Para identificar uma URL falsa, encontre o domínio principal, compare-o letra por letra com o endereço oficial e desconsidere nomes de marcas colocados apenas no subdomínio ou no caminho. HTTPS e cadeado protegem a conexão, mas não comprovam autenticidade. Quando houver dúvida, acesse o serviço pelo aplicativo ou endereço digitado separadamente.

Qual parte da URL mostra quem controla o site?

A parte mais importante é o domínio registrável, formado pelo nome e sua terminação, como exemplo.com.br. Ele aparece depois de https:// e antes da primeira barra. Palavras anteriores podem ser subdomínios; palavras posteriores fazem parte do caminho e não mudam o controlador do domínio.

Exemplo fictício:

https://banco.seguranca-exemplo.com.br/atualizar
  • https:// é o protocolo;
  • banco é o subdomínio;
  • seguranca-exemplo.com.br é o domínio registrável;
  • /atualizar é o caminho interno.

Nesse endereço, a palavra “banco” não significa que a página pertença a uma instituição financeira. O domínio real continua sendo seguranca-exemplo.com.br.

Quais alterações são comuns em uma URL falsa?

URLs falsas costumam usar mudanças pequenas que preservam a aparência do nome conhecido. Podem trocar uma letra, adicionar hífen, usar palavra de confiança ou mudar a terminação. A leitura rápida favorece o erro, especialmente em telas pequenas e links recebidos com urgência.

Procure:

  • letra trocada, repetida ou ausente;
  • número usado no lugar de letra;
  • hífen ou palavra extra, como “seguro” ou “atualização”;
  • terminação diferente, como .net no lugar de .com.br;
  • marca inserida apenas no subdomínio;
  • endereço numérico em vez de domínio conhecido;
  • sequência longa para esconder a parte principal;
  • caracteres estranhos ou visualmente parecidos;
  • redirecionamento para domínio diferente após o acesso.

A Receita Federal recomenda observar letras, números e símbolos estranhos no domínio antes de confiar em uma página.

Como ler subdomínio, caminho e parâmetros?

O subdomínio aparece antes do domínio principal; o caminho vem depois da primeira barra; parâmetros geralmente começam após ?. Criminosos podem colocar palavras conhecidas nessas áreas porque muitos usuários procuram apenas o nome da marca em qualquer ponto da URL.

Exemplo fictício:

https://receita.exemplo-falso.com/portal.gov.br?servico=cpf
  • receita é subdomínio;
  • exemplo-falso.com controla o site;
  • portal.gov.br está no caminho e não é o domínio;
  • servico=cpf é um parâmetro.

O endereço não pertence ao domínio gov.br. Para serviços públicos brasileiros, confirme se o domínio registrável termina realmente em .gov.br, sem palavras adicionais depois dessa terminação antes da barra.

HTTPS e cadeado indicam que a URL é verdadeira?

Não. HTTPS indica que os dados trafegam de forma criptografada entre o navegador e o endereço aberto. Uma página falsa também pode usar certificado válido. O cadeado não verifica se a marca, a cobrança ou a pessoa mencionada controla aquele domínio.

O cadeado ajuda a responder:

  • a conexão com esse destino está criptografada?

Ele não responde:

  • o destino é o site oficial?
  • a empresa existe?
  • a mensagem veio da instituição?
  • os dados pedidos são necessários?
  • o pagamento é legítimo?

Leia o domínio primeiro. Depois, confirme a solicitação no aplicativo ou site oficial acessado por iniciativa própria.

Como verificar uma URL sem clicar?

Copie o endereço como texto, sem abri-lo, e examine o domínio completo. No computador, a prévia exibida ao passar o cursor pode revelar o destino. No celular, mantenha o toque somente se o sistema permitir copiar ou visualizar a URL sem carregar a página.

Em seguida:

  1. compare com o domínio oficial obtido separadamente;
  2. pesquise a instituição pelo aplicativo ou canal conhecido;
  3. use o Detector de Links Perigosos para análise técnica;
  4. confirme se a pendência aparece na conta oficial;
  5. não prossiga quando o destino mudar ou permanecer oculto.

O Detector de Links Perigosos acrescenta uma avaliação do endereço, mas não confirma a identidade do remetente ou a existência da cobrança.

Link exibido e destino podem ser diferentes?

Sim. O texto visível de um botão ou hyperlink pode mostrar um endereço conhecido enquanto o clique leva a outro domínio. QR Codes e links encurtados também escondem parte do destino. A avaliação deve considerar a URL efetiva, não apenas a palavra ou imagem exibida.

Tenha cuidado com:

  • botões “consultar”, “rastrear” ou “cancelar” sem URL visível;
  • texto que imita um domínio, mas aponta para outro;
  • QR Code colado sobre material original;
  • link encurtado recebido sem contexto;
  • redirecionamentos sucessivos;
  • anúncios que usam o nome da marca no título.

Se o destino não puder ser conferido antes do acesso, procure o serviço por outro caminho. Clicar apenas para descobrir aumenta o risco sem confirmar a legitimidade.

Qual é a análise da PSafe sobre URLs falsas?

Nossa análise separa localização e intenção. A URL responde onde a página está; a mensagem tenta explicar por que o usuário deve ir até lá. Uma história plausível não corrige um domínio divergente, e um domínio correto não torna segura qualquer ação solicitada dentro da página.

Verifique três camadas:

  • localização: qual é o domínio registrável?
  • origem: quem enviou e por qual motivo?
  • ação: o que a página pede para fazer?

A combinação evita confiar apenas no cadeado, no logotipo ou na presença do nome conhecido em alguma parte do endereço.

Perguntas frequentes sobre URL falsa

Como descobrir o domínio real de um link?

Localize o trecho depois de https:// e antes da primeira barra. Identifique o nome imediatamente ligado à terminação, como .com.br ou .gov.br. Palavras anteriores podem ser subdomínios criados para confundir.

Um endereço com o nome da marca pode ser falso?

Sim. O nome pode aparecer no subdomínio, caminho, parâmetro ou em um domínio apenas parecido. Compare o domínio registrável completo com o endereço oficial.

Todo site .gov.br é confiável?

O domínio deve terminar efetivamente em .gov.br antes da primeira barra. Mesmo em endereço legítimo, avalie a página e a ação solicitada. Sites podem ser comprometidos e conteúdos inesperados exigem confirmação.

Posso clicar só para ver para onde vai?

Não é recomendável quando o link já parece suspeito. Copie o endereço, use uma prévia segura ou acesse o canal oficial separadamente. A página pode redirecionar, iniciar download ou induzir o preenchimento de dados.

URL curta é sempre falsa?

Não. Encurtadores têm usos legítimos, mas escondem o destino e reduzem a capacidade de conferência. Valide remetente e contexto e analise o endereço antes de prosseguir.

O Detector de Links Perigosos garante que a URL é oficial?

Não. Ele ajuda a identificar possíveis ameaças no endereço, mas não certifica que o domínio pertence à empresa citada. Compare com o canal oficial e confirme a solicitação.

Proteção complementar: copie a URL suspeita sem abri-la e verifique-a com o Detector de Links Perigosos do dfndr security. Compare também o domínio com o endereço obtido diretamente no canal oficial.