HTTPS ajuda, mas tem limite

HTTPS protege a conexão entre navegador e página, mas golpistas também podem usar certificado em domínios parecidos. O cadeado não confirma relação oficial, licença, pagamento garantido ou suporte legítimo. Leia o endereço inteiro antes de inserir qualquer dado.

Página de segurança do guia com alertas de fraude
Captura do guia com sinais de phishing, APK suspeito e falso suporte.

Domínios parecidos e phishing

Phishing usa nomes parecidos, letras trocadas, subdomínios confusos e mensagens de urgência. A página pode copiar cores e textos, mas pedir senha, código ou pagamento fora de contexto. Se o caminho veio de anúncio, grupo ou encurtador, revise o destino final.

Falso suporte

Um falso atendente pode pedir acesso remoto, código temporário, documento completo ou taxa para liberar saldo. Suporte legítimo não precisa da sua senha. Se a conversa começou fora da página que você usa, trate como risco até confirmar o canal por outro meio.

APK e permissões

Arquivos externos podem ler notificações, capturar tela, interceptar mensagens ou instalar outros componentes. Antes de instalar qualquer APK, confira origem, desenvolvedor, permissões e atualização. Se o arquivo promete vantagem, bônus ou versão modificada, não instale.

Risco de código e controle remoto

Código de verificação

Não informe SMS, e-mail ou autenticação a terceiros.

Acesso remoto

Não instale app de controle para receber ajuda de desconhecidos.

Documento

Não envie imagem completa fora de canal verificável.

Pagamento

Não pague taxa para liberar saque ou corrigir depósito.

Depois de vazamento de dados

  1. Troque a senha por uma exclusiva.
  2. Revise e-mail, telefone e dados alterados.
  3. Encerre sessões abertas se essa opção existir.
  4. Preserve prints, horários e mensagens suspeitas.
  5. Procure o canal exibido no serviço, sem enviar senha ou código.

Celular perdido

Se perdeu o aparelho, altere a senha a partir de outro dispositivo confiável, remova sessões, proteja e-mail e telefone associados e monitore mensagens de alteração. Não espere uma transação ocorrer para agir.

Pagamento estranho

Guarde comprovantes, status, horário e identificador. Não apague mensagens suspeitas. Se houver cobrança desconhecida, confira banco e histórico antes de abrir solicitação. Para status de transação, veja pagamentos e Pix.

Fluxo para agir após suspeita de phishing ou vazamento
Fluxograma original para preservar dados e organizar resposta a incidente.

Plano de resposta em cinco minutos

Quando aparecer um sinal de fraude, a primeira decisão é parar a interação. Não responda ao suposto atendente, não instale aplicativo de acesso remoto e não envie novo código. Feche a página suspeita, abra uma sessão limpa e troque a senha a partir de um dispositivo confiável. Se o e-mail também usa a mesma senha, altere-o antes de tentar recuperar a conta.

Depois, preserve evidências. Salve domínio, horário, mensagem recebida, perfil de rede social, comprovante e identificador de transação quando existir. O objetivo não é expor seus documentos; é registrar o caminho do problema para explicar a ocorrência sem entregar dados completos. Em pagamento estranho, compare banco e histórico da conta antes de repetir qualquer operação.

Sinais que pedem interrupção imediata

Acesso remoto

Qualquer pedido para instalar programa de controle de tela deve ser tratado como risco alto.

Código fora da página

Código de SMS, e-mail ou autenticação não deve ser enviado por conversa.

Arquivo com promessa

APK que promete prêmio, saldo, bônus ou desbloqueio merece recusa.

Domínio parecido

Letras trocadas, subdomínios estranhos e encurtadores exigem nova checagem.

Depois de recuperar o controle

Após trocar senha ou encerrar uma sessão suspeita, revise e-mail, telefone, método de recuperação e histórico de ações recentes. Se o mesmo aparelho foi usado para instalar APK duvidoso, remova o arquivo, verifique permissões e considere alterar senhas em outro dispositivo. Uma senha nova em aparelho comprometido pode ser capturada novamente.

Também revise contas conectadas. E-mail reutilizado, senha repetida e código compartilhado criam efeito dominó: a pessoa que acessa o e-mail pode tentar recuperar outros serviços. Use senha única, bloqueio de tela e autenticação adicional quando disponível. Em caso de perda do celular, bloqueie chip, revise sessões e monitore mensagens de recuperação.

Revisão mensal de segurança

Uma checagem curta por mês reduz exposição: confirme se o navegador salvo ainda aponta para o domínio esperado, remova atalhos que você não reconhece, apague APKs antigos e revise permissões de aplicativos instalados. Se notar mensagem de recuperação que você não solicitou, trate como alerta e troque senhas antes de tentar novo acesso.