Por que verificar URLs suspeitas?
O phishing por URL é o vetor de ataque número 1 por e-mail. Segundo o Anti-Phishing Working Group (APWG), mais de 4,7 milhões de ataques de phishing foram registrados em 2023, um recorde histórico. O relatório Verizon DBIR 2024 confirma: 36% das violações de dados envolvem phishing.
O princípio é simples. Cibercriminosos criam páginas que imitam serviços legítimos (bancos, redes sociais, webmail) para roubar credenciais. Estes links circulam por e-mail, SMS e redes sociais. A vida útil média de uma URL de phishing é inferior a 24 horas, o que torna a verificação em tempo real indispensável.
Três razões para verificar um link antes de clicar:
- Proteção pessoal: Um único link num e-mail é suficiente para capturar as suas credenciais bancárias ou de e-mail em menos de 10 segundos
- Proteção da sua organização: 91% dos ciberataques direcionados começam por um e-mail de phishing (Trend Micro). Um clique compromete toda a rede corporativa
- Verificação proativa: Se você gerencia um site, verifique se o seu domínio não está sinalizado erroneamente (falso positivo) em bases de dados de ameaças
Como usar o phishing URL checker em 3 etapas
Etapa 1: insira a URL suspeita
Cole a URL completa no campo de entrada. A ferramenta aceita três formatos:
- URL completa:
https://suspicious-site.com/login - Domínio nu:
suspicious-site.com - Endereço IP:
192.168.1.1
A URL é normalizada automaticamente (remoção de espaços, conversão para minúsculas, remoção do fragmento).
Etapa 2: inicie a verificação
Clique em Verificar. A ferramenta consulta em paralelo até 3 fontes de threat intelligence. Cada fonte é consultada de forma independente com o seu próprio timeout.
Etapa 3: analise o relatório
O relatório mostra:
- Veredito geral: Seguro, Suspeito ou Malicioso
- Pontuação de risco: De 0 (sem risco) a 100 (crítico)
- Detalhes por fonte: Estado, tipos de ameaça, tempo de resposta
- Diagnósticos: Erros, avisos e informações de cobertura
Como funcionam as bases de dados de threat intelligence?
As bases de dados de threat intelligence são diretórios de ameaças conhecidas. São alimentadas por quatro canais principais: reportes de usuários, análise automatizada de malware (sandboxing), honeypots e parcerias com fornecedores de segurança. O seu valor depende da velocidade de atualização e da taxa de falsos positivos.
| Fonte | O que cobre | Entradas aceitas | Ponto forte |
|---|---|---|---|
| Google Web Risk | Engenharia social (phishing), malware, software indesejado | URL, domínio | As mesmas listas que acionam os avisos do Chrome, Firefox e Safari |
| VirusTotal | Agregado de mais de 70 motores e serviços de reputação de URL | URL, domínio | Um consenso multimotor em vez da opinião de um único fornecedor |
| URLhaus (abuse.ch) | Apenas distribuição de malware, nunca phishing | URL, domínio, endereço IP | Única fonte que aceita um endereço IP. Índice local atualizado a cada 10 minutos |
As três fontes não olham para a mesma coisa, e é precisamente por isso que são consultadas em conjunto. O Google Web Risk e o VirusTotal cobrem phishing; o URLhaus registra apenas URLs que servem um arquivo malicioso. Consequência prática: um resultado limpo do URLhaus nada diz sobre phishing, diz apenas que a URL não é conhecida por distribuir malware.
O PhishTank, durante anos a base comunitária de referência para phishing (validação humana da comunidade OpenDNS), fechou as inscrições. A análise se concentra agora nas três fontes mais confiáveis e ativamente mantidas.
Como a pontuação de risco é calculada
A pontuação de risco não é uma soma de pontos. É um nível de confiança ancorado pelo veredito e depois afinado conforme o número de fontes que concordam. Uma única fonte autorizada basta para uma pontuação alta: não diluímos a confiança somando pesos parciais.
| Veredito | Fontes que reagem | Pontuação de risco | Nível |
|---|---|---|---|
| Seguro | Nenhuma fonte sinaliza o alvo | 0 | Nenhum |
| Suspeito | Um sinal fraco (VirusTotal abaixo do limiar, ou a cobertura ampliada do Google Web Risk) | ~35 | Médio |
| Malicioso | Uma fonte autorizada confirma (Google Web Risk, URLhaus ou VirusTotal com vários motores) | ~75 | Alto |
| Malicioso | Duas fontes concordam | ~90 | Crítico |
| Malicioso | As três fontes concordam | 100 | Crítico |
A ideia central: uma única fonte autorizada, como o Google Web Risk, basta para atingir uma pontuação alta por si só. Acrescentar uma segunda fonte concordante eleva a confiança a crítica. Uma detecção isolada do VirusTotal com apenas um ou dois motores é tratada como um provável falso positivo (Suspeito, cerca de 35), não como uma ameaça confirmada.
Casos de uso concretos
Caso 1: e-mail de phishing bancário
Sintoma: Você recebe um e-mail do seu "banco" pedindo que verifique a sua conta através de um link.
Diagnóstico: Cole a URL na ferramenta. Basta o Google Web Risk confirmá-la sozinho para uma pontuação alta (cerca de 75). Se o VirusTotal também a sinalizar, duas fontes concordam e a pontuação sobe para crítica (cerca de 90). Os tipos de ameaça "phishing" e "social_engineering" aparecerão.
Ação: Não clique. Denuncie o e-mail como phishing ao seu provedor de e-mail. Acesse o site do seu banco diretamente pelo navegador. Se já tiver clicado, altere a sua senha imediatamente.
Caso 2: link encurtado num SMS
Sintoma: Um SMS contém um link encurtado (bit.ly, tinyurl) pedindo que "atualize a entrega do seu pacote".
Diagnóstico: Primeiro, expanda o link encurtado (ferramentas online permitem ver a URL final). Depois, verifique a URL final na nossa ferramenta.
Ação: Se a URL final estiver sinalizada, exclua o SMS. Serviços de entrega legítimos nunca pedem pagamento por SMS.
Caso 3: falso positivo no seu domínio
Sintoma: O seu site é sinalizado como perigoso pelos navegadores, mas não contém nada de malicioso.
Diagnóstico: Verifique o seu domínio na ferramenta para identificar qual fonte o sinaliza. Consulte o link de referência da fonte para entender o motivo.
Ação: Contate a fonte responsável para solicitar a remoção (delist). Verifique também se não existe conteúdo injetado (hack, redirecionamento) no seu site.
FAQ - Perguntas frequentes
P: Como verifico se um link é phishing?
R: Cole a URL suspeita no campo de entrada e clique em Verificar. A ferramenta consulta 3 bases de dados de ameaças e entrega um veredito claro com pontuação de risco de 0 a 100.
P: Quais são as fontes de dados utilizadas?
R: Google Web Risk para engenharia social, malware e software indesejado, VirusTotal com agregação de mais de 70 motores antivírus e URLhaus (abuse.ch), que cobre apenas a distribuição de malware e é a única fonte que aceita um endereço IP. O PhishTank fechou as inscrições e não faz mais parte das fontes consultadas.
P: O resultado é 100% confiável?
R: Nenhuma ferramenta garante detecção de 100%. Um resultado "seguro" significa que nenhuma fonte sinaliza a URL atualmente. Novas URLs maliciosas surgem constantemente antes de serem catalogadas.
P: Posso verificar um domínio sem a URL completa?
R: Sim. Insira o nome de domínio (por exemplo, captaindns.com) ou um endereço IP. A ferramenta adapta automaticamente os pedidos às fontes compatíveis.
P: O que significa a pontuação de risco?
R: A pontuação de 0 a 100 é um nível de confiança, não uma soma de pontos. Seguro vale 0. Um único sinal fraco (Suspeito) ronda os 35. Uma fonte autorizada que confirma a ameaça vale cerca de 75 (alto), duas fontes concordantes chegam a 90 e as três chegam a 100 (crítico). Acima de 85, várias fontes concordam.
Ferramentas relacionadas
| Ferramenta | Finalidade |
|---|---|
| IP Blacklist Checker | Verifique se o seu IP está em blacklists de e-mail |
| Domain Blacklist Checker | Verifique se o seu domínio está numa blacklist |
| Mail Header Analysis | Analise os cabeçalhos de um e-mail suspeito |
| Redirect Checker | Analise cadeias de redirecionamento e expanda links encurtados |
| Page Crawl Checker | Analise o comportamento de crawl de uma página web |
| Verificador de headers HTTP | Auditar os security headers (CSP, HSTS, X-Frame-Options) com nota de A a F |
Recursos úteis
- Google Web Risk - API comercial do Google contra sites perigosos, alimentada pelas listas que acionam os avisos dos navegadores
- VirusTotal - Analisa uma URL com mais de 70 motores antivírus e serviços de reputação
- URLhaus by abuse.ch - Base de dados de URLs maliciosas
- PhishTank - Verificação colaborativa de phishing (inscrições fechadas)
- Anti-Phishing Working Group (APWG) - Coalizão internacional contra o phishing