Este e-mail é uma tentativa de phishing?
Um verificador que responde “seguro” ou “perigoso” é pior do que nada, porque uma boa falsificação vai receber um “seguro”. Aqui você vê os sinais e cada um é explicado, para que o julgamento fique com quem de fato pode fazê-lo.
- Funciona inteiramente no seu navegador
- Funciona offline
- Sem envio de arquivos
- Sem registro
- Sem marca d’água
Carregando a ferramenta…
Como funciona
- Pegue a fonte da mensagem (“Show original” — mostrar original — no Gmail, Ctrl+U no Thunderbird) e cole-a. Só os cabeçalhos já são úteis.
- Leia os sinais. O que importa são vários juntos, não um sozinho.
- Diga o que disser, nunca use um link nem um telefone da mensagem. Digite o endereço que você já conhece, ou ligue para o número do seu cartão.
Por que nada é enviado
Tudo o que esta página faz é executado por código que roda dentro da aba do seu navegador, com o mesmo motor que desenha as páginas web. O arquivo é lido do disco para a memória da aba, transformado ali e escrito de volta como um download. Ele nunca é enviado a lugar nenhum — nem para nós, nem para terceiros.
Comprove você mesmo
- Abra as ferramentas de desenvolvedor do navegador (F12) e escolha a aba Rede.
- Carregue o seu arquivo e rode a ferramenta.
- As únicas requisições que você vai ver baixam o código da própria ferramenta — e, em algumas ferramentas pesadas, o motor de código aberto delas a partir de um CDN público — mais um pequeno aviso de visita para loreatec.jp (endereço e título da página, nada mais). Nenhuma delas leva o seu arquivo.
Perguntas frequentes
Por que ele não me diz logo se é phishing?
Porque essa resposta estaria errada com frequência suficiente para ser perigosa. Uma falsificação competente passa na autenticação de um domínio que o atacante possui, não contém nenhuma palavra marcada e parece exatamente a coisa de verdade; uma fatura legítima de um fornecedor pequeno pode acionar metade dos sinais daqui. A saída útil é o raciocínio, não um rótulo — e a pergunta decisiva costuma não ser técnica: você estava esperando isto?
A autenticação passou. Isso quer dizer que é legítima?
Quer dizer que a mensagem foi mesmo enviada pelo domínio que está na linha From. Não quer dizer que esse domínio seja quem você pensa: qualquer um pode registrar amaz0n-support.com, montar SPF, DKIM e DMARC perfeitos, e mandar a você uma falsificação totalmente autenticada. A autenticação prova o remetente, não a honestidade dele.
O que são domínios parecidos e domínios em punycode?
Um domínio parecido está a um ou dois caracteres de um real — rnicrosoft, amaz0n, paypa1. O punycode vai além: domínios xn-- permitem que letras não latinas idênticas às latinas apareçam na barra de endereços, então um domínio pode ficar visualmente indistinguível do verdadeiro sendo um nome completamente diferente.
Alguma coisa é enviada quando eu verifico uma mensagem aqui?
Não. Nenhum domínio é resolvido, nenhum link é aberto, nenhuma imagem é carregada. Essa última importa: abrir uma mensagem de phishing num programa de correio com as imagens ligadas já avisa a quem enviou que o seu endereço está ativo.
Eu já cliquei ou já digitei alguma coisa. E agora?
Troque a senha no site verdadeiro imediatamente, de um dispositivo em que você confia, e troque-a em todo lugar em que você a reusou. Se envolveu dados de cartão ou do banco, ligue primeiro para o banco — eles conseguem bloquear. No Japão, avise a polícia pelo #9110 e o Council of Anti-Phishing Japan. A velocidade importa muito mais do que descobrir como aconteceu.