Uma mensagem pode parecer urgente, conhecida e perfeitamente normal: um alerta do banco, uma entrega parada, uma fatura, um familiar pedindo ajuda ou uma oferta que expira em minutos. Esse é justamente o problema: possíveis golpes nem sempre são evidentes.
A alternativa mais útil não é tentar adivinhar se cada mensagem é verdadeira ou falsa. É aplicar um processo curto para não responder sob pressão. A Comissão Federal de Comércio dos Estados Unidos (FTC) observa que muitos golpes têm três elementos em comum: contato inesperado, urgência e instruções específicas sobre como pagar ou quais informações fornecer. Leia o guia da FTC sobre sinais de golpe.
Urgência não é prova de que algo é importante; muitas vezes, é um motivo para verificar antes de agir.
O método PARE para contatos inesperados
Use estes quatro passos antes de clicar, ligar para o número exibido na mensagem, compartilhar um código ou enviar dinheiro.
- Pare. Não responda enquanto estiver com pressa, medo, entusiasmo ou vergonha. Um aviso legítimo normalmente pode esperar alguns minutos; um golpe costuma depender de uma reação imediata.
- Analise o pedido. Identifique exatamente o que estão pedindo: clicar em um link, abrir um arquivo, informar uma senha ou código, instalar um aplicativo, fazer um pagamento ou movimentar dinheiro.
- Revise por um canal independente. Abra o aplicativo oficial, digite você mesmo o endereço do site ou procure o telefone oficial. Não use links, botões, números ou e-mails incluídos no contato inesperado.
- Encaminhe ou elimine. Se não conseguir confirmar o pedido, não prossiga. Marque a mensagem como spam, bloqueie o remetente quando for adequado e denuncie à plataforma ou à organização que está sendo imitada.

Sinais que justificam uma pausa imediata
Um sinal isolado não confirma fraude. Porém, quanto mais sinais aparecem juntos, menos razoável é seguir as instruções da mensagem.
- O contato foi inesperado. Você não aguardava uma entrega, cobrança, oferta, troca de senha ou ligação daquela pessoa.
- Há uma ameaça ou recompensa muito forte. “Sua conta será bloqueada”, “você tem uma multa”, “você ganhou um prêmio” ou “um familiar está em perigo” são histórias criadas para provocar reação rápida.
- Impedem você de verificar. Quem insiste para que você não desligue, não fale com ninguém ou não confira a conta por outro meio está reduzindo suas opções de confirmação.
- Pedem dados que não deveriam ser solicitados por esse canal. Senhas, códigos de autenticação, dados completos de cartão, documentos de identidade ou acesso remoto ao aparelho exigem verificação especialmente cuidadosa.
- Determinam uma forma de pagamento difícil de reverter. Em um contato inesperado, pedidos de dinheiro em espécie, cartões-presente, transferências, criptomoedas ou certos pagamentos instantâneos merecem cuidado redobrado.
- O link, remetente ou número é apenas parecido com o verdadeiro. Uma letra alterada, um domínio incomum ou um número com aparência local não provam autenticidade. A FTC alerta que o identificador de chamadas pode ser falsificado. Consulte as recomendações da FTC sobre golpes de falsidade ideológica.
Como verificar sem confiar na própria mensagem
Se parecer vir de uma empresa, banco ou serviço online
Feche a mensagem e entre pelo aplicativo oficial ou por um endereço de site que você já conhece. Verifique se existe de fato uma notificação, compra, fatura ou restrição na conta. Se precisar de atendimento, use o número no verso do cartão, em uma fatura anterior ou em um site oficial que você encontrou de forma independente.
Se parecer vir de um órgão público
Não presuma que um nome, logotipo ou número de processo torna o contato autêntico. Procure o portal oficial do órgão sem usar o link recebido e confira seus canais e procedimentos publicados. Golpistas podem copiar nomes reais ou inventar organizações que parecem oficiais.
Se parecer vir de uma pessoa conhecida
Confirme por um segundo canal que você já usava: ligue para um número salvo, envie mensagem para outra conta conhecida ou faça uma pergunta cuja resposta não esteja pública nas redes sociais. Não use a mesma conversa possivelmente comprometida como única prova.
O que fazer com links, arquivos e códigos
Links e anexos podem levar a páginas que imitam serviços reais ou instalar programas indesejados. A conduta prudente é não abri-los a partir de uma mensagem inesperada. Se você acredita que o aviso pode ser legítimo, encontre o serviço de forma independente e verifique a situação por lá.
Códigos temporários de verificação merecem uma regra simples: não os compartilhe. Eles servem para comprovar que você está tentando entrar ou aprovar uma ação. Se alguém pedir esse código por ligação, conversa, e-mail ou rede social, interrompa o contato e confira a conta por um canal oficial.
A FTC recomenda manter os dispositivos atualizados e usar autenticação multifator, pois essa camada adicional pode dificultar o acesso à conta mesmo que alguém obtenha sua senha. Leia a explicação da FTC sobre phishing e autenticação multifator.
Se você já clicou, respondeu ou compartilhou informações
Não deixe a preocupação virar inércia. Agir rapidamente pode limitar o problema.
- Interrompa o contato. Não continue a conversa nem instale ferramentas sugeridas pela outra pessoa.
- Altere as credenciais expostas. Faça isso pelo site ou aplicativo oficial, começando pelo e-mail caso você reutilize essa senha em outros serviços.
- Revise a atividade das contas. Procure logins, alterações de recuperação, compras, transferências ou dispositivos desconhecidos.
- Entre em contato com o fornecedor adequado. Se compartilhou dados bancários ou fez um pagamento, fale rapidamente com a instituição pelo canal oficial.
- Proteja o dispositivo. Atualize o sistema e o software de segurança; se abriu um arquivo ou instalou algo, faça uma verificação de segurança.
- Denuncie e guarde evidências. Salve capturas de tela, números, e-mails e comprovantes para comunicar o caso à plataforma, à organização imitada ou à autoridade competente.
A Agência de Segurança de Infraestrutura e Cibersegurança dos Estados Unidos (CISA) resume uma resposta útil ao phishing: reconhecer, denunciar e eliminar. Consulte a ficha da CISA sobre como evitar phishing.
Uma rotina para evitar decisões apressadas
Prevenção não significa desconfiar de tudo. Significa reservar uma checagem independente para ações que podem custar dinheiro, acesso à conta ou privacidade. Transforme isso em uma regra pessoal ou familiar: nenhum pagamento inesperado, redefinição de senha, código de acesso ou instalação é aprovado a partir da primeira mensagem recebida.
Conclusão: quando uma mensagem pressionar você a agir, não tente resolver o assunto dentro daquela mesma conversa. Saia do canal, encontre os dados oficiais de contato e confirme a informação antes de responder. Essa pequena pausa é uma defesa prática contra muitas formas de falsidade ideológica.