Este guia explica como saber se um link é falso antes do clique. Não basta procurar erros de português ou um cadeado. Pare antes de agir, revele o endereço sem abri-lo, localize o domínio real e confirme a solicitação por outro canal. Se ainda houver dúvida, não clique: entre pelo aplicativo oficial ou digite no navegador um endereço que você já conhece.
Esse cuidado vale para links recebidos por WhatsApp, SMS, e-mail, redes sociais e também para endereços escondidos em QR Codes. Uma mensagem bem escrita, enviada por uma pessoa conhecida ou acompanhada do logotipo de uma empresa ainda pode ser fraudulenta.
Como saber se um link é falso: verificação rápida
Pare antes de agir. Não deixe urgência, ameaça, prêmio ou curiosidade decidir por você.
Observe o contexto. Pergunte se você esperava aquela cobrança, entrega, atualização ou pedido.
Identifique o suposto remetente. Nome, foto e número exibidos não bastam para confirmar a identidade.
Visualize o endereço completo sem acessá-lo. No computador, posicione o cursor; no celular, use a prévia disponível.
Localize o domínio real. Confira a parte que identifica o site, não apenas palavras conhecidas na URL.
Procure alterações discretas. Letras trocadas, caracteres parecidos e subdomínios longos merecem atenção.
Não use HTTPS como prova. Sites fraudulentos também podem ter conexão criptografada.
Confirme por outro canal. Abra o aplicativo oficial ou use um telefone obtido no cartão, fatura ou site conhecido.
Não clique se a origem continuar incerta. Denuncie e exclua a mensagem pelos recursos da plataforma.
Por que links falsos conseguem enganar
O phishing combina tecnologia com engenharia social, isto é, manipulação para levar alguém a agir sem conferir. Uma falsa transportadora pode exigir uma taxa para liberar uma entrega. Um suposto banco pode ameaçar bloquear a conta. Outra mensagem pode prometer reembolso, prêmio ou desconto com prazo curto.
Além disso, criminosos copiam cores, logotipos e textos de serviços conhecidos. Também podem usar uma conta invadida para enviar o link como se fosse um amigo ou familiar. Por isso, aparência profissional, boa escrita e remetente conhecido não comprovam legitimidade.
Analise a mensagem antes de analisar o endereço
Desconfie de pedidos inesperados de senha, código de autenticação, dados bancários, instalação de aplicativo ou pagamento imediato. Erros de escrita podem ser um sinal, mas não uma prova. Mensagens fraudulentas também podem ser corretas e personalizadas.
Verifique se a solicitação faz sentido. Se você não pediu atualização cadastral, não iniciou uma recuperação de senha e não espera uma entrega, a mensagem exige cuidado adicional. Não responda para “confirmar” nem ligue para o número informado nela, pois esse contato também pode pertencer ao golpe.
Como visualizar um link sem clicar
No computador
Posicione o cursor sobre o texto, botão ou imagem que contém o link, sem pressionar o mouse. Navegadores e aplicativos compatíveis costumam mostrar o destino na parte inferior da janela ou em uma caixa de informação. Compare o endereço revelado com a organização mencionada na mensagem.
No celular
Mantenha o link pressionado com cuidado, sem fazer um toque rápido. Android e iOS podem exibir uma prévia, propriedades ou um menu com o endereço. Feche a prévia sem escolher “Abrir”. Como o comportamento varia entre aplicativos e versões, não prossiga se a URL completa não aparecer com clareza.
Copiar um endereço não o torna seguro. Além disso, evite copiar ou enviar a terceiros links de redefinição de senha, documentos privados, convites restritos ou URLs com códigos pessoais.
Como entender as partes de uma URL
Considere este endereço exclusivamente fictício e não clicável:
https://conta.empresa-exemplo.com.br/pagamento?pedido=123#resumo| Parte | Exemplo | Função |
|---|---|---|
| Protocolo | https:// | Define como o navegador se conecta. |
| Subdomínio | conta | Aparece antes do domínio principal. |
| Domínio registrável | empresa-exemplo.com.br | É a identidade principal que precisa ser conferida. |
| Sufixo | .com.br | É a terminação usada pelo domínio; tecnicamente, o domínio de nível superior é .br. |
| Caminho | /pagamento | Indica uma área ou recurso dentro do site. |
| Parâmetro | ?pedido=123 | Envia uma informação adicional ao serviço. |
| Fragmento | #resumo | Aponta para uma parte do conteúdo. |
Como identificar o domínio real
Comece no primeiro caractere após https:// e pare na primeira barra, interrogação ou cerquilha. Dentro desse trecho, leia os componentes separados por pontos da direita para a esquerda. Em empresa-exemplo.site-desconhecido.com, o domínio registrável é site-desconhecido.com; “empresa-exemplo” é apenas um subdomínio controlado por esse site.
Da mesma forma, site-desconhecido.com/empresa-exemplo continua pertencendo a site-desconhecido.com. A marca aparece apenas no caminho e não comprova propriedade.
Letras trocadas e endereços que imitam marcas
Compare o domínio letra por letra. Em empresa-exempIo.com.br, o caractere antes do ponto é um “I” maiúsculo no lugar de um “l” minúsculo. Golpistas também podem acrescentar hífens, palavras como “seguro” e “atendimento” ou uma sequência de subdomínios para afastar o domínio real do início da tela.
Esses sinais aumentam a suspeita, mas a ausência deles não torna um endereço legítimo. Um domínio curto, bem escrito e recém-criado também pode ser usado em fraude.
O cadeado e o HTTPS não garantem que o site seja legítimo
HTTPS protege a comunicação entre o navegador e o domínio exibido. Em termos simples, dificulta que terceiros leiam os dados durante o trajeto. Porém, ele não confirma que o dono daquele domínio é o banco, a loja ou o órgão citado na mensagem.
Um fraudador pode obter um certificado válido para seu próprio domínio falso. Portanto, trate HTTPS como requisito de conexão, não como selo de honestidade. Confira sempre o nome do site na barra de endereço e respeite qualquer alerta do navegador.
Como tratar links encurtados e mensagens recebidas
Um link encurtado esconde o destino atrás de um endereço menor. Isso não significa que todo encurtador seja malicioso, mas impede a conferência imediata do domínio. Sem contexto verificável, não o abra. Acesse o serviço pelo aplicativo oficial ou por um endereço já conhecido.
No WhatsApp, SMS e e-mail, avalie o pedido e o endereço, não apenas o perfil do remetente. Se o link veio de uma pessoa conhecida, confirme por ligação ou outra conversa iniciada por você. A conta dela pode ter sido invadida.
Como verificar um QR Code antes de abrir
Em local público, procure adesivos, recortes ou outro código colado sobre o original.
Use a câmera ou o leitor do sistema e confira a prévia da URL antes de escolher “Abrir”.
Analise o domínio com os mesmos critérios aplicados a um link comum.
Em pagamentos, confirme destinatário, valor e finalidade na tela antes de autorizar.
Não instale aplicativos nem conceda permissões desnecessárias após ler um código desconhecido.
O logotipo no centro do QR Code não prova sua origem. Se a prévia não mostrar o destino ou a cobrança for inesperada, pare e procure o canal oficial.
Confirme a solicitação por um canal independente
Essa é a etapa mais importante para identificar um link falso. Feche a mensagem e abra o aplicativo oficial já instalado. Outra opção é digitar um endereço conhecido ou usar um favorito salvo anteriormente. Para telefonar, procure o número no cartão, na fatura, no aplicativo ou no site oficial acessado por conta própria.
Se existir de fato uma pendência, bloqueio ou entrega, ela normalmente aparecerá na área autenticada do serviço. Não use telefone, e-mail ou botão apresentados na mensagem suspeita para validar a própria mensagem.
Quando usar verificadores de links
Serviços como o diagnóstico de status do Google Safe Browsing e plataformas de reputação podem indicar se um endereço já foi associado a phishing, malware ou outras ameaças. Eles complementam a análise do domínio, mas não oferecem prova definitiva. Uma página nova pode ainda não ter histórico ou classificação.
Proteja endereços privados
Antes de enviar uma URL a um verificador externo, leia sua política de privacidade e de compartilhamento. O serviço padrão do VirusTotal, por exemplo, compartilha resultados e informações de envios com parceiros e com sua comunidade. Não envie links de redefinição de senha, arquivos privados, convites, páginas internas ou endereços com tokens e dados pessoais.
Um resultado sem alertas significa apenas que a ferramenta não identificou um problema naquele momento. Ele não autoriza ignorar um domínio estranho, uma mensagem incoerente ou um aviso do navegador.
Sinais de uma página falsa depois que ela foi aberta
Feche a página se ela pedir senha, código de verificação, dados de cartão, Pix ou instalação inesperada. Outros sinais incluem domínio diferente do serviço, pressão para agir, download automático, aviso falso de vírus, solicitação de acesso remoto e pedido para desativar proteções.
Não baixe um arquivo para “testar” o site e não instale extensões ou aplicativos sugeridos pela página. Também não ignore a tela vermelha ou o bloqueio apresentado pelo navegador.
O que fazer depois de clicar em um link falso
Se você apenas abriu a página
Feche a aba e não interaja. Abrir um link não significa que o dispositivo foi necessariamente infectado. Verifique se algum download começou, mantenha sistema e navegador atualizados e use as proteções oficiais do dispositivo para executar uma verificação quando houver suspeita. Sem uma análise técnica, não é possível garantir que está tudo seguro.
Se informou senha ou dados financeiros
Acesse a conta pelo aplicativo ou site oficial, altere a senha e encerre sessões desconhecidas. Se reutilizou a mesma senha, troque-a também nas outras contas e ative a verificação em duas etapas. Ao fornecer dados bancários ou de cartão, contate imediatamente a instituição por um canal oficial e acompanhe as movimentações.
Se baixou ou instalou um arquivo
Não abra o arquivo. Se instalou um aplicativo, extensão ou programa, ou concedeu acesso remoto, interrompa a conexão e procure o suporte oficial do sistema ou assistência técnica confiável. Em dispositivo corporativo, avise a equipe de TI. Preserve a mensagem, recibos e demais evidências se houve fraude ou perda financeira.
Erros comuns ao verificar um link
Confiar apenas no nome, na foto ou no número do remetente.
Achar que texto bem escrito, logotipo ou página bonita comprovam autenticidade.
Considerar o cadeado, o HTTPS ou um verificador sem alertas como garantia.
Olhar apenas o início da URL e ignorar o domínio registrável.
Telefonar para o número presente na própria mensagem suspeita.
Abrir o link para descobrir aonde ele leva.
Enviar endereços privados a serviços públicos de análise.
Checklist antes de clicar
Eu esperava esta mensagem ou solicitação?
Existe urgência, ameaça, prêmio ou cobrança inesperada?
Consegui visualizar a URL completa sem abrir?
Identifiquei corretamente o domínio registrável?
Há letras trocadas, subdomínios enganosos ou marca apenas no caminho?
Confirmei a solicitação no aplicativo ou em outro canal oficial?
O endereço não contém dados privados que seriam expostos a um verificador?
Se alguma resposta importante continuar incerta, não clique.
Pare, confira e use o canal oficial
O método mais confiável para saber se um link é falso é simples: pare, confira e acesse pelo canal oficial. Analise a pressão da mensagem, revele o endereço, encontre o domínio real e confirme a solicitação fora do contato recebido.
Ferramentas e alertas do navegador ajudam, mas não substituem esse processo. Na dúvida, exclua ou denuncie a mensagem e abra por conta própria o aplicativo ou site que você já conhece.
Continue na DEVM: Como identificar um golpe do Pix e se proteger antes de pagar; Como remover extensões suspeitas do navegador com segurança; Golpe do falso suporte: como funciona e como se proteger





