, ,

Phishing: o link que rouba seus dados ou instala um vírus

Atualizado em · Revisado por Alisson Ferrari

Mensagem que imita empresa conhecida leva a uma página falsa. O que você digita ali vai para o criminoso — e às vezes o link instala um programa no aparelho.

Como funciona

  1. A isca. Chega SMS, e-mail ou mensagem com um motivo que exige ação: encomenda parada, conta suspensa, multa, prêmio, imposto a restituir, compra não reconhecida.
  2. O endereço. O link parece legítimo à primeira vista, mas o domínio é parecido e não idêntico ao da empresa. Em celular, a barra de endereço é curta e esconde o final.
  3. A página falsa. A cópia do site real pede login, senha, dados do cartão e, cada vez mais, o código de autenticação que chega por SMS.
  4. O uso imediato. O criminoso usa os dados na hora, enquanto o código ainda é válido. Por isso a vítima costuma ver a movimentação minutos depois de digitar.
  5. A outra variante. Em vez de pedir dados, o link instala um aplicativo. Ele lê o que você digita, captura credenciais do banco e pode permitir controle remoto do aparelho.

Sinais de alerta

  • A mensagem tem urgência e prazo: resolva hoje, sua conta será bloqueada, última tentativa de entrega.
  • O endereço do link não é exatamente o domínio oficial da empresa. Um caractere trocado basta.
  • Pedem o código de verificação que chegou no seu SMS. Nenhuma empresa pede isso, por nenhum motivo.
  • A mensagem chegou por um canal onde você nunca tratou com essa empresa.
  • Há erro de português, formatação estranha ou saudação genérica em nome de uma empresa grande.
  • O link pede para instalar um aplicativo fora da loja oficial, ou para permitir acesso remoto ao aparelho.
  • A oferta é boa demais, ou existe um valor a receber que você não estava esperando.

Já caí. E agora?

Na ordem. O que está no topo perde valor a cada hora que passa.

  1. Agora
    Se você digitou dados de banco ou de cartão, ligue para a instituição pelo número do verso do cartão, peça bloqueio e conteste qualquer transação que não reconheça.
  2. Agora
    Se transferiu por PIX, registre a contestação por fraude no aplicativo do banco. É a única providência sensível ao tempo.
  3. Agora
    Não responda a mensagem e não clique em mais nada. Se a página abriu, feche e desconecte o aparelho da internet por alguns minutos.
  4. Hoje
    Troque as senhas a partir de outro aparelho, que você tenha certeza de estar limpo. Comece pelo e-mail, que é a chave para recuperar todo o resto.
  5. Hoje
    Ative a verificação em duas etapas onde for possível, preferindo aplicativo autenticador em vez de SMS.
  6. Hoje
    Se instalou algum aplicativo, desinstale, rode uma verificação de segurança e não faça operação bancária até o aparelho estar limpo.
  7. Até 48 horas
    Registre boletim de ocorrência, guardando prints da mensagem, o endereço do link e os horários.
  8. Esta semana
    Consulte o Registrato, do Banco Central, para ver se abriram conta ou empréstimo no seu CPF.

Como se proteger

  • Não clique em link de mensagem. Abra o aplicativo oficial ou digite o endereço você mesmo — é a regra que sozinha resolve quase todo phishing.
  • Nunca informe o código de verificação recebido por SMS, nem para quem se apresenta como a própria empresa.
  • Use verificação em duas etapas por aplicativo autenticador. O Ministério da Justiça recomenda essa ordem, em vez de SMS.
  • Mantenha sistema e aplicativos atualizados, e instale aplicativo só pelas lojas oficiais.
  • Senha diferente para cada conta, com gerenciador de senhas. Vazamento em um site deixa de virar prejuízo em todos.
  • Em compra e cobrança, confira o remetente pelo canal oficial da empresa antes de agir.

Onde denunciar

CanalPara quêO que ter em mãos
Seu banco, pelo número do verso do cartãoBloquear, contestar e abrir a devoluçãoHorário e valor das operações
Delegacia eletrônica do seu estadoRegistrar o crimePrints da mensagem, endereço do link, horários
Anatel — 1331Denunciar o número que enviou o SMSProtocolo prévio na sua operadora
ANPDUso indevido dos seus dados pessoaisDescrição do que foi exposto
consumidor.gov.brReclamação formal, se houver empresa envolvidaConta gov.br prata ou ouro
Registrato, do Banco CentralVerificar conta ou empréstimo aberto no seu CPFConta gov.br prata ou ouro

Casos noticiados

Registros do nosso Radar ligados a este golpe. Não reproduzimos o texto das matérias — o link leva ao veículo que publicou.

Perguntas frequentes

Cliquei no link mas não digitei nada. Corro risco?

O risco é bem menor, mas não é zero: a variante que instala aplicativo não depende de você digitar. Rode uma verificação de segurança, veja se apareceu algum aplicativo que você não instalou e fique atento à conta nos próximos dias.

Digitei a senha e percebi na hora. O que faço primeiro?

Troque a senha a partir de outro aparelho e ligue para o banco pelo número do verso do cartão. Nessa ordem, e nos próximos minutos.

Passei o código que chegou por SMS. É grave?

Sim, é o pior caso. Esse código costuma ser a última barreira. Ligue para a instituição imediatamente e peça bloqueio.

Como eu confiro se um link é falso?

Olhe o domínio, a parte antes da primeira barra. Precisa ser exatamente o da empresa. Na dúvida, não clique: abra o aplicativo oficial ou digite o endereço você mesmo.

Devo denunciar na SaferNet?

Não para este caso. A Central Nacional de Denúncias da SaferNet recebe crimes contra direitos humanos, não golpe financeiro. O caminho aqui é banco, delegacia e Anatel.

O banco tem que me devolver?

Depende do caso. Registre a contestação, guarde os protocolos e, se houver negativa, procure a Ouvidoria, o Procon e, se necessário, a Justiça.

Fontes

  1. Ministério da Justiça e Segurança Pública — Sofri um golpe e agora? Cliquei em links. Consultado em 26/08/2026.
  2. Ministério da Justiça e Segurança Pública — Veja como se proteger de golpes na internet, 24/08/2026: recomendação de autenticação em dois fatores por aplicativo autenticador. Consultado em 26/08/2026.
  3. CERT.br — Fascículo Golpes: caiu? veja o que fazer, atualizado em 24/05/2026. Consultado em 26/08/2026.
  4. Banco Central do Brasil — Registrato. Consultado em 26/08/2026.
  5. Anatel — Registrar reclamação e medidas contra fraudes em ligações, 23/09/2024. Consultado em 26/08/2026.
  6. SaferNet — Crimes na Web: escopo da Central Nacional de Denúncias. Consultado em 26/08/2026.
  7. Lei 14.155/2021 e Lei 12.737/2012 (Planalto). Consultado em 26/08/2026.

Conteúdo informativo. Não é orientação jurídica nem financeira. Encontrou um erro? Conte para a gente — nossa política de correções explica como tratamos.

Uma mensagem que parece do banco, dos Correios ou de uma loja leva a uma página falsa. O que você digita ali vai direto para o criminoso.

Relatos de quem passou por isso

São relatos enviados por leitores, publicados após leitura da nossa equipe. Não são casos verificados — servem para mostrar as variações que o golpe tem assumido, não como prova de nada.

Você recebeu uma abordagem parecida?

Antes de escrever, três avisos. Não publique dados que identifiquem você ou outra pessoa. Não acredite em ninguém que ofereça recuperar seu dinheiro mediante pagamento — isso é o segundo golpe, e não publicamos contato de ninguém aqui. E, se você perdeu dinheiro, registre boletim de ocorrência: relato em site não substitui denúncia.

Conte o que aconteceu: como chegou o contato, o que pediram, o que fez você desconfiar. Sem nomes, telefones, CPF ou links.

Todo relato é lido por uma pessoa antes de aparecer. Isso costuma levar algumas horas.

Ficha técnica

Tipo
Phishing
Canal
E-mail · SMS · Whatsapp
Alvo
Consumidores em geral
Prejuízo típico
Variavel
Situação
Ativo
Confiança
Confirmado
Base legal
Art. 171, § 2º-A, do Código Penal (fraude eletrônica), incluído pela Lei 14.155/2021 e com redação atual dada pela Lei 15.397/2026: reclusão de 4 a 8 anos e multa. Quando o link instala programa no aparelho, art. 154-A do Código Penal: reclusão de 1 a 4 anos e multa, com ação penal mediante representação.