Você recebe uma mensagem do seu banco. O logo está certo, a linguagem parece oficial, o tom é urgente: sua conta foi bloqueada e você precisa clicar num link para regularizar a situação.
Você clica. Preenche seus dados. E entrega tudo para um criminoso que nunca precisou invadir nada — porque você abriu a porta.
Isso é phishing. E é o golpe digital mais comum do Brasil.
O que é phishing, afinal?
Phishing (pronuncia-se "fishing", como pesca em inglês) é uma técnica de golpe que consiste em se passar por uma fonte confiável — seu banco, a Receita Federal, o iFood, os Correios, um amigo — para convencer você a entregar informações ou clicar em algo que não deveria.
O nome é uma metáfora: o criminoso lança uma isca, espera você morder e então puxa o anzol. A isca pode ser um e-mail, uma mensagem de WhatsApp, um SMS, um perfil falso nas redes sociais ou até uma ligação telefônica.
O que torna o phishing perigoso não é sofisticação técnica. É psicologia. O golpe explora emoções específicas: medo (sua conta foi bloqueada), urgência (você tem 24 horas para regularizar), curiosidade (veja quem visualizou seu perfil) ou ganância (você foi sorteado). Essas emoções desligam o pensamento crítico e aceleram a ação.
Por que o Brasil é um alvo especial
O Brasil é um dos países mais atingidos por phishing no mundo. Dados da Kaspersky apontam que o país concentra 62% de todos os ataques de phishing da América Latina. O Serasa Experian registra quase três tentativas de golpe financeiro por segundo no país.
Os motivos são vários: alta adoção de smartphones, uso intenso do WhatsApp como canal de comunicação oficial de empresas e bancos, popularização do Pix como forma de pagamento instantâneo e, de forma geral, uma população que ainda está aprendendo a navegar no ambiente digital com segurança.
Como funciona na prática: exemplos reais
O SMS do banco falso
Você recebe um SMS com o nome do seu banco no remetente — sim, é possível falsificar isso. A mensagem diz que uma compra suspeita foi detectada no seu cartão e que você precisa acessar um link para confirmar ou cancelar a transação.
O link leva a um site com o mesmo visual do banco. Você coloca seu CPF, senha e token. Pronto: os dados foram capturados. Você nem percebeu que o endereço do site era bradesco-seguro.com em vez de bradesco.com.br.
A entrega dos Correios que não existe
Uma mensagem de SMS ou WhatsApp avisa que seu pacote está retido e você precisa pagar uma taxa de R$ 9,90 para liberar a entrega. O link leva a uma página com visual dos Correios pedindo nome, CPF, endereço e dados do cartão para "pagar a taxa".
Não existe pacote. Existe um formulário que coleta seus dados.
O boleto com QR Code trocado
Você recebe por e-mail ou WhatsApp a fatura de energia, internet ou condomínio. O boleto parece perfeito — logo correto, valor plausível, vencimento próximo. Mas o QR Code leva a uma conta de terceiros. Você paga. O dinheiro vai para o golpista e a conta real fica em aberto.
A mensagem "sou eu, mudei de número"
Alguém te manda mensagem de um número desconhecido: "Oi, mudei de número, me salva!" Você identifica pelo contexto que parece ser um familiar ou amigo. Dias depois vem o pedido: precisa de um Pix urgente, está numa situação difícil, te devolve amanhã.
Não é seu familiar. É alguém que obteve o nome e o contexto das redes sociais ou de um vazamento de dados.
O falso suporte técnico
Você recebe uma ligação de alguém que se identifica como funcionário do seu banco. O número que aparece na tela é exatamente o da central do banco — uma técnica chamada spoofing que falsifica o número de origem da ligação.
O "funcionário" diz que detectou acesso suspeito na sua conta e precisa que você instale um aplicativo de segurança ou confirme um código que chegou por SMS. O aplicativo dá acesso remoto ao seu celular. O código é o token de autenticação.
As variações do phishing
O phishing básico é por e-mail ou mensagem. Mas a técnica evoluiu:
Smishing — phishing via SMS. Mensagens curtas com links, geralmente fingindo ser de banco, operadora ou serviço de entrega.
Vishing — phishing por voz (voice phishing). Ligações telefônicas onde o golpista se passa por banco, Receita Federal, INSS ou suporte técnico.
Spear phishing — phishing direcionado. Em vez de disparar milhões de mensagens genéricas, o criminoso pesquisa a vítima antes — nome do chefe, empresa onde trabalha, projetos recentes — e monta uma mensagem personalizada e muito mais convincente. Muito usado contra empresas.
Phishing via QR Code — o código QR numa fatura, cardápio ou anúncio leva a um site falso. Difícil de verificar antes de escanear.
Como identificar: os sinais que sempre aparecem
Nenhum golpe é perfeito. Todo phishing deixa sinais — basta saber onde olhar.
Verifique o remetente com atenção. Um e-mail do Bradesco vem de @bradesco.com.br, não de @bradesco-avisos.com ou @bradesco.net. Golpistas criam domínios parecidos mas nunca idênticos ao original.
Desconfie da urgência. "Sua conta será bloqueada em 24 horas", "responda agora ou perca o benefício", "última chance" — urgência artificial é a assinatura do phishing. Empresas legítimas raramente exigem ação imediata sem avisos anteriores.
Não clique: vá direto à fonte. Se receber mensagem do seu banco dizendo que há um problema, não clique no link da mensagem. Abra o aplicativo do banco que você já usa ou acesse o site digitando o endereço diretamente no navegador.
Analise o link antes de clicar. Passe o mouse sobre o link (no celular, segure o dedo) para ver o endereço completo antes de abrir. bradesco.com.br é legítimo. bradesco-seguranca.com não é.
Desconfie de qualquer pedido de código. Nenhum banco, nenhuma empresa e nenhum órgão do governo vai te pedir o código que chegou no seu SMS. Esse código é sua autenticação — quem pede é o golpista.
Erros de português são um sinal — mas ausência deles não é garantia. Golpes mais antigos tinham erros óbvios de ortografia. Os atuais, especialmente os gerados com auxílio de IA, são bem escritos. A ausência de erros não garante que a mensagem é legítima.
O que fazer se você cair num golpe
Se você perceber que forneceu dados ou clicou em algo suspeito:
- Não entre em pânico — mas aja rápido
- Troque imediatamente as senhas das contas afetadas, começando pelo e-mail e banco
- Ligue para o banco usando o número que está no verso do cartão ou no site oficial — nunca o número que apareceu na mensagem suspeita
- Registre um boletim de ocorrência na delegacia de crimes cibernéticos ou pelo site da Delegacia Virtual do seu estado
- Avise seus contatos se o golpe envolveu acesso ao seu WhatsApp ou e-mail — o criminoso pode estar se passando por você agora
A regra de ouro
Phishing funciona porque imita o que você já conhece e confia. A defesa mais eficaz não é um antivírus — é o hábito de parar um segundo antes de clicar.
Mensagem inesperada com link? Pare. Pedido urgente de dado, código ou transferência? Pare. Algo que parece bom demais ou assustador demais? Pare.
Um segundo de pausa antes de agir é o que separa quem identifica o golpe de quem cai nele. E agora que você sabe o que é phishing, seus próximos segundos de pausa vão valer muito mais.