Phishing: o que é e como reconhecer uma mensagem falsa

Phishing é uma mensagem ou página falsa feita para enganar a pessoa e fazer com que ela entregue dados, dinheiro ou acesso a uma conta. Pode chegar por e-mail, SMS, WhatsApp, rede social, ligação, QR Code ou por um site falso que aparece numa busca, quase sempre se passando por banco, loja, órgão público ou alguém conhecido. Na maioria das vezes, o que denuncia o golpe é o pedido: senha, código, pagamento ou um link para resolver algo com pressa.

Pessoa segura o celular e mantém o dedo afastado de uma mensagem com link suspeito

O que é phishing

A palavra vem do inglês “fishing”, que quer dizer pesca. A cartilha do CERT.br, o centro que responde a incidentes de segurança na internet brasileira, explica a comparação: o golpista joga uma isca, que é a mensagem, e espera alguém morder. A cartilha de engenharia social da ABIN, a Agência Brasileira de Inteligência, compara o phishing comum a uma rede jogada no mar: a mesma mensagem vai para o maior número possível de pessoas, porque basta uma pequena parte cair.

O objetivo, segundo o Ministério das Comunicações, é conseguir CPF, senhas, códigos de autenticação, informações bancárias e números de cartão para usar em fraudes. O código que chega por SMS para confirmar um acesso vale tanto quanto uma senha, porque é com ele que o serviço confirma que é você quem está entrando.

Phishing é uma das formas de engenharia social, o nome dado às técnicas de conversa e pressão que convencem alguém a agir contra si mesmo. Ele não depende de um texto mal escrito: uma mensagem falsa pode ter visual cuidadoso, dados verdadeiros e uma explicação que faz sentido.

Sinais de alerta

Na orientação publicada em 14/07/2026, o Ministério das Comunicações pede para desconfiar de mensagens que:

  • pedem senha, código de autenticação ou dados do banco;
  • avisam que sua conta ou um serviço vai ser bloqueado imediatamente;
  • prometem prêmio, reembolso ou alguma vantagem que você não esperava;
  • pedem atualização urgente de cadastro;
  • trazem link encurtado, aquele endereço curto que esconde o destino, ou um endereço diferente do canal oficial;
  • usam tom alarmista para você responder rápido.

Erro de português também está na lista, mas a falta de erros não prova nada. Uma mensagem pode copiar o texto e o visual de uma empresa real e ainda citar seu nome. Para olhar um endereço antes de abrir, veja como verificar se um link é seguro.

Os tipos mais comuns

O e-mail foi o primeiro canal, mas hoje a mesma ideia aparece em vários formatos. Alguns ganharam nome próprio em inglês. Mais útil que decorar os nomes é reconhecer a situação.

  • Mensagem em massa: o mesmo texto vai para milhares de pessoas, como “sua conta será suspensa” ou “você tem um reembolso”, contando que parte delas tenha mesmo aquela conta ou pendência.
  • Mensagem feita para você: usa seu nome, seu trabalho, uma compra recente ou um evento de que você vai participar. É o que se chama de spear phishing, pesca com arpão: em vez de jogar a rede, o golpista mira em uma pessoa. A ABIN dá o exemplo de um e-mail que parece vir da organização de um congresso ao qual a pessoa vai, pedindo dados para o credenciamento.
  • Por SMS ou por ligação: o golpe por mensagem de texto é chamado de smishing, e o feito por telefone, de vishing. Os cuidados são os mesmos, mas cada canal tem as suas histórias preferidas.
  • QR Code que leva ao lugar errado: num boleto, num cartaz ou numa mensagem, o código abre uma página falsa ou um pagamento para outra pessoa. O CERT.br recomenda ter com o endereço aberto por QR Code os mesmos cuidados de qualquer link.
  • Anúncio patrocinado falso: aparece no topo da busca ou numa rede social imitando uma loja ou um banco. O CERT.br orienta a olhar se o endereço mostrado no resultado é o legítimo antes de clicar.
  • Página clonada: uma cópia do site verdadeiro, com endereço parecido, que recebe o que você digitar. Veja como diferenciar um site falso do real.
Pessoa segura o celular com uma mensagem recebida enquanto abre um site pelo notebook, na mesa de casa
Cena ilustrativa: em vez de tocar no link que chegou no celular, a pessoa procura o serviço digitando o endereço no computador.

O pedido revela mais que a aparência

Uma mensagem pode ter logotipo, nome conhecido e até informações pessoais. Nada disso prova quem a enviou. Preste atenção quando pedirem senha, código recebido no celular, instalação de programa, pagamento para uma conta nova ou acesso por um link que veio na própria conversa.

Um exemplo

Às nove da noite chega um e-mail dizendo que sua conta do banco será suspensa à meia-noite por falta de atualização cadastral. O botão abre uma página com as cores do banco, que pede agência, conta e senha e, no fim, o código que acabou de chegar por SMS. A página é bonita e o texto não tem erros. O endereço na barra do navegador, porém, não é o do banco, e o prazo curto existe para você não ter tempo de abrir o aplicativo e ver que não há pendência nenhuma.

O que fazer ao receber uma mensagem

  1. Não use o botão, link ou telefone recebido. Feche a mensagem sem responder.
  2. Abra o serviço por conta própria. Use o aplicativo que já estava instalado ou digite um endereço conhecido.
  3. Procure a situação dentro da conta. Veja se existe mesmo compra, cobrança, entrega ou aviso de acesso.
  4. Leia quem receberá o pagamento ou os dados. Se a informação não corresponder ao que você esperava, não continue.

Se você já entregou dados ou pagou

Feche a página e comece pelo que pode causar mais prejuízo. A culpa é de quem criou a fraude, e agora o mais útil é limitar o que ainda pode acontecer.

  1. Se fez um Pix, avise o banco na hora. No aplicativo do banco, abra o comprovante e use a opção de contestar; se não achar, ligue para o banco. Isso abre o pedido de devolução pelo MED, o Mecanismo Especial de Devolução do Banco Central, que aceita pedidos em até 80 dias. Quanto antes, maior a chance de ainda haver dinheiro nas contas usadas no golpe. O passo a passo está em o que fazer depois de um golpe do Pix.
  2. Troque a senha que você digitou. Faça isso pelo aplicativo ou site oficial e troque também nos serviços onde usava a mesma senha. Ative a verificação em duas etapas, que pede um segundo código além da senha, como recomenda o Ministério das Comunicações.
  3. Se passou um código, entre na conta pelo caminho oficial. Veja se há aparelhos conectados que você não reconhece, encerre esses acessos e fale com a empresa pelo canal que você já usa.
  4. Se instalou um programa a pedido de alguém, ele pode ser de acesso remoto, o tipo de programa que deixa outra pessoa ver e controlar a tela do seu aparelho à distância. Desligue a internet desse aparelho e use outro para falar com o banco e trocar senhas.
  5. Registre um boletim de ocorrência. Em vários estados dá para fazer pela internet, pela Delegacia Virtual do gov.br; se o seu estado não estiver na lista, use a delegacia online do estado ou vá a uma delegacia. Guarde a mensagem, o endereço da página, o comprovante e os protocolos.
  6. Avise seus contatos por outro meio se perdeu o acesso ao WhatsApp ou a uma rede social, para que ninguém atenda a um pedido de dinheiro feito em seu nome.

Fontes consultadas

As informações foram checadas em 18/09/2026 nestas páginas:

Continue lendo

Ver todos os artigos

Compartilhe este artigo