Incidentes e recuperação

Cliquei num link de phishing: o que fazer nos primeiros 15 minutos

O risco depende do que aconteceu depois do clique: página aberta, dados inseridos, ficheiro ou autorização.

4 fontes verificáveis5 passos por ordem0 produtos patrocinados
Imagem editorial do guia Cliquei num link de phishing: o que fazer nos primeiros 15 minutos
089Imagem editorial original · ficha e método

A resposta curta

Fecha a página e regista o endereço. Se apenas abriu e o sistema está atualizado, vigia; se inseriste credenciais, muda-as num dispositivo confiável; se descarregaste ou executaste algo, isola o equipamento e procura análise. Não continues pelo mesmo link para ‘anular’.

Primeira ação seguraAnota campos preenchidos, ficheiros abertos e horas antes de começares a mudar tudo.

Perceber antes de agir

O risco real nesta situação

A página abriu, pediste código e só depois reparaste no domínio diferente. Saber exatamente o que escreveste define a resposta.

Num incidente, a ordem das ações importa. Primeiro trava o dano ativo, depois protege a conta que recupera as restantes, preserva provas e só então limpa ou repõe equipamentos. Fazer tudo ao mesmo tempo pode destruir informação útil.

Parte do trabalho acontece fora do dispositivo afetado. Usa um equipamento de confiança para mudar credenciais, contactar o banco, revogar sessões e consultar instruções oficiais. Não continues uma recuperação através do mesmo link ou interlocutor suspeito.

Regista horas, operações, endereços, números e respostas recebidas. Uma cronologia curta ajuda o banco, a plataforma, a operadora e as autoridades — e reduz decisões repetidas quando estás sob pressão.

Segurança digital não é adivinhar tudo corretamente. É criar uma pausa e uma confirmação que continuem a funcionar quando a história parece urgente.

Aplica esta ideia ao problema deste guia. Separa o que sabes — aquilo que viste diretamente na conta, aplicação ou dispositivo — do que alguém afirmou numa mensagem ou chamada. Não preenchas as lacunas com o logótipo, o tom profissional ou dados pessoais que o interlocutor conhece. Esses elementos podem aumentar a credibilidade sem aumentar a prova.

Ler os sinais

Quatro pistas que merecem uma pausa

01

Sessões, mensagens ou operações que não reconheces

Sessões, mensagens ou operações que não reconheces. Pergunta o que aconteceria se esperasses dez minutos. Em “Cliquei num link de phishing: o que fazer nos primeiros 15 minutos”, uma consequência legítima continuará visível no canal oficial; a pressão artificial tenta impedir precisamente essa comparação.

02

Perda de acesso ou alteração de recuperação

Perda de acesso ou alteração de recuperação. Não avalies apenas o aspeto. Logótipos, nomes e conversas podem ser copiados. O dado que interessa é a origem verificável e se o pedido aparece quando abres o serviço sem usar o caminho recebido.

03

Ficheiros cifrados, pedido de resgate ou bloqueio

Ficheiros cifrados, pedido de resgate ou bloqueio. Um código ou aprovação não é uma formalidade. É uma chave ou uma assinatura para a ação descrita no ecrã. Lê montante, dispositivo, beneficiário e finalidade antes de decidir.

04

Pessoa a insistir que mantenhas o incidente em segredo

Pessoa a insistir que mantenhas o incidente em segredo. Mudanças de processo, conta ou interlocutor precisam de uma segunda verificação. Usa um contacto anterior e explica a alteração que estás a confirmar, sem fornecer primeiro a resposta esperada.

Um sinal não é uma sentença. Serve para abrandar e verificar. Vários sinais juntos, sobretudo com dinheiro, códigos ou ameaça, justificam interromper o processo e procurar ajuda.

Verificação independente

Como confirmar sem usar a pista do atacante

Começa aqui

Anota campos preenchidos, ficheiros abertos e horas antes de começares a mudar tudo.

  1. 1
    Confirma o alcance: conta, dispositivo, pagamento e dados partilhados.

    Faz a confirmação sem copiar números, endereços ou instruções da comunicação suspeita. Explica apenas o necessário e pergunta se existe realmente o pedido, operação ou alteração.

  2. 2
    Consulta atividade através do serviço oficial num equipamento confiável.

    Faz a confirmação sem copiar números, endereços ou instruções da comunicação suspeita. Explica apenas o necessário e pergunta se existe realmente o pedido, operação ou alteração.

  3. 3
    Cria uma linha temporal com o que aconteceu e o que já fizeste.

    Faz a confirmação sem copiar números, endereços ou instruções da comunicação suspeita. Explica apenas o necessário e pergunta se existe realmente o pedido, operação ou alteração.

Se a entidade legítima não encontra a situação, não voltes ao interlocutor para pedir explicações. Guarda a comunicação, bloqueia quando apropriado e usa os mecanismos oficiais de denúncia. Se encontra uma ação verdadeira, confirma ainda que o montante, destinatário e momento correspondem ao que pretendes — uma história pode misturar dados reais com uma instrução fraudulenta.

Aplicar sob pressão

Plano em cinco passos

  1. 01
    Conter o dano

    Conter o dano. Anota campos preenchidos, ficheiros abertos e horas antes de começares a mudar tudo. O objetivo é ganhar contexto sem criar novas ações. Não respondas, não tentes enganar o interlocutor e não apagues informação que possa ser necessária mais tarde.

  2. 02
    Usar dispositivo confiável

    Usar dispositivo confiável. Traduz a situação numa frase concreta: “pedem-me dinheiro”, “querem um código”, “a minha sessão mudou” ou “um equipamento saiu do meu controlo”. Em “Cliquei num link de phishing: o que fazer nos primeiros 15 minutos”, esta formulação decide quem deve ser contactado primeiro e evita uma reação genérica.

  3. 03
    Proteger correio e banco

    Proteger correio e banco. Abre tu próprio o serviço, escreve o endereço conhecido ou usa um número guardado antes do incidente. Se a confirmação depender da mesma mensagem, chamada ou pessoa, ainda não é independente. Regista o canal usado e a resposta.

  4. 04
    Guardar cronologia e provas

    Guardar cronologia e provas. Executa apenas a ação necessária e confirma o resultado. Mudar várias definições ao mesmo tempo pode esconder a causa, terminar uma sessão útil ou destruir provas. Quando existe dinheiro, identidade ou ameaça, pede apoio cedo.

  5. 05
    Recuperar e monitorizar

    Recuperar e monitorizar. Anota data, decisão e próximo controlo. Revê sessões, movimentos ou mensagens durante o período adequado. Depois transforma o incidente numa proteção sustentável — segundo fator, alerta, cópia ou regra familiar — sem criar uma rotina impossível.

Regra de decisão

Se não consegues confirmar pelo canal independente, não concluas a ação. Uma oportunidade legítima tolera verificação; uma urgência real também merece o contacto correto.

Limitar o dano

Se já clicaste, partilhaste ou pagaste

Não percas tempo a discutir com quem te abordou e não escondas detalhes por vergonha. A resposta depende do que saiu do teu controlo: dinheiro, credenciais, documento, sessão, ficheiro ou dispositivo. Diz exatamente o que aconteceu à entidade que te ajuda.

Conter

Contém o dano: banco, operadora, conta principal e sessões ativas vêm antes de tarefas cosméticas. Faz a ação através de um canal oficial e anota hora, pessoa ou referência. Esta cronologia reduz repetições e ajuda a perceber se o dano continua ativo.

Documentar

Preserva mensagens, cabeçalhos, URLs, comprovativos e fotografias; não interajas mais com o atacante. Faz a ação através de um canal oficial e anota hora, pessoa ou referência. Esta cronologia reduz repetições e ajuda a perceber se o dano continua ativo.

Recuperar

Recupera por processos oficiais, monitoriza alterações e apresenta queixa ou pede apoio quando adequado. Faz a ação através de um canal oficial e anota hora, pessoa ou referência. Esta cronologia reduz repetições e ajuda a perceber se o dano continua ativo.

Perigo ou ameaça imediata: o Sistema Queixa Eletrónica não substitui o 112. Em perda financeira, o contacto urgente com o banco é separado da apresentação de queixa e não deve esperar.

Depois da urgência

Proteções que se mantêm no dia a dia

01Folha de resposta com contactos oficiais.

Configura uma vez, testa num momento calmo e escreve como reverter. Uma defesa que bloqueia o próprio utilizador ou depende de memória perfeita acaba por ser contornada.

02Códigos de recuperação e cópia de segurança offline.

Configura uma vez, testa num momento calmo e escreve como reverter. Uma defesa que bloqueia o próprio utilizador ou depende de memória perfeita acaba por ser contornada.

03Alertas de conta e pagamento ativos.

Configura uma vez, testa num momento calmo e escreve como reverter. Uma defesa que bloqueia o próprio utilizador ou depende de memória perfeita acaba por ser contornada.

04Exercício familiar anual de 15 minutos.

Configura uma vez, testa num momento calmo e escreve como reverter. Uma defesa que bloqueia o próprio utilizador ou depende de memória perfeita acaba por ser contornada.

Três erros que pioram a situação

  • 01
    Apagar tudo antes de guardar provas

    Substitui esta reação por uma pausa, um canal independente e um registo curto. O objetivo não é parecer especialista; é manter controlo sobre a próxima ação.

  • 02
    Mudar credenciais no dispositivo possivelmente comprometido

    Substitui esta reação por uma pausa, um canal independente e um registo curto. O objetivo não é parecer especialista; é manter controlo sobre a próxima ação.

  • 03
    Pagar ou negociar sozinho sob pressão

    Substitui esta reação por uma pausa, um canal independente e um registo curto. O objetivo não é parecer especialista; é manter controlo sobre a próxima ação.

Partilhar sem assustar

Uma frase para explicar este risco a outra pessoa

“Não precisamos de provar já que é falso. Vamos fechar isto e confirmar no sítio que já conhecemos.”

Esta frase evita confronto e vergonha. Se estás a ajudar uma criança, familiar ou colega, oferece-te para fazer a verificação em conjunto sem assumir o controlo de todas as contas. A confiança é uma proteção: quem sabe que será ouvido pede ajuda mais cedo.

Dúvidas rápidas

Antes de fechares este guia

Devo desligar imediatamente o equipamento?

Se há cifragem ativa, acesso remoto ou comportamento grave, isolar da rede pode limitar o dano. Mas documenta o que vês e evita improvisar quando há dados críticos; apoio especializado pode ser necessário.

Apresentar queixa recupera o dinheiro?

Não garante recuperação, mas cria registo e apoia investigação. O contacto imediato com o banco é uma ação separada e urgente quando existe pagamento.

Quando posso considerar o incidente encerrado?

Depois de recuperares acesso, revogares sessões, corrigires a causa, verificares movimentos e manteres monitorização durante um período adequado. Documenta a alteração feita.

Verificação editorial

Fontes consultadas

Selecionámos fontes oficiais e institucionais com utilidade para Portugal. A tecnologia, os processos das plataformas e os canais de apoio podem mudar; confirma sempre a instrução atual na entidade responsável.

  1. Ministério da Administração InternaSistema Queixa Eletrónica — burla
  2. EuropolReport cybercrime online — Portugal
  3. Banco de PortugalO que fazer perante uma operação não reconhecida
  4. Centro Nacional de CibersegurançaBoas práticas contra mensagens instantâneas fraudulentas
Revisto em 2 de setembro de 2026Conteúdo, ligações, imagem, linguagem e dados estruturados verificados.