Pular para o conteúdo principal
Segurança Digital

Como saber se um link é falso antes de clicar

Aprenda a analisar a mensagem, localizar o domínio real e confirmar uma solicitação por um canal oficial antes de abrir um link suspeito.

Por Equipe DEVM10 min de leituraAtualizado em
Como saber se um link é falso antes de clicar

Compartilhe:

Este guia explica como saber se um link é falso antes do clique. Não basta procurar erros de português ou um cadeado. Pare antes de agir, revele o endereço sem abri-lo, localize o domínio real e confirme a solicitação por outro canal. Se ainda houver dúvida, não clique: entre pelo aplicativo oficial ou digite no navegador um endereço que você já conhece.

Esse cuidado vale para links recebidos por WhatsApp, SMS, e-mail, redes sociais e também para endereços escondidos em QR Codes. Uma mensagem bem escrita, enviada por uma pessoa conhecida ou acompanhada do logotipo de uma empresa ainda pode ser fraudulenta.

Como saber se um link é falso: verificação rápida

  1. Pare antes de agir. Não deixe urgência, ameaça, prêmio ou curiosidade decidir por você.

  2. Observe o contexto. Pergunte se você esperava aquela cobrança, entrega, atualização ou pedido.

  3. Identifique o suposto remetente. Nome, foto e número exibidos não bastam para confirmar a identidade.

  4. Visualize o endereço completo sem acessá-lo. No computador, posicione o cursor; no celular, use a prévia disponível.

  5. Localize o domínio real. Confira a parte que identifica o site, não apenas palavras conhecidas na URL.

  6. Procure alterações discretas. Letras trocadas, caracteres parecidos e subdomínios longos merecem atenção.

  7. Não use HTTPS como prova. Sites fraudulentos também podem ter conexão criptografada.

  8. Confirme por outro canal. Abra o aplicativo oficial ou use um telefone obtido no cartão, fatura ou site conhecido.

  9. Não clique se a origem continuar incerta. Denuncie e exclua a mensagem pelos recursos da plataforma.

Por que links falsos conseguem enganar

O phishing combina tecnologia com engenharia social, isto é, manipulação para levar alguém a agir sem conferir. Uma falsa transportadora pode exigir uma taxa para liberar uma entrega. Um suposto banco pode ameaçar bloquear a conta. Outra mensagem pode prometer reembolso, prêmio ou desconto com prazo curto.

Além disso, criminosos copiam cores, logotipos e textos de serviços conhecidos. Também podem usar uma conta invadida para enviar o link como se fosse um amigo ou familiar. Por isso, aparência profissional, boa escrita e remetente conhecido não comprovam legitimidade.

Analise a mensagem antes de analisar o endereço

Desconfie de pedidos inesperados de senha, código de autenticação, dados bancários, instalação de aplicativo ou pagamento imediato. Erros de escrita podem ser um sinal, mas não uma prova. Mensagens fraudulentas também podem ser corretas e personalizadas.

Verifique se a solicitação faz sentido. Se você não pediu atualização cadastral, não iniciou uma recuperação de senha e não espera uma entrega, a mensagem exige cuidado adicional. Não responda para “confirmar” nem ligue para o número informado nela, pois esse contato também pode pertencer ao golpe.

Como visualizar um link sem clicar

No computador

Posicione o cursor sobre o texto, botão ou imagem que contém o link, sem pressionar o mouse. Navegadores e aplicativos compatíveis costumam mostrar o destino na parte inferior da janela ou em uma caixa de informação. Compare o endereço revelado com a organização mencionada na mensagem.

No celular

Mantenha o link pressionado com cuidado, sem fazer um toque rápido. Android e iOS podem exibir uma prévia, propriedades ou um menu com o endereço. Feche a prévia sem escolher “Abrir”. Como o comportamento varia entre aplicativos e versões, não prossiga se a URL completa não aparecer com clareza.

Copiar um endereço não o torna seguro. Além disso, evite copiar ou enviar a terceiros links de redefinição de senha, documentos privados, convites restritos ou URLs com códigos pessoais.

Como entender as partes de uma URL

Considere este endereço exclusivamente fictício e não clicável:

https://conta.empresa-exemplo.com.br/pagamento?pedido=123#resumo
Como entender as partes de uma URL
ParteExemploFunção
Protocolohttps://Define como o navegador se conecta.
SubdomíniocontaAparece antes do domínio principal.
Domínio registrávelempresa-exemplo.com.brÉ a identidade principal que precisa ser conferida.
Sufixo.com.brÉ a terminação usada pelo domínio; tecnicamente, o domínio de nível superior é .br.
Caminho/pagamentoIndica uma área ou recurso dentro do site.
Parâmetro?pedido=123Envia uma informação adicional ao serviço.
Fragmento#resumoAponta para uma parte do conteúdo.

Como identificar o domínio real

Comece no primeiro caractere após https:// e pare na primeira barra, interrogação ou cerquilha. Dentro desse trecho, leia os componentes separados por pontos da direita para a esquerda. Em empresa-exemplo.site-desconhecido.com, o domínio registrável é site-desconhecido.com; “empresa-exemplo” é apenas um subdomínio controlado por esse site.

Da mesma forma, site-desconhecido.com/empresa-exemplo continua pertencendo a site-desconhecido.com. A marca aparece apenas no caminho e não comprova propriedade.

Letras trocadas e endereços que imitam marcas

Compare o domínio letra por letra. Em empresa-exempIo.com.br, o caractere antes do ponto é um “I” maiúsculo no lugar de um “l” minúsculo. Golpistas também podem acrescentar hífens, palavras como “seguro” e “atendimento” ou uma sequência de subdomínios para afastar o domínio real do início da tela.

Esses sinais aumentam a suspeita, mas a ausência deles não torna um endereço legítimo. Um domínio curto, bem escrito e recém-criado também pode ser usado em fraude.

O cadeado e o HTTPS não garantem que o site seja legítimo

HTTPS protege a comunicação entre o navegador e o domínio exibido. Em termos simples, dificulta que terceiros leiam os dados durante o trajeto. Porém, ele não confirma que o dono daquele domínio é o banco, a loja ou o órgão citado na mensagem.

Um fraudador pode obter um certificado válido para seu próprio domínio falso. Portanto, trate HTTPS como requisito de conexão, não como selo de honestidade. Confira sempre o nome do site na barra de endereço e respeite qualquer alerta do navegador.

Como tratar links encurtados e mensagens recebidas

Um link encurtado esconde o destino atrás de um endereço menor. Isso não significa que todo encurtador seja malicioso, mas impede a conferência imediata do domínio. Sem contexto verificável, não o abra. Acesse o serviço pelo aplicativo oficial ou por um endereço já conhecido.

No WhatsApp, SMS e e-mail, avalie o pedido e o endereço, não apenas o perfil do remetente. Se o link veio de uma pessoa conhecida, confirme por ligação ou outra conversa iniciada por você. A conta dela pode ter sido invadida.

Como verificar um QR Code antes de abrir

  1. Em local público, procure adesivos, recortes ou outro código colado sobre o original.

  2. Use a câmera ou o leitor do sistema e confira a prévia da URL antes de escolher “Abrir”.

  3. Analise o domínio com os mesmos critérios aplicados a um link comum.

  4. Em pagamentos, confirme destinatário, valor e finalidade na tela antes de autorizar.

  5. Não instale aplicativos nem conceda permissões desnecessárias após ler um código desconhecido.

O logotipo no centro do QR Code não prova sua origem. Se a prévia não mostrar o destino ou a cobrança for inesperada, pare e procure o canal oficial.

Confirme a solicitação por um canal independente

Essa é a etapa mais importante para identificar um link falso. Feche a mensagem e abra o aplicativo oficial já instalado. Outra opção é digitar um endereço conhecido ou usar um favorito salvo anteriormente. Para telefonar, procure o número no cartão, na fatura, no aplicativo ou no site oficial acessado por conta própria.

Se existir de fato uma pendência, bloqueio ou entrega, ela normalmente aparecerá na área autenticada do serviço. Não use telefone, e-mail ou botão apresentados na mensagem suspeita para validar a própria mensagem.

Quando usar verificadores de links

Serviços como o diagnóstico de status do Google Safe Browsing e plataformas de reputação podem indicar se um endereço já foi associado a phishing, malware ou outras ameaças. Eles complementam a análise do domínio, mas não oferecem prova definitiva. Uma página nova pode ainda não ter histórico ou classificação.

Proteja endereços privados

Antes de enviar uma URL a um verificador externo, leia sua política de privacidade e de compartilhamento. O serviço padrão do VirusTotal, por exemplo, compartilha resultados e informações de envios com parceiros e com sua comunidade. Não envie links de redefinição de senha, arquivos privados, convites, páginas internas ou endereços com tokens e dados pessoais.

Um resultado sem alertas significa apenas que a ferramenta não identificou um problema naquele momento. Ele não autoriza ignorar um domínio estranho, uma mensagem incoerente ou um aviso do navegador.

Sinais de uma página falsa depois que ela foi aberta

Feche a página se ela pedir senha, código de verificação, dados de cartão, Pix ou instalação inesperada. Outros sinais incluem domínio diferente do serviço, pressão para agir, download automático, aviso falso de vírus, solicitação de acesso remoto e pedido para desativar proteções.

Não baixe um arquivo para “testar” o site e não instale extensões ou aplicativos sugeridos pela página. Também não ignore a tela vermelha ou o bloqueio apresentado pelo navegador.

O que fazer depois de clicar em um link falso

Se você apenas abriu a página

Feche a aba e não interaja. Abrir um link não significa que o dispositivo foi necessariamente infectado. Verifique se algum download começou, mantenha sistema e navegador atualizados e use as proteções oficiais do dispositivo para executar uma verificação quando houver suspeita. Sem uma análise técnica, não é possível garantir que está tudo seguro.

Se informou senha ou dados financeiros

Acesse a conta pelo aplicativo ou site oficial, altere a senha e encerre sessões desconhecidas. Se reutilizou a mesma senha, troque-a também nas outras contas e ative a verificação em duas etapas. Ao fornecer dados bancários ou de cartão, contate imediatamente a instituição por um canal oficial e acompanhe as movimentações.

Se baixou ou instalou um arquivo

Não abra o arquivo. Se instalou um aplicativo, extensão ou programa, ou concedeu acesso remoto, interrompa a conexão e procure o suporte oficial do sistema ou assistência técnica confiável. Em dispositivo corporativo, avise a equipe de TI. Preserve a mensagem, recibos e demais evidências se houve fraude ou perda financeira.

Erros comuns ao verificar um link

  • Confiar apenas no nome, na foto ou no número do remetente.

  • Achar que texto bem escrito, logotipo ou página bonita comprovam autenticidade.

  • Considerar o cadeado, o HTTPS ou um verificador sem alertas como garantia.

  • Olhar apenas o início da URL e ignorar o domínio registrável.

  • Telefonar para o número presente na própria mensagem suspeita.

  • Abrir o link para descobrir aonde ele leva.

  • Enviar endereços privados a serviços públicos de análise.

Checklist antes de clicar

  • Eu esperava esta mensagem ou solicitação?

  • Existe urgência, ameaça, prêmio ou cobrança inesperada?

  • Consegui visualizar a URL completa sem abrir?

  • Identifiquei corretamente o domínio registrável?

  • Há letras trocadas, subdomínios enganosos ou marca apenas no caminho?

  • Confirmei a solicitação no aplicativo ou em outro canal oficial?

  • O endereço não contém dados privados que seriam expostos a um verificador?

Se alguma resposta importante continuar incerta, não clique.

Pare, confira e use o canal oficial

O método mais confiável para saber se um link é falso é simples: pare, confira e acesse pelo canal oficial. Analise a pressão da mensagem, revele o endereço, encontre o domínio real e confirme a solicitação fora do contato recebido.

Ferramentas e alertas do navegador ajudam, mas não substituem esse processo. Na dúvida, exclua ou denuncie a mensagem e abra por conta própria o aplicativo ou site que você já conhece.

Continue na DEVM: Como identificar um golpe do Pix e se proteger antes de pagar; Como remover extensões suspeitas do navegador com segurança; Golpe do falso suporte: como funciona e como se proteger

Perguntas frequentes

Como saber se um link é falso antes de clicar?

Analise o contexto da mensagem, visualize o endereço sem abri-lo, identifique o domínio real e procure letras trocadas, subdomínios enganosos ou palavras usadas para imitar uma marca. Confirme a solicitação diretamente no aplicativo ou site oficial.

O cadeado e o HTTPS garantem que um site é verdadeiro?

Não. O HTTPS protege a comunicação entre o navegador e o domínio acessado, mas um criminoso também pode obter um certificado para um domínio falso. O nome do domínio e o contexto da solicitação ainda precisam ser verificados.

Como visualizar o destino de um link sem clicar?

No computador, posicione o cursor sobre o link e observe o endereço exibido pelo navegador ou aplicativo. No celular, alguns sistemas mostram o destino ao manter o link pressionado. Se a URL completa não aparecer claramente, não prossiga.

Um verificador de links consegue garantir que um endereço é seguro?

Não. Ferramentas como o Google Safe Browsing podem informar se um endereço já foi associado a phishing ou malware, mas páginas novas podem ainda não estar classificadas. Um resultado sem alertas deve ser combinado com a análise do domínio e do contexto.

O que fazer depois de clicar em um link falso?

Feche a página e não interaja. Se informou uma senha, altere-a pelo site oficial, encerre sessões desconhecidas e ative a autenticação em dois fatores. Se forneceu dados financeiros, contate imediatamente a instituição. Caso tenha instalado algo, interrompa a conexão e faça uma verificação de segurança.

Fontes e referências

Materiais consultados para a produção e revisão deste conteúdo.

  1. Golpes: evite fraudesCERT.br
  2. Códigos maliciosos e links suspeitosCERT.br
  3. Proteja-se contra phishingMicrosoft
  4. Diagnóstico de status do Safe BrowsingGoogle
  5. Como funciona o Google Safe BrowsingGoogle
  6. Verificação privada de arquivos e URLsVirusTotal

Compartilhe:

Autor

Equipe DEVM

Conteúdo produzido e revisado pela equipe editorial da DEVM, com foco em tecnologia prática, inteligência artificial e segurança digital.

Conteúdo revisado editorialmente