Este e-mail é uma tentativa de phishing?

Um verificador que responde “seguro” ou “perigoso” é pior do que nada, porque uma boa falsificação vai receber um “seguro”. Aqui você vê os sinais e cada um é explicado, para que o julgamento fique com quem de fato pode fazê-lo.

Carregando a ferramenta…

Como funciona

  1. Pegue a fonte da mensagem (“Show original” — mostrar original — no Gmail, Ctrl+U no Thunderbird) e cole-a. Só os cabeçalhos já são úteis.
  2. Leia os sinais. O que importa são vários juntos, não um sozinho.
  3. Diga o que disser, nunca use um link nem um telefone da mensagem. Digite o endereço que você já conhece, ou ligue para o número do seu cartão.

Por que nada é enviado

Tudo o que esta página faz é executado por código que roda dentro da aba do seu navegador, com o mesmo motor que desenha as páginas web. O arquivo é lido do disco para a memória da aba, transformado ali e escrito de volta como um download. Ele nunca é enviado a lugar nenhum — nem para nós, nem para terceiros.

Comprove você mesmo

  1. Abra as ferramentas de desenvolvedor do navegador (F12) e escolha a aba Rede.
  2. Carregue o seu arquivo e rode a ferramenta.
  3. As únicas requisições que você vai ver baixam o código da própria ferramenta — e, em algumas ferramentas pesadas, o motor de código aberto delas a partir de um CDN público — mais um pequeno aviso de visita para loreatec.jp (endereço e título da página, nada mais). Nenhuma delas leva o seu arquivo.

Comprove você mesmo →

Perguntas frequentes

Por que ele não me diz logo se é phishing?

Porque essa resposta estaria errada com frequência suficiente para ser perigosa. Uma falsificação competente passa na autenticação de um domínio que o atacante possui, não contém nenhuma palavra marcada e parece exatamente a coisa de verdade; uma fatura legítima de um fornecedor pequeno pode acionar metade dos sinais daqui. A saída útil é o raciocínio, não um rótulo — e a pergunta decisiva costuma não ser técnica: você estava esperando isto?

A autenticação passou. Isso quer dizer que é legítima?

Quer dizer que a mensagem foi mesmo enviada pelo domínio que está na linha From. Não quer dizer que esse domínio seja quem você pensa: qualquer um pode registrar amaz0n-support.com, montar SPF, DKIM e DMARC perfeitos, e mandar a você uma falsificação totalmente autenticada. A autenticação prova o remetente, não a honestidade dele.

O que são domínios parecidos e domínios em punycode?

Um domínio parecido está a um ou dois caracteres de um real — rnicrosoft, amaz0n, paypa1. O punycode vai além: domínios xn-- permitem que letras não latinas idênticas às latinas apareçam na barra de endereços, então um domínio pode ficar visualmente indistinguível do verdadeiro sendo um nome completamente diferente.

Alguma coisa é enviada quando eu verifico uma mensagem aqui?

Não. Nenhum domínio é resolvido, nenhum link é aberto, nenhuma imagem é carregada. Essa última importa: abrir uma mensagem de phishing num programa de correio com as imagens ligadas já avisa a quem enviou que o seu endereço está ativo.

Eu já cliquei ou já digitei alguma coisa. E agora?

Troque a senha no site verdadeiro imediatamente, de um dispositivo em que você confia, e troque-a em todo lugar em que você a reusou. Se envolveu dados de cartão ou do banco, ligue primeiro para o banco — eles conseguem bloquear. No Japão, avise a polícia pelo #9110 e o Council of Anti-Phishing Japan. A velocidade importa muito mais do que descobrir como aconteceu.