Como identificar phishing por e-mail: 7 sinais práticos

Você recebe um e-mail do Nubank dizendo que sua conta foi bloqueada por atividade suspeita. O logo está perfeito, o texto é bem escrito, o botão é vermelho e pede que você confirme seus dados "agora". Parece legítimo — e é exatamente esse o problema. O phishing evoluiu muito além dos erros de português e remetentes estranhos de dez anos atrás. Com ferramentas de IA generativa, atacantes constroem mensagens que imitam com precisão o tom e a identidade visual de bancos, operadoras e órgãos do governo.
Por que phishing ficou mais difícil de detectar
Antigamente, o filtro mental era simples: e-mail cheio de erros de português → golpe. Hoje, grupos criminosos usam modelos de linguagem para escrever textos fluentes, copiam templates reais de sites legítimos e registram domínios quase idênticos aos originais. A Malwarebytes registrou crescimento de 42% no volume de campanhas de phishing em 2026 — e os e-mails ficaram significativamente mais convincentes.
O que não mudou é a estrutura do ataque: credential capturada → conta acessada → prejuízo. E os 7 sinais abaixo continuam revelando a fraude, mesmo quando o texto parece perfeito.
7 sinais que revelam um e-mail de phishing
1. O domínio do remetente não bate com a empresa
O nome exibido pode dizer "Banco do Brasil" ou "iFood", mas o endereço real é o que importa. Clique no nome do remetente para expandir o endereço completo. Empresas legítimas enviam e-mails pelos seus próprios domínios: @bancodobrasil.com.br, @ifood.com.br. Endereços como @bancodobrasil-seguranca.net ou @ifood-confirmacao.com são falsos — sem exceção.
2. Urgência ou ameaça artificial
Frases como "sua conta será bloqueada em 24 horas", "ação necessária: confirme agora" ou "cobrança em atraso — evite multa" ativam o instinto de agir sem pensar. Isso é intencional: pressão temporal desativa o pensamento crítico. Nenhum banco, operadora ou órgão público emite ultimatos por e-mail — eles têm canais oficiais e processos formais para qualquer ação de impacto na sua conta.
3. O link leva a um endereço diferente do texto
Passe o mouse sobre qualquer botão ou link sem clicar. No canto inferior do navegador aparece a URL real. Se o botão diz "Acessar minha conta" mas a URL mostra algo como http://nubank-verificacao.xyz/login, é golpe. Atenção especial para encurtadores de URL (bit.ly, tinyurl.com) — eles escondem o destino real e são muito usados em campanhas de phishing em massa.
4. Domínio com erro sutil (typosquatting)
Atacantes registram domínios que se parecem com os originais: paypa1.com (número 1 no lugar do L), netfl1x.com, receita-federal.net (o domínio oficial é .gov.br), nubank-app.com. Leia o domínio inteiro antes de clicar, sobretudo em e-mails de bancos, operadoras e do governo. O domínio legítimo termina exatamente como você esperaria — sem hífens adicionais, sufixos extras ou letras trocadas.
5. Anexo não solicitado
Boletos, notas fiscais, comprovantes, "documentos importantes" — qualquer anexo que você não estava esperando é um risco. Formatos .exe, .zip, .docm e .xlsm são os favoritos para embalar malware. PDFs e até imagens .svg já foram usados em ataques reais. Se você não estava esperando aquele arquivo, não abra antes de confirmar diretamente com a empresa pelo canal oficial.
6. Pedido de dados que empresa real nunca faz por e-mail
Bancos não pedem senha, token, número de cartão ou código SMS por e-mail. A Receita Federal não envia links para "regularizar seu CPF" sem você ter iniciado o processo no portal. Serviços como Netflix ou Spotify atualizam dados de pagamento direto no site, não por e-mail com formulário embutido. Qualquer e-mail pedindo essas informações é phishing — sem exceção.
7. Formatação fora do padrão da empresa
Mesmo com IA, detalhes traem a falsidade: logo levemente diferente, fonte inconsistente, cores que não batem exatamente com as do app ou site, rodapé sem CNPJ da empresa, botões com espaçamento estranho. Se você já recebeu e-mails legítimos da mesma empresa antes, compare. Se não tem como comparar facilmente, acesse a conta diretamente pelo app ou site oficial — não pelo link do e-mail.
Como verificar se um e-mail é falso?
Acesse o cabeçalho do e-mail e confira os campos SPF, DKIM e DMARC — todos devem mostrar "pass". Se algum falhar, o e-mail está sendo enviado por um servidor diferente do domínio declarado, confirmando falsificação.
No Gmail: abra o e-mail → clique nos três pontos no canto superior direito → "Mostrar original". Procure por Authentication-Results. Um e-mail legítimo mostra:
spf=pass
dkim=pass
dmarc=passQualquer fail ou softfail significa que o remetente não é quem diz ser. Não é necessário entender tudo do cabeçalho — só esses três campos já resolvem a dúvida.
O que fazer se você já clicou em um link suspeito
Não entre em pânico — mas aja rápido:
- Não insira nenhum dado na página que abriu.
- Feche a aba imediatamente.
- Troque a senha da conta afetada acessando diretamente o site oficial (não pelo e-mail).
- Revise seu segundo fator de autenticação — se ainda não ativou, este é o momento.
- Monitore extratos bancários e alertas de acesso nos próximos dias.
- Se forneceu dados bancários ou de cartão, ligue para o banco imediatamente.
Phishing é o começo, não o fim do ataque
A maioria dos incidentes graves começa com um e-mail. O grupo Lapsus$ comprometeu Uber, Cisco e Microsoft usando phishing como porta de entrada em 2022. Credenciais capturadas frequentemente alimentam ataques de credential stuffing em outros serviços onde a mesma senha é reutilizada. O phishing também migrou para o QR code — o chamado quishing, cada vez mais comum em boletos físicos e totens — e ao telefone, com o vishing via IA de voz que imita gerentes de banco.
Reconhecer o e-mail falso antes de clicar é a defesa mais barata e eficaz disponível. Os 7 sinais acima se aplicam a qualquer remetente — banco, Receita Federal, empresa de entrega ou plataforma de streaming. Na dúvida, acesse pelo app ou site oficial: esse hábito simples neutraliza a maior parte dos ataques em circulação. Se quiser fortalecer ainda mais sua proteção, o próximo passo natural é configurar um autenticador TOTP em todas as contas importantes — mesmo que alguém capture sua senha, não consegue entrar sem o segundo fator.




Comentários