Como verificar se um link é seguro para clicar : sinais de phishing e URLs fraudulentos

Este guia explica exatamente o que procurar ao avaliar um link suspeito, como verificar um link antes de clicar nele e que medidas tomar caso já tenha clicado num link questionável.  

Diariamente, milhões de pessoas recebem e-mails, mensagens de texto e notificações das redes sociais com links que requerem a sua atenção. Alguns são perfeitamente legítimos. Outros são armadilhas cuidadosamente elaboradas para roubar informações pessoais , instalar malware ou comprometer contas financeiras. Saber distinguir entre os dois é uma competência essencial para qualquer pessoa que utilize a internet.  

Pontos principais: Resumo

  • Para verificar se um link é seguro, examine atentamente o domínio em busca de erros ortográficos, verifique o destino real dos links encurtados e desconfie das mensagens que criam um sentido de urgência antes de clicar. 
  • Sinais de alerta a observar antes de clicar: 
    • Domínios com erros ortográficos ou alterados. Os burlões utilizam sites semelhantes, como amzon.com em vez de amazon.com, ou adicionam palavras/caracteres extra a nomes de marcas reais. 
    • URLs encurtados. Serviços como o bit.ly ocultam o destino real, por isso expanda-as com um verificador de links antes de clicar. 
    • Remetente suspeito ou mensagem inesperada. Links não solicitados, mesmo de contactos conhecidos, merecem atenção redobrada. 
    • Táticas de urgência ou medo. As mensagens que pressionam para uma ação imediata são uma tática comum de phishing. 
    • Estrutura de URL invulgar. Subdomínios extra, caracteres estranhos ou domínios de nível superior incompatíveis são sinais de alerta a ter em conta. 
  • Antes de clicar, uma boa prática é passar o cursor sobre os links para visualizar o destino real. Se ainda tiver dúvidas, copie e cole o link num verificador de links de confiança em vez de clicar diretamente.  


Um link torna-se perigoso quando o direciona para um destino criado para o prejudicar — seja roubando as suas credenciais, descarregando malware para o seu dispositivo ou enganando-o para que revele informações confidenciais. Compreender como funciona o phishing ajuda a explicar porque é que estes links enganadores são tão perigosos. 

Os cibercriminosos criam ligações maliciosas para diversos fins. Alguns levam a páginas de login falsas que capturam o seu nome de utilizador e palavra-passe quando tenta aceder à sua conta. Outros podem desencadear downloads maliciosos, explorar vulnerabilidades no seu browser ou dispositivo, ou tentar persuadi-lo a instalar malware, ransomware ou spyware.  

O perigo nem sempre é evidente. Um link pode parecer levar ao site do seu banco, mas na verdade direciona para uma réplica convincente alojada num servidor completamente diferente. O e-mail pode parecer ter vindo de um colega, mas o link incorporado na notificação de "documento partilhado" leva a um lugar totalmente diferente. 

O que torna os links de phishing modernos particularmente eficazes é a sua sofisticação. Os atacantes estudam as comunicações legítimas das marcas que imitam, replicando logótipos, formatação e padrões de linguagem com uma precisão notável. O próprio link é, muitas vezes, a única falha detetável numa mensagem que, de outra forma, seria convincente. 

A forma mais fiável de verificar se um link é seguro é inspecionar o endereço URL de destino antes de clicar e, em seguida, verificá-lo utilizando uma ferramenta fiável de verificação de links. Este processo de duas etapas demora apenas alguns segundos, mas pode evitar incidentes de segurança graves. 

Comece por posicionar o cursor sobre o link sem clicar. Nos computadores de secretária, isto exibe o URL de destino real no canto inferior da janela do browser ou como uma dica de ferramenta junto ao link. Em dispositivos móveis, pressione e mantenha pressionado o link para revelar uma pré-visualização de para onde leva. Esta ação simples geralmente expõe as tentativas de phishing imediatamente. Poderá descobrir que um link com o título "A sua Conta Bancária" está a tentar levá-lo para um site completamente diferente. 

Ao examinar o URL revelado, concentre-se no nome de domínio. Em https://www.exemplo.com/login, o domínio é exemplo.com. Tenha especial cuidado com os endereços longos: em yourbank.com.malicious-site.com, o site que está a visitar pertence a malignant-site.com. Os atacantes criam frequentemente domínios que se assemelham a domínios legítimos, como example1e.com (com o numeral 1 no lugar da letra L) ou example-secure.com (adicionando palavras extra a um nome familiar). 

Para links sobre os quais ainda tenha dúvidas, utilize uma ferramenta dedicada de verificação de links para analisar o URL antes de aceder ao mesmo. Estes serviços analisam o destino em busca de malware conhecido, fraudes, indicadores de phishing e comportamentos suspeitos, sem exigir que visite a página pessoalmente.  

Malwarebytes O Scam Guard permite analisar links suspeitos com segurança, sem ter de os visitar. 

As consequências de clicar num link sem o verificar podem ser graves. Um exemplo recente envolveu uma atualização falsa do Google Meet que deu aos atacantes o controlo total dos computadores das vítimas, tudo com um único clique num link convincente, mas malicioso. 

Para verificação em tempo real, Malwarebytes Scam Guard está agora integrado com o Claude e o ChatGPT, oferecendo deteção de fraudes e verificação de links com inteligência artificial, o que pode ajudá-lo a avaliar URLs suspeitos antes de interagir com eles. 


Algo parece errado? Verifique antes de clicar.  

Malwarebytes Guardajuda-o a analisar instantaneamente links, mensagens de texto e capturas de ecrã suspeitos.  

Disponível comMalwarebytes Premium para todos os seus dispositivos e naMalwarebytes para iOS Android.  

Experimente gratuitamente → 

Sinais comuns de alerta em URLs de fraudes de phishing 

Os URLs de phishing (ou links fraudulentos) podem conter sinais de alerta que os diferenciam dos links legítimos. Aprenda a reconhecer estes padrões comuns: 

  1. Os nomes de domínio com erros ortográficos ou alterados representam uma das táticas mais comuns. Os atacantes registam domínios que se assemelham muito a marcas fidedignas, substituindo caracteres semelhantes ou adicionando palavras extra. Tenha atenção a substituições como "rn" por "m" (que parece quase idêntico em muitas fontes), zeros no lugar da letra O ou "l" minúsculo no lugar do numeral um. Um domínio como arnazon.com ou paypa1.com pode enganar à primeira vista, mas revela a sua verdadeira natureza numa análise mais detalhada. 
  1. Um domínio de nível superior inesperado pode ser um sinal de alerta. Enquanto as empresas legítimas utilizam frequentemente extensões conhecidas como .com, .org ou domínios específicos de cada país, os sites de phishing utilizam frequentemente TLDs invulgares, como .xyz, .top, .click ou .info. Uma mensagem que alega ser do seu banco e que conduz a um domínio desconhecido merece atenção redobrada. 
  1. Os encurtadores de URL, ao ocultarem o destino, criam incerteza propositadamente. Serviços como bit.ly, tinyurl.com e plataformas similares comprimem URLs longos em códigos curtos que não revelam nada sobre o destino. Embora estes serviços tenham utilizações legítimas, também são frequentemente explorados para disfarçar destinos maliciosos. Muitas ferramentas de verificação de links conseguem expandir URLs encurtados para revelar os seus verdadeiros endpoints. 
  1. Um texto âncora (hiperligação) incompatível ocorre quando o texto visível de um link não corresponde ao seu destino real. Um e-mail pode apresentar “Clique aqui para aceder à sua conta em www.yourbank[.]com”, enquanto o link subjacente aponta para um local completamente diferente. Verifique sempre passando o cursor sobre o link em vez de confiar apenas no texto apresentado. 
  1. O uso excessivo de subdomínios ou a complexidade do caminho podem indicar uma tentativa de ocultar o domínio real numa estrutura de URL confusa. Um link como secure.login.yourbank.com.malicious-site.com/verify pode parecer legítimo à primeira vista, mas o domínio real é malignant-site.com. Tudo o que vem antes dele é apenas um subdomínio criado para enganar. 
  1. As sequências aleatórias de caracteres no caminho do URL indicam frequentemente páginas de phishing geradas automaticamente. Os sites legítimos utilizam normalmente URLs legíveis e descritivos, enquanto os sites de phishing contêm frequentemente longas sequências de letras e números aleatórios. 

Para além destes sinais, deve sempre pensar duas vezes antes de clicar num link que veio de um remetente desconhecido e que o incita a clicar com urgência. 

Exemplo de link falso - Amazon - exemplo de um link de phishing no qual não deve clicar.

Quando vê um endereço web completo, existe sempre HTTP ou HTTPS antes de www: 

O HTTPS (Hypertext Transfer Protocol Secure) garante que os dados transmitidos entre o seu browser e o website são encriptados, impedindo que terceiros intercetem informações como palavras-passe ou números de cartão de crédito durante a transmissão. O ícone do cadeado na barra de endereço do seu browser confirma que esta encriptação está ativa.  

No entanto, é importante saber que o HTTPS não significa que o URL seja seguro. Se um site utilizar apenas HTTP em vez de HTTPS, este é um sinal de alerta. As empresas e os sites legítimos devem sempre usar criptografia. Mas a presença de HTTPS por si só nunca deve ser interpretada como prova de legitimidade. 

Obter um certificado HTTPS tornou-se muito fácil. Os atacantes podem obter certificados para os seus sites de phishing com a mesma facilidade que os operadores de sites legítimos. Uma página de phishing concebida para roubar as suas credenciais bancárias pode exibir o mesmo ícone de cadeado do site do seu banco. 

Pense no HTTPS como um selo num envelope. O selo ajuda a proteger a carta contra a leitura ou adulteração durante a entrega, mas não diz nada sobre a fiabilidade do remetente ou a veracidade do conteúdo. Um burlão pode selar um envelope com a mesma eficácia que qualquer outra pessoa. 

Ao avaliar se um link é seguro, o HTTPS deve ser considerado uma expectativa básica, e não uma garantia de segurança. Concentre-se no próprio nome de domínio, no contexto geral de como recebeu o link e se o pedido feito parece razoável.  

Um link de phishing com HTTPS é ainda um link de fraude.  

E se já clicou num link malicioso? Mantenha a calma e aja rapidamente:  

  • Feche a página suspeita e não insira qualquer informação pessoal. Se algum ficheiro for descarregado ou executado automaticamente, ou se o seu dispositivo começar a apresentar um comportamento estranho, desligue-o da internet enquanto investiga o sucedido. 
  • Não introduza qualquer informação pessoal se uma página o solicitar e interrompa quaisquer downloads automáticos que possam ter sido iniciados. 
  • Feche o browser e verifique se algum ficheiro foi descarregado para o seu dispositivo. Se houver algum ficheiro descarregado, apague-o sem abri-lo. 
  • Altere as palavras-passe de todas as contas em que as introduziu na página suspeita. Se utilizar a mesma palavra-passe noutras contas, altere-as também.  
  • Faça uma pesquisa de malware usando Malwarebytes Faça uma verificação gratuita de malware e vírus e, em seguida, faça cópias de segurança de todos os seus ficheiros importantes. 
  • Denuncie a mensagem. Utilize a opção "Reportar phishing/spam" no seu e-mail/mensagem.  
  • Nos dias seguintes, monitorize as suas contas e o seu dispositivo em busca de atividades invulgares. 

Considere contratar um serviço fiável de monitorização e proteção contra o roubo de identidade , especialmente se tiver introduzido informações pessoais ou financeiras.   

Criar hábitos de navegação seguros leva tempo, mas os princípios básicos são simples:  

  1. Faça uma pausa antes de clicar. 
  1. Verifique links desconhecidos.   
  1. Instale um software de cibersegurança de boa reputação para uma camada extra de proteção. 

Proteja-se com Malwarebytes 

A proteção abrangente contra ligações maliciosas exige o conhecimento e a utilização conjunta das ferramentas de segurança adequadas. Embora aprender a reconhecer sinais de phishing e ligações fraudulentas seja essencial, a proteção automatizada acrescenta uma camada crucial de segurança contra ameaças que pode não notar. 

Malwarebytes Premium Security oferece múltiplas camadas de defesa contra ameaças online emergentes, incluindo ligações fraudulentas. A proteção web em tempo real bloqueia os URLs maliciosos conhecidos antes de serem carregados no seu navegador, impedindo tentativas de phishing e downloads de malware na origem. Esta proteção funciona silenciosamente em segundo plano, intervindo apenas quando se depara com uma ameaça real. 



O que é o phishing?

O que é quishing?

O que é a catfishing?

O que é spear phishing?

E-mail de phishing

O que é uma fraude? Como reconhecer uma fraude?

Perguntas frequentes

Como posso saber se um link é seguro para clicar? 

Quais são os sinais de alerta de um URL de phishing? 

O HTTPS ou o ícone do cadeado indicam que uma ligação é segura? 

Como faço para verificar um link sem clicar nele? 

Existem boas ferramentas para verificar links? 

O que devo fazer se clicar acidentalmente num link suspeito? 

É seguro clicar em links encurtados como o bit.ly? 

O que é um URL?