E-mail descartável Guias

Como reconhecer um e-mail de phishing: os sinais que o denunciam

Atualizado em 23 de setembro de 2026

O phishing imita uma entidade de confiança para o levar a clicar, pagar ou entregar os seus dados de acesso. As mensagens estão cada vez mais cuidadas: estas são as verificações que as desmascaram.

Os cenários mais comuns

PretextoO que lhe pedem
Encomenda retida, portes em faltaPagar um pequeno valor com cartão
Conta bancária bloqueada, operação suspeitaEntrar num site falso do banco
Multa, impostos, reembolsoIntroduzir os dados do cartão
Caixa de correio cheia, palavra-passe expiradaEscrever a palavra-passe do e-mail
Fatura ou orçamento em anexoAbrir um ficheiro armadilhado
Mensagem de um «colega» ou do chefeFazer uma transferência urgente ou comprar cartões-presente

Todos têm o mesmo mecanismo: urgência, uma ação imediata e um link ou anexo.

1. Veja o endereço do remetente, não só o nome

O nome apresentado («Apoio ao Cliente do Banco») pode ser qualquer um. Só conta o endereço completo. Desconfie de:

No telemóvel, toque no nome do remetente para ver o endereço real.

2. Verifique os links antes de clicar

No computador, passe o rato por cima do link sem clicar: o destino aparece no fundo da janela. No telemóvel, um toque longo mostra-o. Leia o domínio mesmo antes da primeira barra: em https://meubanco.pt.seguranca-clientes.net/acesso, o site real é seguranca-clientes.net, não meubanco.pt.

O cadeado na barra de endereço não prova nada: significa que a ligação é cifrada, não que o site é honesto. Quase todos os sites de phishing têm um certificado válido.

3. Cuidado com os anexos

Os ficheiros mais usados como armadilha são os arquivos (.zip, .rar, .iso), as páginas web anexadas (.html, .htm), os documentos do Office que pedem para «ativar macros» e os executáveis disfarçados (fatura.pdf.exe). Uma fatura inesperada de um fornecedor desconhecido fica por abrir.

4. Identifique a pressão psicológica

Uma entidade legítima nunca lhe pede por e-mail a palavra-passe, o PIN do cartão ou um código recebido por SMS.

5. Os erros ortográficos já não chegam

Antigamente as mensagens fraudulentas estavam cheias de erros. Com as ferramentas de tradução e geração de texto são hoje muitas vezes impecáveis e copiam fielmente os logótipos. Não julgue pela qualidade da escrita: apoie-se nas verificações acima.

O reflexo certo: o canal oficial

Na dúvida, não clique no link da mensagem. Abra você mesmo a aplicação do banco, da transportadora ou da entidade pública, ou escreva o endereço no navegador. Se o alerta for real, encontra-o na sua área de cliente. Se um colega pedir uma transferência, ligue-lhe para um número que já conhece.

Códigos QR e SMS

A mesma armadilha existe por SMS (smishing) e por código QR (quishing): um código colado num parquímetro ou enviado por e-mail leva a um site de pagamento falso. Antes de confirmar o que quer que seja, leia o endereço que o telemóvel mostra.

Clicou ou introduziu dados

  1. Mude de imediato a palavra-passe da conta afetada e de qualquer outra que usasse a mesma.
  2. Ative a autenticação de dois fatores se ainda não estiver ativa.
  3. Contacte o banco pelo número oficial se introduziu dados do cartão: pode bloqueá-lo.
  4. Analise o aparelho com um antivírus se abriu um anexo.
  5. Denuncie a mensagem: o botão «Denunciar phishing» do e-mail ajuda os filtros. Pode também comunicar o caso às autoridades de cibersegurança ou à polícia do seu país.

Limite a divulgação do seu endereço

Quanto mais o seu endereço principal circula, mais phishing recebe. Usar um endereço descartável nos registos pontuais reduz o número de listas onde aparece e, portanto, as tentativas dirigidas a si.

Obter um endereço descartável

Perguntas frequentes

Abrir um e-mail de phishing é perigoso?

Ler a mensagem numa aplicação de e-mail atualizada é em geral seguro. O perigo está em clicar num link, abrir um anexo ou introduzir dados. Evite também carregar as imagens remotas, que podem confirmar ao remetente que o seu endereço está ativo.

Devo responder ou cancelar a subscrição de um e-mail fraudulento?

Não. Responder ou clicar num link de cancelamento numa mensagem fraudulenta confirma que o endereço é lido. Denuncie-a como phishing e depois apague-a.

Como sei se um e-mail do meu banco é verdadeiro?

Não confie na mensagem em si. Entre no banco pela aplicação ou escrevendo o endereço oficial: se o alerta existir, aparece lá. Em caso de dúvida, ligue para o número que está no verso do cartão.

Leia também