Blog Metlivi

Cinco verificações antes de abrir um link recebido no chat

Um link inserido em uma conversa amigável ainda pode levar a uma cópia de página de login, iniciar um download inesperado ou passar por redirecionamentos pouco claros. Não decida apenas pelo tom da mensagem. Percorra cinco etapas: contexto da conversa, destino visível, destino oficial alcançado por uma rota independente, ação solicitada e limite de autenticação. Em cada etapa, escolha continuar, confirmar por outro caminho, denunciar ou parar. Não copie senha, código de uso único, link de recuperação, convite privado nem trechos da conversa em um scanner público de URL. O próprio endereço pode conter um token válido e conceder acesso a quem o receber.

27 de agosto de 20269 min de leituraCasa, segurança, pets e vida sustentávelPor Metlivi Editorial Team
Seção 1

Primeiro, reconheça quando a mensagem muda de assunto para uma tarefa

Trate como uma nova tarefa qualquer pedido inesperado para entrar na conta, corrigir pagamento, receber prêmio, abrir arquivo, instalar extensão, ler código QR ou levar a conversa para outra plataforma. Faça essa separação mesmo em um chat antigo. A orientação da CISA sobre phishing chama atenção para solicitações imprevistas, linguagem urgente e links ou anexos suspeitos, recomendando a denúncia por uma rota confiável em vez de continuar respondendo. Verifique se remetente, momento e pedido combinam com o contexto, mas não aceite nome de exibição ou foto conhecida como prova de autoria. Uma conta de alguém conhecido também pode mandar algo que a pessoa não pretendia enviar. Se for útil confirmar, use um contato que já estava salvo ou outro canal usado anteriormente. Não adote o novo telefone, e-mail de suporte ou perfil incluído na mesma mensagem que está sendo avaliada.

Seção 2

Depois, diferencie o endereço mostrado da entrada oficial independente

Use os detalhes oferecidos pelo aplicativo, mantenha o link pressionado ou veja o destino no computador para ler o nome do host sem carregar a página. Observe letras trocadas, subdomínios extensos que contêm uma marca mas terminam em outro domínio registrado, encurtadores, endereços IP, portas incomuns, parâmetros de redirecionamento e diferenças entre o texto exibido e o alvo real. HTTPS e o cadeado descrevem a conexão protegida até aquele site; não provam que o responsável é a organização alegada. Quando a mensagem disser que pertence a um serviço conhecido, não edite o endereço suspeito tentando chegar ao certo. Feche e abra o aplicativo oficial instalado, um favorito já salvo ou a página oficial encontrada e verificada separadamente. Procure a mesma notificação ali. Um convite privado ou URL de redefinição com token também não deve ser enviado a um scanner público, pois pode funcionar como uma credencial utilizável.

Seção 3

Classifique a ação antes de atravessar o limite de autenticação

Ler uma informação pública é diferente de fornecer login, inserir código temporário, recuperar uma conta, pagar, baixar arquivo, conceder permissão ao navegador, instalar perfil ou carregar aplicativo fora da loja oficial. Antes de avançar, descreva em uma frase o que a página quer que você faça. Se a ação mexe com a conta, comece pelo ponto de entrada oficial alcançado por você, não pelo link da conversa. O NIST descreve a resistência a phishing por meio do vínculo técnico entre autenticação e verificador legítimo ou canal protegido, sem depender apenas de a pessoa reconhecer uma imitação. Uma senha comum ou um código temporário transcrito manualmente não oferece essa propriedade por si só. Mesmo que a conta aceite um método resistente a phishing, não aprove uma solicitação que você não iniciou. Cancele e recomece pelo aplicativo oficial ou por um favorito conhecido.

Seção 4

O aplicativo deve esclarecer o destino sem usar pressão

Um aplicativo de companhia pode mostrar o host efetivo ao lado do link, sinalizar um redirecionamento, impedir a abertura externa automática e separar claramente navegação de download. Também pode limitar prévias enriquecidas que buscariam uma URL privada a partir de um servidor. A tela de denúncia deve explicar se enviará horário, conta exibida, host, versão do dispositivo ou trecho da conversa, permitindo retirar o texto privado quando ele não for necessário. Não é preciso classificar todo link externo como perigoso nem usar uma contagem regressiva que empurre uma decisão. Para redirecionamentos sob controle do serviço, a OWASP favorece o mapeamento para destinos seguros ou a validação rigorosa do alvo, em vez de deixar um parâmetro arbitrário definir a saída. Esses controles reduzem a ambiguidade, mas uma prévia bem formatada ou a ausência de alerta não transforma um destino desconhecido em endereço confirmado.

Seção 5

Faça uma denúncia limitada e teste o cancelamento com exemplos inofensivos

Se você não abriu o link, use o recurso atual de denúncia do aplicativo ou o contato do serviço imitado encontrado separadamente na página oficial. Guarde apenas horário, remetente exibido, host visível e referência da denúncia, sem reproduzir toda a conversa privada. Se abriu a página e não digitou nada, feche, cancele downloads e revise downloads e permissões do navegador. Se enviou uma credencial ou aprovou uma autenticação inesperada, entre no serviço verdadeiro por uma rota conhecida e siga o processo atual de segurança da conta para examinar sessões e credenciais afetadas. Ao testar a interface, use somente uma página oficial pública sem token e, se tiver autorização, um redirecionamento inofensivo sob seu controle. Não crie domínio parecido, não envie mensagem enganosa a outra pessoa e não teste URL maliciosa real. Termine com um teste negativo: cancele o aviso de navegação externa e confirme que não restou aba, download ou formulário de login aberto. Registre versão do app, dispositivo, classe do link, resultado esperado e resultado observado.

Perguntas relacionadas

Perguntas frequentes

HTTPS prova que o link é legítimo?

Não. HTTPS protege a conexão com o site, mas não comprova que o operador é a organização que afirma representar.

Devo colar um link suspeito em um scanner on-line?

Não se ele puder conter convite privado, token de conta ou identificador de conversa. Use a denúncia do aplicativo e uma rota oficial independente.

O que fazer se o link pedir login?

Cancele e abra o serviço pelo aplicativo oficial instalado, por um favorito já salvo ou por uma página oficial verificada separadamente.

Leituras relacionadas

Continue explorando o tema