Julho 29, 2026

Como identificar e denunciar phishing por email em 7 passos

Pessoa a verificar um email suspeito num computador portátil

Para identificar phishing por email, não clique na ligação nem abra anexos antes de confirmar o remetente, o endereço do destino e o motivo do pedido. Compare a mensagem com os sinais abaixo, valide a informação através de um canal oficial e denuncie-a antes de a apagar. O phishing é uma tentativa de roubar dados pessoais ou entrar em contas através de emails, mensagens, anúncios ou sites falsos que imitam serviços conhecidos.

A CISA define phishing como uma táctica usada para levar alguém a abrir um anexo malicioso ou a partilhar informação pessoal. O risco não está apenas numa palavra-passe: um clique pode conduzir a uma página que recolhe dados bancários, códigos de acesso ou documentos de identificação.

Veja os sinais principais

Leia a mensagem sem executar a acção pedida. Procure uma combinação de sinais, porque um erro ortográfico isolado não prova que se trata de fraude. Verifique se o email cria urgência, ameaça bloquear uma conta, promete um prémio inesperado ou pede uma resposta imediata. Também deve desconfiar de pedidos para confirmar dados bancários, alterar uma palavra-passe ou pagar uma factura através de uma ligação recebida na própria mensagem.

Sinal O que fazer
Urgência ou ameaça Pare e confirme directamente com a entidade.
Remetente estranho Veja o endereço completo, não apenas o nome.
Ligação inesperada Passe o cursor sobre ela sem clicar.
Anexo não solicitado Não o abra; confirme a origem por outro canal.
Pedido de dados privados Não responda nem preencha formulários.

Confirme o remetente

O nome apresentado no topo da mensagem pode ser falsificado. Abra os detalhes do remetente e leia o endereço completo, incluindo o domínio depois do símbolo “@”. Uma troca subtil, um domínio parecido ou uma sequência aleatória de caracteres merece confirmação adicional. Se a mensagem aparentar vir de um banco, loja, escola ou serviço público, não use o número de telefone ou a ligação incluídos no email.

Em vez disso, escreva manualmente o endereço oficial no navegador ou use uma aplicação que já tenha instalada. Para uma pessoa conhecida, telefone ou envie uma nova mensagem através do contacto habitual. Não responda ao email suspeito: uma resposta confirma que a sua caixa está activa e pode abrir uma nova tentativa de fraude.

Analise as ligações

Num computador, passe o cursor sobre cada ligação sem clicar e observe o endereço que aparece. Se o destino não corresponder ao texto visível, trate-o como suspeito. No telemóvel, mantenha a ligação premida apenas se o sistema mostrar o destino sem o abrir; se não tiver essa possibilidade, não interaja com ela. Não confie apenas no cadeado ou em “https”: uma página fraudulenta também pode usar uma ligação cifrada.

O Google recomenda não clicar em ligações, descarregar ficheiros ou introduzir informação em mensagens de remetentes desconhecidos ou não fiáveis. A mesma orientação aplica-se a janelas pop-up e páginas que surgem depois de um redireccionamento. Feche o separador e abra o serviço através do marcador ou endereço que já conhece.

Evite anexos perigosos

Um anexo inesperado pode conter um programa malicioso ou tentar explorar uma falha numa aplicação. Não abra documentos, folhas de cálculo, ficheiros comprimidos ou imagens só porque parecem vir de um contacto conhecido. A conta dessa pessoa pode ter sido comprometida. Confirme o envio por telefone ou por uma conversa nova e, se o ficheiro for legítimo, peça que seja partilhado através do sistema habitual da organização.

Não active macros, não instale extensões sugeridas por um email e não execute comandos indicados numa mensagem. Mantenha o sistema operativo, o navegador e as aplicações actualizados. As actualizações corrigem falhas que podem ser aproveitadas para aceder a ficheiros ou contas, mas não transformam um anexo suspeito num ficheiro seguro.

Denuncie a mensagem

Depois de preservar os dados necessários para uma eventual denúncia, use a opção de phishing do seu serviço de email. No Gmail, abra a mensagem, seleccione “Mais”, junto de “Responder”, e escolha “Denunciar phishing”. A denúncia ajuda o serviço a analisar a mensagem e a melhorar a detecção de campanhas semelhantes.

  1. Não clique em ligações nem abra anexos.
  2. Guarde uma captura de ecrã se precisar de documentar o caso.
  3. Confirme a legitimidade através de um canal oficial.
  4. Use a opção “Denunciar phishing” na aplicação de email.
  5. Apague a mensagem e esvazie a pasta de lixo ou spam.

Se recebeu uma mensagem que imita um banco, contacte-o através do número impresso no cartão ou publicado no site oficial. Se forneceu credenciais, altere imediatamente a palavra-passe a partir do site legítimo e termine as sessões abertas. Se forneceu dados bancários, contacte o banco sem esperar. Guarde emails, cabeçalhos, capturas de ecrã e comprovativos para apresentar uma participação às autoridades competentes.

Faça uma verificação final

Antes de considerar o incidente encerrado, confirme que não houve acesso indevido às suas contas. Reveja os inícios de sessão recentes, remova dispositivos que não reconhece e active a autenticação multifactor nas contas importantes. Um guia sobre como activar a verificação em dois passos do Google pode ajudar a proteger a conta depois de uma tentativa de phishing. Se o caso envolver pagamentos, siga também as recomendações do guia sobre transferências bancárias com segurança.

  • O email pedia informação privada?
  • O domínio do remetente era exactamente o esperado?
  • O destino da ligação correspondia ao texto?
  • Abriu algum anexo ou introduziu credenciais?
  • Denunciou a mensagem no serviço de email?
  • Alterou a palavra-passe se a introduziu numa página suspeita?

Fontes