E-mail descartável Guias
Atualizado em 23 de setembro de 2026
O phishing imita uma entidade de confiança para o levar a clicar, pagar ou entregar os seus dados de acesso. As mensagens estão cada vez mais cuidadas: estas são as verificações que as desmascaram.
| Pretexto | O que lhe pedem |
|---|---|
| Encomenda retida, portes em falta | Pagar um pequeno valor com cartão |
| Conta bancária bloqueada, operação suspeita | Entrar num site falso do banco |
| Multa, impostos, reembolso | Introduzir os dados do cartão |
| Caixa de correio cheia, palavra-passe expirada | Escrever a palavra-passe do e-mail |
| Fatura ou orçamento em anexo | Abrir um ficheiro armadilhado |
| Mensagem de um «colega» ou do chefe | Fazer uma transferência urgente ou comprar cartões-presente |
Todos têm o mesmo mecanismo: urgência, uma ação imediata e um link ou anexo.
O nome apresentado («Apoio ao Cliente do Banco») pode ser qualquer um. Só conta o endereço completo. Desconfie de:
No telemóvel, toque no nome do remetente para ver o endereço real.
No computador, passe o rato por cima do link sem clicar: o destino aparece no fundo da janela. No telemóvel, um toque longo mostra-o. Leia o domínio mesmo antes da primeira barra: em https://meubanco.pt.seguranca-clientes.net/acesso, o site real é seguranca-clientes.net, não meubanco.pt.
O cadeado na barra de endereço não prova nada: significa que a ligação é cifrada, não que o site é honesto. Quase todos os sites de phishing têm um certificado válido.
Os ficheiros mais usados como armadilha são os arquivos (.zip, .rar, .iso), as páginas web anexadas (.html, .htm), os documentos do Office que pedem para «ativar macros» e os executáveis disfarçados (fatura.pdf.exe). Uma fatura inesperada de um fornecedor desconhecido fica por abrir.
Uma entidade legítima nunca lhe pede por e-mail a palavra-passe, o PIN do cartão ou um código recebido por SMS.
Antigamente as mensagens fraudulentas estavam cheias de erros. Com as ferramentas de tradução e geração de texto são hoje muitas vezes impecáveis e copiam fielmente os logótipos. Não julgue pela qualidade da escrita: apoie-se nas verificações acima.
Na dúvida, não clique no link da mensagem. Abra você mesmo a aplicação do banco, da transportadora ou da entidade pública, ou escreva o endereço no navegador. Se o alerta for real, encontra-o na sua área de cliente. Se um colega pedir uma transferência, ligue-lhe para um número que já conhece.
A mesma armadilha existe por SMS (smishing) e por código QR (quishing): um código colado num parquímetro ou enviado por e-mail leva a um site de pagamento falso. Antes de confirmar o que quer que seja, leia o endereço que o telemóvel mostra.
Quanto mais o seu endereço principal circula, mais phishing recebe. Usar um endereço descartável nos registos pontuais reduz o número de listas onde aparece e, portanto, as tentativas dirigidas a si.
Ler a mensagem numa aplicação de e-mail atualizada é em geral seguro. O perigo está em clicar num link, abrir um anexo ou introduzir dados. Evite também carregar as imagens remotas, que podem confirmar ao remetente que o seu endereço está ativo.
Não. Responder ou clicar num link de cancelamento numa mensagem fraudulenta confirma que o endereço é lido. Denuncie-a como phishing e depois apague-a.
Não confie na mensagem em si. Entre no banco pela aplicação ou escrevendo o endereço oficial: se o alerta existir, aparece lá. Em caso de dúvida, ligue para o número que está no verso do cartão.