Pular para o conteúdo
14 min de leitura
Nesta matéria
  1. O que é phishing por e-mail?
  2. 1. Confira o endereço real do remetente, não apenas o nome exibido
  3. 2. Veja para onde o link realmente leva
  4. Cadeado e HTTPS provam que o site é verdadeiro?
  5. 3. Desconfie de anexos inesperados
  6. Arquivo chamado "intimacao.pdf.exe" é um alerta
  7. 4. Urgência, medo e pedido de ação são sinais importantes
  8. Golpistas realmente enviam falsas intimações judiciais?
  9. Recebi uma intimação por e-mail: como confirmar?
  10. E-mails falsos de bancos podem pedir instalação de programas
  11. Como analisar o cabeçalho do e-mail
  12. Os quatro sinais em uma verificação rápida
  13. O e-mail tem meu CPF e meus dados. Então é verdadeiro?
  14. O que fazer em vez de clicar no link recebido
  15. Cliquei no link, mas não digitei nada. O que fazer?
  16. Digitei minha senha em uma página falsa. E agora?
  17. Abri um anexo suspeito. O que devo fazer?
  18. Como empresas podem reduzir e-mails de phishing
  19. A regra mais simples: confirme fora do e-mail
  20. Perguntas frequentes
  21. Fontes consultadas

TECNOLOGIA

E-mail falso de banco ou tribunal: 4 sinais para identificar phishing antes de clicar

Golpistas imitam bancos, Receita Federal e órgãos do Judiciário para roubar senhas, instalar programas maliciosos ou induzir pagamentos. Conferir remetente, domínio do link, anexos e pedidos urgentes ajuda a reconhecer a fraude.

Um e-mail pode exibir o nome de um banco, tribunal ou órgão público e ainda assim ter sido enviado por criminosos. Casos de phishing usam páginas falsas, links camuflados, anexos maliciosos e mensagens de urgência para fazer a vítima agir antes de conferir a origem. Antes de clicar, quatro pontos merecem atenção: o endereço real do remetente, o domínio para onde o link leva, os anexos recebidos e o tipo de ação exigida pela mensagem.

Principais informações:
  • O nome exibido no campo "De" não prova quem enviou a mensagem; o endereço e o domínio reais precisam ser conferidos e até o campo do remetente pode ser falsificado.
  • Links devem ser analisados antes do clique: o texto visível pode mostrar o endereço de um banco enquanto o destino real leva para outro domínio.
  • Intimações inesperadas, bloqueios de conta, pedidos de senha, pagamento urgente ou abertura de anexos são motivos para interromper a ação e confirmar a informação pelo canal oficial.

Por —

Ilustração de fraude por e-mail mostrando computador, mensagem, cartão e dinheiro sendo capturados
Ilustração representa uma tentativa de fraude eletrônica para obtenção de informações financeiras. Imagem: Mohamed Hassan, via Wikimedia Commons, disponibilizada sob CC0 1.0.

O que é phishing por e-mail?

Phishing é uma fraude baseada em engenharia social. O criminoso tenta convencer a vítima de que está diante de uma comunicação legítima para conseguir senhas, dados bancários, informações pessoais, pagamentos ou acesso ao computador.

A mensagem pode imitar uma instituição conhecida e usar logotipo, nome de funcionário, número de processo, CPF, endereço ou outros dados verdadeiros para aumentar a credibilidade.

Por isso, a aparência profissional de um e-mail não é suficiente para confirmar sua autenticidade.

1. Confira o endereço real do remetente, não apenas o nome exibido

O primeiro sinal está no campo do remetente.

Um criminoso pode configurar o nome visível como "Banco", "Receita Federal", "Tribunal de Justiça" ou qualquer outra identificação. O usuário precisa abrir os detalhes da mensagem e conferir o endereço completo que aparece depois desse nome.

Um exemplo simples:

Diferença entre o nome mostrado e o endereço real
O que aparece na caixa de entrada O que precisa ser conferido
Receita Federal nome@rfb.gov.br
Receita Federal atendimento.receita@empresa-qualquer.com
Superior Tribunal de Justiça endereço realmente pertencente ao domínio oficial do STJ
Seu banco domínio oficial informado pelo próprio banco

A Receita Federal orienta a desconfiar de mensagens enviadas em seu nome que não utilizem seus domínios oficiais e recomenda que o contribuinte procure os serviços diretamente pelos canais verdadeiros.

Há, porém, um detalhe importante: até o campo "From", usado para mostrar o remetente, pode ser falsificado.

O CERT.br alerta que o conteúdo desse campo, isoladamente, não é evidência suficiente da verdadeira origem da mensagem. Em verificações técnicas, mecanismos como DKIM, SPF e DMARC ajudam os servidores a avaliar se um e-mail está autorizado a utilizar determinado domínio.

Para o usuário comum, a conclusão prática é simples: reconhecer o endereço não elimina sozinho o risco. Se a mensagem pedir alguma ação sensível, a confirmação deve ser feita por outro canal.

Um dos truques mais comuns do phishing é mostrar um endereço legítimo no texto, enquanto o clique leva para outro site.

Por exemplo, uma mensagem pode exibir:

www.banco-exemplo.com.br

mas o botão ou texto pode estar programado para abrir:

banco-exemplo-seguranca.site-falso.com

No computador, normalmente é possível posicionar o cursor sobre o link sem clicar para visualizar o endereço de destino. Em dispositivos móveis, dependendo do aplicativo, manter o dedo pressionado sobre o link pode exibir uma prévia ou permitir copiar o endereço sem abri-lo.

O domínio deve ser lido com atenção. Nomes longos são utilizados justamente para esconder qual é o site verdadeiro.

Qual parte do endereço realmente importa?

Imagine este endereço fictício:

seguranca.meubanco.com.br.site-falso.net

Embora "meubanco.com.br" apareça no começo, o domínio efetivo termina em site-falso.net.

Outros golpes usam pequenas alterações:

  • troca de uma letra;
  • letras duplicadas;
  • números no lugar de caracteres;
  • palavras como "seguro", "atualização", "suporte" ou "verificação" adicionadas ao endereço;
  • domínios que tentam imitar a aparência de um endereço governamental.

A Receita Federal recomenda que o usuário não acesse links recebidos para confirmar cobranças. O procedimento mais seguro é abrir por conta própria o site ou aplicativo oficial.

Cadeado e HTTPS provam que o site é verdadeiro?

Não.

O HTTPS protege a comunicação entre o navegador e o servidor acessado, mas um criminoso também pode configurar HTTPS em um site falso.

Portanto, o cadeado do navegador não significa que o site pertence ao banco, tribunal ou órgão público citado na mensagem.

O endereço continua sendo o elemento que precisa ser conferido.

3. Desconfie de anexos inesperados

Outra técnica é fazer a vítima abrir um suposto documento.

O e-mail pode afirmar que o arquivo contém:

  • intimação judicial;
  • comprovante bancário;
  • boleto;
  • nota fiscal;
  • aviso de protesto;
  • documento de cobrança;
  • comunicado de segurança;
  • arquivo de processo.

O CERT.br recomenda cautela com anexos mesmo quando a mensagem parece ter vindo de pessoa ou instituição conhecida. Também orienta que o sistema esteja configurado para mostrar a extensão real dos arquivos.

A CISA, agência de segurança cibernética dos Estados Unidos, recomenda que organizações bloqueiem tipos de arquivo frequentemente utilizados na distribuição de códigos maliciosos e analisem formatos compactados.

Extensões executáveis como .exe, .scr, .pif e .cpl merecem atenção especial. Arquivos compactados como .zip e .rar também podem ser usados para ocultar conteúdo malicioso.

Isso não significa que todo ZIP ou RAR seja vírus. O problema é receber um arquivo inesperado e executá-lo apenas porque o texto do e-mail afirma que ele contém um documento importante.

Arquivo chamado "intimacao.pdf.exe" é um alerta

Sistemas podem ocultar extensões conhecidas por padrão. Isso permite que um arquivo malicioso tente parecer um PDF ou outro documento.

Um arquivo com nome:

Intimacao_Processo_12345.pdf.exe

não é um documento PDF. A extensão final é .exe, indicando um executável.

Por isso, mostrar as extensões completas dos arquivos no Windows e em outros sistemas facilita a identificação de tentativas desse tipo.

4. Urgência, medo e pedido de ação são sinais importantes

O quarto ponto está no conteúdo da mensagem.

Phishing frequentemente tenta impedir que a vítima tenha tempo para verificar a história.

Entre os exemplos estão mensagens como:

  • "Sua conta será bloqueada hoje";
  • "Compra suspeita: confirme imediatamente";
  • "Última oportunidade para evitar multa";
  • "Você foi intimado e precisa abrir o documento";
  • "Existe valor judicial disponível, pague a taxa para liberar";
  • "Atualize sua senha agora";
  • "Instale este programa para proteger sua conta".

A Receita Federal alerta que golpistas utilizam ameaças e urgência justamente para induzir pagamentos ou cliques antes que a vítima investigue a informação.

O Banco Central também recomenda desconfiar de contatos nos quais supostos funcionários de instituições financeiras enviam links ou documentos por e-mail, SMS ou WhatsApp e pedem que o cliente execute procedimentos de segurança.

Golpistas realmente enviam falsas intimações judiciais?

Sim. O Superior Tribunal de Justiça já publicou alertas sobre e-mails falsos enviados em nome da corte.

Em um dos casos divulgados pelo STJ, as mensagens informavam uma suposta intimação como testemunha e continham links ou anexos. O tribunal orientou os destinatários a não clicar, excluir as mensagens e marcar o remetente como spam.

O problema de fraudes relacionadas ao Judiciário continuou recebendo atenção em 2026. O Conselho Nacional de Justiça registrou denúncias envolvendo criminosos que utilizam informações processuais e se passam por advogados ou representantes do sistema de Justiça para solicitar pagamentos.

Em março de 2026, a Ouvidoria do CNJ informou ter recebido 88 denúncias relacionadas ao chamado golpe do falso advogado desde maio de 2025.

Embora esse tipo de golpe também ocorra por telefone e WhatsApp, o princípio de segurança é o mesmo: não faça pagamentos nem forneça informações apenas porque o criminoso conhece dados verdadeiros sobre um processo.

Recebi uma intimação por e-mail: como confirmar?

Não use o link recebido como único meio de confirmação.

A consulta deve ser feita diretamente pelos sistemas oficiais do Poder Judiciário.

Em 2026, o portal Jus.br reúne comunicações processuais provenientes de serviços como Diário de Justiça Eletrônico Nacional e Domicílio Judicial Eletrônico para usuários habilitados.

Também é possível procurar diretamente o tribunal responsável pelo processo usando o endereço oficial encontrado independentemente da mensagem.

Se houver advogado constituído, a pessoa pode confirmar o conteúdo com o profissional pelo telefone ou contato que já utilizava anteriormente, e não pelo número informado no e-mail suspeito.

E-mails falsos de bancos podem pedir instalação de programas

Sim. Uma variação do golpe da falsa central começa com uma mensagem sobre compra suspeita, acesso indevido ou necessidade de reforçar a segurança.

A vítima é orientada a clicar em um link, abrir um documento ou instalar uma ferramenta supostamente fornecida pelo banco.

O Banco Central alerta para não executar procedimentos recebidos dessa forma. Na dúvida, o cliente deve interromper o contato e procurar o banco usando o aplicativo, site, telefone presente no cartão ou outro canal oficial conhecido.

Como analisar o cabeçalho do e-mail

Para usuários mais técnicos, os cabeçalhos completos oferecem informações adicionais sobre o caminho da mensagem.

Gmail, Outlook e outros serviços oferecem opções como "Mostrar original", "Ver origem da mensagem" ou "Exibir cabeçalhos".

Entre os campos que podem aparecer estão:

  • From: endereço apresentado como remetente;
  • Return-Path: endereço associado ao retorno da mensagem;
  • Received: servidores pelos quais o e-mail passou;
  • Authentication-Results: resultados de verificações como SPF, DKIM e DMARC.

SPF, DKIM e DMARC são mecanismos utilizados para dificultar falsificações de domínio e verificar aspectos da autenticidade do envio.

Uma falha nessas verificações aumenta a suspeita. Entretanto, um resultado positivo não transforma automaticamente a mensagem em segura, porque contas e sistemas legítimos também podem ser comprometidos.

Os quatro sinais em uma verificação rápida

Checklist antes de clicar em um e-mail inesperado
Sinal O que verificar
1. Remetente Abra os detalhes e confira o endereço e o domínio completos, sem confiar apenas no nome exibido.
2. Link Veja o endereço de destino antes de clicar e confira qual é o domínio efetivo.
3. Anexo Não abra arquivos inesperados; confira a extensão e confirme a origem por outro canal.
4. Pedido Desconfie de urgência, senha, pagamento, instalação de programa ou ameaça de bloqueio imediato.

O e-mail tem meu CPF e meus dados. Então é verdadeiro?

Não.

A Receita Federal alerta expressamente que uma mensagem pode ser falsa mesmo quando contém nome, CPF, endereço, telefone e outras informações corretas.

Dados pessoais podem chegar aos criminosos por vazamentos anteriores, cadastros comprometidos, engenharia social ou outras fontes.

Portanto, saber informações sobre a vítima não prova que o remetente seja uma instituição legítima.

  1. Não responda imediatamente à mensagem.
  2. Não abra o anexo.
  3. Não use o telefone, site ou contato fornecido no próprio e-mail.
  4. Abra o aplicativo oficial da instituição ou digite o endereço conhecido no navegador.
  5. Verifique se a suposta ocorrência também aparece dentro do ambiente oficial.
  6. Quando necessário, telefone para a instituição usando um número obtido de fonte independente.

Esse procedimento cria uma segunda via de confirmação que não depende das informações controladas pelo possível golpista.

Feche a página e não faça downloads.

Se nenhum arquivo foi executado e nenhum dado foi informado, o risco pode ser menor, mas não deve ser automaticamente ignorado.

Mantenha o navegador e o sistema operacional atualizados e faça uma verificação com a ferramenta de segurança instalada no dispositivo.

Caso algum arquivo tenha sido baixado, não o abra antes de verificar sua origem e segurança.

Digitei minha senha em uma página falsa. E agora?

A prioridade muda quando alguma credencial foi entregue.

  1. Troque imediatamente a senha da conta verdadeira usando outro acesso confiável.
  2. Se a mesma senha era usada em outros serviços, altere também nesses locais.
  3. Ative autenticação em dois fatores quando disponível.
  4. Revise dispositivos, sessões abertas e atividades recentes da conta.
  5. Se houver dados bancários envolvidos, avise imediatamente a instituição financeira.

O Banco Central recomenda que vítimas de golpes entrem em contato com o banco e registrem boletim de ocorrência, apresentando as informações disponíveis sobre a fraude.

Abri um anexo suspeito. O que devo fazer?

Se um arquivo suspeito foi executado, especialmente em um computador de empresa, a situação precisa ser tratada como possível incidente de segurança.

Dependendo do contexto, uma medida prudente é desconectar o equipamento da rede para reduzir a possibilidade de propagação enquanto o dispositivo é analisado.

Em empresas, o responsável pela tecnologia ou suporte deve ser avisado rapidamente. Alterar senhas a partir de um computador potencialmente comprometido pode não ser suficiente se houver um programa capturando novas credenciais.

A recuperação também depende da existência de cópias de segurança confiáveis. Por isso, uma política de backup separada da máquina principal é parte importante da preparação contra incidentes.

Como empresas podem reduzir e-mails de phishing

Pequenas empresas não precisam depender apenas da atenção de cada funcionário.

Algumas medidas técnicas reduzem a quantidade de mensagens perigosas que chegam à caixa de entrada:

  • utilizar filtros antispam e antimalware atualizados;
  • configurar SPF, DKIM e DMARC no domínio da empresa;
  • marcar mensagens recebidas de fora da organização;
  • bloquear anexos executáveis desnecessários;
  • utilizar autenticação multifator nas contas de e-mail;
  • manter sistemas e aplicativos atualizados;
  • orientar funcionários a reportar mensagens suspeitas em vez de apenas apagá-las.

A CISA recomenda controles desse tipo como parte da defesa contra phishing, incluindo filtragem de anexos, inspeção de URLs e implementação de DMARC.

A regra mais simples: confirme fora do e-mail

Nenhum detalhe isolado identifica todas as fraudes.

Um e-mail mal escrito pode ser golpe, mas criminosos também conseguem produzir mensagens bem redigidas. Um domínio estranho é forte sinal de alerta, mas uma conta legítima também pode ser invadida. Um anexo pode ser malicioso, mas muitos documentos legítimos também chegam por e-mail.

Por isso, a proteção mais eficiente para situações importantes é separar a mensagem da confirmação.

Se o e-mail afirma que há uma compra no banco, abra o aplicativo bancário. Se fala de um processo, entre diretamente no portal oficial da Justiça. Se cita a Receita Federal, acesse o Gov.br ou o serviço oficial por conta própria.

Quanto mais urgente ou grave for a mensagem, maior deve ser a disposição de parar alguns minutos e verificar antes de clicar.

Perguntas frequentes

Como saber se um e-mail é phishing?

Confira o endereço completo do remetente, o domínio real dos links, a existência de anexos inesperados e pedidos urgentes de senha, pagamento ou instalação de programas. Em caso de dúvida, confirme diretamente no canal oficial da instituição.

O nome do banco no remetente prova que o e-mail é verdadeiro?

Não. O nome exibido pode ser escolhido pelo remetente e campos do e-mail também podem ser falsificados. O endereço, domínio e contexto da mensagem precisam ser avaliados.

Passar o mouse sobre o link é seguro?

Posicionar o cursor sem clicar normalmente permite visualizar o endereço de destino no computador. Não abra o link se o domínio não corresponder ao site oficial esperado.

Tribunal pode ser usado em golpe de phishing?

Sim. O STJ já alertou sobre e-mails falsos em seu nome com supostas intimações e links ou anexos. Informações processuais devem ser confirmadas pelos sistemas oficiais ou diretamente com o tribunal e o advogado responsável.

Arquivo ZIP recebido por e-mail é sempre vírus?

Não. Formatos ZIP e RAR são legítimos, mas podem ser usados para esconder arquivos maliciosos. Um anexo inesperado deve ser confirmado antes de ser aberto.

HTTPS e cadeado significam que o site é seguro?

Não necessariamente. Um site de phishing também pode usar HTTPS. O usuário precisa verificar se o domínio realmente pertence à instituição que está tentando acessar.

O que fazer se informei minha senha em um site falso?

Troque a senha imediatamente pelo site ou aplicativo verdadeiro, altere-a em outros serviços onde tenha sido reutilizada, ative autenticação em dois fatores e revise acessos recentes. Para credenciais bancárias, entre em contato com o banco imediatamente.

Fontes consultadas

Nota editorial: matéria verificada em 4 de outubro de 2026 com base em orientações do CERT.br, Receita Federal, Banco Central, Superior Tribunal de Justiça, Conselho Nacional de Justiça e CISA. Os exemplos de endereços e nomes de arquivos utilizados no texto são ilustrativos. Interfaces de serviços de e-mail podem mudar e mecanismos como SPF, DKIM e DMARC ajudam na autenticação, mas não garantem isoladamente que uma mensagem seja segura.

Nota sobre a imagem: a imagem principal é uma ilustração genérica de fraude digital e não representa um ataque, banco, tribunal ou mensagem específica. A obra é atribuída a Mohamed Hassan e foi disponibilizada no Wikimedia Commons sob dedicação ao domínio público CC0 1.0.

Continue informado

Leia também