • “Prezado cliente” mostra que o mesmo texto foi mandado para muita gente de uma vez.
  • O botão leva para um endereço que não pertence à loja, mesmo com as palavras “loja” e “seguro” no nome.
  • O pedido final é digitar os dados do cartão numa página aberta pelo e-mail, em vez de conferir o pedido dentro da sua conta.

No caso da Sílvia, o caminho seguro era fechar o e-mail e abrir o aplicativo da loja. Se o pagamento tivesse falhado mesmo, o aviso estaria lá, no histórico do pedido.

O texto de um botão não precisa ser igual ao endereço aberto. No computador, deixar o cursor sobre o link, sem clicar, mostra o destino no canto da tela. No celular, segurar o dedo sobre o link costuma mostrar o endereço completo, orientação que aparece também na página de segurança da CAIXA. Se tiver receio de abrir sem querer, pule esse teste e vá direto ao aplicativo oficial.

Leia o domínio inteiro. Palavras extras, letras trocadas e endereços encurtados podem esconder o destino. O guia como verificar se um link é seguro mostra qual parte do endereço identifica o dono do site.

HTTPS é o “s” no começo do endereço. Ele indica que a conexão entre o seu aparelho e o site é criptografada, isto é, embaralhada para que ninguém no meio do caminho consiga ler. Ele não diz quem é o dono da página. O próprio Chrome deixou de mostrar o cadeado na barra de endereço a partir da versão 117, de setembro de 2023, e pôs no lugar um ícone de ajustes. Segundo o blog do Chromium, muita gente entendia o cadeado como sinal de site confiável, e quase todos os sites de phishing já usam HTTPS.

Anexos inesperados pedem cuidado

Uma cobrança, currículo, nota fiscal ou comprovante inesperado pode servir de pretexto para abrir um arquivo. Antes de baixar, pergunte se você realmente esperava aquele documento e se o assunto aparece no aplicativo ou site oficial do serviço.

Também desconfie quando o e-mail pedir para ativar recursos do arquivo, instalar um programa ou liberar acesso ao computador. Uma empresa legítima pode enviar anexos, mas um pedido fora do procedimento normal deve ser confirmado por outro caminho.

Como confirmar sem responder ao e-mail

  • Abra o aplicativo oficial que já está no seu celular.
  • Digite você mesmo o endereço da empresa no navegador.
  • Procure a compra, cobrança ou aviso dentro da sua conta.
  • Se precisar falar com alguém, use o telefone publicado no site oficial, não o que veio no e-mail.

Se a cobrança vier de uma empresa que você não conhece, vale pesquisar quem ela é antes de pagar qualquer coisa. O artigo como saber se uma empresa é confiável mostra como consultar o CNPJ e o nome de quem recebe o dinheiro.

Como denunciar um e-mail falso

Denunciar ajuda o serviço de e-mail a filtrar mensagens parecidas, para você e para outras pessoas. Os caminhos abaixo foram conferidos em 18/09/2026, e os nomes podem mudar conforme a versão do aplicativo:

  • Gmail no computador: abra a mensagem, clique no botão de três pontos ao lado de Responder e escolha “Denunciar phishing”.
  • Outlook.com no navegador: selecione a mensagem e, acima do painel de leitura, escolha “Denunciar” e depois “Phishing”.
  • Aplicativo do Outlook no celular: selecione a mensagem, toque nos três pontos no canto de cima, escolha “Relatar Lixo Eletrônico” e depois “Phishing”.

Depois de denunciar, apague a mensagem. Não responda, nem para pedir que parem de mandar, porque qualquer resposta mostra a quem enviou que alguém lê aquele endereço.

Se você já clicou

Se apenas abriu a página e não informou nada, feche-a sem baixar arquivos nem aceitar permissões. Se digitou uma senha, troque-a pelo aplicativo ou site oficial, encerre as sessões que você não reconhece e troque também nos outros serviços onde usava a mesma senha. Aproveite para ativar a verificação em duas etapas, que pede um código ou uma confirmação no celular além da senha e dificulta a entrada de quem descobriu a senha.

Se passou os dados do cartão, peça ao banco o bloqueio e a troca do cartão pelo aplicativo ou pelo telefone do verso. Se fez um Pix, abra o comprovante no aplicativo do banco e use a opção de contestar; se não encontrar a opção, ligue para o banco. Os prazos e o que acontece depois estão em golpe do Pix: o que fazer se o pagamento já foi feito. Guarde o e-mail, o endereço da página e os comprovantes.

Perguntas frequentes

Um e-mail com meu nome e meu CPF pode ser falso?

Pode. Golpistas usam dados vazados e informações públicas para deixar a mensagem mais convincente, segundo o CERT.br. Ter seus dados certos não prova que o e-mail veio da empresa. Confira o aviso no aplicativo ou no site oficial, aberto por você.

Só abri o e-mail, sem clicar em nada. Corro risco?

Em geral, o risco é pequeno. O perigo maior está em clicar no link, baixar o anexo, responder ou digitar dados. Se você só leu, denuncie a mensagem como phishing e apague.

O e-mail veio do endereço oficial da empresa. Então é verdadeiro?

Não necessariamente. Uma conta verdadeira pode ter sido invadida, e o remetente pode ser falsificado. Se o e-mail pedir senha, código, pagamento ou dados, confirme o pedido pelo aplicativo ou pelo telefone oficial antes de fazer qualquer coisa.

O e-mail diz que minha conta será bloqueada hoje. E se for verdade?

Abra o aplicativo ou digite você mesmo o endereço do serviço e veja se existe algum aviso lá dentro. Uma pendência verdadeira também aparece no canal oficial, e o prazo do e-mail não é motivo para usar o link recebido.

Fontes consultadas

As orientações e os caminhos de menu foram checados em 18/09/2026 nestas páginas:

Continue lendo

Ver todos os artigos

Compartilhe este artigo