Como verificar se um link é seguro para clicar : sinais de phishing e URLs fraudulentos

Este guia explica exatamente o que procurar ao avaliar um link suspeito, como verificar um link antes de clicar nele e quais medidas tomar caso já tenha clicado em um link questionável.  

Diariamente, milhões de pessoas recebem e-mails, mensagens de texto e notificações de redes sociais com links que exigem sua atenção. Alguns são perfeitamente legítimos. Outros são armadilhas cuidadosamente elaboradas para roubar informações pessoais , instalar malware ou comprometer contas financeiras. Saber distinguir entre os dois é uma habilidade essencial para qualquer pessoa que use a internet.  

Pontos principais: Resumo

  • Para verificar se um link é seguro, examine atentamente o domínio em busca de erros ortográficos, verifique o destino real de links encurtados e desconfie de mensagens que criam senso de urgência antes de clicar. 
  • Sinais de alerta a serem observados antes de clicar: 
    • Domínios com erros ortográficos ou alterados. Golpistas usam sites semelhantes, como amzon.com em vez de amazon.com, ou adicionam palavras/caracteres extras a nomes de marcas reais. 
    • URLs encurtadas. Serviços como o bit.ly ocultam o destino real, portanto, expanda-as com um verificador de links antes de clicar. 
    • Remetente suspeito ou mensagem inesperada. Links não solicitados, mesmo de contatos conhecidos, merecem atenção redobrada. 
    • Táticas de urgência ou medo. Mensagens que pressionam por ação imediata são uma tática comum de phishing. 
    • Estrutura de URL incomum. Subdomínios extras, caracteres estranhos ou domínios de nível superior incompatíveis são sinais de alerta a serem observados. 
  • Antes de clicar, uma boa prática é passar o cursor sobre os links para visualizar o destino real. Se ainda tiver dúvidas, copie e cole o link em um verificador de links confiável em vez de clicar diretamente.  


Um link se torna perigoso quando direciona você para um destino criado para prejudicá-lo — seja roubando suas credenciais, baixando malware para seu dispositivo ou enganando você para que revele informações confidenciais. Entender como o phishing funciona ajuda a explicar por que esses links enganosos são tão perigosos. 

Os cibercriminosos criam links maliciosos para diversos fins. Alguns levam a páginas de login falsas que capturam seu nome de usuário e senha quando você tenta acessar sua conta. Outros podem acionar downloads maliciosos, explorar vulnerabilidades em seu navegador ou dispositivo, ou tentar persuadi-lo a instalar malware, ransomware ou spyware.  

O perigo nem sempre é óbvio. Um link pode parecer levar ao site do seu banco, mas na verdade direciona para uma réplica convincente hospedada em um servidor completamente diferente. O e-mail pode parecer ter vindo de um colega, mas o link incorporado na notificação de "documento compartilhado" leva a um lugar totalmente diferente. 

O que torna os links de phishing modernos particularmente eficazes é a sua sofisticação. Os atacantes estudam as comunicações legítimas das marcas que imitam, replicando logotipos, formatação e padrões de linguagem com notável precisão. O próprio link costuma ser a única falha detectável em uma mensagem que, de outra forma, seria convincente. 

A maneira mais confiável de verificar se um link é seguro é inspecionar o endereço URL de destino antes de clicar e, em seguida, verificá-lo usando uma ferramenta confiável de verificação de links. Esse processo de duas etapas leva apenas alguns segundos, mas pode evitar incidentes de segurança graves. 

Comece posicionando o cursor sobre o link sem clicar. Em computadores desktop, isso exibe o URL de destino real no canto inferior da janela do navegador ou como uma dica de ferramenta próxima ao link. Em dispositivos móveis, pressione e segure o link para revelar uma prévia de para onde ele leva. Essa ação simples geralmente expõe tentativas de phishing imediatamente. Você pode descobrir que um link com o título "Sua Conta Bancária" está tentando levá-lo a um site completamente diferente. 

Ao examinar o URL revelado, concentre-se no nome do domínio. Em https://www.example.com/login, o domínio é example.com. Tenha cuidado especial com endereços longos: em yourbank.com.malicious-site.com, o site que você está visitando pertence a malignant-site.com. Os atacantes frequentemente criam domínios que se parecem com domínios legítimos, como example1e.com (com o numeral 1 no lugar da letra L) ou example-secure.com (adicionando palavras extras a um nome familiar). 

Para links sobre os quais você ainda tenha dúvidas, use uma ferramenta dedicada de verificação de links para analisar o URL antes de acessá-lo. Esses serviços analisam o destino em busca de malware conhecido, golpes, indicadores de phishing e comportamentos suspeitos, sem exigir que você visite a página pessoalmente.  

Malwarebytes O Scam Guard permite que você analise links suspeitos com segurança, sem precisar visitá-los. 

As consequências de clicar em um link sem verificá-lo podem ser graves. Um exemplo recente envolveu uma atualização falsa do Google Meet que deu aos atacantes controle total dos computadores das vítimas, tudo com um único clique em um link convincente, porém malicioso. 

Para verificação em tempo real, Malwarebytes Scam Guard agora está integrado ao Claude e ao ChatGPT, oferecendo detecção de golpes e verificação de links com inteligência artificial, o que pode ajudar você a avaliar URLs suspeitos antes de interagir com eles. 


Algo parece errado? Verifique antes de clicar.  

Malwarebytes Guardajuda você a analisar instantaneamente links, mensagens de texto e capturas de tela suspeitas.  

Disponível comMalwarebytes Premium para todos os seus dispositivos e noMalwarebytes para iOS Android.  

Experimente gratuitamente → 

Sinais comuns de alerta em URLs de golpes de phishing 

URLs de phishing (ou links fraudulentos) podem conter sinais de alerta que os diferenciam de links legítimos. Aprenda a reconhecer esses padrões comuns: 

  1. Nomes de domínio com erros ortográficos ou alterados representam uma das táticas mais comuns. Os atacantes registram domínios que se assemelham muito a marcas confiáveis, substituindo caracteres semelhantes ou adicionando palavras extras. Fique atento a substituições como "rn" por "m" (que parece quase idêntico em muitas fontes), zeros no lugar da letra O ou "l" minúsculo no lugar do numeral um. Um domínio como arnazon.com ou paypa1.com pode enganar à primeira vista, mas revela sua verdadeira natureza em uma análise mais detalhada. 
  1. Um domínio de nível superior inesperado pode ser um sinal de alerta. Enquanto empresas legítimas geralmente usam extensões conhecidas como .com, .org ou domínios específicos de cada país, sites de phishing costumam usar TLDs incomuns, como .xyz, .top, .click ou .info. Uma mensagem que alega ser do seu banco e que leva a um domínio desconhecido merece atenção redobrada. 
  1. Os encurtadores de URL, ao ocultarem o destino, criam incerteza propositalmente. Serviços como bit.ly, tinyurl.com e plataformas similares comprimem URLs longas em códigos curtos que não revelam nada sobre o destino. Embora esses serviços tenham usos legítimos, eles também são frequentemente explorados para disfarçar destinos maliciosos. Muitas ferramentas de verificação de links conseguem expandir URLs encurtadas para revelar seus verdadeiros endpoints. 
  1. Um texto âncora (hiperlink) incompatível ocorre quando o texto visível de um link não corresponde ao seu destino real. Um e-mail pode exibir “Clique aqui para acessar sua conta em www.yourbank[.]com”, enquanto o link subjacente aponta para um local completamente diferente. Sempre verifique passando o cursor sobre o link em vez de confiar apenas no texto exibido. 
  1. O uso excessivo de subdomínios ou a complexidade do caminho podem indicar uma tentativa de ocultar o domínio real em uma estrutura de URL confusa. Um link como secure.login.yourbank.com.malicious-site.com/verify pode parecer legítimo à primeira vista, mas o domínio real é malignant-site.com. Tudo o que vem antes dele é apenas um subdomínio criado para enganar. 
  1. Sequências aleatórias de caracteres no caminho da URL geralmente indicam páginas de phishing geradas automaticamente. Sites legítimos normalmente usam URLs legíveis e descritivas, enquanto sites de phishing frequentemente contêm longas sequências de letras e números aleatórios. 

Além desses sinais, você sempre deve pensar duas vezes antes de clicar em um link que veio de um remetente desconhecido e que o incita a clicar com urgência. 

Exemplo de link falso - Amazon - exemplo de um link de phishing no qual você não deve clicar.

Quando você vê um endereço web completo, sempre há HTTP ou HTTPS antes de www: 

O HTTPS (Hypertext Transfer Protocol Secure) garante que os dados transmitidos entre o seu navegador e o site sejam criptografados, impedindo que terceiros interceptem informações como senhas ou números de cartão de crédito durante a transmissão. O ícone de cadeado na barra de endereço do seu navegador confirma que essa criptografia está ativa.  

No entanto, é importante saber que HTTPS não significa que o URL seja seguro. Se um site usa apenas HTTP em vez de HTTPS, isso é um sinal de alerta. Empresas e sites legítimos devem sempre usar criptografia. Mas a presença de HTTPS por si só nunca deve ser interpretada como prova de legitimidade. 

Obter um certificado HTTPS tornou-se muito fácil. Os atacantes podem obter certificados para seus sites de phishing com a mesma facilidade que os operadores de sites legítimos. Uma página de phishing projetada para roubar suas credenciais bancárias pode exibir o mesmo ícone de cadeado do site do seu banco. 

Pense no HTTPS como um lacre em um envelope. O lacre ajuda a proteger a carta contra leitura ou adulteração durante a entrega, mas não diz nada sobre a confiabilidade do remetente ou a veracidade do conteúdo. Um golpista pode lacrar um envelope com a mesma eficácia que qualquer outra pessoa. 

Ao avaliar se um link é seguro, o HTTPS deve ser considerado uma expectativa básica, e não uma garantia de segurança. Concentre-se no próprio nome de domínio, no contexto geral de como você recebeu o link e se a solicitação feita parece razoável.  

Um link de phishing com HTTPS ainda é um link de golpe.  

E se você já clicou em um link malicioso? Mantenha a calma e aja rapidamente:  

  • Feche a página suspeita e não insira nenhuma informação pessoal. Se algum arquivo for baixado ou executado automaticamente, ou se o seu dispositivo começar a apresentar comportamento estranho, desconecte-o da internet enquanto investiga o ocorrido. 
  • Não insira nenhuma informação pessoal se uma página lhe solicitar e interrompa quaisquer downloads automáticos que possam ter sido iniciados. 
  • Feche o navegador e verifique se algum arquivo foi baixado para o seu dispositivo. Se houver algum arquivo baixado, exclua-o sem abri-lo. 
  • Altere as senhas de todas as contas em que você as inseriu na página suspeita. Se você usa a mesma senha em outras contas, altere-as também.  
  • Faça uma busca por malware usando Malwarebytes Faça uma verificação gratuita de malware e vírus e, em seguida, faça backup de todos os seus arquivos importantes. 
  • Denuncie a mensagem. Utilize a opção "Denunciar phishing/spam" no seu e-mail/mensagem.  
  • Nos dias seguintes, monitore suas contas e seu dispositivo em busca de atividades incomuns. 

Considere contratar um serviço confiável de monitoramento e proteção contra roubo de identidade , especialmente se você tiver inserido informações pessoais ou financeiras.   

Criar hábitos de navegação seguros leva tempo, mas os princípios básicos são simples:  

  1. Faça uma pausa antes de clicar. 
  1. Verifique links desconhecidos.   
  1. Instale um software de cibersegurança de boa reputação para uma camada extra de proteção. 

Proteja-se com Malwarebytes 

A proteção abrangente contra links maliciosos exige conhecimento e a utilização conjunta das ferramentas de segurança adequadas. Embora aprender a reconhecer sinais de phishing e links fraudulentos seja essencial, a proteção automatizada adiciona uma camada crucial de segurança contra ameaças que você pode não perceber. 

Malwarebytes Premium Security oferece múltiplas camadas de defesa contra ameaças online emergentes, incluindo links fraudulentos. A proteção web em tempo real bloqueia URLs maliciosos conhecidos antes que sejam carregados no seu navegador, impedindo tentativas de phishing e downloads de malware na origem. Essa proteção funciona silenciosamente em segundo plano, intervindo apenas quando você se depara com uma ameaça real. 



O que é phishing?

O que é quishing?

O que é catfishing?

O que é spear phishing?

E-mail de phishing

O que é um golpe? Como reconhecer golpes?

Perguntas frequentes

Como posso saber se um link é seguro para clicar? 

Quais são os sinais de alerta de uma URL de phishing? 

O HTTPS ou o ícone de cadeado indicam que um link é seguro? 

Como faço para verificar um link sem clicar nele? 

Existem boas ferramentas para verificar links? 

O que devo fazer se clicar acidentalmente em um link suspeito? 

É seguro clicar em links encurtados como o bit.ly? 

O que é uma URL?