Tecnologia • Segurança digital
Uma mensagem avisa que sua entrega parou na alfândega e oferece um link curto. Outra promete o cardápio de um restaurante. Uma terceira vem de um colega e leva a um formulário. O endereço encurtado esconde o destino, mas não é perigoso por natureza: empresas legítimas também o usam para caber em mensagens, medir campanhas ou simplificar links enormes.
O risco nasce da assimetria. Você vê o domínio do encurtador, não o site final. Um golpista aproveita essa opacidade para reduzir o tempo entre a curiosidade e o clique. A defesa não é decorar todos os serviços de encurtamento. É recuperar contexto, revelar o destino quando possível e verificar o domínio antes de fornecer dados ou executar qualquer ação.
9 min de leitura • 13 min de áudio

Um link curto aponta para um servidor de redirecionamento. Quando você o abre, esse servidor responde indicando outro endereço. O navegador segue a instrução e pode repetir o processo por várias etapas até chegar à página final.
Esse mecanismo é comum na web. Sites redirecionam páginas antigas, campanhas registram cliques e autenticações passam por endereços intermediários. O problema é que cada salto esconde informação do usuário e pode mudar com o tempo. Em serviços que permitem editar o destino depois da criação, um link curto também pode ser reconfigurado para apontar para outra página.
Também existe diferença entre o domínio curto e o caminho. exemplo.co/Ab3 contém um domínio registrável e um código. Um endereço como exemplo.co.site-falso.net/Ab3 pertence, na realidade, a site-falso.net. Ler da direita para a esquerda até o domínio principal ajuda a não cair em nomes inseridos como subdomínios.
Antes de analisar o URL, observe por que ele chegou. Há urgência, ameaça, prêmio ou pedido inesperado? A mensagem solicita login, pagamento, código ou instalação? O remetente normalmente trata esse assunto por esse canal?
Golpes funcionam quando o enredo impede uma pausa. “Última chance”, “conta será bloqueada” e “taxa vence hoje” empurram o clique. O conteúdo pode incluir nome, CPF parcial ou detalhes reais obtidos em vazamentos; isso aumenta a credibilidade, mas não autentica quem enviou.
Se o assunto envolve banco, governo, entrega ou conta, não use o link da mensagem para confirmar a própria mensagem. Abra o aplicativo oficial já instalado, digite o endereço conhecido ou procure o canal no documento original. Uma cobrança verdadeira continuará registrada ali.
No computador, passar o ponteiro sobre um link costuma mostrar o endereço associado. No celular, pressionar e manter pode revelar uma prévia ou oferecer a opção de copiar, dependendo do aplicativo. Isso permite verificar se o texto visível corresponde ao URL.
Com um encurtador, a prévia ainda pode mostrar apenas o endereço curto. Alguns serviços oferecem uma página de expansão ou visualização, mas o recurso varia e não deve ser improvisado acrescentando caracteres ao endereço sem conhecer a documentação oficial.
Ferramentas de reputação e expansão podem seguir o redirecionamento sem você navegar normalmente até a página. Ainda assim, enviar um link privado a um verificador de terceiros pode expor tokens de convite, redefinição de senha ou documento. Nunca cole nesses serviços URLs que contenham credenciais temporárias ou acesso pessoal.
Depois de revelar ou abrir de forma controlada, concentre-se no domínio. A parte decisiva vem antes da primeira barra e termina no domínio registrável. Em conta.empresa.com, o domínio é empresa.com. Em empresa.com.verificacao.net, é verificacao.net.

Atenção: algumas terminações têm mais de uma parte, como .com.br. Por isso, não use apenas uma regra de contagem. Identifique o domínio registrável e, em caso de dúvida, compare-o com o endereço oficial divulgado pela organização.
Golpistas exploram:
O cadeado do HTTPS não comprova identidade ou honestidade. Ele indica que a conexão com aquele domínio é criptografada. Um site falso também pode obter certificado e exibir cadeado.
Compare o domínio com o endereço divulgado no aplicativo, fatura ou site oficial. Não confie apenas em cor, logotipo e layout: páginas de phishing copiam aparência com facilidade.
Um link malicioso pode mostrar uma página inofensiva para scanners e outra para a vítima, com base em horário, país, aparelho ou quantidade de acessos. Também pode levar a um anúncio antes do destino. Por isso, um verificador que diz “nenhuma ameaça encontrada” reduz incerteza, mas não concede garantia.
Serviços como Google Safe Browsing mantêm listas e análises para alertar navegadores sobre sites perigosos conhecidos. A palavra importante é “conhecidos”. Campanhas recém-criadas podem existir antes de serem classificadas.
Use reputação como uma camada adicional. Contexto, domínio e ação solicitada continuam essenciais. Quanto mais sensível a consequência, menos sentido há em confiar no clique original.
Não transforme o endereço completo em selo de segurança. Um URL pode ser enorme, conter parâmetros de rastreamento e empurrar o domínio relevante para fora da tela. Em mensagens formatadas, o texto “portal da empresa” pode apontar para qualquer endereço. Arquivos de calendário, documentos e anúncios também podem abrir redirecionamentos legítimos ou maliciosos.
O critério permanece o destino e a ação. Expanda a barra de endereço, role apenas quando o aplicativo permitir fazer isso sem abrir e identifique o domínio principal. Desconfie de endereços que incluem usuário e senha antes do @, portas incomuns ou sequências desenhadas para confundir. Não tente decodificar sozinho um endereço altamente ofuscado quando há dinheiro ou credenciais em jogo; vá direto ao canal oficial.
Links de convite e redefinição de senha merecem cuidado adicional. Eles frequentemente carregam um token que concede acesso temporário. Mesmo num domínio legítimo, encaminhar ou colar esse URL num verificador público pode entregar o token. Se você não solicitou a redefinição, não use o link; abra o serviço diretamente e revise a segurança da conta.
Abrir uma página atualizada em um navegador moderno não equivale automaticamente a entregar a conta. Muitos golpes precisam que a pessoa digite senha, informe cartão, autorize notificação, instale arquivo ou aprove uma solicitação.
Isso cria oportunidades para interromper a cadeia. Se a página pede credenciais, pare e acesse o serviço pelo caminho oficial. Se baixa um arquivo inesperado, não execute. Se solicita instalar perfil, extensão ou aplicativo fora da loja, encerre. Se pede um código recebido por SMS, lembre que esse código pode estar autorizando acesso ou transação.
Há ataques que exploram falhas sem interação adicional, por isso sistema e navegador devem permanecer atualizados. Mas, na maior parte dos golpes comuns, evitar a ação seguinte reduz muito o dano mesmo depois de um clique.
Um QR Code pode conter um endereço encurtado e esconder ainda mais o texto. Leia a prévia exibida pela câmera antes de abrir. Em restaurante ou estacionamento, observe se há adesivo colado sobre a placa original. Para pagamentos, confira recebedor e valor no aplicativo antes de confirmar.
O procedimento detalhado para códigos impressos está no guia sobre como reconhecer um QR Code falso e verificar o destino. A lógica é a mesma: o código ou link apenas transporta você; a decisão precisa ocorrer no destino e antes da ação sensível.
Uma conta legítima pode ser invadida, e um contato pode encaminhar algo sem verificar. Se a mensagem foge do padrão da pessoa, confirme por outro canal. Não responda apenas “foi você?” na mesma conversa comprometida; faça uma ligação ou use outro contato já conhecido.
Em ambientes de trabalho, links curtos dificultam a conferência de domínios corporativos. Para documentos internos, prefira links completos gerados pelas plataformas autorizadas. Equipes de comunicação podem manter encurtadores próprios, mas devem informar seu domínio oficial e proteger a administração contra alterações.

Se apenas abriu e não houve alerta, download, instalação nem preenchimento, feche a página e observe comportamentos incomuns. Mantenha o navegador e o sistema atualizados para reduzir a exposição a falhas conhecidas. Não instale um “antivírus” oferecido pelo próprio site.
Se digitou senha, acesse o serviço pelo app ou endereço oficial, troque a senha e encerre sessões desconhecidas. Se a mesma senha foi reutilizada, altere-a nos outros serviços. Ative autenticação resistente a phishing, como passkey, quando disponível.
Se informou cartão ou fez pagamento, contate imediatamente a instituição financeira pelos canais oficiais. Se instalou aplicativo, perfil ou extensão, desconecte o dispositivo de redes sensíveis, remova o item conforme orientação do sistema e faça uma verificação de segurança. Em equipamento corporativo, avise a equipe responsável sem tentar esconder o ocorrido; o tempo ajuda a limitar o impacto.
Guarde a mensagem, o número do remetente, o horário e capturas que não exponham dados adicionais. Denuncie pelo canal do serviço imitado e pela plataforma onde recebeu o link.
Em equipes, combine um procedimento antes do incidente: quais domínios são oficiais, onde cobranças e documentos devem aparecer e a quem encaminhar mensagens suspeitas. Essa memória compartilhada reduz decisões improvisadas quando alguém recebe um pedido urgente. Também evita que cada pessoa dependa de reconhecer visualmente dezenas de endereços.
Quando chegar um link curto, execute esta sequência:
Nem todo link encurtado é perigoso. Ele apenas remove uma informação que normalmente ajuda você a decidir. Quanto maior a consequência — dinheiro, conta, instalação ou documento sigiloso — maior deve ser o esforço para recuperar essa informação antes de agir.