Para identificar uma URL falsa, encontre o domínio principal, compare-o letra por letra com o endereço oficial e desconsidere nomes de marcas colocados apenas no subdomínio ou no caminho. HTTPS e cadeado protegem a conexão, mas não comprovam autenticidade. Quando houver dúvida, acesse o serviço pelo aplicativo ou endereço digitado separadamente.
Qual parte da URL mostra quem controla o site?
A parte mais importante é o domínio registrável, formado pelo nome e sua terminação, como exemplo.com.br. Ele aparece depois de https:// e antes da primeira barra. Palavras anteriores podem ser subdomínios; palavras posteriores fazem parte do caminho e não mudam o controlador do domínio.
Exemplo fictício:
https://banco.seguranca-exemplo.com.br/atualizar
https://é o protocolo;bancoé o subdomínio;seguranca-exemplo.com.bré o domínio registrável;/atualizaré o caminho interno.
Nesse endereço, a palavra “banco” não significa que a página pertença a uma instituição financeira. O domínio real continua sendo seguranca-exemplo.com.br.
Quais alterações são comuns em uma URL falsa?
URLs falsas costumam usar mudanças pequenas que preservam a aparência do nome conhecido. Podem trocar uma letra, adicionar hífen, usar palavra de confiança ou mudar a terminação. A leitura rápida favorece o erro, especialmente em telas pequenas e links recebidos com urgência.
Procure:
- letra trocada, repetida ou ausente;
- número usado no lugar de letra;
- hífen ou palavra extra, como “seguro” ou “atualização”;
- terminação diferente, como
.netno lugar de.com.br; - marca inserida apenas no subdomínio;
- endereço numérico em vez de domínio conhecido;
- sequência longa para esconder a parte principal;
- caracteres estranhos ou visualmente parecidos;
- redirecionamento para domínio diferente após o acesso.
A Receita Federal recomenda observar letras, números e símbolos estranhos no domínio antes de confiar em uma página.
Como ler subdomínio, caminho e parâmetros?
O subdomínio aparece antes do domínio principal; o caminho vem depois da primeira barra; parâmetros geralmente começam após ?. Criminosos podem colocar palavras conhecidas nessas áreas porque muitos usuários procuram apenas o nome da marca em qualquer ponto da URL.
Exemplo fictício:
https://receita.exemplo-falso.com/portal.gov.br?servico=cpf
receitaé subdomínio;exemplo-falso.comcontrola o site;portal.gov.brestá no caminho e não é o domínio;servico=cpfé um parâmetro.
O endereço não pertence ao domínio gov.br. Para serviços públicos brasileiros, confirme se o domínio registrável termina realmente em .gov.br, sem palavras adicionais depois dessa terminação antes da barra.
HTTPS e cadeado indicam que a URL é verdadeira?
Não. HTTPS indica que os dados trafegam de forma criptografada entre o navegador e o endereço aberto. Uma página falsa também pode usar certificado válido. O cadeado não verifica se a marca, a cobrança ou a pessoa mencionada controla aquele domínio.
O cadeado ajuda a responder:
- a conexão com esse destino está criptografada?
Ele não responde:
- o destino é o site oficial?
- a empresa existe?
- a mensagem veio da instituição?
- os dados pedidos são necessários?
- o pagamento é legítimo?
Leia o domínio primeiro. Depois, confirme a solicitação no aplicativo ou site oficial acessado por iniciativa própria.
Como verificar uma URL sem clicar?
Copie o endereço como texto, sem abri-lo, e examine o domínio completo. No computador, a prévia exibida ao passar o cursor pode revelar o destino. No celular, mantenha o toque somente se o sistema permitir copiar ou visualizar a URL sem carregar a página.
Em seguida:
- compare com o domínio oficial obtido separadamente;
- pesquise a instituição pelo aplicativo ou canal conhecido;
- use o Detector de Links Perigosos para análise técnica;
- confirme se a pendência aparece na conta oficial;
- não prossiga quando o destino mudar ou permanecer oculto.
O Detector de Links Perigosos acrescenta uma avaliação do endereço, mas não confirma a identidade do remetente ou a existência da cobrança.
Link exibido e destino podem ser diferentes?
Sim. O texto visível de um botão ou hyperlink pode mostrar um endereço conhecido enquanto o clique leva a outro domínio. QR Codes e links encurtados também escondem parte do destino. A avaliação deve considerar a URL efetiva, não apenas a palavra ou imagem exibida.
Tenha cuidado com:
- botões “consultar”, “rastrear” ou “cancelar” sem URL visível;
- texto que imita um domínio, mas aponta para outro;
- QR Code colado sobre material original;
- link encurtado recebido sem contexto;
- redirecionamentos sucessivos;
- anúncios que usam o nome da marca no título.
Se o destino não puder ser conferido antes do acesso, procure o serviço por outro caminho. Clicar apenas para descobrir aumenta o risco sem confirmar a legitimidade.
Qual é a análise da PSafe sobre URLs falsas?
Nossa análise separa localização e intenção. A URL responde onde a página está; a mensagem tenta explicar por que o usuário deve ir até lá. Uma história plausível não corrige um domínio divergente, e um domínio correto não torna segura qualquer ação solicitada dentro da página.
Verifique três camadas:
- localização: qual é o domínio registrável?
- origem: quem enviou e por qual motivo?
- ação: o que a página pede para fazer?
A combinação evita confiar apenas no cadeado, no logotipo ou na presença do nome conhecido em alguma parte do endereço.
Perguntas frequentes sobre URL falsa
Como descobrir o domínio real de um link?
Localize o trecho depois de https:// e antes da primeira barra. Identifique o nome imediatamente ligado à terminação, como .com.br ou .gov.br. Palavras anteriores podem ser subdomínios criados para confundir.
Um endereço com o nome da marca pode ser falso?
Sim. O nome pode aparecer no subdomínio, caminho, parâmetro ou em um domínio apenas parecido. Compare o domínio registrável completo com o endereço oficial.
Todo site .gov.br é confiável?
O domínio deve terminar efetivamente em .gov.br antes da primeira barra. Mesmo em endereço legítimo, avalie a página e a ação solicitada. Sites podem ser comprometidos e conteúdos inesperados exigem confirmação.
Posso clicar só para ver para onde vai?
Não é recomendável quando o link já parece suspeito. Copie o endereço, use uma prévia segura ou acesse o canal oficial separadamente. A página pode redirecionar, iniciar download ou induzir o preenchimento de dados.
URL curta é sempre falsa?
Não. Encurtadores têm usos legítimos, mas escondem o destino e reduzem a capacidade de conferência. Valide remetente e contexto e analise o endereço antes de prosseguir.
O Detector de Links Perigosos garante que a URL é oficial?
Não. Ele ajuda a identificar possíveis ameaças no endereço, mas não certifica que o domínio pertence à empresa citada. Compare com o canal oficial e confirme a solicitação.
Proteção complementar: copie a URL suspeita sem abri-la e verifique-a com o Detector de Links Perigosos do dfndr security. Compare também o domínio com o endereço obtido diretamente no canal oficial.