Segurança de E-mail

Como Denunciar Phishing e Email Fake: Guia Passo a Passo

Ilustração de um escudo de segurança bloqueando um envelope com um anzol de phishing na tela de um computador
Nesta página
  1. Por que denunciar um email fake faz toda a diferença
  2. Passo 1: Denuncie a mensagem dentro do seu aplicativo de e-mail
  3. Passo 2: Encaminhe a tentativa de golpe para a empresa imitada
  4. Passo 3: Alerte os órgãos oficiais e autoridades cibernéticas
  5. O que NÃO fazer ao lidar com um e-mail fraudulento
  6. Defesa proativa: como manter sua caixa de entrada fora das listas de golpistas

Para denunciar uma tentativa de phishing ou um email fake, o primeiro passo é usar o botão nativo "Denunciar phishing" dentro do seu próprio serviço de e-mail (como Gmail, Outlook ou Apple Mail) para alertar os filtros de segurança. Em seguida, encaminhe a mensagem fraudulenta para o canal oficial de combate a fraudes da empresa que está sendo imitada e reporte o caso a órgãos como o CERT.br no Brasil ou o CNCS em Portugal. Nunca clique nos links da mensagem, não baixe anexos e não responda ao remetente antes de excluir o arquivo.

A maioria das pessoas simplesmente apaga mensagens suspeitas e segue o dia. Embora isso limpe a sua tela no momento, deixar de denunciar permite que a página falsa continue no ar enganando outras vítimas. Neste guia prático, você vai aprender exatamente onde e como reportar fraudes digitais em poucos minutos, além de como blindar sua caixa de entrada principal.

Por que denunciar um email fake faz toda a diferença

Os criminosos cibernéticos operam em escala industrial. Quando eles enviam um lote de mensagens falsas imitando um banco, uma transportadora ou uma loja online, basta que uma pequena fração dos destinatários caia na armadilha para que o golpe dê lucro. Se ninguém reportar a mensagem, o domínio falso e o servidor de envio podem permanecer ativos por dias ou semanas.

Ao denunciar um email fake pelas ferramentas corretas, você aciona três mecanismos de defesa imediatos:

  • Treinamento de filtros globais: Provedores de e-mail analisam as denúncias dos usuários para bloquear automaticamente mensagens idênticas antes que elas cheguem à caixa de entrada de outras milhares de pessoas.
  • Derrubada de sites falsos (Takedown): As equipes jurídicas e de segurança das marcas imitadas usam os seus relatos para localizar a hospedagem da página clonada e tirá-la do ar rapidamente.
  • Alertas em navegadores: Órgãos de segurança alimentam listas de bloqueio que fazem navegadores como Chrome, Safari, Firefox e Edge exibirem aquele aviso vermelho de "Site enganoso à frente" quando alguém tenta abrir o link malicioso.

Além disso, muitos desses ataques começam com o uso indevido de dados pessoais expostos em vazamentos. No Brasil, a Lei Geral de Proteção de Dados (LGPD) e, na Europa, o Regulamento Geral sobre a Proteção de Dados (RGPD) exigem que empresas mantenham canais claros de segurança e respondam a incidentes que coloquem consumidores em risco.

Passo 1: Denuncie a mensagem dentro do seu aplicativo de e-mail

A maneira mais rápida e eficaz de combater uma campanha maliciosa é avisar o seu próprio provedor de correio eletrônico. Antes de fazer isso, caso você ainda tenha dúvidas se a mensagem é realmente fraudulenta, vale a pena conferir nosso guia sobre como saber se um e-mail é falso observando 12 sinais de phishing.

A diferença entre "Marcar como Spam" e "Denunciar Phishing"

Muitos usuários confundem essas duas opções, mas elas têm funções bem diferentes nos bastidores:

  • Marcar como Spam (Lixo Eletrônico): Serve para mensagens comerciais indesejadas, como newsletters nas quais você nunca se inscreveu ou promoções insistentes de uma loja real. O filtro aprende que você não quer receber aquilo.
  • Denunciar Phishing: Alerta a equipe de segurança do provedor de que aquela mensagem é uma tentativa de roubo de senhas, dados bancários ou instalação de vírus. Essa opção analisa os links ocultos, a reputação do servidor de envio e a falsificação de identidade.

Como denunciar nos principais provedores

O botão exato costuma ficar no menu de opções da mensagem (geralmente representado por três pontos verticais ou horizontais):

  1. No Gmail (Web): Abra a mensagem suspeita, clique nos três pontos verticais no canto superior direito da mensagem (ao lado do botão Responder) e selecione Denunciar phishing. No aplicativo para celular, toque nos três pontos da mensagem e escolha a mesma opção (ou marque como spam, o que no app móvel também alimenta os sistemas de proteção).
  2. No Microsoft Outlook / Hotmail: Com a mensagem selecionada, clique no botão Denunciar na barra de ferramentas superior e escolha Denunciar phishing. Isso envia uma cópia direta para a equipe de inteligência de ameaças da Microsoft e remove o item da sua caixa de entrada.
  3. No Apple Mail / iCloud: Se você usa um endereço da Apple, pode encaminhar a mensagem completa (com os cabeçalhos originais) para abuse@icloud.com ou movê-la para a pasta Lixo Eletrônico para sincronizar o alerta com os servidores da empresa.
  4. No Yahoo Mail: Abra o e-mail, clique nos três pontos na barra de ação superior e selecione a opção de denunciar spam ou tentativa de fraude.

Passo 2: Encaminhe a tentativa de golpe para a empresa imitada

Os golpistas adoram usar o nome de grandes bancos, serviços de streaming, órgãos do governo (como a Receita Federal ou as Finanças), plataformas de pagamento e gigantes do comércio eletrônico. Se você recebeu uma cobrança falsa ou um alerta de conta bloqueada, a empresa que teve a marca usada indevidamente é a maior interessada em derrubar os criminosos.

Quase todas as grandes instituições possuem um endereço de e-mail exclusivo para receber relatos de fraude. Por exemplo, existem canais específicos quando você precisa lidar com e-mails falsos em nome da Amazon ou identificar golpes que imitam o PayPal. Nos bancos brasileiros e portugueses, basta procurar no site oficial da instituição (nunca usando links do próprio e-mail suspeito) a seção "Segurança" ou "Denuncie tentativas de fraude".

Dica técnica importante: Sempre que possível, encaminhe o e-mail suspeito como um anexo (arquivo .eml) em vez de simplesmente clicar no botão "Encaminhar" comum. Quando você encaminha normalmente, os dados técnicos da rota da mensagem se perdem. Ao anexar o arquivo original, os analistas de segurança conseguem ler os cabeçalhos do e-mail para descobrir de onde a mensagem realmente veio.

Como encaminhar um e-mail como anexo no computador

  • No Gmail: Abra a mensagem suspeita, clique nos três pontos no canto superior direito e selecione Mostrar original. Clique em Fazer o download do original (isso salvará um arquivo .eml no seu computador). Depois, crie um novo e-mail para o canal de denúncia da empresa e anexe esse arquivo.
  • No Outlook: Crie um novo e-mail endereçado ao canal de segurança da marca, divida a tela e simplesmente arraste a mensagem suspeita da sua lista de entrada para dentro do corpo da nova mensagem. O Outlook a anexará automaticamente com todos os dados técnicos preservados.

Passo 3: Alerte os órgãos oficiais e autoridades cibernéticas

Além do seu provedor de e-mail e da marca afetada, existem centros nacionais e internacionais de resposta a incidentes cibernéticos. Esses órgãos trabalham diretamente com provedores de internet (ISPs) e registros de domínios para desativar redes criminosas inteiras.

Onde denunciar no Brasil

  • CERT.br (Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil): Mantido pelo NIC.br, é a referência nacional para incidentes na rede brasileira. Você pode encaminhar tentativas de phishing e códigos maliciosos diretamente para mail-abuse@cert.br. Consulte as diretrizes oficiais no site do CERT.br.
  • Polícia Civil (Delegacias de Crimes Cibernéticos): Se o e-mail envolver extorsão direta, ameaça ou se você chegou a clicar e sofreu prejuízo financeiro (como um Pix indevido ou cartão clonado), registre um Boletim de Ocorrência (B.O.) na delegacia eletrônica do seu estado.
  • ANPD (Autoridade Nacional de Proteção de Dados): Quando fica evidente que seus dados pessoais sensíveis foram expostos por uma empresa específica em desacordo com a LGPD e estão sendo usados em ataques direcionados (spear phishing), é possível registrar uma petição ou denúncia junto à autoridade.

Onde denunciar em Portugal e na União Europeia

  • CNCS (Centro Nacional de Cibersegurança): Cidadãos em Portugal podem comunicar incidentes de phishing e fraudes digitais à equipa CERT.PT enviando os detalhes da ocorrência para cert@cert.pt ou através do portal oficial do CNCS.
  • Polícia Judiciária / Ministério Público: Casos de burla informática com perda financeira devem ser formalizados junto das autoridades policiais ou do Gabinete de Cibercrime.

Canais globais

Como muitos servidores de phishing estão hospedados fora do país, você também pode enviar uma cópia para o Anti-Phishing Working Group (APWG) através do endereço reportphishing@apwg.org. Essa coalizão global compartilha dados em tempo real com empresas de antivírus e navegadores no mundo todo.

Canal de DenúnciaQuando AcionarO Que Acontece Depois
Seu Provedor de E-mail (Gmail, Outlook, etc.)Sempre que receber qualquer mensagem suspeita ou fraudulenta.O filtro de inteligência artificial bloqueia o remetente e protege outros usuários do mesmo serviço.
Empresa Imitada (Bancos, lojas, serviços digitais)Quando o e-mail usa a marca, logotipo ou nome de uma empresa real para enganar você.A equipe de segurança solicita a derrubada do site falso (takedown) e emite alertas aos clientes.
CERT.br (Brasil) ou CNCS (Portugal)Quando a fraude envolve sites nacionais (.br ou .pt), órgãos públicos ou ataques em larga escala.Notificação aos provedores de hospedagem e inclusão dos links maliciosos em listas de bloqueio.
Polícia Civil / Polícia JudiciáriaSe você clicou no link, forneceu dados bancários ou sofreu perda financeira.Abertura de investigação oficial e emissão de documento (B.O.) para contestar transações no banco.

O que NÃO fazer ao lidar com um e-mail fraudulento

Ao tentar se livrar de mensagens irritantes ou investigar se uma cobrança é real, muitos usuários acabam cometendo erros que colocam a segurança do dispositivo em risco. Evite estas quatro ações a qualquer custo:

Nunca clique em "Cancelar inscrição" (Unsubscribe) em um e-mail suspeito! Em mensagens de marketing legítimas de grandes empresas, esse botão funciona. Porém, em um email fake ou spam malicioso, o link de descadastro serve apenas para confirmar aos criminosos que o seu endereço é monitorado por um ser humano real — ou pior, pode levar você a uma página com vírus.

  • Não responda ao remetente: Nem mesmo para dizer que você percebeu que é golpe. Responder valida o seu endereço nas listas comercializadas na internet, o que multiplicará o volume de ataques futuros.
  • Não baixe anexos para "ver o que tem dentro": Arquivos com extensões .zip, .rar, .exe, .iso ou até mesmo falsos comprovantes em PDF e planilhas do Excel podem conter programas espiões (malware) que roubam as senhas salvas no seu navegador.
  • Não ligue para números de telefone indicados na mensagem: Golpes de falso suporte técnico costumam enviar uma fatura assustadora com um número 0800 no corpo do texto. Quando você liga, um atendente falso induz você a instalar programas de acesso remoto no celular ou computador.

Defesa proativa: como manter sua caixa de entrada fora das listas de golpistas

Denunciar é fundamental, mas a melhor estratégia de segurança é impedir que os golpistas consigam o seu endereço principal em primeiro lugar. Mas como eles descobrem o seu e-mail? Na maioria das vezes, através de cadastros que você mesmo fez em sites menores, sorteios, redes de Wi-Fi públicas, fóruns ou lojas desconhecidas que mais tarde sofreram vazamentos de dados ou venderam suas listas de contatos.

A solução mais prática para cortar esse problema pela raiz é separar a sua identidade digital. Reserve o seu e-mail pessoal verdadeiro apenas para o que é crítico: bancos, órgãos do governo, trabalho e contatos pessoais. Para todo o resto que exige um endereço apenas para liberar um acesso rápido, use um email temporário.

Com uma ferramenta gratuita como o FakeEmail.net, você não precisa criar conta, cadastrar senha nem fornecer qualquer dado pessoal. Ao abrir a página, um endereço descartável aleatório já aparece pronto para uso:

  • Recebimento instantâneo: Você copia o endereço, cola no site que está exigindo o cadastro e lê o código de confirmação na mesma tela, que atualiza automaticamente.
  • Controle total na sessão: Você pode personalizar o nome de usuário clicando no botão "Alterar", manter até 10 endereços ativos durante a sua sessão de navegador e apagar qualquer um deles com o botão "Delete" assim que terminar.
  • Praticidade no celular: Se estiver preenchendo um formulário no smartphone, basta escanear o código QR na tela (válido por uma hora) para abrir a mesma caixa de entrada no telefone.

Como um endereço temporário no FakeEmail.net funciona apenas para recebimento (não envia nem responde mensagens) e a sessão do navegador é encerrada após cerca de duas horas de inatividade, o seu e-mail principal fica protegido e essas campanhas de phishing ou spam não poluem a sua caixa de entrada pessoal. Apenas lembre-se da regra de ouro da privacidade: como caixas de entrada temporárias são públicas para qualquer pessoa que conheça ou adivinhe o endereço, nunca as utilize para contas bancárias, documentos sensíveis ou cadastros nos quais você precisará recuperar a senha no futuro.

Perguntas frequentes

O que acontece se eu tiver aberto o email fake, mas não tiver clicado em nada?

Na grande maioria dos casos, apenas abrir a mensagem em aplicativos modernos como Gmail ou Outlook não infecta o seu aparelho. O máximo que pode acontecer é o carregamento de imagens externas (pixels de rastreamento) que avisam ao remetente que o e-mail foi visualizado. Basta denunciar como phishing e excluir a mensagem.

Cliquei no link de um e-mail de phishing sem querer. O que devo fazer agora?

Se você apenas abriu a página e a fechou imediatamente sem digitar nada, desconecte o aparelho da internet por alguns instantes e faça uma varredura com um antivírus atualizado. Porém, se você digitou sua senha, CPF, NIF ou dados de cartão na página falsa, troque suas senhas imediatamente, ative a autenticação em duas etapas (2FA) e entre em contato com o seu banco para bloquear o cartão.

Quem recebe a denúncia fica sabendo que fui eu quem denunciou?

Não. Quando você usa o botão 'Denunciar phishing' do seu provedor de e-mail, o processo é totalmente automatizado e os golpistas não recebem nenhuma notificação sobre a sua ação. Da mesma forma, órgãos como o CERT.br e o CNCS tratam os relatos apenas para análise técnica de segurança.

Por que continuo recebendo e-mails falsos mesmo depois de denunciar vários?

Os criminosos usam geradores automáticos para trocar o domínio de envio a cada disparo, tentando contornar os bloqueios. Se o seu endereço de e-mail real caiu em listas públicas após vazamentos de dados, ele continuará sendo alvo; por isso é importante usar filtros de spam rigorosos e adotar um email temporário em novos cadastros na internet.

É possível denunciar um golpe de phishing pelo celular?

Sim. Nos aplicativos oficiais do Gmail e do Outlook para Android e iOS, basta abrir a mensagem, tocar no ícone de três pontos no canto superior direito e selecionar 'Denunciar phishing' ou 'Denunciar spam'. Para encaminhar o cabeçalho técnico completo (.eml) às autoridades, no entanto, é mais fácil usar o navegador no computador.

Precisa de um endereço descartável agora? Obtenha um grátis em um clique — sem cadastro.

Obter e-mail temporário

Entusiasta de tecnologia e estrategista de conteúdo acompanhando o ritmo da transformação digital, da IA e de ferramentas inovadoras. Ele é especialista em traduzir novidades complexas em dicas práticas e acessíveis. Quando não está escrevendo, provavelmente está testando novos aplicativos de produtividade com uma xícara de café fresquinho.

Escrito com assistência de IA e revisado conforme nossos padrões editoriais. Política Editorial

Continuar lendo