Uma mensagem avisando que sua conta vai ser bloqueada em duas horas. Um “reembolso” esperando para ser resgatado com um clique. É assim que começa a maioria dos golpes de phishing, a fraude que mais circula por SMS, e-mail e aplicativos de mensagem no Brasil. Veja os sinais de alerta, os canais mais usados pelos golpistas e o que fazer se você já forneceu algum dado.
Resposta rápida
Phishing é o golpe em que criminosos se passam por bancos, empresas ou órgãos públicos para roubar senhas, dados bancários ou códigos de verificação, geralmente por SMS, e-mail ou WhatsApp. Os sinais mais comuns são urgência, links suspeitos e pedidos de dados. Nunca digite informações numa página aberta por link de mensagem: acesse o serviço direto pelo app ou site oficial.
O essencial
- Sinal nº1: mensagem com urgência (“sua conta será bloqueada”)
- Nunca faça: clicar em link recebido por mensagem para acessar banco ou loja
- Se já caiu: troque a senha e avise o banco na hora
- Fonte oficial: Ministério das Comunicações
O que é phishing
Phishing é um tipo de fraude digital que busca induzir a vítima a fornecer informações pessoais, bancárias ou de acesso a serviços eletrônicos, segundo o Ministério das Comunicações. O nome vem do inglês “fishing” (pescar): o golpista lança uma isca, geralmente uma mensagem com senso de urgência ou uma promessa de vantagem, e espera que alguém morda.
Na prática, os responsáveis pelo golpe se passam por bancos, empresas, órgãos públicos ou outras instituições conhecidas, usando mensagens alarmistas ou ofertas boas demais para serem verdade. O objetivo final é sempre o mesmo: capturar CPF, senha, código de autenticação ou número de cartão para usar em fraudes.
Os sinais de alerta
O Ministério das Comunicações reuniu os sinais que mais aparecem em tentativas reais de phishing. Desconfie sempre que uma mensagem combinar dois ou mais destes pontos:
| Sinal | O que significa |
|---|---|
| Pede senha ou código | Nenhuma empresa séria pede senha, código de verificação ou dado bancário por mensagem |
| Bloqueio imediato | Aviso de que a conta será suspensa em horas é pressão para você não pensar direito |
| Prêmio ou reembolso | Vantagem inesperada que só existe para te fazer clicar |
| Pedido de atualização urgente | Cadastro “desatualizado” que precisa ser corrigido agora é isca clássica |
| Erros de português | Mensagens oficiais raramente têm erro de ortografia ou gramática |
| Link encurtado ou estranho | Endereço diferente do canal oficial da empresa, mesmo que pareça parecido |
| Linguagem alarmista | Tom de urgência para você reagir sem checar antes |
Por quais canais o phishing chega
O golpe não fica só no e-mail. Segundo o Ministério das Comunicações, as tentativas de phishing podem chegar por SMS, e-mail, aplicativos de mensagem, redes sociais, ligação telefônica, QR Code e páginas falsas que imitam empresas conhecidas.
No WhatsApp, o phishing costuma vir misturado a outro golpe comum, o do parente ou perfil clonado pedindo dinheiro com urgência: veja como identificar em golpes no WhatsApp, como se proteger. Quando o alvo é uma transferência, o desfecho costuma ser um golpe do Pix, com o mesmo roteiro de pressa e link falso.
Como se proteger
As medidas que mais reduzem o risco, segundo o Ministério das Comunicações, são simples de aplicar no dia a dia:
- Desconfie de mensagens com tom de urgência ou que peçam informações pessoais
- Evite clicar em links recebidos por mensagem de origem desconhecida
- Digite o endereço do site direto no navegador, em vez de acessar por um link enviado
- Confira se o endereço pertence mesmo ao canal oficial antes de informar qualquer dado
- Ative a verificação em duas etapas nas contas que oferecem esse recurso
- Mantenha o sistema operacional e os aplicativos do celular sempre atualizados
Caí no phishing. E agora?
Se você forneceu dados numa mensagem ou página falsa, o Ministério das Comunicações recomenda agir rápido, nesta ordem:
- Troque a senha das contas afetadas na hora, principalmente e-mail, redes sociais e aplicativos financeiros.
- Avise a instituição financeira se algum dado bancário foi informado, para verificar as medidas de proteção disponíveis.
- Acompanhe suas contas, observando movimentações ou atividades que você não reconheça.
- Registre um boletim de ocorrência e reúna provas (mensagens, links, prints) que ajudem na apuração.
- Avise seus contatos por outro meio, caso tenha perdido acesso a uma conta de mensagem ou rede social, para evitar que o golpe se espalhe em seu nome.
Veja a orientação completa na página oficial do Ministério das Comunicações sobre phishing.
Por que o phishing só cresce
Não é impressão sua: o estelionato por vias digitais vem subindo ano após ano no Brasil. Segundo o Anuário Brasileiro de Segurança Pública, do Fórum Brasileiro de Segurança Pública, os boletins de ocorrência de estelionato digital saltaram de 286,2 mil em 2024 para 346,7 mil em 2025, um crescimento que acompanha o avanço da bancarização e do uso do celular para tudo.
Na prática, isso significa que o phishing deixou de ser um risco raro e virou parte do trânsito comum de mensagens de qualquer pessoa que usa banco pelo celular. A defesa não depende de entender tecnologia: depende de um hábito só, parar antes de clicar e confirmar por um canal que você mesmo escolheu, nunca pelo link que chegou pronto.
Regra de ouro
Nenhuma empresa séria pede sua senha ou código de verificação por mensagem. Se pedirem, já é phishing, mesmo que o nome e o logo pareçam certos.
🔗 Leia também
Perguntas frequentes
O que é phishing?
É um golpe digital em que criminosos se passam por bancos, empresas ou órgãos públicos para induzir a vítima a entregar dados pessoais, senhas ou informações bancárias, geralmente por meio de uma mensagem ou página falsa.
Como sei se uma mensagem é phishing?
Desconfie de mensagens que pedem senha, código de verificação ou dados bancários, avisam bloqueio imediato de conta, prometem prêmio ou reembolso inesperado, têm erro de português ou usam um link encurtado que não bate com o site oficial.
Cliquei em um link de phishing, o que eu faço?
Não digite nenhum dado na página. Se já digitou, troque a senha da conta afetada imediatamente, ative a verificação em duas etapas e, se envolveu dados bancários, avise seu banco na hora.
Phishing só acontece por e-mail?
Não. O golpe chega por SMS, e-mail, WhatsApp e outros aplicativos de mensagem, redes sociais, ligação telefônica, QR Code e páginas falsas que imitam empresas conhecidas.
O que é smishing?
É o nome dado ao phishing feito por SMS, quando o golpista manda uma mensagem de texto com um link falso se passando por banco, transportadora ou operadora.
Como denuncio um phishing?
Registre um boletim de ocorrência, de preferência na delegacia eletrônica do seu estado, e guarde a mensagem, o link e prints como prova. Se envolveu uma empresa específica, avise o canal oficial dela também.
QR Code pode ser phishing?
Sim, é o chamado quishing. Um QR Code falso colado sobre outro real (em estacionamento ou boleto, por exemplo) pode levar a uma página fraudulenta. Confira sempre o endereço que abre antes de digitar qualquer dado.
Antivírus protege contra phishing?
Ajuda, mas não substitui a atenção. A maioria dos golpes de phishing depende de você mesmo digitar a senha numa página falsa, o que nenhum antivírus impede sozinho. Desconfiar do link continua sendo a defesa mais eficaz.




