Phishing bancário: como identificar

Atualizado em 19 de julho de 2026 · revisado por Lucas Silva

Phishing bancário é o envio de e-mail, SMS ou site falso que imita a comunicação visual do seu banco para roubar login, senha ou dados do cartão. Os sinais mais confiáveis: odomínio real do remetente (não só o nome exibido), a URL completade qualquer link antes de clicar, e a urgência artificial do texto.

Checklist: e-mail falso do banco

  • Confira o domínio completo do remetente, não só o nome que aparece. Um e-mail de "Banco XYZ" que vem de um domínio genérico ou com pequenas variações do nome oficial é sinal de phishing.
  • Passe o mouse sobre qualquer link antes de clicar (sem clicar) para ver, no rodapé do navegador ou do app de e-mail, o endereço real de destino. Se ele não bater com o site oficial do banco, não clique.
  • Desconfie de anexos inesperados, especialmente arquivos compactados (.zip) ou executáveis — bancos raramente enviam anexos que exigem abertura fora do próprio e-mail.
  • Erros de português e formatação desalinhada ainda aparecem em parte dos golpes, mas cada vez menos — não conte só com isso como sinal.

Checklist: SMS falso de cobrança

  • Bancos legítimos raramente enviam link por SMS pedindo login ou pagamento sob ameaça de bloqueio imediato da conta.
  • Links encurtados (bit.ly e semelhantes) escondem o destino real — evite clicar em qualquer link de SMS não solicitado.
  • Se o SMS alega uma pendência, abra o aplicativo do banco direto (sem usar o link) para conferir se existe algo real.

Checklist: site falso de banco

  • Confira o endereço completo na barra do navegador — sites de phishing reproduzem o visual da página real com bastante fidelidade, mas o domínio nunca é idêntico ao oficial.
  • Nunca acesse o site do banco por um link recebido em e-mail, SMS ou mensagem — digite o endereço direto no navegador ou use o aplicativo oficial instalado pela loja de apps.
  • Cadeado de segurança (HTTPS) sozinho não garante que o site é legítimo — sites falsos também podem ter certificado de segurança válido.

Se você já preencheu dados em um site ou link falso

Troque a senha do internet banking imediatamente por outro dispositivo confiável e entre em contato com o banco pelo canal oficial para relatar o incidente e verificar se algo foi comprometido. O phishing costuma ser a porta de entrada para outros golpes, como ogolpe do falso funcionário do banco, que usa os dados coletados para dar mais credibilidade à ligação seguinte. Veja o panorama geral emgolpes financeiros mais comuns.

Fontes

Perguntas frequentes

Como identificar um e-mail falso do banco?
Confira o endereço de e-mail completo do remetente, não só o nome exibido — bancos usam domínios oficiais (ex.: @nomedobanco.com.br), enquanto e-mails de phishing usam domínios parecidos, mas diferentes. Passe o mouse sobre qualquer link antes de clicar para ver o endereço real de destino, e desconfie de anexos inesperados.
Como saber se um SMS de cobrança é falso?
Bancos legítimos não costumam enviar links por SMS pedindo login ou pagamento imediato sob ameaça de bloqueio. Se o SMS tiver um link curto ou desconhecido e criar urgência, não clique — abra o aplicativo do banco diretamente para conferir se existe alguma pendência real.
Como identificar um site falso de banco?
Verifique o endereço completo na barra do navegador, não só o visual da página — sites de phishing copiam o design real com precisão, mas o domínio é diferente do oficial. Nunca acesse o site do banco por um link recebido; digite o endereço direto ou use o aplicativo oficial.
Cliquei em um link de phishing, mas não digitei nada. Corro risco?
O maior risco normalmente vem de digitar dados na página falsa, não do clique em si — mas alguns links podem tentar instalar programas maliciosos. Por segurança, feche a página sem preencher nada, não baixe nenhum arquivo oferecido e, se baixou algo, rode um antivírus atualizado antes de acessar contas bancárias novamente.