Descubra como identificar e analisar links suspeitos antes de clicar. Aprenda a usar ferramentas como VirusTotal e Google Safe Browsing, veja dicas para reconhecer phishing e saiba o que fazer se acessar um link malicioso. Proteja seus dados evitando os golpes mais comuns na internet.
Verificação de link seguro é essencial antes de clicar em qualquer URL suspeito. Um endereço malicioso pode levar a uma página falsa de banco, formulário de login de um serviço popular, site com arquivo infectado ou recurso que tenta roubar seus dados pessoais.
O perigo está no fato de que sites fraudulentos modernos muitas vezes parecem quase idênticos aos reais. Eles copiam o design de empresas conhecidas, usam HTTPS e domínios que diferem do original por apenas uma letra. Por isso, não é possível avaliar um link apenas pela aparência da mensagem ou da página.
Você pode verificar um link suspeito sem abri-lo: primeiro, analise a própria URL e, se necessário, utilize serviços de verificação de phishing e conteúdo malicioso. Esse método é especialmente útil para links vindos de e-mails, mensageiros, SMS, comentários e QR codes desconhecidos.
O primeiro passo é ignorar o texto do botão ou da mensagem e focar no endereço real da página. Um botão "Acessar o site do banco" pode ocultar um URL completamente diferente.
No computador, normalmente você pode ver o endereço real ao passar o mouse sobre o link, sem clicar. O endereço aparecerá na parte inferior da janela do navegador. No celular, basta pressionar e segurar o link até aparecer um menu com o endereço ou opção de copiá-lo.
A parte mais importante do link é o nome do domínio. Ele determina em qual site você realmente vai entrar após clicar.
Por exemplo, se o endereço oficial do serviço é:
example.com
Endereços como:
example-security.comexamp1e.comexample.login-check.netpodem pertencer a outras pessoas.
Preste atenção especial ao domínio imediatamente antes da extensão (.com, .br, .net, etc.). No endereço:
bank.example-login.com
o domínio principal é example-login.com, e "bank" é apenas um subdomínio. O uso do nome de uma empresa famosa no início do URL não garante que o site pertença a ela.
Golpistas também usam caracteres parecidos. A letra "o" (latina), o número "0", as letras "l" e "I" podem parecer iguais em algumas fontes. Por isso, um endereço falso pode passar por verdadeiro em uma leitura rápida.
Cuidado também com links muito longos e cheios de caracteres aleatórios. O comprimento do URL, por si só, não indica perigo - muitos serviços legítimos usam endereços extensos com parâmetros e identificadores.
Serviços de encurtamento de URL transformam um endereço longo em um link curto, o que esconde o domínio final.
Por exemplo:
short.example/Ab12Cd
Nesse caso, não é possível saber imediatamente para onde o redirecionamento levará. O serviço de encurtamento pode ser legítimo, mas a página final - não.
Esses links exigem uma verificação extra, principalmente se vierem de remetentes desconhecidos, mensagens inesperadas ou acompanhados de solicitações urgentes para acessar contas, confirmar pagamentos ou baixar arquivos.
Alguns links são mascarados de forma ainda mais simples: o texto visível mostra um endereço, mas o link real leva a outro. Por isso, sempre confira o URL real que será aberto pelo navegador.
Mensagens de phishing costumam pressionar a vítima a agir rapidamente, sem tempo para checar o endereço, criando senso de urgência.
Fórmulas típicas incluem: ameaça de bloqueio da conta, solicitação urgente de confirmação de pagamento, aviso de entrega não realizada, senha supostamente roubada ou bônus inesperado na conta.
Após clicar, o usuário chega a uma página visualmente parecida com o site verdadeiro, onde é solicitado login, senha, número do cartão, código de confirmação ou outras informações confidenciais. Esses dados vão direto para os golpistas.
A mensagem pode vir até de alguém conhecido ou de uma conta habitual - que pode ter sido hackeada para disseminar links maliciosos.
Saiba mais sobre como funcionam esses esquemas e como identificá-los no artigo Como se proteger de phishing e fraudes online.
Se o endereço levantar suspeitas, não o acesse só para conferir. Grande parte da verificação inicial pode ser feita analisando o próprio URL: observe o domínio, expanda links encurtados e utilize serviços especializados.
Primeiro, copie o link sem abri-lo. No computador, clique com o botão direito e escolha "Copiar endereço do link". No celular, pressione e segure até aparecer o menu contextual.
Estude o URL com atenção. Identifique o domínio principal e compare com o endereço oficial do serviço. Se o link supostamente leva a uma página do Google, do banco, marketplace ou rede social, é mais seguro acessar o site oficial digitando o endereço manualmente ou por um favorito salvo.
Repare em palavras e símbolos extras no domínio:
account.example.com (domínio: example.com)example.account-check.com (domínio: account-check.com)Palavras como login, secure, verification, payment ou o nome de uma empresa famosa no domínio não garantem legitimidade - qualquer pessoa pode registrar domínios assim.
Também vale conferir a extensão do endereço. Trechos após ? e # geralmente são parâmetros e não indicam ameaça, mas identificar corretamente o domínio é o mais importante.
Um URL encurtado esconde o endereço real, dificultando a avaliação de segurança. Isso vale para serviços de encurtamento e sistemas de redirecionamento, que primeiro mostram um endereço intermediário antes de enviar o usuário ao destino final.
Nesse caso, copie o link e verifique em um serviço capaz de mostrar a cadeia de redirecionamentos ou o URL final. Após revelar o endereço, analise o domínio usando as mesmas regras que para um link comum.
Vale lembrar que o endereço final pode conter vários redirecionamentos. O fato de o primeiro link ser de um encurtador famoso não garante que o destino seja seguro.
O cadeado e o endereço começando com https:// costumam ser vistos como sinais de confiabilidade. Na prática, HTTPS apenas indica que a conexão entre navegador e servidor é criptografada.
Sites de phishing também podem usar HTTPS e ter certificado TLS válido. Ou seja, os dados trafegam de forma segura - mas até o servidor do golpista.
Portanto, HTTPS é uma característica básica de sites modernos, mas não uma prova de legitimidade. Ao verificar a segurança de um link, analise sempre o domínio, a origem da mensagem e o conteúdo da página de destino.
Mesmo que o link pareça normal, você pode realizar uma verificação extra usando serviços de análise de reputação. Eles comparam o endereço com bases de sites de phishing, maliciosos ou comprometidos, ajudando a avaliar o risco sem acessar a página.
Esse método é especialmente útil para links de remetentes desconhecidos, páginas de login ou ofertas de download de arquivos.
Um dos serviços mais conhecidos é o VirusTotal. Basta colar o URL para receber os resultados de várias ferramentas de segurança.
O serviço mostra se diferentes mecanismos consideram o endereço como malicioso, suspeito ou seguro. Se várias ferramentas marcarem como phishing, malware ou malicious, não acesse o link.
No entanto, a ausência de alertas não significa segurança total. Um novo domínio malicioso pode ainda não estar cadastrado nas bases de proteção.
Portanto, encare o resultado do VirusTotal como uma indicação extra. Se o serviço não detectar nada, mas o domínio parecer estranho ou a mensagem exigir inserção urgente de senha, dados bancários ou código de confirmação, ainda assim é arriscado clicar.
O Google Safe Browsing também serve para verificar links suspeitos. Essa tecnologia detecta páginas associadas a phishing, malware e outras ameaças.
Navegadores usam essas bases para mostrar avisos vermelhos sobre sites perigosos ou enganosos. Se o endereço já for conhecido como malicioso, a verificação pode identificar o problema antes da visita.
Porém, as bases de dados são atualizadas constantemente, e pode haver um intervalo entre a criação de um site fraudulento e sua inclusão nas listas.
Nem VirusTotal, nem Safe Browsing, nem o antivírus conhecem todos os sites maliciosos do mundo. Criminosos criam novos domínios, mudam endereços e até usam sites legítimos hackeados.
Algumas páginas de phishing existem por poucas horas. Depois de bloqueado um domínio, os golpistas replicam o site em outro endereço.
Uma verificação confiável inclui várias etapas: analisar o URL, checar em serviços de reputação e avaliar se o contexto do link faz sentido.
Por exemplo, se uma mensagem inesperada do banco pede confirmação urgente via link, o melhor é evitar o URL recebido. Acesse o app oficial ou digite manualmente o endereço no navegador.
Esse método protege mesmo quando o link malicioso ainda não está em nenhuma base.
Só abrir um link suspeito não significa que o dispositivo está infectado ou que os dados foram roubados. A ação correta depende do que ocorreu após o acesso: apenas carregou a página, você digitou dados ou fez download de arquivo.
Se o site parecer estranho, não clique em nada, não aceite notificações, não baixe arquivos nem forneça informações. Feche a aba e limpe, se necessário, o histórico de downloads do navegador.
Confira se não foi instalado um novo plugin, app ou perfil. Redobre a atenção para páginas que pedem para ativar notificações, instalar "atualização do navegador" ou baixar arquivos suspeitos.
Se informou seus dados em um site suspeito, troque a senha imediatamente pelo site ou app oficial do serviço.
Se usou a mesma senha em outros serviços, troque também nesses locais. O uso repetido da senha agrava os riscos do phishing.
Encerre todas as sessões ativas nas configurações da conta e ative a autenticação em dois fatores, se ainda não estiver ativa.
Se informou dados bancários ou código de confirmação, contate o banco rapidamente pelo canal oficial.
Não execute o arquivo, mesmo se o nome parecer inofensivo. Golpistas disfarçam malwares como documentos, instaladores ou atualizações.
Verifique o arquivo com o antivírus ou outro programa de segurança. Se o arquivo for suspeito ou a origem desconhecida, delete sem abrir.
Se já executou o arquivo e surgiram janelas estranhas, programas novos, lentidão ou mudanças no navegador, faça uma varredura completa no dispositivo.
Encontre dicas gerais para proteger contas, dispositivos e dados pessoais no artigo Cibersegurança para iniciantes: dicas essenciais para 2025.
A melhor defesa contra links maliciosos é o hábito de nunca clicar automaticamente. Um logo conhecido, nome familiar do remetente ou texto convincente não garantem que o link é seguro.
Se uma mensagem pedir para acessar conta, confirmar pagamento, recuperar senha ou baixar algo, prefira acessar o serviço por meio do app oficial, favorito salvo ou digitando o endereço manualmente.
Sempre confira o domínio antes de inserir senha, especialmente após clicar em links de e-mails, SMS ou mensageiros. Formulários falsos podem copiar perfeitamente o design do serviço real, então não confie apenas na aparência da página.
Gerenciadores de senhas também são aliados, pois só preenchem automaticamente dados em domínios salvos. Se o preenchimento automático não funcionar, revise o endereço cuidadosamente.
Não desative alertas do navegador ou recursos de proteção contra sites perigosos: eles não substituem a verificação manual, mas ajudam a evitar sites já identificados como maliciosos.
Fique atento a links vindos de contas hackeadas. Mensagens podem partir de amigos, colegas ou familiares, mas conter URLs perigosos. Se alguém enviar um link inesperado ou pedir uma ação incomum, confirme por outro meio.
Siga a regra: quanto mais urgente, assustador ou vantajoso parecer o pedido, mais atenção o link merece. Alguns segundos verificando o domínio e o URL são mais seguros do que tentar corrigir as consequências de um roubo de senha ou infecção.
O ideal é verificar links suspeitos antes de clicar. O procedimento básico é: confira o URL real, analise o domínio principal, avalie o contexto da mensagem e, em caso de dúvida, utilize o VirusTotal ou outro serviço de reputação.
Nem HTTPS, nem a ausência de alertas do antivírus garantem segurança total. Sites de phishing recentes podem ainda não estar nas bases, portanto combine verificações automáticas com análise cuidadosa do endereço.
Se o link supostamente leva a banco, rede social, loja virtual ou outro serviço importante, o mais seguro é nunca usá-lo diretamente. Acesse o app oficial ou digite o endereço manualmente. Esse hábito ajuda a evitar a maioria dos golpes baseados em páginas falsas e roubo de credenciais.