Clicou em um link de phishing: o que fazer imediatamente?
Por CaptainDNS
Publicado em 15 de fevereiro de 2026

- Um clique em um link de phishing nem sempre é suficiente para infectar o seu dispositivo, mas aja rápido
- Passos de emergência: desconecte-se da rede, faça um scan antivírus, limpe o cache do navegador
- Se digitou credenciais, troque-as no site oficial e ative o 2FA imediatamente
- Denuncie o phishing e monitorize as suas contas bancárias por pelo menos 30 dias
3,4 mil milhões de emails de phishing são enviados todos os dias no mundo (Valimail 2024). Com esse volume, clicar em um link malicioso não é uma questão de "se", mas de "quando". A boa notícia: um simples clique nem sempre é suficiente para comprometer o seu dispositivo ou os seus dados.
Este guia oferece os passos exatos a seguir nos minutos, horas e dias após clicar em um link suspeito. Seja que apenas abriu a página ou que digitou as suas credenciais, cada cenário é coberto com um plano de ação preciso.
O que acontece quando clica em um link de phishing?
O resultado de um clique em um link de phishing depende de três fatores: o tipo de link, o estado do seu dispositivo e o que fez após o clique.
Cenário 1: a página de phishing (recolha de credenciais)
O caso mais frequente. O link abre um site que imita um serviço legítimo (banco, email, rede social). A página pede que introduza as suas credenciais. Se não digitou nada e fechou a página, o risco é mínimo. Se inseriu as suas credenciais, vá direto para a secção "Digitou as suas credenciais".
Cenário 2: o download automático (drive-by download)
Mais raro, mas mais perigoso. O site explora uma falha do seu navegador para descarregar e executar código malicioso sem a sua intervenção. Os navegadores modernos (Chrome, Firefox, Edge) corrigem essas falhas rapidamente, mas um navegador desatualizado continua vulnerável.
Cenário 3: nada acontece (link morto ou bloqueado)
O seu antivírus, o seu navegador ou o seu filtro DNS bloqueou a página antes que ela carregasse. O Google Safe Browsing bloqueia cerca de 5 milhões de páginas de phishing por dia. Se vê um aviso vermelho "Site enganoso", o seu navegador fez o trabalho dele.

Os 5 passos de emergência (primeiros minutos)
1. Desconecte-se da rede
Desligue o Wi-Fi ou desconecte o cabo Ethernet. Se um malware foi descarregado, a desconexão impede que ele se comunique com o seu servidor de comando (C2), exfiltre dados ou se propague na sua rede local.
No telemóvel, ative o modo avião. É a medida mais rápida e eficaz.
2. Não introduza nenhuma informação
Se a página ainda estiver aberta, não preencha nenhum campo. Não clique em nenhum botão adicional. Não descarregue nada. Feche o separador imediatamente. Se o navegador exibir um pop-up que se recusa a fechar, force o encerramento do navegador (Ctrl+Shift+Esc no Windows, Cmd+Q no macOS).
3. Faça um scan antivírus completo
Reconecte-se à rede e faça um scan completo (não rápido) com o seu antivírus. Se não tem um, o Windows Defender já vem integrado no Windows 10/11 e oferece uma proteção adequada.
Para uma segunda opinião, use um scanner online gratuito como Malwarebytes ou ESET Online Scanner. Dois motores de deteção são melhores que um.
4. Limpe o cache e os cookies do navegador
Sites de phishing podem depositar cookies de rastreamento ou explorar o cache do navegador. Limpe-os completamente:
- Chrome: Configurações > Privacidade > Limpar dados de navegação > Marque "Cookies" e "Imagens/ficheiros em cache"
- Firefox: Configurações > Privacidade > Cookies e dados > Limpar dados
- Edge: Configurações > Privacidade > Escolher o que limpar
5. Verifique a URL com uma ferramenta de verificação
Copie a URL do link suspeito (do seu histórico ou do email original) e analise-a com um verificador de URL de phishing que consulta várias bases de threat intelligence (URLhaus, Google Safe Browsing, PhishTank, VirusTotal). O resultado dá um veredito claro: limpo, suspeito ou malicioso.
Esse passo confirma a natureza do link e ajuda-o a avaliar o nível real de risco.
Digitou as suas credenciais? (plano de recuperação)
Se inseriu uma palavra-passe, um número de cartão de crédito ou qualquer outra informação sensível no site de phishing, o risco é elevado. Aqui está o plano de recuperação em ordem de prioridade.
Troque as suas palavras-passe imediatamente
Aceda a diretamente o site oficial do serviço em questão (introduza a URL manualmente, não siga nenhum link) e troque a sua palavra-passe. Se usa a mesma palavra-passe em outros serviços, troque-as também. Essa é a razão pela qual um gestor de palavras-passe com palavras-passe únicas por serviço é essencial.
Ative a autenticação em dois fatores (2FA)
O 2FA adiciona uma camada de proteção mesmo se o invasor tiver a sua palavra-passe. Prefira uma aplicação de autenticação (Google Authenticator, Authy, Microsoft Authenticator) em vez do SMS, que pode ser interceptado por SIM swap.
Verifique as ligações recentes às suas contas
A maioria dos serviços (Google, Microsoft, Facebook, Amazon) oferece um histórico de ligações nas configurações de segurança. Procure por ligações de locais ou dispositivos desconhecidos. Desconecte todas as sessões suspeitas.
Avise o seu banco (se dados bancários foram introduzidos)
Se digitou um número de cartão de crédito, ligue imediatamente para o seu banco para solicitar o bloqueio. As transações fraudulentas costumam começar nos minutos seguintes à compromissão. Monitorize os seus extratos bancários por pelo menos 30 dias.
Casos especiais
Clique em link de phishing no telemóvel (iPhone ou Android)
Os smartphones são menos vulneráveis a drive-by downloads que os computadores, mas não são imunes. Os sites de phishing para telemóvel visam principalmente a recolha de credenciais.
Passos específicos:
- Ative o modo avião
- Feche todas os separadores do navegador
- Verifique se nenhuma aplicação foi instalada (Definições > Aplicações > ordene por data)
- Faça um scan com o seu antivírus mobile
- Troque as palavras-passe digitadas a partir de outro dispositivo
Clique a partir de um computador profissional
Na empresa, a prioridade é avisar a sua equipa de TI ou o seu SOC (Security Operations Center) antes de qualquer outra ação. Não tente resolver o problema sozinho. A equipa de segurança possui ferramentas de deteção e resposta (EDR) capazes de analisar o incidente e conter a ameaça em toda a rede.
Reencaminhe o email de phishing original para a sua equipa de segurança pelo canal dedicado (botão "Reportar phishing" no Outlook, ou endereço de email dedicado).
Anexo aberto (potencial malware)
Se abriu um anexo suspeito (.exe, .docm, .zip, .html), o risco é mais elevado do que um simples clique em um link. Desconecte-se da rede imediatamente e não reinicie o computador (alguns malwares instalam-se na reinicialização).
Faça um scan antivírus em modo offline (Windows Defender Offline, ou um live USB Linux com ClamAV). Se o scan detetar um malware, consulte um profissional antes de reutilizar o dispositivo.
Como denunciar um phishing?
A denúncia ajuda a bloquear o site de phishing para outros utilizadores. Quanto mais rápido um site é denunciado, mais rápido ele é neutralizado.
Na França
- signal-spam.fr: reencaminhe o email suspeito pelo formulário online ou extensão do navegador
- phishing-initiative.fr: denuncie a URL do site de phishing (não o email, a URL)
- 17Cyber.gouv.fr: plataforma oficial de denúncia de ciberameaças
Internacionalmente
- reportphishing@apwg.org: Anti-Phishing Working Group (todos os idiomas)
- Google Safe Browsing: a denúncia está integrada no Chrome ("Reportar um problema de segurança")
- PhishTank: envie a URL de phishing para alimentar a base comunitária
Na empresa
Reencaminhe o email para a sua equipa de segurança. Não elimine o email original: os cabeçalhos contêm as provas técnicas (IP de envio, resultados SPF/DKIM/DMARC). A equipa de segurança poderá analisar os cabeçalhos com um analisador de cabeçalhos de email para rastrear a origem do ataque.

Como evitar cair no golpe novamente?
Verifique os links antes de clicar
Passe o rato sobre cada link antes de clicar para ver a URL real. No telemóvel, mantenha o dedo pressionado. Se o domínio não corresponde ao remetente legítimo, é phishing. Para uma análise aprofundada, copie a URL e cole em um scanner de phishing.
Ative o 2FA em todos os lugares
A autenticação em dois fatores torna suas contas resistentes ao phishing mesmo se o invasor obtiver a sua palavra-passe. Ative-a em todos os serviços que oferecem essa opção, começando pelo seu email principal (é a chave de recuperação de todas as suas outras contas).
Para administradores: implemente DMARC em modo restrito
Se gere um domínio, SPF, DKIM e DMARC impedem que invasores falsifiquem o seu domínio em campanhas de phishing. Uma política DMARC em reject bloqueia os emails que falsificam o seu domínio antes que cheguem aos destinatários. Verifique a sua configuração com um verificador DMARC.
FAQ
É possível ser hackeado apenas clicando em um link?
Um simples clique pode ser suficiente se o seu navegador ou sistema não estiver atualizado (ataque por drive-by download). Com um navegador e sistema atualizados, o risco de infeção por um simples clique é baixo. O principal perigo vem da digitação de credenciais no site de phishing ou da abertura de um anexo malicioso.
É preciso trocar todas as palavras-passe após clicar em um link de phishing?
Se não digitou nada no site, não é necessário trocar todas as suas palavras-passe. Troque apenas a palavra-passe do serviço imitado pelo phishing, por precaução. Se digitou credenciais, troque a palavra-passe do serviço em questão e de qualquer outro serviço que use a mesma palavra-passe.
Meu telemóvel pode ser infectado por um link de phishing?
Os smartphones são menos vulneráveis que os computadores a drive-by downloads graças ao sandboxing das aplicações. O principal risco no telemóvel é a recolha de credenciais por meio de uma página de login falsa. Verifique se nenhuma aplicação desconhecida foi instalada e faça um scan antivírus mobile.
Quanto tempo um hacker tem depois que cliquei?
As credenciais roubadas costumam ser exploradas nos minutos seguintes à digitação, especialmente para contas bancárias. Para emails e redes sociais, o invasor pode esperar dias antes de agir. Troque as suas palavras-passe o mais rápido possível: cada minuto conta.
Como saber se meu computador foi infectado após um clique?
Faça um scan antivírus completo. Monitorize sinais de infeção: lentidão incomum, pop-ups intrusivos, programas desconhecidos na inicialização, ligações de rede suspeitas. Uma ferramenta como o Gestor de Tarefas (Windows) ou o Monitor de Atividade (macOS) permite identificar processos anormais.
O que fazer se dei meu número de cartão de crédito?
Ligue para o seu banco imediatamente para solicitar o bloqueio do cartão. Monitorize os seus extratos bancários por pelo menos 30 dias. Denuncie a fraude nas plataformas oficiais do seu país. Se cobranças fraudulentas aparecerem, conteste-as junto ao seu banco dentro do prazo legal.
Um antivírus é suficiente para me proteger após um clique?
Um antivírus deteta a maioria dos malwares conhecidos, mas não as páginas de phishing que não baixam nada. A proteção depende de um conjunto de medidas: antivírus atualizado, navegador atualizado, 2FA ativado, vigilância com links. Nenhuma solução única cobre todos os riscos.
Como denunciar um email de phishing?
Reencaminhe o email suspeito para as plataformas de denúncia do seu país (como signal-spam.fr na França ou reportphishing@apwg.org internacionalmente). Na empresa, use o botão "Reportar phishing" do seu cliente de email ou reencaminhe para a sua equipa de segurança. Nunca responda diretamente ao email suspeito.
Glossário
- Drive-by download: técnica de infeção em que um malware é descarregado e executado automaticamente ao visitar um site, sem ação do utilizador.
- 2FA (autenticação em dois fatores): método de segurança que exige duas provas de identidade distintas (palavra-passe + código temporário) para aceder a uma conta.
- C2 (Command and Control): servidor remoto usado por um invasor para controlar um malware instalado em uma máquina comprometida.
- EDR (Endpoint Detection and Response): solução de segurança que monitoriza os terminais (PCs, servidores) para detetar e responder a ameaças em tempo real.
- SIM swap: ataque que consiste em transferir o número de telefone de uma vítima para um chip SIM controlado pelo invasor, para interceptar SMS de verificação.
- Threat intelligence: inteligência de ameaças, bases de dados de links e domínios maliciosos atualizadas continuamente.
Verifique um link suspeito agora: use nosso verificador de URL de phishing para analisar qualquer URL contra 4 bases de threat intelligence em segundos.
Guias de phishing relacionados
- Phishing vs spear phishing: a diferença em 2026
- Como reconhecer um e-mail de phishing em 2026
- Google Safe Browsing, URLhaus, PhishTank, VirusTotal: como funcionam as bases de threat intelligence
- As tendências de phishing 2025-2026: estatísticas APWG e novas técnicas


