Saber como identificar um e-mail de phishing pode evitar prejuízos sérios. Todos os dias, milhões de brasileiros recebem e-mails que parecem vir do banco, da Receita Federal, dos Correios ou de uma rede social pedindo para “regularizar uma pendência”, “confirmar um cadastro” ou “liberar uma encomenda”. Na maioria das vezes, essas mensagens não têm nada a ver com essas instituições: são tentativas de phishing, um dos golpes digitais mais antigos e ainda mais eficazes da internet, justamente porque exploram a pressa e a confiança do usuário em vez de falhas técnicas complexas.
O tamanho do problema é enorme. Segundo o relatório “Spam e Phishing em 2025” da Kaspersky, a empresa bloqueou mais de 554 milhões de acessos a links de phishing e cerca de 145 milhões de anexos maliciosos enviados por e-mail ao redor do mundo. No Brasil, o cenário é ainda mais grave: de acordo com dados da Kaspersky divulgados pelo InfoMoney, foram mais de 553 milhões de ataques de phishing bloqueados no país em 12 meses, uma média de 1,5 milhão de tentativas por dia, o equivalente a 2,6 ataques para cada habitante. Já o relatório da GASA (Global Anti-Scam Alliance), noticiado pela CNN Brasil, aponta que o Brasil registrou 34 bilhões de tentativas de golpes digitais entre março de 2025 e fevereiro de 2026, com o Gmail respondendo por 32% dos canais usados pelos golpistas para abordar as vítimas.
O que é phishing e como funciona
Phishing é uma fraude eletrônica em que criminosos se passam por empresas, órgãos públicos ou pessoas conhecidas para induzir a vítima a fornecer dados pessoais, senhas, números de cartão ou códigos de segurança. A Febraban define o golpe, em seu portal antifraude, como uma ação de “engenheiros sociais” que visa obter senhas e dados pessoais do usuário por meio de mensagens falsas em e-mails, SMS ou aplicativos de mensagem.
O mecanismo costuma seguir um roteiro parecido: o golpista cria um e-mail com visual muito próximo ao de uma marca real (banco, loja, rede social, Receita Federal, Correios), insere um link que leva a uma página falsa quase idêntica à original e induz a vítima a digitar login, senha ou dados do cartão. Em alguns casos, o objetivo é fazer a pessoa baixar um anexo infectado com malware, que rouba informações diretamente do dispositivo. Segundo a Kaspersky, o uso de inteligência artificial tem tornado esses e-mails ainda mais convincentes, com textos mais naturais, sem os erros grosseiros de português que ajudavam a identificar golpes no passado, e criados em escala por meio de plataformas de “phishing como serviço”.

Como identificar um e-mail de phishing: sinais de alerta
- Remetente suspeito ou inconsistente: o endereço de e-mail não corresponde ao domínio oficial da empresa (por exemplo, “atendimento@banco-seguro123.com” em vez do domínio real do banco), mesmo que o nome exibido pareça legítimo.
- Senso de urgência exagerado: mensagens que ameaçam bloquear a conta, cancelar um serviço ou aplicar multas “em poucas horas” caso você não clique imediatamente no link.
- Erros de português e formatação estranha: frases mal construídas, acentuação incorreta, saudações genéricas como “Prezado cliente” em vez do seu nome, e logotipos de baixa qualidade ou distorcidos.
- Links que não batem com o texto exibido: ao passar o mouse sobre o botão ou link (sem clicar), o endereço real que aparece é diferente do que está escrito, ou usa um domínio estranho, encurtado ou com pequenas variações do nome oficial.
- Pedido direto de dados sensíveis: solicitação para informar senha, código de verificação, número completo do cartão ou CPF diretamente por e-mail ou em formulário anexado — bancos e empresas sérias não pedem isso por essa via.
- Anexos inesperados: arquivos em formatos como .zip, .exe, .js ou até PDFs e planilhas que você não solicitou e que a mensagem insiste para você abrir “com urgência”.
- Ofertas ou prêmios bons demais para ser verdade: comunicados informando que você ganhou um sorteio, cashback ou prêmio sem ter participado de nada.
- Solicitação para compartilhar códigos recebidos por SMS: um dos alertas mais citados pela Febraban, já que nenhuma instituição financeira legítima pede que o cliente repasse códigos de autenticação recebidos no celular.
Como verificar se um e-mail é legítimo
- Não clique em nenhum link do e-mail. Em vez disso, abra o site ou aplicativo oficial da empresa diretamente pelo navegador ou pelo app já instalado no celular.
- Confira o domínio completo do remetente, não apenas o nome exibido. Desconfie de variações como letras trocadas, hífens extras ou domínios genéricos (gmail.com, outlook.com) usados por empresas que deveriam ter domínio próprio.
- Passe o mouse sobre o link (no computador) ou mantenha o dedo pressionado sobre ele (no celular, sem soltar) para visualizar o endereço real de destino antes de decidir se vale a pena acessar.
- Entre em contato com a empresa ou instituição por um canal oficial e independente do e-mail recebido, como o telefone impresso no cartão do banco ou o número verificado do aplicativo, para confirmar se a mensagem realmente foi enviada por ela.
- Verifique se há erros de português, formatação estranha ou inconsistências visuais em relação às comunicações que a empresa costuma enviar.
- Desconfie de qualquer solicitação de dados sensíveis, senha ou código de verificação por e-mail, já que instituições sérias não fazem esse tipo de pedido por essa via.
- Em caso de dúvida, siga a recomendação direta da Febraban: “Ficou na dúvida? Não clique.”
O que fazer se você clicou em um link de phishing
- Não digite nenhuma informação na página que abriu. Se você já digitou dados, troque imediatamente a senha da conta afetada e de qualquer outro serviço em que use a mesma senha.
- Entre em contato com o banco ou empresa envolvida por um canal oficial para relatar o ocorrido e verificar se é preciso bloquear cartões, contas ou acessos.
- Ative a autenticação em duas etapas em todas as contas importantes, se ainda não estiver ativa, para reduzir o risco mesmo que a senha tenha sido exposta.
- Rode uma verificação completa de antivírus no computador ou celular, especialmente se você chegou a baixar algum anexo da mensagem suspeita.
- Monitore o extrato bancário e as faturas do cartão nos dias seguintes, buscando movimentações que você não reconheça.
- Denuncie o e-mail como phishing diretamente no seu provedor de e-mail e, se possível, registre um boletim de ocorrência, principalmente em casos de prejuízo financeiro.
- Consulte as cartilhas de segurança do CERT.br para se aprofundar em boas práticas contra phishing.
Perguntas frequentes
Bancos e empresas realmente nunca pedem senha ou código por e-mail?
Não. Instituições financeiras e empresas sérias não solicitam senha completa, código de verificação recebido por SMS ou dados de cartão por e-mail. Qualquer mensagem que faça esse pedido deve ser tratada como suspeita, mesmo que o visual pareça idêntico ao oficial.
É seguro abrir um e-mail de phishing, desde que eu não clique em nada?
Apenas visualizar o texto do e-mail costuma ser seguro na maioria dos casos, mas o risco real está em clicar em links, baixar anexos ou preencher formulários. Por segurança, evite abrir anexos inesperados e nunca interaja com botões ou links de mensagens suspeitas.
Por que os e-mails de phishing estão cada vez mais difíceis de identificar?
De acordo com a Kaspersky, o uso de inteligência artificial permitiu que golpistas produzissem textos mais naturais e convincentes, sem os erros de português que antes ajudavam a identificar o golpe, além de plataformas de “phishing como serviço” que facilitam a criação de páginas falsas em escala.
Este artigo foi produzido com base em dados dos relatórios “Spam e Phishing em 2025” e do panorama de ameaças da Kaspersky/Securelist, do relatório da GASA (Global Anti-Scam Alliance) sobre golpes digitais no Brasil citado pela CNN Brasil, de informações do portal antifraude e de pesquisas da Febraban, e das estatísticas de páginas falsas de phishing do CERT.br.
Não caia no próximo golpe
Siga o @alertanaweb no Instagram e receba alertas de segurança digital antes que aconteça com você.
Seguir @alertanaweb no Instagram ou curta a página no Facebook
Deixe um comentário