← Segurança na Internet

Links e sites: aparência não comprova identidade

Capítulo 2 de 8 · 5 min de leitura · Revisado em 1 de outubro de 2026

Uma página pode reproduzir cores, logotipos e textos de um serviço conhecido. Para decidir se deve fornecer dados, instalar algo ou pagar, é importante olhar além dessa aparência e considerar como você chegou ali.

Uma situação cotidiana

Você pesquisa a loja fictícia Mercado Aurora. Um anúncio oferece um desconto e leva para uma página com a identidade visual da empresa. O endereço aparece assim:

https://mercado-aurora.example.ofertas.example/pagamento

O domínio conhecido da loja neste cenário é mercado-aurora.example. A página tem HTTPS, imagens de produtos e depoimentos. Na hora de pagar, solicita transferência para um destinatário diferente do que você esperava.

Antes da explicação, observe

Todos os endereços desta página são fictícios e devem ser lidos como texto.

Como ler um endereço

Um endereço, também chamado de URL, indica o recurso que você pretende acessar. Para os exemplos comuns deste capítulo, observe:

https://conta.mercado-aurora.example/pedidos?ano=2026

ParteNo exemploSignificado
Protocolohttps://Indica o tipo de conexão.
Nome do servidor, ou hostconta.mercado-aurora.exampleIdentifica o servidor procurado.
SubdomíniocontaPode identificar uma área ou serviço dentro do domínio.
Domínio de referência do exemplomercado-aurora.exampleNome que precisamos comparar com o conhecido.
Caminho/pedidosLocaliza um recurso dentro do site.
Parâmetro?ano=2026Acrescenta informação à solicitação.

Nos exemplos simples, o host fica entre https:// e a próxima /. Existem endereços com portas, credenciais e outras particularidades. Se a leitura estiver confusa, não é necessário decifrar tudo: use o aplicativo ou endereço conhecido.

Não aplique a regra de “pegar sempre as duas últimas palavras”. Domínios reais têm estruturas diferentes, como os terminados em .com.br. A comparação segura parte de um endereço oficial já confirmado.

O nome pode estar no lugar errado

Endereço fictícioO que merece atenção
https://mercado-aurora.example/pedidosMantém o domínio conhecido do cenário. Isso ainda não comprova a legitimidade de qualquer conteúdo ou pedido.
https://rnercado-aurora.example/pedidosTroca o m inicial por rn. É outro nome.
https://mercado-aurora.example.ofertas.example/pagamentoUsa o nome da loja antes de ofertas.example; não mantém o domínio de referência da loja.
https://ofertas.example/mercado-aurora.exampleColoca o nome da loja no caminho, depois da barra.

Registrar nomes próximos ao de uma marca é uma forma de imitação de domínio. Trocas visuais, como letras parecidas, dificultam a comparação. Ataques com caracteres de alfabetos diferentes são frequentemente chamados de ataques homográficos. Domínios internacionalizados são legítimos; sua existência não é, por si só, sinal de fraude.

Esse uso de semelhança visual é estudado em pesquisas sobre homógrafos em domínios. O objetivo do capítulo é reconhecer a possibilidade de imitação, e não exigir que você domine codificações de nomes.

HTTPS protege uma conexão; não aprova uma empresa

HTTPS protege a comunicação com o endereço acessado e permite a validação do certificado dessa conexão. Um golpista também pode obter um certificado para um domínio que controla. Portanto, HTTPS não certifica a honestidade da loja, a veracidade de uma oferta ou o destino do pagamento.

Por outro lado, uma página sem conexão segura não é apropriada para fornecer dados sensíveis. Se o navegador apresentar um aviso de certificado ou conexão, não o ignore apenas para concluir uma compra. Consulte o serviço por outro canal. A Mozilla explica os riscos de fornecer credenciais em conexões inseguras.

Como links podem esconder o destino

O texto de um botão pode dizer “entrar no banco”, enquanto o destino é outro. Links encurtados escondem parte do endereço. Um QR code pode apenas transportar um link; não concede confiança ao destino. Em uma página ou e-mail, visualizar o endereço ajuda, mas não transforma uma origem desconhecida em confiável.

No computador, passar o ponteiro sobre um link normalmente permite ver o destino sem abrir. No celular, os comportamentos variam e podem gerar prévias. Para ações sensíveis, prefira abandonar a mensagem e abrir o serviço conhecido, em vez de experimentar o link suspeito.

Também é possível que um site legítimo esteja comprometido. O domínio é uma evidência importante, mas deve ser analisado junto com o contexto e o pedido.

O que um site falso pode tentar conseguir?

Pode capturar login, senha e códigos, simular um pagamento, pedir documentos ou induzir instalação. Algumas páginas exibem alertas falsos de infecção e instruem a pessoa a executar comandos no computador. Essa abordagem é conhecida como ClickFix em campanhas que usam pretextos de correção ou verificação. Não copie comandos nem instale programas para “provar que é humano” ou resolver um alerta de origem não verificada.

Os prejuízos podem incluir perda financeira, conta comprometida, exposição de documentos e instalação de software malicioso. Abrir uma página não significa automaticamente que tudo isso aconteceu: o impacto depende da página, do dispositivo e das ações realizadas.

Cuidados práticos

Pesquisar reputação pode ajudar, mas anúncios e comentários também podem ser manipulados. Nenhum detalhe isolado substitui uma verificação coerente.

Um hábito para levar à vida

Crie um caminho conhecido para um serviço importante. Na próxima mensagem que pedir acesso, consulte o serviço por esse caminho e veja se o aviso realmente existe.

Fontes e aprofundamento