Links de phishing e páginas de login falsas

A maioria dos golpes online termina no mesmo lugar: uma página que parece verdadeira e pede para você fazer login ou pagar. Aprender a ler um endereço de site leva dois minutos e protege você de quase todos eles.

Em resumo

Aprenda o que evita a maioria dos golpes: descobrir quem é o dono de um link. Com exemplos de endereços parecidos e páginas de login falsas.

Principais sinais de alerta: A marca aparece, mas não como o domínio verdadeiro; Grafia parecida; Palavras extras.

O que fazer primeiro: Não faça login a partir de links recebidos em mensagens. Use o aplicativo ou digite o endereço você mesmo.

Exemplo · E-mailIlustrativo, links desativados
Segurança da Conta <seguranca@mercadolivre-suporte[.]com>
Detectamos um acesso incomum na sua conta. Sua conta foi limitada. Confirme seus dados em até 24 horas para recuperar o acesso completo: mercadolivre.com.br.verifica-conta[.]info/login

Como o golpe funciona

Páginas de phishing copiam logotipos e layouts com perfeição. A única parte que o golpista não consegue falsificar é o domínio verdadeiro: o nome que vem logo antes da primeira “/” simples, junto com a terminação (.com, .com.br, .pt e assim por diante).

Sinais de alerta

  • A marca aparece, mas não como o domínio verdadeiro. mercadolivre.com.br.verifica-conta.info pertence a verifica-conta.info. Leia da direita para a esquerda.
  • Grafia parecida. paypa1, arnazon, micros0ft, ou caracteres especiais que parecem letras normais.
  • Palavras extras. login-seguro-, -verifica, -suporte, -reembolso.
  • Links encurtados. O bit.ly e serviços parecidos escondem o destino. Nosso verificador segue o link por você.
  • Domínios recém-criados. Sites com poucos dias de vida que pedem login são quase sempre phishing.

O que fazer se você receber

  1. Não faça login a partir de links recebidos em mensagens. Use o aplicativo ou digite o endereço você mesmo.
  2. Cole os links suspeitos no TapSafely. Mostramos o verdadeiro dono, a idade do site e para onde o link realmente leva.
  3. Use um gerenciador de senhas: ele não preenche sua senha automaticamente em um domínio falso, o que já é um ótimo aviso.

Leia o link da direita para a esquerda

LinkDono verdadeiroResultado
https://www.amazon.com.br/pedidosamazon.com.brDomínio verdadeiro
https://amazon.com.br.central-reembolso[.]topcentral-reembolso.topFalso
https://login.microsoftonline.commicrosoftonline.comDomínio verdadeiro
https://micros0ft-login[.]commicros0ft-login.comFalso (zero no lugar do o)

Se você já pagou ou passou seus dados

Aja rápido. Isso faz diferença.

  1. Troque a senha no site verdadeiro e em qualquer outro lugar onde você usava a mesma senha.
  2. Ative a verificação em duas etapas e confira nas configurações da conta se há novas regras de encaminhamento ou dispositivos.
  3. Se você digitou dados do cartão, ligue para o seu banco.

Mais ajuda: o que fazer depois de um golpe e onde denunciar no seu país (em inglês)

Perguntas frequentes

Um link é seguro se começa com https?

Não. O https só significa que a conexão é criptografada, não que o site seja honesto.

Fontes oficiais e leitura complementar

Conferimos nossos guias com as orientações de órgãos públicos e entidades de defesa do consumidor.