Resposta direta: ao receber um link inesperado por mensagem, não use o próprio link para confirmar a história. Fale com o remetente por outro canal, abra o serviço pelo endereço ou aplicativo conhecido e verifique o pedido. Contas reais comprometidas podem enviar mensagens convincentes para contatos antigos.
Revisão técnica: 08/09/2026.
Observe o pedido, não apenas o remetente
Urgência, segredo, prêmio, cobrança inesperada e pedido de login são sinais de atenção. Nome e foto conhecidos não provam autoria. Links encurtados também não são maliciosos por definição, mas escondem o destino e exigem confirmação adicional.
Confira o destino sem abrir
Em dispositivos que permitem, visualize o endereço completo e procure domínio, grafia e subdomínios enganosos. Não confie somente no cadeado: HTTPS protege a conexão com o domínio exibido, inclusive quando esse domínio pertence ao golpista.
Use um caminho independente
Digite o endereço oficial, use um favorito salvo ou abra o aplicativo. Se a mensagem veio de banco, empresa ou colega, contate-os por telefone ou conversa já conhecida. A orientação da CISA sobre phishing recomenda resistir à pressão, reconhecer sinais e reportar a tentativa.
Se você apenas clicou
Feche a página e não conceda permissões nem faça downloads. Registre URL e horário para a equipe de segurança. Atualize navegador e sistema, acompanhe alertas e procure comportamento inesperado. O risco depende do que a página executou e das ações realizadas, por isso um clique não deve ser ignorado nem tratado automaticamente como invasão.
Se informou senha ou instalou algo
Troque a senha em um dispositivo confiável, encerre sessões, revise métodos de recuperação e ative autenticação adicional. Avise o responsável pela conta. Se baixou ou executou um arquivo, siga o procedimento para anexo ou arquivo malicioso e isole o equipamento quando indicado.
Ajude a interromper a campanha
Reporte a mensagem na plataforma e à organização personificada, preservando cabeçalhos e capturas necessárias. Avise contatos se sua conta enviou mensagens. Não redistribua o link ativo. Depois, revise filtros, sessões e a segurança do e-mail conforme o guia para recuperar uma conta comprometida.
1 comentário