Segurança de E-mail

Como Identificar um Email Fake: 12 Sinais de Phishing

Ilustração de um envelope de e-mail com um ícone de alerta e uma lupa examinando sinais de phishing
Nesta página
  1. Por Que os Criminosos Enviam Mensagens Falsas?
  2. 12 Sinais de Alerta: Como Identificar um Email Fake na Prática
  3. Tabela de Referência Rápida: Email Legítimo vs. Golpe
  4. Como Verificar uma Mensagem Suspeita com Segurança
  5. O Que Fazer Se Você Clicou em um Link ou Baixou um Arquivo
  6. Mantenha a Vigilância e Proteja Sua Caixa de Entrada

Para saber se você recebeu um email fake, observe três elementos imediatos: o endereço real do remetente (que fica entre os sinais de menor e maior), o destino verdadeiro dos links quando você passa o mouse sobre eles e o tom emocional da mensagem. E-mails fraudulentos de phishing quase sempre tentam criar pânico ou urgência para fazer você clicar em um link malicioso, baixar um arquivo infectado ou entregar suas senhas. Se uma mensagem exige ação imediata ou pede dados confidenciais que uma empresa legítima jamais solicitaria, trate-a como um golpe.

Por Que os Criminosos Enviam Mensagens Falsas?

Os criminosos virtuais não enviam mensagens falsas por acaso; o objetivo é sempre obter acesso não autorizado a informações valiosas ou dinheiro. Essa prática é conhecida tecnicamente como phishing — uma tentativa de "pescar" vítimas usando uma isca convincente, como um alerta bancário falso, um comprovante de entrega ou uma notificação de segurança.

Na maioria das vezes, os golpistas buscam três coisas principais. Primeiro, eles querem suas credenciais de login (nomes de usuário, senhas e códigos de autenticação) para invadir contas bancárias, redes sociais ou perfis de compras. Segundo, eles tentam coletar dados pessoais protegidos por leis de privacidade, como a Lei Geral de Proteção de Dados (LGPD) no Brasil, incluindo CPF, endereço e dados de cartão de crédito, para cometer fraude de identidade.

Por fim, muitos ataques visam instalar programas maliciosos (malware ou ransomware) no seu computador ou celular. Basta abrir um anexo disfarçado de nota fiscal ou recibo para que um código nocivo assuma o controle do dispositivo ou roube informações salvas no seu navegador.

12 Sinais de Alerta: Como Identificar um Email Fake na Prática

Embora os golpistas copiem logotipos, cores e formatos de grandes empresas com perfeição, eles quase sempre deixam rastros técnicos ou comportamentais. Veja abaixo os doze indicadores mais confiáveis para reconhecer uma fraude antes de interagir com a mensagem.

1. Divergência entre o Nome de Exibição e o Endereço Real

Qualquer pessoa pode configurar um programa de e-mail para exibir o nome "Suporte do Seu Banco" ou "Receita Federal". O nome de exibição não tem nenhuma verificação de segurança padrão na maioria dos aplicativos de correio eletrônico.

Para descobrir a verdade, clique ou toque sobre o nome do remetente para revelar o endereço completo após o símbolo @. Se o nome diz "Netflix", mas o endereço real é atendimento.cliente99@provedor-aleatorio.com, você está diante de uma falsificação clara.

2. Domínios Parecidos ou Adulterados (Typosquatting)

Golpistas mais sofisticados registram domínios que imitam visualmente o site oficial da empresa, uma técnica chamada typosquatting. Eles trocam letras parecidas, adicionam hifens ou incluem palavras extras como "suporte", "seguranca" ou "atualizacao".

Por exemplo, em vez de bancoexemplo.com.br, o criminoso pode usar bncoexemplo.com.br, banco-exemplo-seguro.com ou trocar a letra "m" pelas letras "rn" juntas (bancoeexernplo.com). Leia sempre o domínio letra por letra, com muita atenção à parte que vem imediatamente antes da primeira barra simples.

3. Senso de Urgência Extrema ou Ameaças

O maior aliado do golpista é a pressa. Quando você está assustado ou preocupado em perder o acesso a um serviço importante, seu pensamento crítico diminui e você clica sem verificar os detalhes.

Desconfie imediatamente de frases como "Sua conta será encerrada em 24 horas", "Detectamos uma invasão: valide seus dados agora" ou "Último aviso antes de protesto em cartório". Organizações sérias dão prazos razoáveis e oferecem múltiplos canais de verificação.

4. Saudações Genéricas ou Impessoais

Campanhas de phishing costumam ser disparadas para milhares de endereços ao mesmo tempo. Como os criminosos muitas vezes só têm o seu endereço de e-mail e não o seu nome completo, eles usam aberturas vagas.

Termos como "Prezado cliente", "Caro usuário", "Olá, titular da conta" ou o uso da própria parte inicial do seu e-mail (ex: "Olá, joao.silva88") são fortes indícios de automação maliciosa. Bancos e serviços onde você tem cadastro ativo geralmente se dirigem a você pelo nome cadastrado.

5. Links que Apontam para Endereços Estranhos

O texto visível de um link ou botão pode dizer www.suaempresa.com.br/login, mas o código por trás dele pode levar a um site completamente diferente hospedado em outro país. Nunca confie apenas na aparência de um botão azul ou de um link sublinhado.

No computador, passe a seta do mouse sobre o link (sem clicar) e observe a caixa de pré-visualização que aparece no canto inferior esquerdo da tela. No celular ou tablet, pressione e segure o dedo sobre o link por dois segundos até que uma janela mostre o URL completo de destino.

Atenção aos encurtadores de URL: Empresas legítimas raramente usam encurtadores genéricos públicos em comunicados oficiais de cobrança ou segurança. Se o link oculta o destino real atrás de um serviço encurtador, não clique.

6. Pedidos de Senhas, Códigos ou Dados Bancários

Esta é uma regra de ouro da segurança na internet: nenhuma instituição financeira, loja virtual, órgão do governo ou provedor de tecnologia legítimo vai pedir que você envie sua senha, PIN ou código de autenticação em duas etapas (2FA) por e-mail.

O mesmo vale para formulários anexados ou páginas que pedem o número completo do seu cartão de crédito e o código de segurança (CVV) para "confirmar sua identidade" ou "liberar um reembolso". Se o e-mail pede esse tipo de dado, apague-o na hora.

7. Anexos Inesperados ou com Extensões Suspeitas

Anexos são um dos veículos mais comuns para espalhar vírus e programas espiões. Os golpistas enviam arquivos intitulados "Comprovante_Pix.zip", "Nota_Fiscal_Pendente.exe", "Boleto_Atualizado.iso" ou documentos do Word e PDF que pedem para você "habilitar macros" ou "habilitar edição" para ver o conteúdo.

Se você não estava esperando um documento daquela empresa ou pessoa, não abra o anexo. Tenha cuidado redobrado com arquivos compactados (.zip, .rar), executáveis (.exe, .scr, .bat) e arquivos de imagem de disco (.iso, .img).

8. Erros Gramaticais, Ortográficos ou Traduções Estranhas

Muitas quadrilhas de phishing operam a partir do exterior e usam tradutores automáticos para criar mensagens em português. Isso resulta em frases com construção estranha, mistura de português do Brasil com português de Portugal de forma incoerente, falta de acentuação ou erros grosseiros de concordância.

Embora o uso de inteligência artificial tenha ajudado criminosos a escrever textos mais limpos recentemente, falhas de formatação, fontes misturadas no mesmo parágrafo e pontuação incorreta continuam sendo sinais frequentes em golpes em massa.

9. Ofertas Boas Demais Para Ser Verdade

O medo não é a única emoção explorada; a ganância e a curiosidade funcionam tão bem quanto. E-mails informando que você ganhou um sorteio do qual nunca participou, recebeu um vale-compras de alto valor, tem uma restituição inesperada ou foi escolhido para um emprego com salário extraordinário para trabalhar poucas horas são iscas clássicas.

Para receber o suposto prêmio ou benefício, o golpista sempre exigirá o pagamento de uma "taxa de liberação", "frete" ou o preenchimento de um cadastro detalhado com seus dados pessoais e bancários.

10. Faturas ou Comprovantes de Compras que Você Não Fez

Uma tática muito eficaz consiste em enviar um recibo falso de uma compra cara — como um smartphone de última geração ou uma assinatura anual — dizendo que o valor será debitado na sua fatura se você não cancelar imediatamente. O objetivo é fazer você entrar em pânico e clicar no link "Cancelar este pedido" ou ligar para um número de telefone falso impresso na mensagem.

Para ver exemplos detalhados de como esse golpe funciona no comércio eletrônico, confira nosso guia sobre como é um e-mail falso da Amazon e o que fazer quando receber notificações de pedidos desconhecidos.

11. Visual Inconsistente e Assinaturas Incompletas

Observe o layout geral da mensagem. E-mails corporativos oficiais seguem padrões visuais rigorosos: logotipos em alta resolução, rodapés padronizados com informações legais da empresa e links funcionais para políticas de privacidade.

Em uma mensagem fraudulenta, é comum encontrar imagens esticadas ou borradas, links de rodapé que não funcionam (ou que são apenas texto pintado de azul sem link real) e ausência de dados básicos de identificação da empresa.

12. Solicitações Incomuns de "Chefes" ou Colegas de Trabalho

No ambiente profissional, o phishing muitas vezes assume a forma de fraude de executivos (conhecida como Business Email Compromise). Você recebe um e-mail que parece vir do diretor da sua empresa ou do setor financeiro, geralmente enviado de um endereço externo dizendo: "Estou em uma reunião agora e não posso atender o telefone, preciso que você pague este fornecedor ou compre cartões-presente com urgência".

Sempre que um pedido financeiro ou de envio de dados de clientes fugir do procedimento padrão da empresa, confirme com a pessoa por outro canal — como uma ligação telefônica para o número que você já tem salvo ou uma mensagem no chat interno da organização.

Tabela de Referência Rápida: Email Legítimo vs. Golpe

Na dúvida, use esta tabela comparativa para avaliar qualquer mensagem suspeita na sua caixa de entrada antes de tomar uma decisão:

Critério de Análise E-mail Legítimo Email Fake (Phishing)
Endereço do Remetente Usa o domínio oficial exato da empresa (ex: @empresa.com.br). Usa contas gratuitas ou domínios alterados (ex: @suporte-empresa-br.com).
Tom da Mensagem Informativo, profissional e sem pressão psicológica desproporcional. Alarmista, ameaçador ou exige ação dentro de poucas horas.
Destino dos Links Aponta para o site oficial com certificado seguro e domínio reconhecível. Leva a endereços estranhos, números de IP ou páginas sem relação com a marca.
Solicitação de Dados Orienta você a acessar sua conta diretamente pelo aplicativo ou site oficial. Pede senhas, números de cartão, códigos via SMS ou dados pessoais direto no link.
Anexos Enviados apenas quando solicitados, geralmente em formato PDF padrão. Inesperados, muitas vezes em formatos compactados (.zip) ou executáveis.

Como Verificar uma Mensagem Suspeita com Segurança

Se você recebeu um alerta que parece importante — por exemplo, um aviso de problema no pagamento de um serviço que você realmente usa —, nunca use os botões, links ou números de telefone contidos no próprio e-mail para resolver a questão.

  1. Faça a navegação independente: Feche o e-mail, abra uma nova aba limpa no seu navegador e digite você mesmo o endereço oficial da empresa (ou abra o aplicativo oficial no seu celular). Faça login normalmente por lá. Se houver algum problema real com sua conta, fatura ou entrega, haverá um aviso visível no painel oficial do cliente.
  2. Inspecione os cabeçalhos técnicos: Se você quiser uma confirmação mais profunda sobre a origem da mensagem, pode verificar se ela passou pelas checagens de autenticação do servidor. Aprenda o passo a passo no nosso artigo sobre como ler cabeçalhos de e-mail para checar de onde a mensagem veio.
  3. Consulte canais oficiais de atendimento: Se precisar ligar para a empresa, busque o número de telefone no verso do seu cartão bancário ou na página oficial de contato da marca na internet, jamais no rodapé do e-mail suspeito.

Acidentes acontecem. Se você percebeu que caiu em uma armadilha depois de ter clicado ou preenchido informações, agir rápido reduz drasticamente as chances de prejuízo.

  • Se você apenas clicou no link, mas não digitou nada: Feche a página imediatamente. Não interaja com nenhum botão ou aviso na tela. Por precaução, limpe o cache do navegador e execute uma verificação completa com o antivírus atualizado do seu sistema.
  • Se você digitou sua senha ou dados de login: Acesse o site oficial do serviço imediatamente a partir de um dispositivo seguro e troque a senha. Se você usava essa mesma senha em outros sites (como no seu e-mail principal ou redes sociais), troque todas elas na hora. Ative a autenticação em duas etapas (2FA) e encerre todas as sessões ativas nas configurações de segurança da conta.
  • Se você informou dados de cartão ou bancários: Entre em contato imediatamente com o seu banco pelo aplicativo oficial ou telefone de atendimento. Solicite o bloqueio preventivo do cartão físico ou exclua o cartão virtual utilizado e monitore o extrato em busca de lançamentos não reconhecidos.
  • Se você baixou e abriu um anexo: Desconecte o computador ou celular da internet (desligue o Wi-Fi e tire o cabo de rede ou ative o modo avião) na mesma hora. Isso interrompe a comunicação de possíveis programas maliciosos com o servidor do criminoso. Em seguida, faça uma varredura profunda com ferramentas de segurança confiáveis.
  • Denuncie a tentativa de golpe: Ajudar os provedores a bloquear o remetente protege outras pessoas. Veja o nosso guia completo sobre como denunciar phishing e e-mails falsos nos principais serviços de correio eletrônico e consulte também as orientações oficiais da Cartilha de Segurança para Internet do CERT.br.

Mantenha a Vigilância e Proteja Sua Caixa de Entrada

Você já se perguntou como os golpistas conseguem o seu endereço de e-mail para enviar essas armadilhas? Na maioria das vezes, seu endereço vai parar em listas de criminosos porque foi coletado em cadastros de promoções, fóruns, redes Wi-Fi públicas ou lojas pouco conhecidas que sofreram vazamentos de dados ou venderam suas listas de marketing.

Embora legislações como a LGPD (fiscalizada pela Autoridade Nacional de Proteção de Dados) estabeleçam regras rígidas sobre como as empresas devem proteger informações pessoais, vazamentos continuam acontecendo diariamente. A forma mais inteligente de evitar o phishing é impedir que seu endereço principal seja espalhado pela internet sem necessidade.

Dica prática de privacidade: Sempre que um site pedir um e-mail apenas para liberar um cupom de desconto, baixar um e-book gratuito, testar uma ferramenta online ou ler uma notícia, use um email temporário em vez do seu endereço pessoal.

Com o serviço gratuito do FakeEmail.net, você não precisa fazer nenhum cadastro nem criar senhas. Basta abrir o site para receber um endereço descartável aleatório na hora, copiá-lo e receber o código de verificação ou link de download na mesma página, que se atualiza automaticamente. Como as caixas temporárias são públicas e voltadas apenas para o recebimento rápido de mensagens (sem opção de envio e com sessão que expira após cerca de duas horas de inatividade), você nunca deve usá-las para bancos, contas importantes ou documentos confidenciais — mas elas são perfeitas para manter seu e-mail verdadeiro invisível para spammers e golpistas.

Perguntas frequentes

Eu posso pegar um vírus apenas abrindo e lendo um email fake?

Nos serviços de e-mail modernos e atualizados, apenas abrir a mensagem para ler o texto geralmente não instala vírus no seu aparelho. O risco real acontece quando você clica em links dentro da mensagem, baixa e executa anexos ou preenche formulários com seus dados.

Por que o nome da empresa aparece certo no topo do e-mail se é um golpe?

O campo de 'Nome de Exibição' pode ser preenchido livremente por qualquer remetente sem verificação prévia. Um criminoso pode escrever o nome de um banco famoso nesse campo, mas o endereço técnico real (que aparece entre sinais de menor e maior ao clicar nos detalhes) revelará que a conta pertence a outro domínio.

O cadeado de segurança (HTTPS) no site significa que o link do e-mail é verdadeiro?

Não. O cadeado HTTPS indica apenas que a conexão entre o seu navegador e aquele site é criptografada, mas não garante que o dono do site seja honesto. Hoje em dia, golpistas criam páginas falsas com certificado HTTPS gratuitamente em poucos minutos.

Devo responder ao email fake pedindo para remover meu endereço da lista?

Nunca responda a uma mensagem suspeita nem clique em links de 'descadastrar' dentro de e-mails de phishing. Ao responder, você confirma aos criminosos que sua caixa de entrada está ativa e é monitorada por uma pessoa real, o que fará você receber ainda mais tentativas de golpe.

Um email temporário ajuda a evitar golpes de phishing?

Sim, de forma preventiva. Ao usar um email descartável como o FakeEmail.net para cadastros rápidos, testes e downloads, você evita expor seu endereço pessoal verdadeiro em bancos de dados de terceiros que podem vazar ou ser vendidos para criadores de phishing.

Precisa de um endereço descartável agora? Obtenha um grátis em um clique — sem cadastro.

Obter e-mail temporário

Entusiasta de tecnologia e estrategista de conteúdo acompanhando o ritmo da transformação digital, da IA e de ferramentas inovadoras. Ele é especialista em traduzir novidades complexas em dicas práticas e acessíveis. Quando não está escrevendo, provavelmente está testando novos aplicativos de produtividade com uma xícara de café fresquinho.

Escrito com assistência de IA e revisado conforme nossos padrões editoriais. Política Editorial

Continuar lendo