E-mail falso de banco ou tribunal: 4 sinais para identificar phishing antes de clicar
Golpistas imitam bancos, Receita Federal e órgãos do Judiciário para roubar senhas, instalar programas maliciosos ou induzir pagamentos. Conferir remetente, domínio do link, anexos e pedidos urgentes ajuda a reconhecer a fraude.
Um e-mail pode exibir o nome de um banco, tribunal ou órgão público e ainda assim ter sido enviado por criminosos. Casos de phishing usam páginas falsas, links camuflados, anexos maliciosos e mensagens de urgência para fazer a vítima agir antes de conferir a origem. Antes de clicar, quatro pontos merecem atenção: o endereço real do remetente, o domínio para onde o link leva, os anexos recebidos e o tipo de ação exigida pela mensagem.
- O nome exibido no campo "De" não prova quem enviou a mensagem; o endereço e o domínio reais precisam ser conferidos e até o campo do remetente pode ser falsificado.
- Links devem ser analisados antes do clique: o texto visível pode mostrar o endereço de um banco enquanto o destino real leva para outro domínio.
- Intimações inesperadas, bloqueios de conta, pedidos de senha, pagamento urgente ou abertura de anexos são motivos para interromper a ação e confirmar a informação pelo canal oficial.
O que é phishing por e-mail?
Phishing é uma fraude baseada em engenharia social. O criminoso tenta convencer a vítima de que está diante de uma comunicação legítima para conseguir senhas, dados bancários, informações pessoais, pagamentos ou acesso ao computador.
A mensagem pode imitar uma instituição conhecida e usar logotipo, nome de funcionário, número de processo, CPF, endereço ou outros dados verdadeiros para aumentar a credibilidade.
Por isso, a aparência profissional de um e-mail não é suficiente para confirmar sua autenticidade.
1. Confira o endereço real do remetente, não apenas o nome exibido
O primeiro sinal está no campo do remetente.
Um criminoso pode configurar o nome visível como "Banco", "Receita Federal", "Tribunal de Justiça" ou qualquer outra identificação. O usuário precisa abrir os detalhes da mensagem e conferir o endereço completo que aparece depois desse nome.
Um exemplo simples:
| O que aparece na caixa de entrada | O que precisa ser conferido |
|---|---|
| Receita Federal | nome@rfb.gov.br |
| Receita Federal | atendimento.receita@empresa-qualquer.com |
| Superior Tribunal de Justiça | endereço realmente pertencente ao domínio oficial do STJ |
| Seu banco | domínio oficial informado pelo próprio banco |
A Receita Federal orienta a desconfiar de mensagens enviadas em seu nome que não utilizem seus domínios oficiais e recomenda que o contribuinte procure os serviços diretamente pelos canais verdadeiros.
Há, porém, um detalhe importante: até o campo "From", usado para mostrar o remetente, pode ser falsificado.
O CERT.br alerta que o conteúdo desse campo, isoladamente, não é evidência suficiente da verdadeira origem da mensagem. Em verificações técnicas, mecanismos como DKIM, SPF e DMARC ajudam os servidores a avaliar se um e-mail está autorizado a utilizar determinado domínio.
Para o usuário comum, a conclusão prática é simples: reconhecer o endereço não elimina sozinho o risco. Se a mensagem pedir alguma ação sensível, a confirmação deve ser feita por outro canal.
2. Veja para onde o link realmente leva
Um dos truques mais comuns do phishing é mostrar um endereço legítimo no texto, enquanto o clique leva para outro site.
Por exemplo, uma mensagem pode exibir:
www.banco-exemplo.com.br
mas o botão ou texto pode estar programado para abrir:
banco-exemplo-seguranca.site-falso.com
No computador, normalmente é possível posicionar o cursor sobre o link sem clicar para visualizar o endereço de destino. Em dispositivos móveis, dependendo do aplicativo, manter o dedo pressionado sobre o link pode exibir uma prévia ou permitir copiar o endereço sem abri-lo.
O domínio deve ser lido com atenção. Nomes longos são utilizados justamente para esconder qual é o site verdadeiro.
Qual parte do endereço realmente importa?
Imagine este endereço fictício:
seguranca.meubanco.com.br.site-falso.net
Embora "meubanco.com.br" apareça no começo, o domínio efetivo termina em site-falso.net.
Outros golpes usam pequenas alterações:
- troca de uma letra;
- letras duplicadas;
- números no lugar de caracteres;
- palavras como "seguro", "atualização", "suporte" ou "verificação" adicionadas ao endereço;
- domínios que tentam imitar a aparência de um endereço governamental.
A Receita Federal recomenda que o usuário não acesse links recebidos para confirmar cobranças. O procedimento mais seguro é abrir por conta própria o site ou aplicativo oficial.
Cadeado e HTTPS provam que o site é verdadeiro?
Não.
O HTTPS protege a comunicação entre o navegador e o servidor acessado, mas um criminoso também pode configurar HTTPS em um site falso.
Portanto, o cadeado do navegador não significa que o site pertence ao banco, tribunal ou órgão público citado na mensagem.
O endereço continua sendo o elemento que precisa ser conferido.
3. Desconfie de anexos inesperados
Outra técnica é fazer a vítima abrir um suposto documento.
O e-mail pode afirmar que o arquivo contém:
- intimação judicial;
- comprovante bancário;
- boleto;
- nota fiscal;
- aviso de protesto;
- documento de cobrança;
- comunicado de segurança;
- arquivo de processo.
O CERT.br recomenda cautela com anexos mesmo quando a mensagem parece ter vindo de pessoa ou instituição conhecida. Também orienta que o sistema esteja configurado para mostrar a extensão real dos arquivos.
A CISA, agência de segurança cibernética dos Estados Unidos, recomenda que organizações bloqueiem tipos de arquivo frequentemente utilizados na distribuição de códigos maliciosos e analisem formatos compactados.
Extensões executáveis como .exe, .scr, .pif e .cpl merecem atenção especial. Arquivos compactados como .zip e .rar também podem ser usados para ocultar conteúdo malicioso.
Isso não significa que todo ZIP ou RAR seja vírus. O problema é receber um arquivo inesperado e executá-lo apenas porque o texto do e-mail afirma que ele contém um documento importante.
Arquivo chamado "intimacao.pdf.exe" é um alerta
Sistemas podem ocultar extensões conhecidas por padrão. Isso permite que um arquivo malicioso tente parecer um PDF ou outro documento.
Um arquivo com nome:
Intimacao_Processo_12345.pdf.exe
não é um documento PDF. A extensão final é .exe, indicando um executável.
Por isso, mostrar as extensões completas dos arquivos no Windows e em outros sistemas facilita a identificação de tentativas desse tipo.
4. Urgência, medo e pedido de ação são sinais importantes
O quarto ponto está no conteúdo da mensagem.
Phishing frequentemente tenta impedir que a vítima tenha tempo para verificar a história.
Entre os exemplos estão mensagens como:
- "Sua conta será bloqueada hoje";
- "Compra suspeita: confirme imediatamente";
- "Última oportunidade para evitar multa";
- "Você foi intimado e precisa abrir o documento";
- "Existe valor judicial disponível, pague a taxa para liberar";
- "Atualize sua senha agora";
- "Instale este programa para proteger sua conta".
A Receita Federal alerta que golpistas utilizam ameaças e urgência justamente para induzir pagamentos ou cliques antes que a vítima investigue a informação.
O Banco Central também recomenda desconfiar de contatos nos quais supostos funcionários de instituições financeiras enviam links ou documentos por e-mail, SMS ou WhatsApp e pedem que o cliente execute procedimentos de segurança.
Golpistas realmente enviam falsas intimações judiciais?
Sim. O Superior Tribunal de Justiça já publicou alertas sobre e-mails falsos enviados em nome da corte.
Em um dos casos divulgados pelo STJ, as mensagens informavam uma suposta intimação como testemunha e continham links ou anexos. O tribunal orientou os destinatários a não clicar, excluir as mensagens e marcar o remetente como spam.
O problema de fraudes relacionadas ao Judiciário continuou recebendo atenção em 2026. O Conselho Nacional de Justiça registrou denúncias envolvendo criminosos que utilizam informações processuais e se passam por advogados ou representantes do sistema de Justiça para solicitar pagamentos.
Em março de 2026, a Ouvidoria do CNJ informou ter recebido 88 denúncias relacionadas ao chamado golpe do falso advogado desde maio de 2025.
Embora esse tipo de golpe também ocorra por telefone e WhatsApp, o princípio de segurança é o mesmo: não faça pagamentos nem forneça informações apenas porque o criminoso conhece dados verdadeiros sobre um processo.
Recebi uma intimação por e-mail: como confirmar?
Não use o link recebido como único meio de confirmação.
A consulta deve ser feita diretamente pelos sistemas oficiais do Poder Judiciário.
Em 2026, o portal Jus.br reúne comunicações processuais provenientes de serviços como Diário de Justiça Eletrônico Nacional e Domicílio Judicial Eletrônico para usuários habilitados.
Também é possível procurar diretamente o tribunal responsável pelo processo usando o endereço oficial encontrado independentemente da mensagem.
Se houver advogado constituído, a pessoa pode confirmar o conteúdo com o profissional pelo telefone ou contato que já utilizava anteriormente, e não pelo número informado no e-mail suspeito.
E-mails falsos de bancos podem pedir instalação de programas
Sim. Uma variação do golpe da falsa central começa com uma mensagem sobre compra suspeita, acesso indevido ou necessidade de reforçar a segurança.
A vítima é orientada a clicar em um link, abrir um documento ou instalar uma ferramenta supostamente fornecida pelo banco.
O Banco Central alerta para não executar procedimentos recebidos dessa forma. Na dúvida, o cliente deve interromper o contato e procurar o banco usando o aplicativo, site, telefone presente no cartão ou outro canal oficial conhecido.
Como analisar o cabeçalho do e-mail
Para usuários mais técnicos, os cabeçalhos completos oferecem informações adicionais sobre o caminho da mensagem.
Gmail, Outlook e outros serviços oferecem opções como "Mostrar original", "Ver origem da mensagem" ou "Exibir cabeçalhos".
Entre os campos que podem aparecer estão:
- From: endereço apresentado como remetente;
- Return-Path: endereço associado ao retorno da mensagem;
- Received: servidores pelos quais o e-mail passou;
- Authentication-Results: resultados de verificações como SPF, DKIM e DMARC.
SPF, DKIM e DMARC são mecanismos utilizados para dificultar falsificações de domínio e verificar aspectos da autenticidade do envio.
Uma falha nessas verificações aumenta a suspeita. Entretanto, um resultado positivo não transforma automaticamente a mensagem em segura, porque contas e sistemas legítimos também podem ser comprometidos.
Os quatro sinais em uma verificação rápida
| Sinal | O que verificar |
|---|---|
| 1. Remetente | Abra os detalhes e confira o endereço e o domínio completos, sem confiar apenas no nome exibido. |
| 2. Link | Veja o endereço de destino antes de clicar e confira qual é o domínio efetivo. |
| 3. Anexo | Não abra arquivos inesperados; confira a extensão e confirme a origem por outro canal. |
| 4. Pedido | Desconfie de urgência, senha, pagamento, instalação de programa ou ameaça de bloqueio imediato. |
O e-mail tem meu CPF e meus dados. Então é verdadeiro?
Não.
A Receita Federal alerta expressamente que uma mensagem pode ser falsa mesmo quando contém nome, CPF, endereço, telefone e outras informações corretas.
Dados pessoais podem chegar aos criminosos por vazamentos anteriores, cadastros comprometidos, engenharia social ou outras fontes.
Portanto, saber informações sobre a vítima não prova que o remetente seja uma instituição legítima.
O que fazer em vez de clicar no link recebido
- Não responda imediatamente à mensagem.
- Não abra o anexo.
- Não use o telefone, site ou contato fornecido no próprio e-mail.
- Abra o aplicativo oficial da instituição ou digite o endereço conhecido no navegador.
- Verifique se a suposta ocorrência também aparece dentro do ambiente oficial.
- Quando necessário, telefone para a instituição usando um número obtido de fonte independente.
Esse procedimento cria uma segunda via de confirmação que não depende das informações controladas pelo possível golpista.
Cliquei no link, mas não digitei nada. O que fazer?
Feche a página e não faça downloads.
Se nenhum arquivo foi executado e nenhum dado foi informado, o risco pode ser menor, mas não deve ser automaticamente ignorado.
Mantenha o navegador e o sistema operacional atualizados e faça uma verificação com a ferramenta de segurança instalada no dispositivo.
Caso algum arquivo tenha sido baixado, não o abra antes de verificar sua origem e segurança.
Digitei minha senha em uma página falsa. E agora?
A prioridade muda quando alguma credencial foi entregue.
- Troque imediatamente a senha da conta verdadeira usando outro acesso confiável.
- Se a mesma senha era usada em outros serviços, altere também nesses locais.
- Ative autenticação em dois fatores quando disponível.
- Revise dispositivos, sessões abertas e atividades recentes da conta.
- Se houver dados bancários envolvidos, avise imediatamente a instituição financeira.
O Banco Central recomenda que vítimas de golpes entrem em contato com o banco e registrem boletim de ocorrência, apresentando as informações disponíveis sobre a fraude.
Abri um anexo suspeito. O que devo fazer?
Se um arquivo suspeito foi executado, especialmente em um computador de empresa, a situação precisa ser tratada como possível incidente de segurança.
Dependendo do contexto, uma medida prudente é desconectar o equipamento da rede para reduzir a possibilidade de propagação enquanto o dispositivo é analisado.
Em empresas, o responsável pela tecnologia ou suporte deve ser avisado rapidamente. Alterar senhas a partir de um computador potencialmente comprometido pode não ser suficiente se houver um programa capturando novas credenciais.
A recuperação também depende da existência de cópias de segurança confiáveis. Por isso, uma política de backup separada da máquina principal é parte importante da preparação contra incidentes.
Como empresas podem reduzir e-mails de phishing
Pequenas empresas não precisam depender apenas da atenção de cada funcionário.
Algumas medidas técnicas reduzem a quantidade de mensagens perigosas que chegam à caixa de entrada:
- utilizar filtros antispam e antimalware atualizados;
- configurar SPF, DKIM e DMARC no domínio da empresa;
- marcar mensagens recebidas de fora da organização;
- bloquear anexos executáveis desnecessários;
- utilizar autenticação multifator nas contas de e-mail;
- manter sistemas e aplicativos atualizados;
- orientar funcionários a reportar mensagens suspeitas em vez de apenas apagá-las.
A CISA recomenda controles desse tipo como parte da defesa contra phishing, incluindo filtragem de anexos, inspeção de URLs e implementação de DMARC.
A regra mais simples: confirme fora do e-mail
Nenhum detalhe isolado identifica todas as fraudes.
Um e-mail mal escrito pode ser golpe, mas criminosos também conseguem produzir mensagens bem redigidas. Um domínio estranho é forte sinal de alerta, mas uma conta legítima também pode ser invadida. Um anexo pode ser malicioso, mas muitos documentos legítimos também chegam por e-mail.
Por isso, a proteção mais eficiente para situações importantes é separar a mensagem da confirmação.
Se o e-mail afirma que há uma compra no banco, abra o aplicativo bancário. Se fala de um processo, entre diretamente no portal oficial da Justiça. Se cita a Receita Federal, acesse o Gov.br ou o serviço oficial por conta própria.
Quanto mais urgente ou grave for a mensagem, maior deve ser a disposição de parar alguns minutos e verificar antes de clicar.
Perguntas frequentes
Como saber se um e-mail é phishing?
Confira o endereço completo do remetente, o domínio real dos links, a existência de anexos inesperados e pedidos urgentes de senha, pagamento ou instalação de programas. Em caso de dúvida, confirme diretamente no canal oficial da instituição.
O nome do banco no remetente prova que o e-mail é verdadeiro?
Não. O nome exibido pode ser escolhido pelo remetente e campos do e-mail também podem ser falsificados. O endereço, domínio e contexto da mensagem precisam ser avaliados.
Passar o mouse sobre o link é seguro?
Posicionar o cursor sem clicar normalmente permite visualizar o endereço de destino no computador. Não abra o link se o domínio não corresponder ao site oficial esperado.
Tribunal pode ser usado em golpe de phishing?
Sim. O STJ já alertou sobre e-mails falsos em seu nome com supostas intimações e links ou anexos. Informações processuais devem ser confirmadas pelos sistemas oficiais ou diretamente com o tribunal e o advogado responsável.
Arquivo ZIP recebido por e-mail é sempre vírus?
Não. Formatos ZIP e RAR são legítimos, mas podem ser usados para esconder arquivos maliciosos. Um anexo inesperado deve ser confirmado antes de ser aberto.
HTTPS e cadeado significam que o site é seguro?
Não necessariamente. Um site de phishing também pode usar HTTPS. O usuário precisa verificar se o domínio realmente pertence à instituição que está tentando acessar.
O que fazer se informei minha senha em um site falso?
Troque a senha imediatamente pelo site ou aplicativo verdadeiro, altere-a em outros serviços onde tenha sido reutilizada, ative autenticação em dois fatores e revise acessos recentes. Para credenciais bancárias, entre em contato com o banco imediatamente.
Fontes consultadas
- CERT.br — Cartilha de Segurança para Internet: cuidados com e-mails, links e anexos
- CERT.br — Recomendações técnicas sobre phishing, cabeçalhos de e-mail e autenticação DKIM
- CERT.br — Fascículos sobre phishing, golpes e códigos maliciosos
- Receita Federal — Orientações para identificação de golpes e páginas falsas
- Receita Federal — Orientações sobre e-mails suspeitos
- Superior Tribunal de Justiça — Alerta sobre phishing e falsas intimações por e-mail
- Conselho Nacional de Justiça — Denúncias e medidas de combate a fraudes ligadas a processos judiciais
- Conselho Nacional de Justiça — Comunicações processuais no portal Jus.br
- Banco Central — Golpe da falsa central e envio de links e documentos
- Banco Central — O que fazer depois de sofrer um golpe
- CISA — Recomendações contra phishing, anexos maliciosos e falsificação de domínio
- Wikimedia Commons — Ilustração de Mohamed Hassan disponibilizada sob CC0 1.0
Nota editorial: matéria verificada em 4 de outubro de 2026 com base em orientações do CERT.br, Receita Federal, Banco Central, Superior Tribunal de Justiça, Conselho Nacional de Justiça e CISA. Os exemplos de endereços e nomes de arquivos utilizados no texto são ilustrativos. Interfaces de serviços de e-mail podem mudar e mecanismos como SPF, DKIM e DMARC ajudam na autenticação, mas não garantem isoladamente que uma mensagem seja segura.
Nota sobre a imagem: a imagem principal é uma ilustração genérica de fraude digital e não representa um ataque, banco, tribunal ou mensagem específica. A obra é atribuída a Mohamed Hassan e foi disponibilizada no Wikimedia Commons sob dedicação ao domínio público CC0 1.0.