Você recebe uma mensagem do “seu banco” avisando de uma compra suspeita, com um link pra “cancelar agora”. Ou um áudio no WhatsApp, com a voz de um parente pedindo dinheiro urgente. Em ambos os casos, o objetivo é o mesmo: fazer você agir rápido demais pra pensar direito. Isso é phishing — e hoje ele é bem mais difícil de reconhecer do que era há poucos anos.
Neste guia você entende como o golpe funciona, os tipos mais comuns em 2026 (incluindo os que usam inteligência artificial), os sinais reais que ainda funcionam pra identificar um phishing, e o que fazer se você já caiu em um — parte essencial de qualquer estratégia de cybersegurança pessoal.
Resposta rápida: phishing é um golpe que se passa por uma empresa, banco ou pessoa conhecida pra roubar senha, dado financeiro ou dinheiro, geralmente criando um senso de urgência que impede a vítima de pensar com calma. O sinal mais confiável hoje não é mais o erro de português — golpes com IA já não erram — e sim o contexto: quem está pedindo, o que está pedindo, e por qual canal. Na dúvida, nunca clique no link da mensagem: acesse o site oficial digitando o endereço direto ou ligue pro número oficial da instituição.
Como o phishing funciona de verdade
Phishing não é um problema técnico — é um problema psicológico disfarçado de técnico. O criminoso não precisa quebrar nenhuma senha ou invadir nenhum sistema: ele só precisa convencer a vítima a entregar o dado voluntariamente, geralmente criando uma emoção forte o suficiente pra atropelar o raciocínio — medo de perder dinheiro, urgência de resolver um problema, ou a vontade de ajudar alguém querido.
O nome vem de “fishing” (pescar, em inglês): o golpista lança uma isca — o e-mail, a mensagem, a ligação — e espera que alguém morda. Quanto mais realista a isca, maior a taxa de sucesso. E é exatamente aí que o cenário mudou nos últimos anos.
A orientação clássica sempre foi “procure erro de português e imagem de baixa qualidade”. Isso ainda ajuda contra golpe amador, mas parou de ser suficiente: e-mails de phishing escritos com inteligência artificial já não têm erro de ortografia nem frase estranha, e o texto pode imitar o tom exato de uma empresa real. Identificar phishing hoje exige menos atenção ao texto em si e mais atenção ao contexto — quem está pedindo, o que está pedindo, e por qual canal a mensagem chegou.
Os tipos de phishing mais comuns hoje
Phishing não é só e-mail falso. O golpe se adaptou a cada canal de comunicação que existe, e reconhecer a variante ajuda a saber onde prestar mais atenção.
Phishing por e-mail (o clássico)
A versão mais antiga e ainda mais comum: um e-mail em massa, disparado pra milhares de endereços ao mesmo tempo, se passando por banco, loja, ou serviço popular (Netflix, correios, Receita Federal). Não é direcionado — o golpista aposta que, entre milhares de destinatários, uma fração vai morder a isca.
Spear phishing (o direcionado)
Versão personalizada: o golpista pesquisa a vítima antes — nome, cargo, empresa, até projeto em andamento — e monta uma mensagem sob medida, muitas vezes se passando por um colega, chefe ou fornecedor real. Por ser tão específico, tem taxa de sucesso bem mais alta que o phishing em massa, e é o método preferido em golpes corporativos.
Smishing (por SMS) e vishing (por ligação)
Smishing é o phishing por SMS — mensagens de “sua encomenda está retida” ou “detectamos acesso suspeito” com um link curto e malicioso. Vishing é a versão por voz: uma ligação de alguém se passando por funcionário do banco, suporte técnico ou até policial, pedindo confirmação de dado ou transferência imediata.
O vishing ganhou uma camada nova e preocupante: clonagem de voz por inteligência artificial. Hoje já é possível clonar a voz de uma pessoa real com apenas alguns segundos de áudio público — coletado de um story, um vídeo ou uma mensagem de voz em grupo de WhatsApp — o suficiente pra simular uma ligação de “familiar em apuros” pedindo dinheiro com a voz quase idêntica à original.
Golpe do WhatsApp e do Pix (o mais comum no Brasil)
No Brasil, a variante mais frequente combina phishing com engenharia social dentro do próprio WhatsApp: o golpe do “número novo” (alguém se passando por um contato real, avisando que trocou de celular, e pedindo Pix logo em seguida) e o golpe de conta clonada (quando o criminoso consegue acesso à conta de WhatsApp de alguém e usa os contatos reais da vítima pra pedir dinheiro em nome dela). Sinais de que uma conta foi comprometida incluem deslogue repentino do aplicativo, mensagens enviadas que a pessoa não escreveu, e contatos avisando que receberam um pedido de dinheiro estranho.
BEC — golpe do e-mail corporativo
Business Email Compromise é a versão mais cara do phishing: o criminoso invade ou falsifica o e-mail de um executivo real e instrui o financeiro da empresa a fazer uma transferência urgente pra uma conta “de fornecedor” — que na verdade é dele. Funciona porque explora autoridade dentro da hierarquia da empresa: poucos funcionários questionam uma ordem que parece vir do chefe.
Quishing (por QR code)
Versão mais recente do golpe, que usa um QR code malicioso no lugar do link — colado por cima de um QR code legítimo num estacionamento, cardápio de restaurante ou até num e-mail. Como o destino fica escondido dentro da imagem, é mais difícil de desconfiar antes de escanear. Vale o mesmo cuidado: confira o endereço que abre no navegador antes de digitar qualquer dado.
7 sinais que ainda funcionam pra identificar um phishing
Mesmo com golpes mais sofisticados, alguns sinais continuam confiáveis — porque dependem menos do texto e mais do comportamento por trás da mensagem:
- Senso de urgência ou ameaça. “Sua conta será bloqueada em 24h”, “detectamos atividade suspeita agora” — pressa é a ferramenta mais usada pra impedir que você pare e pense antes de clicar.
- Pedido de dado sensível. Banco, empresa e órgão público de verdade não pedem senha, código de segurança, número completo de cartão ou código de SMS por mensagem ou ligação — nunca.
- Link que não bate com o destino. Passe o mouse sobre o link (sem clicar) e confira o endereço real que aparece — se o texto diz “meubanco.com.br” mas o link aponta pra outro domínio qualquer, é golpe.
- Remetente com domínio levemente alterado. “suporte@nubank-seguro.com” ou “atendimento@correios-br.net” imitam o nome real, mas não são o domínio oficial da empresa.
- Saudação genérica. “Prezado cliente” em vez do seu nome costuma indicar disparo em massa — embora spear phishing já use nome real de propósito, então esse sinal sozinho não basta mais.
- Canal incomum pra esse tipo de pedido. Um “chefe” pedindo transferência urgente por WhatsApp, quando normalmente vocês só se falam por e-mail corporativo, é um contexto fora do padrão que merece desconfiança.
- Anexo inesperado. Arquivo que você não pediu, especialmente `.zip`, `.exe` ou PDF de remetente desconhecido, pode instalar malware assim que aberto.
Phishing com IA: por que ficou mais difícil de perceber
A inteligência artificial mudou o equilíbrio do jogo a favor do golpista de duas formas concretas. A primeira é o texto: uma IA generativa escreve um e-mail de phishing gramaticalmente perfeito, no tom exato de uma empresa real, em segundos — o velho conselho de “procure erro de português” praticamente perdeu a validade.
A segunda é a voz e a imagem: clonar uma voz com poucos segundos de áudio, ou gerar um vídeo curto com rosto e voz sintéticos (deepfake), já é tecnicamente acessível — e já apareceu em golpe real no Brasil, com criminosos simulando a voz de um familiar em apuros pra pedir Pix urgente.
Isso não significa que ficou impossível se proteger — significa que a defesa precisa mudar de lugar. Em vez de confiar no que a mensagem parece ser, o hábito mais eficaz agora é confirmar por um canal diferente do que a mensagem chegou: se um “familiar” liga pedindo dinheiro, desligue e ligue de volta pro número que você já tinha salvo antes. Se o “banco” manda um link, não clique — abra o app oficial ou digite o endereço direto no navegador.
Já caiu no golpe? O que fazer agora
Se você já clicou no link, baixou o anexo ou digitou algum dado num site falso, o tempo importa — quanto mais rápido agir, menor o estrago:
- Troque a senha imediatamente. Comece pela conta afetada e por qualquer outra onde você tenha usado a mesma senha — se ainda não usa uma senha única por conta, esse é o momento de corrigir isso.
- Ative a autenticação de dois fatores se ainda não tiver, começando pelo e-mail principal. Fizemos um guia completo sobre autenticação de dois fatores com o passo a passo.
- Avise o banco ou a empresa pelo canal oficial. Use o telefone ou app oficial pra relatar o ocorrido — nunca o número ou link que veio na própria mensagem suspeita.
- Guarde as provas. Print da conversa, do e-mail e da URL falsa ajudam tanto na denúncia quanto numa eventual contestação de cobrança.
- Registre um boletim de ocorrência — presencial, pela delegacia virtual do seu estado, ou pelo Portal gov.br. Também dá pra denunciar de forma anônima pela SaferNet Brasil (safernet.org.br).
- Monitore extratos e faturas nas semanas seguintes, procurando qualquer cobrança ou movimentação que você não reconheça.
Vale lembrar: quanto mais cedo a denúncia é feita, maior a chance de interromper o golpe antes que ele alcance mais gente — inclusive pessoas próximas de você, no caso de conta clonada.
Como reduzir o risco no dia a dia
Nenhuma dessas medidas depende de conhecimento técnico avançado — são hábitos simples que, somados, fecham a maior parte das portas que o phishing tenta abrir. Nunca clique em link de mensagem inesperada: prefira sempre digitar o endereço direto ou abrir o app oficial. Confirme pedidos incomuns de dinheiro por outro canal, mesmo que pareçam vir de alguém conhecido. Use senhas fortes e diferentes por conta, apoiadas num gerenciador de senhas, pra que o vazamento de uma não comprometa as outras. E ative a autenticação de dois fatores nas contas mais importantes — mesmo que o golpista consiga sua senha através de um phishing bem feito, essa camada extra ainda barra o acesso final.
Perguntas frequentes
O contexto do pedido, não mais o texto. Desconfie de qualquer mensagem urgente pedindo dado sensível ou dinheiro, mesmo sem erro de português — e confirme por um canal diferente antes de agir.
O risco é bem menor, mas não zero — algumas páginas maliciosas tentam explorar falha do navegador só com o acesso. Vale rodar um antivírus atualizado e ficar atento a qualquer comportamento estranho no aparelho nos dias seguintes.
Protege bastante, mas não é infalível — phishing avançado já consegue interceptar até código de SMS em tempo real. Chave de segurança física é o método mais resistente a esse tipo de golpe, porque verifica o site de verdade antes de liberar o acesso.
Ignore os links e telefones da própria mensagem. Abra o app oficial do banco ou digite o endereço direto no navegador, ou ligue pro número oficial impresso no seu cartão — nunca o número que veio na mensagem suspeita.
Pela delegacia virtual do seu estado, pelo Portal de Serviços gov.br, ou de forma anônima pela SaferNet Brasil (safernet.org.br). Avise também o banco ou a empresa envolvida pelo canal oficial.
Fontes e referências
CISA — Secure Our World
SaferNet Brasil — Canal de denúncia
Conclusão
Phishing continua sendo, de longe, a porta de entrada mais usada pra golpe digital — não porque os criminosos sejam tecnicamente brilhantes, mas porque manipular uma pessoa apressada é mais fácil do que quebrar um sistema de segurança.
Com inteligência artificial no jogo, o texto perfeito e a voz clonada deixaram de ser garantia de mensagem legítima. O que ainda funciona é desconfiar do contexto, confirmar por outro canal, e nunca ter pressa quando o assunto é senha, cartão ou dinheiro.
No fim, a melhor defesa contra phishing não é nenhuma ferramenta — é o hábito simples de parar um segundo antes de clicar.




