Links suspeitos podem levar a páginas falsas, roubo de senhas, pagamentos indevidos ou instalação de aplicativos maliciosos. Antes de clicar, confira o endereço completo, desconfie de urgência e acesse a empresa pelo aplicativo ou site oficial. Se ainda houver dúvida, analise o endereço com uma ferramenta de segurança.

O que são links suspeitos e por que eles podem ser perigosos?

Links suspeitos são endereços cuja origem, destino ou intenção não podem ser confirmados com segurança. Eles podem imitar páginas conhecidas para capturar CPF, senhas e dados bancários, induzir um Pix ou iniciar o download de arquivos perigosos. Um link suspeito não deve ser aberto apenas para “ver o que acontece”.

Esses endereços são usados com frequência em tentativas de phishing. A mensagem funciona como isca: apresenta uma cobrança, benefício, entrega, promoção ou alerta de segurança e conduz a pessoa para uma ação que favorece o criminoso.

Segundo o Tribunal de Contas da União (TCU), em auditoria divulgada em 17 de junho de 2026, o CTIR Gov identificou 855 páginas falsas e 572 ocorrências de phishing associadas à personificação de órgãos públicos entre janeiro e setembro de 2025.

É importante distinguir os termos: “suspeito” indica que o endereço precisa ser verificado; “malicioso” significa que há evidências de uma finalidade perigosa. Na dúvida, trate o link como não confiável até confirmar sua procedência.

Como saber se um link é suspeito antes de clicar?

Para saber se um link é suspeito, observe o domínio, o contexto da mensagem e a ação solicitada. Trocas discretas de letras, endereços encurtados, pressão para agir e pedidos de senha ou pagamento são sinais de alerta. A aparência da mensagem, sozinha, não comprova que o endereço é legítimo.

  • Domínio imitando uma marca: o endereço troca, acrescenta ou remove letras do nome verdadeiro.
  • Subdomínio enganoso: o nome da empresa aparece no começo, mas o domínio real, imediatamente antes da primeira barra, pertence a outro site.
  • Endereço encurtado ou oculto: o link não permite identificar claramente o destino.
  • Urgência ou ameaça: a mensagem fala em bloqueio de CPF, perda de benefício, conta suspensa ou prazo de poucos minutos.
  • Oferta improvável: há promessa de prêmio, reembolso, desconto ou produto muito abaixo do preço normal.
  • Pedido inesperado: o site solicita senha, código de autenticação, cartão, CPF, pagamento ou instalação de aplicativo.
  • Mensagem fora de contexto: você não iniciou aquele atendimento, não fez a compra ou não esperava a entrega citada.
  • Arquivo para baixar: o link tenta instalar um aplicativo ou baixar um arquivo que você não pediu.

Em alerta atualizado em 8 de abril de 2026, o CISC/Gov.br informou que mensagens fraudulentas podem usar nome, CPF, endereço e outros dados verdadeiros para parecer legítimas. Portanto, reconhecer seus dados na tela não confirma a autenticidade do link.

HTTPS, cadeado e dados pessoais corretos não bastam para validar uma página. Para aprofundar a checagem, veja como saber se um link é seguro, como identificar uma URL falsa e como identificar um site falso.

Onde os links suspeitos costumam aparecer?

Links suspeitos podem chegar por WhatsApp, SMS, e-mail, redes sociais, anúncios, resultados de busca e QR Codes. O canal não determina se o conteúdo é seguro: até uma conta conhecida pode ter sido invadida. Avalie o pedido e confirme o remetente por outro meio antes de confiar no endereço recebido.

Mensagens e redes sociais

WhatsApp, SMS, e-mail, redes sociais e contas conhecidas podem ser usados para enviar links perigosos.

Anúncios e buscas

Links suspeitos também podem aparecer em anúncios patrocinados, resultados de busca e páginas falsas.

QR Codes

Um QR Code pode esconder uma página falsa, um pagamento indevido ou um arquivo perigoso.

As abordagens mais comuns usam contextos do cotidiano:

  • falsa compra ou movimentação bancária;
  • cobrança de imposto, multa ou dívida;
  • entrega pendente ou taxa dos Correios;
  • prêmio, cupom ou promoção;
  • vaga de emprego e cadastro urgente;
  • atualização de senha ou de dados;
  • benefício público, restituição ou reembolso;
  • pedido de ajuda enviado pela conta de um conhecido;
  • QR Code colado sobre o código original em locais públicos.

A Cartilha de Segurança para Internet do CERT.br recomenda aplicar aos QR Codes os mesmos cuidados usados com links e desconfiar até de mensagens vindas de conhecidos, pois a conta pode estar comprometida.

O que fazer ao receber um link suspeito?

Ao receber um link suspeito, não clique, não responda e não encaminhe para outras pessoas. Confirme a informação diretamente no aplicativo, telefone ou site oficial da instituição. Se a mensagem vier de alguém conhecido, fale com a pessoa por outro canal. Depois, bloqueie e denuncie o contato quando for apropriado.

  1. Pare antes de agir. Não permita que urgência, medo ou curiosidade decidam por você.
  2. Verifique o contexto. Confirme se você esperava aquela cobrança, entrega, promoção ou solicitação.
  3. Procure o canal oficial. Abra o aplicativo já instalado, use um favorito confiável ou digite o endereço conhecido.
  4. Confirme o remetente. Ligue para a pessoa ou empresa usando um número obtido fora da mensagem.
  5. Analise o endereço. Confira o domínio e use uma ferramenta de verificação sem abrir a página.
  6. Não compartilhe a isca. Encaminhar o link para perguntar se é verdadeiro pode expor outras pessoas.
  7. Denuncie e bloqueie. Use os recursos do WhatsApp, e-mail ou rede social para reportar a mensagem.

Se o destino estiver oculto por um serviço de redução de URL, entenda quando um link encurtado pode representar risco.

Como o Detector de Links Perigosos ajuda a verificar um endereço?

O Detector de Links Perigosos do dfndr security permite inserir um link ou site para análise antes do acesso. O recurso oferece uma camada adicional de verificação quando a procedência do endereço não está clara. Ainda assim, o resultado deve ser combinado com a conferência do contexto, do remetente e do canal oficial.

O Detector de Links Perigosos funciona em quatro etapas:

  1. Abra o menu Funções no dfndr security.
  2. Selecione o Detector de Links Perigosos.
  3. Insira o link ou site que deseja analisar.
  4. Toque em verificar e aguarde o resultado.
  5. Se considerar que a classificação não corresponde ao endereço analisado, use a opção Relatar.

O dfndr security é o aplicativo de segurança digital da PSafe, empresa brasileira com atuação internacional, e está disponível globalmente. Nenhuma ferramenta consegue garantir que toda mensagem ou cobrança seja legítima; por isso, a verificação técnica deve fazer parte de um hábito de cuidado, não substituir a confirmação pelos canais oficiais.

Qual é a análise da PSafe sobre links suspeitos?

Nossa análise considera que o principal sinal de proteção não está apenas no formato do link, mas na combinação entre endereço, contexto e comportamento solicitado. Uma página visualmente perfeita ainda pode ser falsa. A decisão mais segura nasce de três hábitos: pausar, verificar tecnicamente o destino e confirmar a solicitação por um canal independente.

Essa leitura combina os padrões observados nas fontes públicas: criminosos usam aparência oficial, dados pessoais verdadeiros e pressão emocional para reduzir o tempo de avaliação. Por isso, procurar apenas erros de português ou um cadeado no navegador é insuficiente.

  • A mensagem explica o contexto, mas não prova sua própria autenticidade.
  • O domínio ajuda a avaliar o destino, mas deve ser lido com atenção.
  • A ferramenta de segurança acrescenta análise técnica, mas não valida uma cobrança ou uma pessoa.
  • A confirmação por canal oficial fecha o ciclo antes de qualquer ação sensível.

Cliquei em um link suspeito: o que devo fazer agora?

Se você clicou em um link suspeito, feche a página e não informe dados, faça pagamentos ou baixe arquivos. O risco depende do que ocorreu depois do clique, mas é prudente verificar o aparelho, as contas e os downloads. Se houve exposição financeira, contate o banco imediatamente pelos canais oficiais.

O Ministério da Justiça e Segurança Pública orienta interromper o contato, fechar o site, verificar o dispositivo e monitorar contas. A resposta depende do que ocorreu:

  • Apenas abriu a página: feche o site, confira os downloads e execute uma análise de segurança.
  • Digitou uma senha: altere-a em um aparelho seguro, encerre sessões desconhecidas e ative a verificação em duas etapas.
  • Baixou ou instalou algo: desconecte temporariamente o aparelho, revise permissões e remova o item suspeito.
  • Informou dados financeiros: avise o banco imediatamente pelos canais oficiais e conteste operações desconhecidas.
  • Houve prejuízo ou invasão: preserve as provas e registre um boletim de ocorrência.

Veja o passo a passo completo em o que fazer se cliquei em um link falso.

Como evitar links suspeitos na rotina digital?

Evitar links suspeitos depende menos de memorizar todos os golpes e mais de criar uma rotina previsível de verificação. Acesse serviços pelos aplicativos oficiais, mantenha o celular atualizado e trate pedidos inesperados como não confirmados. O objetivo é transformar a pausa antes do clique em um hábito cotidiano de proteção.

  • salve sites importantes nos favoritos;
  • abra bancos, lojas e serviços públicos pelos aplicativos oficiais;
  • não faça login nem pague a partir de links recebidos por mensagem;
  • mantenha sistema operacional, navegador e aplicativos atualizados;
  • use senhas exclusivas e verificação em duas etapas;
  • revise o endereço antes de ler um QR Code ou continuar para o pagamento;
  • analise links duvidosos antes de abrir ou compartilhar;
  • converse com familiares sobre mensagens urgentes e pedidos inesperados.

Perguntas frequentes sobre links suspeitos

Como saber se um link do WhatsApp é falso?

Confira se a mensagem era esperada, leia o domínio completo e desconfie de urgência, prêmio, cobrança ou pedido de dados. Mesmo que o contato seja conhecido, confirme por ligação ou outro canal. Uma conta invadida pode enviar links perigosos sem que o verdadeiro dono perceba.

Todo link encurtado é perigoso?

Não. Encurtadores também têm usos legítimos, mas escondem o destino e dificultam a avaliação antes do clique. Se você não esperava a mensagem, não abra. Procure o conteúdo pelo canal oficial e consulte a página sobre links encurtados para avaliar o endereço sem depender da aparência.

Um QR Code também pode levar a um link suspeito?

Sim. Um QR Code pode abrir uma página falsa, iniciar um pagamento ou direcionar para um arquivo. Em locais públicos, observe se há adesivos sobrepostos ou sinais de alteração. Leia o endereço mostrado pelo celular antes de continuar e confira os dados do recebedor antes de pagar.

Cliquei no link, mas não preenchi nada. Ainda existe risco?

O risco costuma ser menor quando você não informou dados, baixou arquivos ou concedeu permissões, mas não é automaticamente zero. Feche a página, confira os downloads e observe o aparelho. As medidas específicas para quem clicou em um link falso dependem do que aconteceu depois do acesso.

O Detector de Links Perigosos garante que uma cobrança é verdadeira?

Não. O Detector de Links Perigosos ajuda a analisar o endereço, mas não confirma a identidade de quem enviou a mensagem nem a legitimidade de uma cobrança. Verifique também o contexto, os dados apresentados e a solicitação diretamente no aplicativo ou canal oficial da instituição.

Um link enviado por uma pessoa conhecida pode ser perigoso?

Sim. A conta da pessoa pode ter sido invadida, ou ela pode ter encaminhado o conteúdo sem verificar. Se a mensagem for inesperada, especialmente quando pedir dinheiro, senha ou download, confirme com o contato por ligação ou conversa presencial antes de abrir o endereço.