Primeiro: esta mensagem foi disparada por uma ação sua?
O sinal mais forte de que um e-mail é confiável não é o logotipo nem o tom, mas a relação de causa e efeito no tempo. Você clicou em “enviar código” em um serviço específico e recebeu a mensagem correspondente poucos segundos depois: essa sequência faz sentido. Se você não fez nada, trate a mensagem como um evento suspeito, mesmo que venha de uma marca conhecida.
Não tenha pressa de copiar os números — e muito menos clique em “cancelar” ou “não fui eu” no e-mail. Abra o app oficial do serviço ou digite manualmente o endereço oficial salvo por você para verificar a atividade de login e os alertas de segurança. Um código inesperado pode ser apenas alguém que digitou o e-mail errado, mas também pode indicar que um invasor já passou pela primeira camada de senha.
- O pedido ocorreu nos últimos dois minutos e foi feito por você.
- O serviço e a ação mencionados no e-mail correspondem à página atual.
- O código só será inserido na página original e não será encaminhado a ninguém.
Sinal 1: o horário do pedido combina com a validade do código
Códigos legítimos geralmente expiram rápido e correspondem a uma sessão específica. Se o e-mail demorar vários minutos, chegar repetidamente ou continuar aparecendo depois que você fechou a página, reduza o nível de confiança. Invasores podem solicitar vários códigos para causar “fadiga de alertas” e depois se passar pelo suporte para pedir os números mais recentes.
Se houver atraso, volte à página original e solicite um novo código. Use apenas o último e confirme se os últimos dígitos ou o e-mail de destino correspondem ao que a página informa. Considere os códigos antigos inválidos, em vez de tentar todos um por um.
Sinal 2: verifique o domínio real do remetente, não o nome exibido
“Central de segurança da conta” é apenas um nome de exibição que qualquer pessoa pode escolher. Abra os detalhes da mensagem e confira o endereço completo em From, veja se o Reply-To é estranho e confirme se a autenticação mostra SPF, DKIM ou DMARC aprovados. A aprovação da autenticação não garante que a atividade seja legítima, mas erros de grafia no domínio, remetentes de serviços de e-mail gratuitos ou um Reply-To que leve a um desconhecido são motivos para interromper tudo.
| O que observar | Relativamente normal | Sinal de alerta |
|---|---|---|
| Nome exibido | Igual ao nome do serviço | Finge ser um “suporte urgente” |
| Domínio completo | Domínio de notificações usado publicamente pelo serviço | Letras a mais ou faltando; subdomínio estranho |
| Endereço de resposta | Não pede resposta com o código | E-mail pessoal ou conta de mensagens |
Sinal 3: a ação descrita e o serviço de destino são compatíveis
Código de cadastro, de login e de troca de senha não autorizam a mesma coisa. Você está criando uma conta, mas recebe um código para “redefinir a senha existente”? Pare imediatamente. O e-mail deve explicar claramente a ação, mas nunca pedir que você envie o código a um atendente, vendedor, recrutador ou “robô de verificação”.
Para cadastros temporários, você pode usar um e-mail descartável online para isolar rastreamento de marketing; mas, se a conta precisar de recuperação, pagamentos ou uso prolongado, prefira um alias de encaminhamento controlável, para não perder o acesso de recuperação quando o endereço temporário expirar.
Sinal 4: não volte à página de login por um link do e-mail
Um e-mail com código pode incluir botões de acesso rápido, mas o caminho seguro é voltar à página que você acabou de abrir e inserir o código ali. Se a página foi fechada, entre novamente usando um favorito, o app oficial ou o endereço digitado manualmente. Passar o mouse sobre um link só revela problemas óbvios; não prova que o redirecionamento final seja seguro.
QR codes também são links. Não use outro dispositivo para escanear um QR code desconhecido e “concluir a verificação”: ele pode autorizar sua sessão atual de login ao invasor. Quando o gerenciador de senhas recusa o preenchimento automático, isso também costuma ser um alerta útil de que o domínio não corresponde.
Sinal 5: dispositivo, localização e detalhes da sessão conferem
Alertas de segurança bem elaborados informam o tipo de dispositivo, o navegador, uma região aproximada ou o horário do pedido. A localização pode variar por causa da rede móvel ou de uma VPN e não deve ser usada isoladamente para concluir que há fraude. Mas um dispositivo desconhecido, um país totalmente diferente e um horário incompatível ao mesmo tempo indicam risco elevado.
Combine vários sinais fracos: uma diferença de cidade pode ser explicável, mas um sistema desconhecido, horário anormal e um pedido que você não iniciou exigem ação imediata: troque a senha, encerre as sessões e verifique a autenticação multifator.
O que fazer ao receber um código desconhecido
- Não responda, não clique em links do e-mail e não forneça os números a ninguém.
- Acesse o serviço pelo canal oficial, confira os logins recentes e as sessões ativas e revogue dispositivos desconhecidos.
- Troque a senha exclusiva desse serviço; se ela tiver sido reutilizada, faça o mesmo nas outras contas.
- Ative um autenticador ou uma chave de segurança e guarde os códigos de recuperação offline.
- Se esse endereço começar a receber mensagens de ataque continuamente, use o avaliador de exposição para decidir se é hora de migrar ou trocar o alias.
Um código é um segredo de uso único, não uma prova de identidade. Ao confirmar quem iniciou o pedido, o que será autorizado e onde o código deve ser inserido, a maioria das tentativas de engano será descoberta antes que você digite os números.