Em resumo
Aprenda o que evita a maioria dos golpes: descobrir quem é o dono de um link. Com exemplos de endereços parecidos e páginas de login falsas.
Principais sinais de alerta: A marca aparece, mas não como o domínio verdadeiro; Grafia parecida; Palavras extras.
O que fazer primeiro: Não faça login a partir de links recebidos em mensagens. Use o aplicativo ou digite o endereço você mesmo.
Como o golpe funciona
Páginas de phishing copiam logotipos e layouts com perfeição. A única parte que o golpista não consegue falsificar é o domínio verdadeiro: o nome que vem logo antes da primeira “/” simples, junto com a terminação (.com, .com.br, .pt e assim por diante).
Sinais de alerta
- A marca aparece, mas não como o domínio verdadeiro. mercadolivre.com.br.verifica-conta.info pertence a verifica-conta.info. Leia da direita para a esquerda.
- Grafia parecida. paypa1, arnazon, micros0ft, ou caracteres especiais que parecem letras normais.
- Palavras extras. login-seguro-, -verifica, -suporte, -reembolso.
- Links encurtados. O bit.ly e serviços parecidos escondem o destino. Nosso verificador segue o link por você.
- Domínios recém-criados. Sites com poucos dias de vida que pedem login são quase sempre phishing.
O que fazer se você receber
- Não faça login a partir de links recebidos em mensagens. Use o aplicativo ou digite o endereço você mesmo.
- Cole os links suspeitos no TapSafely. Mostramos o verdadeiro dono, a idade do site e para onde o link realmente leva.
- Use um gerenciador de senhas: ele não preenche sua senha automaticamente em um domínio falso, o que já é um ótimo aviso.
Leia o link da direita para a esquerda
| Link | Dono verdadeiro | Resultado |
|---|---|---|
https://www.amazon.com.br/pedidos | amazon.com.br | Domínio verdadeiro |
https://amazon.com.br.central-reembolso[.]top | central-reembolso.top | Falso |
https://login.microsoftonline.com | microsoftonline.com | Domínio verdadeiro |
https://micros0ft-login[.]com | micros0ft-login.com | Falso (zero no lugar do o) |
Se você já pagou ou passou seus dados
Aja rápido. Isso faz diferença.
- Troque a senha no site verdadeiro e em qualquer outro lugar onde você usava a mesma senha.
- Ative a verificação em duas etapas e confira nas configurações da conta se há novas regras de encaminhamento ou dispositivos.
- Se você digitou dados do cartão, ligue para o seu banco.
Mais ajuda: o que fazer depois de um golpe e onde denunciar no seu país (em inglês)
Perguntas frequentes
Um link é seguro se começa com https?
Não. O https só significa que a conexão é criptografada, não que o site seja honesto.
Fontes oficiais e leitura complementar
Conferimos nossos guias com as orientações de órgãos públicos e entidades de defesa do consumidor.
- How To Recognize and Avoid Phishing Scams (US Federal Trade Commission)
- Phishing scams: how to spot and report them (UK National Cyber Security Centre)
- Phishing scams (Scamwatch, Australian Competition and Consumer Commission)