É LegítimoÉ Legítimo?Analisar

Guia prático

Verificar email falso

Emails falsos imitam bancos, transportadoras, a EDP, as Finanças, o PayPal e lojas conhecidas. Copiam o logótipo, as cores e até o rodapé legal. O objetivo é levar a abrir um anexo, pagar um valor ou introduzir dados numa página que parece a verdadeira. Este guia mostra o que olhar antes de clicar.

Por Atualizado em Publicado em 4 min de leitura

Alertas reais: EDP · Caixa Geral de Depósitos · PayPal · DHL

Confirme o remetente e o domínio, não o nome

O nome apresentado num email é livre: qualquer pessoa pode escrever 'Caixa Geral de Depósitos' nesse campo. O que conta é o endereço completo depois do @. Um email real da CGD termina em cgd.pt, da EDP em edp.pt ou edp.com, dos CTT em ctt.pt. Domínios como cgd-seguranca.com, edp-faturas.net ou ctt-entregas.info são falsos, por muito oficial que o email pareça.

No telemóvel, toque no nome do remetente para ver o endereço completo. No computador, passe o rato por cima. Atenção a letras trocadas (rn em vez de m, 1 em vez de l) e a subdomínios enganadores como cgd.pt.seguranca-cliente.com, em que o domínio real é seguranca-cliente.com.

Cuidado com anexos e botões

Faturas, comprovativos, guias de transporte e 'documentos' em ZIP, RAR, HTML ou ISO são a forma clássica de instalar malware. Um PDF pode ser seguro, mas um ficheiro comprimido enviado sem aviso raramente é.

Os botões 'Ver fatura', 'Confirmar conta' ou 'Cancelar pagamento' apontam quase sempre para uma página copiada. Antes de clicar, passe o rato por cima e veja o endereço que aparece no canto do navegador. No telemóvel, mantenha o dedo em cima do botão para ver o link sem o abrir.

Os guiões mais comuns em Portugal

Os emails de phishing repetem sempre os mesmos temas, porque funcionam.

  • Banco: 'novo acesso detetado', 'conta limitada', 'atualize os dados de segurança'.
  • EDP e operadoras: 'fatura em atraso', 'corte de fornecimento em 48 horas', 'reembolso disponível'.
  • Transportadoras: 'taxa alfandegária por pagar', 'entrega falhada', 'confirme a morada'.
  • Finanças: 'reembolso de IRS pendente', 'dívida em execução fiscal'.
  • Lojas e serviços: 'encomenda cancelada', 'subscrição renovada', 'fatura PayPal'.
  • Trabalho: 'CV recebido', 'proposta de emprego', 'fatura do fornecedor' com anexo.

Como confirmar se o email é verdadeiro

Não use nada do email. Abra a app ou escreva o site oficial no navegador e veja se existe a fatura, o alerta ou o pedido. Se a entidade tiver uma área de cliente, tudo o que for real está lá. Se não estiver, apague o email.

Se continuar em dúvida, contacte a entidade por um canal que já conhecia antes do email: o número no verso do cartão, o telefone da fatura em papel, o chat da app oficial.

Exemplos reais

Frases que merecem cuidado

Variantes de mensagens reportadas por utilizadores. O texto muda; o pedido é sempre o mesmo.

Fatura em atraso: consulte o documento em anexo (fatura_agosto.zip).

A sua palavra-passe expira hoje. Renove agora para manter o acesso.

Detetámos um acesso não autorizado. Confirme a sua identidade em 24 horas.

Tem um reembolso de 143,20 € disponível. Aceda à sua área reservada.

O seu pagamento PayPal de 249,99 € foi processado. Cancelar pedido.

Se já aconteceu

Já abri o anexo ou já introduzi dados. E agora?

  1. 1Se introduziu credenciais: altere a palavra-passe nesse serviço e em qualquer outro onde use a mesma. Ative a autenticação de dois fatores.
  2. 2Se introduziu dados bancários: ligue para o banco e peça bloqueio do cartão e do acesso.
  3. 3Se abriu um anexo executável ou comprimido: desligue o computador da internet, corra um antivírus atualizado e mude as palavras-passe a partir de outro dispositivo.
  4. 4Reencaminhe o email para o contacto de segurança da entidade imitada e reporte ao CNCS.
  5. 5Se houve prejuízo, faça queixa à PSP ou GNR pela Queixa Eletrónica.

Guia completo: fui vítima, o que faço agora? · Onde denunciar

FAQ

Perguntas frequentes

Um email com logótipo oficial é seguro?

Não. Logótipos, cores e layouts copiam-se em segundos. O domínio do remetente, o domínio do link e o tipo de pedido são os únicos indicadores fiáveis.

Posso abrir anexos se o antivírus não avisar?

Evite. O antivírus não apanha tudo, sobretudo ficheiros novos. Confirme primeiro com a entidade por outro canal.

O email veio para a caixa de entrada e não para o spam. Isso conta?

Pouco. Os filtros falham com campanhas novas e com domínios acabados de registar. Muitos emails de phishing chegam à caixa principal.

Como sei se uma página de login é falsa?

Veja o endereço na barra do navegador antes de escrever qualquer coisa. Tem de ser exatamente o domínio oficial. HTTPS e o cadeado não provam nada: sites falsos também os têm.

Fontes oficiais

Confirme sempre nas entidades competentes

As recomendações deste guia seguem as orientações públicas destas entidades. Para reportar ou pedir ajuda, use os canais oficiais.

Este guia foi escrito por João Sintra com base em campanhas reais reportadas no verificador e nas orientações públicas do CNCS, da ANACOM, do Banco de Portugal e da Polícia Judiciária. Encontrou um erro ou uma variante nova? Diga-nos. Veja a metodologia.

Verificar agora

Tem uma mensagem para confirmar?

Analisar mensagem