Uma mensagem que parece do banco, dos Correios ou de uma loja leva a uma página falsa. O que você digita ali vai direto para o criminoso.
Phishing: o link que rouba seus dados ou instala um vírus
Atualizado em · Revisado por Alisson Ferrari
Mensagem que imita empresa conhecida leva a uma página falsa. O que você digita ali vai para o criminoso — e às vezes o link instala um programa no aparelho.
Como funciona
- A isca. Chega SMS, e-mail ou mensagem com um motivo que exige ação: encomenda parada, conta suspensa, multa, prêmio, imposto a restituir, compra não reconhecida.
- O endereço. O link parece legítimo à primeira vista, mas o domínio é parecido e não idêntico ao da empresa. Em celular, a barra de endereço é curta e esconde o final.
- A página falsa. A cópia do site real pede login, senha, dados do cartão e, cada vez mais, o código de autenticação que chega por SMS.
- O uso imediato. O criminoso usa os dados na hora, enquanto o código ainda é válido. Por isso a vítima costuma ver a movimentação minutos depois de digitar.
- A outra variante. Em vez de pedir dados, o link instala um aplicativo. Ele lê o que você digita, captura credenciais do banco e pode permitir controle remoto do aparelho.
Sinais de alerta
- A mensagem tem urgência e prazo: resolva hoje, sua conta será bloqueada, última tentativa de entrega.
- O endereço do link não é exatamente o domínio oficial da empresa. Um caractere trocado basta.
- Pedem o código de verificação que chegou no seu SMS. Nenhuma empresa pede isso, por nenhum motivo.
- A mensagem chegou por um canal onde você nunca tratou com essa empresa.
- Há erro de português, formatação estranha ou saudação genérica em nome de uma empresa grande.
- O link pede para instalar um aplicativo fora da loja oficial, ou para permitir acesso remoto ao aparelho.
- A oferta é boa demais, ou existe um valor a receber que você não estava esperando.
Já caí. E agora?
Na ordem. O que está no topo perde valor a cada hora que passa.
- AgoraSe você digitou dados de banco ou de cartão, ligue para a instituição pelo número do verso do cartão, peça bloqueio e conteste qualquer transação que não reconheça.
- AgoraSe transferiu por PIX, registre a contestação por fraude no aplicativo do banco. É a única providência sensível ao tempo.
- AgoraNão responda a mensagem e não clique em mais nada. Se a página abriu, feche e desconecte o aparelho da internet por alguns minutos.
- HojeTroque as senhas a partir de outro aparelho, que você tenha certeza de estar limpo. Comece pelo e-mail, que é a chave para recuperar todo o resto.
- HojeAtive a verificação em duas etapas onde for possível, preferindo aplicativo autenticador em vez de SMS.
- HojeSe instalou algum aplicativo, desinstale, rode uma verificação de segurança e não faça operação bancária até o aparelho estar limpo.
- Até 48 horasRegistre boletim de ocorrência, guardando prints da mensagem, o endereço do link e os horários.
- Esta semanaConsulte o Registrato, do Banco Central, para ver se abriram conta ou empréstimo no seu CPF.
Como se proteger
- Não clique em link de mensagem. Abra o aplicativo oficial ou digite o endereço você mesmo — é a regra que sozinha resolve quase todo phishing.
- Nunca informe o código de verificação recebido por SMS, nem para quem se apresenta como a própria empresa.
- Use verificação em duas etapas por aplicativo autenticador. O Ministério da Justiça recomenda essa ordem, em vez de SMS.
- Mantenha sistema e aplicativos atualizados, e instale aplicativo só pelas lojas oficiais.
- Senha diferente para cada conta, com gerenciador de senhas. Vazamento em um site deixa de virar prejuízo em todos.
- Em compra e cobrança, confira o remetente pelo canal oficial da empresa antes de agir.
Onde denunciar
| Canal | Para quê | O que ter em mãos |
|---|---|---|
| Seu banco, pelo número do verso do cartão | Bloquear, contestar e abrir a devolução | Horário e valor das operações |
| Delegacia eletrônica do seu estado | Registrar o crime | Prints da mensagem, endereço do link, horários |
| Anatel — 1331 | Denunciar o número que enviou o SMS | Protocolo prévio na sua operadora |
| ANPD | Uso indevido dos seus dados pessoais | Descrição do que foi exposto |
| consumidor.gov.br | Reclamação formal, se houver empresa envolvida | Conta gov.br prata ou ouro |
| Registrato, do Banco Central | Verificar conta ou empréstimo aberto no seu CPF | Conta gov.br prata ou ouro |
Casos noticiados
Registros do nosso Radar ligados a este golpe. Não reproduzimos o texto das matérias — o link leva ao veículo que publicou.
Perguntas frequentes
Cliquei no link mas não digitei nada. Corro risco?
O risco é bem menor, mas não é zero: a variante que instala aplicativo não depende de você digitar. Rode uma verificação de segurança, veja se apareceu algum aplicativo que você não instalou e fique atento à conta nos próximos dias.
Digitei a senha e percebi na hora. O que faço primeiro?
Troque a senha a partir de outro aparelho e ligue para o banco pelo número do verso do cartão. Nessa ordem, e nos próximos minutos.
Passei o código que chegou por SMS. É grave?
Sim, é o pior caso. Esse código costuma ser a última barreira. Ligue para a instituição imediatamente e peça bloqueio.
Como eu confiro se um link é falso?
Olhe o domínio, a parte antes da primeira barra. Precisa ser exatamente o da empresa. Na dúvida, não clique: abra o aplicativo oficial ou digite o endereço você mesmo.
Devo denunciar na SaferNet?
Não para este caso. A Central Nacional de Denúncias da SaferNet recebe crimes contra direitos humanos, não golpe financeiro. O caminho aqui é banco, delegacia e Anatel.
O banco tem que me devolver?
Depende do caso. Registre a contestação, guarde os protocolos e, se houver negativa, procure a Ouvidoria, o Procon e, se necessário, a Justiça.
Fontes
- Ministério da Justiça e Segurança Pública — Sofri um golpe e agora? Cliquei em links. Consultado em 26/08/2026.
- Ministério da Justiça e Segurança Pública — Veja como se proteger de golpes na internet, 24/08/2026: recomendação de autenticação em dois fatores por aplicativo autenticador. Consultado em 26/08/2026.
- CERT.br — Fascículo Golpes: caiu? veja o que fazer, atualizado em 24/05/2026. Consultado em 26/08/2026.
- Banco Central do Brasil — Registrato. Consultado em 26/08/2026.
- Anatel — Registrar reclamação e medidas contra fraudes em ligações, 23/09/2024. Consultado em 26/08/2026.
- SaferNet — Crimes na Web: escopo da Central Nacional de Denúncias. Consultado em 26/08/2026.
- Lei 14.155/2021 e Lei 12.737/2012 (Planalto). Consultado em 26/08/2026.
Conteúdo informativo. Não é orientação jurídica nem financeira. Encontrou um erro? Conte para a gente — nossa política de correções explica como tratamos.
Relatos de quem passou por isso
São relatos enviados por leitores, publicados após leitura da nossa equipe. Não são casos verificados — servem para mostrar as variações que o golpe tem assumido, não como prova de nada.
Ficha técnica
- Tipo
- Phishing
- Canal
- E-mail · SMS · Whatsapp
- Alvo
- Consumidores em geral
- Prejuízo típico
- Variavel
- Situação
- Ativo
- Confiança
- Confirmado
- Base legal
- Art. 171, § 2º-A, do Código Penal (fraude eletrônica), incluído pela Lei 14.155/2021 e com redação atual dada pela Lei 15.397/2026: reclusão de 4 a 8 anos e multa. Quando o link instala programa no aparelho, art. 154-A do Código Penal: reclusão de 1 a 4 anos e multa, com ação penal mediante representação.
Você recebeu uma abordagem parecida?