Uma página pode reproduzir cores, logotipos e textos de um serviço conhecido. Para decidir se deve fornecer dados, instalar algo ou pagar, é importante olhar além dessa aparência e considerar como você chegou ali.
Uma situação cotidiana
Você pesquisa a loja fictícia Mercado Aurora. Um anúncio oferece um desconto e leva para uma página com a identidade visual da empresa. O endereço aparece assim:
https://mercado-aurora.example.ofertas.example/pagamento
O domínio conhecido da loja neste cenário é mercado-aurora.example. A página tem HTTPS, imagens de produtos e depoimentos. Na hora de pagar, solicita transferência para um destinatário diferente do que você esperava.
Antes da explicação, observe
- O nome da loja aparece no endereço, mas ele é o mesmo que você conhece?
- A posição de uma página na pesquisa comprova quem a controla?
- O que HTTPS realmente informa?
- Uma mudança de destinatário do pagamento merece confirmação?
- Como chegar à loja por um caminho independente?
Todos os endereços desta página são fictícios e devem ser lidos como texto.
Como ler um endereço
Um endereço, também chamado de URL, indica o recurso que você pretende acessar. Para os exemplos comuns deste capítulo, observe:
https://conta.mercado-aurora.example/pedidos?ano=2026
| Parte | No exemplo | Significado |
|---|---|---|
| Protocolo | https:// | Indica o tipo de conexão. |
| Nome do servidor, ou host | conta.mercado-aurora.example | Identifica o servidor procurado. |
| Subdomínio | conta | Pode identificar uma área ou serviço dentro do domínio. |
| Domínio de referência do exemplo | mercado-aurora.example | Nome que precisamos comparar com o conhecido. |
| Caminho | /pedidos | Localiza um recurso dentro do site. |
| Parâmetro | ?ano=2026 | Acrescenta informação à solicitação. |
Nos exemplos simples, o host fica entre https:// e a próxima /. Existem endereços com portas, credenciais e outras particularidades. Se a leitura estiver confusa, não é necessário decifrar tudo: use o aplicativo ou endereço conhecido.
Não aplique a regra de “pegar sempre as duas últimas palavras”. Domínios reais têm estruturas diferentes, como os terminados em .com.br. A comparação segura parte de um endereço oficial já confirmado.
O nome pode estar no lugar errado
| Endereço fictício | O que merece atenção |
|---|---|
https://mercado-aurora.example/pedidos | Mantém o domínio conhecido do cenário. Isso ainda não comprova a legitimidade de qualquer conteúdo ou pedido. |
https://rnercado-aurora.example/pedidos | Troca o m inicial por rn. É outro nome. |
https://mercado-aurora.example.ofertas.example/pagamento | Usa o nome da loja antes de ofertas.example; não mantém o domínio de referência da loja. |
https://ofertas.example/mercado-aurora.example | Coloca o nome da loja no caminho, depois da barra. |
Registrar nomes próximos ao de uma marca é uma forma de imitação de domínio. Trocas visuais, como letras parecidas, dificultam a comparação. Ataques com caracteres de alfabetos diferentes são frequentemente chamados de ataques homográficos. Domínios internacionalizados são legítimos; sua existência não é, por si só, sinal de fraude.
Esse uso de semelhança visual é estudado em pesquisas sobre homógrafos em domínios. O objetivo do capítulo é reconhecer a possibilidade de imitação, e não exigir que você domine codificações de nomes.
HTTPS protege uma conexão; não aprova uma empresa
HTTPS protege a comunicação com o endereço acessado e permite a validação do certificado dessa conexão. Um golpista também pode obter um certificado para um domínio que controla. Portanto, HTTPS não certifica a honestidade da loja, a veracidade de uma oferta ou o destino do pagamento.
Por outro lado, uma página sem conexão segura não é apropriada para fornecer dados sensíveis. Se o navegador apresentar um aviso de certificado ou conexão, não o ignore apenas para concluir uma compra. Consulte o serviço por outro canal. A Mozilla explica os riscos de fornecer credenciais em conexões inseguras.
Como links podem esconder o destino
O texto de um botão pode dizer “entrar no banco”, enquanto o destino é outro. Links encurtados escondem parte do endereço. Um QR code pode apenas transportar um link; não concede confiança ao destino. Em uma página ou e-mail, visualizar o endereço ajuda, mas não transforma uma origem desconhecida em confiável.
No computador, passar o ponteiro sobre um link normalmente permite ver o destino sem abrir. No celular, os comportamentos variam e podem gerar prévias. Para ações sensíveis, prefira abandonar a mensagem e abrir o serviço conhecido, em vez de experimentar o link suspeito.
Também é possível que um site legítimo esteja comprometido. O domínio é uma evidência importante, mas deve ser analisado junto com o contexto e o pedido.
O que um site falso pode tentar conseguir?
Pode capturar login, senha e códigos, simular um pagamento, pedir documentos ou induzir instalação. Algumas páginas exibem alertas falsos de infecção e instruem a pessoa a executar comandos no computador. Essa abordagem é conhecida como ClickFix em campanhas que usam pretextos de correção ou verificação. Não copie comandos nem instale programas para “provar que é humano” ou resolver um alerta de origem não verificada.
Os prejuízos podem incluir perda financeira, conta comprometida, exposição de documentos e instalação de software malicioso. Abrir uma página não significa automaticamente que tudo isso aconteceu: o impacto depende da página, do dispositivo e das ações realizadas.
Cuidados práticos
- Para acessar um serviço importante, use um favorito criado depois de confirmar o endereço, o aplicativo oficial ou um endereço já conhecido.
- Compare o domínio com atenção, sem confiar apenas em logotipo e título.
- Trate anúncios, selos e avaliações como informações a verificar, não como garantias.
- Confira o destinatário e os dados de uma operação antes de confirmá-la.
- Não contorne alertas de segurança por pressão da página.
- Se a oferta só pode ser conferida pelo contato recebido, interrompa e busque a organização independentemente.
Pesquisar reputação pode ajudar, mas anúncios e comentários também podem ser manipulados. Nenhum detalhe isolado substitui uma verificação coerente.
Um hábito para levar à vida
Crie um caminho conhecido para um serviço importante. Na próxima mensagem que pedir acesso, consulte o serviço por esse caminho e veja se o aviso realmente existe.
Fontes e aprofundamento
- CERT.br — Golpes: Evite Fraudes: links, QR codes e páginas falsas.
- CISA — Advisory on Interlock Ransomware: exemplo de uso de ClickFix e verificação falsa.
- Mozilla — Insecure connection password warning: conexão e credenciais.
- Suzuki e colaboradores — ShamFinder: pesquisa sobre homógrafos em nomes de domínio.
- IANA — Special-Use Domain Names: endereços reservados para exemplos.