O imail está ainda maior — Tradução com IA · Drive · Calendário · Aplicativos Android & iOS. Ver as novidades →

Como identificar e-mails de phishing (e o que fazer se você clicou)

26/07/2026 · 3 min de leitura · imail.com.tr

Os sinais que entregam o phishing, por que «veio de um endereço real» não prova nada e os passos dos primeiros dez minutos depois de um erro.

O phishing funciona porque toma emprestada a confiança. A mensagem parece do seu banco, do seu fornecedor ou do time de TI, e pede algo comum: confirmar uma senha, aprovar um pagamento, abrir uma fatura. A defesa não é esperteza, é o hábito de checar duas ou três coisas antes de agir.

Os sinais

Urgência e ameaça. «Sua conta será encerrada em 24 horas.» Instituições reais raramente impõem prazos por e-mail e nunca anunciam encerramento assim.

Um pedido que pula o processo. Um fornecedor pedindo pagamento em nova conta bancária, uma diretoria pedindo cartões-presente, um colega pedindo senha: todos contornam procedimentos que existem por um motivo.

Links que não levam ao que dizem. Passe o cursor (ou toque e segure no celular) e leia o domínio real. seguro-banco-acesso.example.com não é seu banco: o que vale é a parte imediatamente antes do último ponto.

Domínio do remetente levemente diferente. micros0ft.com, seubanco-suporte.com, empresa.co no lugar de empresa.com.br. O nome exibido pode dizer qualquer coisa: leia o endereço.

Anexos inesperados, especialmente documentos que pedem para habilitar macros ou arquivos compactados com executáveis.

Saudações genéricas e frases estranhas. Menos confiável que antes — phishing escrito por IA é fluente — mas ainda é sinal quando somado aos outros.

Por que um remetente válido não prova nada

A autenticação (SPF, DKIM, DMARC) confirma que a mensagem veio mesmo do domínio informado. Não confirma que o domínio é confiável: um golpista registra um domínio parecido e o autentica perfeitamente. E, no sentido inverso, uma caixa comprometida de uma empresa real envia fraude impecavelmente autenticada. Trate a autenticação como um sinal entre outros, não como prova.

Confirme por outro canal

O hábito mais eficaz: quando uma mensagem pede dinheiro, credenciais ou mudança de dados bancários, confirme por um canal que você já conhece — um telefone que você mesmo procurou, não o da mensagem. Dois minutos de ligação derrubam quase toda tentativa de fraude corporativa.

Se você clicou

Aja nesta ordem:

  1. Troque a senha da conta afetada, de um dispositivo confiável. Se você reutilizava, troque também nos outros lugares.
  2. Revise sessões ativas e senhas de aplicativo, e revogue o que não reconhecer.
  3. Ative a verificação em duas etapas, se ainda não estava ativa.
  4. Confira as regras da caixa. Invasores costumam adicionar encaminhamento ou regra de exclusão para esconder a atividade.
  5. Avise o time de TI, o banco ou a empresa cuja identidade foi usada. Rapidez limita o estrago.
  6. Rode uma verificação de malware se abriu algum anexo.

Perguntas frequentes

É perigoso só abrir a mensagem? Em programas modernos, geralmente não. O perigo está em clicar em links, abrir anexos e habilitar conteúdo.

Como checo um link com segurança? Leia o domínio sem clicar. Se precisar acessar, digite o endereço você mesmo.

Devo denunciar phishing? Sim: marque como phishing no seu programa e encaminhe ao contato de segurança. As denúncias melhoram a filtragem para todos.

Ataques direcionados são diferentes? Sim. O spear phishing cita projetos e pessoas reais. Justamente por isso confirmar por outro canal importa mais que caçar erros de português.

Proteção na imail.com.tr

A imail.com.tr confere o correio de entrada contra autenticação do remetente e sinais de reputação, e oferece verificação em duas etapas em todas as caixas. Para a parte da conta, veja o guia de 2FA; para começar com uma caixa limpa e sem publicidade, crie uma conta gratuita.

phishing segurança fraude guia

E-mail gratuito e sem anúncios

15 GB de espaço, em conformidade com a KVKK, com o seu endereço @imail.com.tr.

Criar conta gratuita