A maioria dos links maliciosos que circulam por WhatsApp compartilha um punhado de características técnicas. Você não precisa ser especialista em tecnologia para notar a maioria delas — só precisa saber onde olhar. Este guia explica os sinais mais reveladores.
Olhe o domínio, não o texto do link
Golpistas frequentemente escrevem um texto de link que parece confiável ("clique aqui para acessar sua conta Caixa"), mas o endereço real por trás do texto é outro completamente. No navegador, o domínio é a parte entre "https://" e a primeira barra "/" — é ali que mora a verdade sobre quem realmente é o dono da página.
Desconfie de domínios com excesso de hífens ou palavras extras
Um site legítimo do WhatsApp nunca vai se chamar whatsapp-verificacao-conta-suporte.xyz. Empresas reais usam domínios curtos e diretos (whatsapp.com, caixa.gov.br). Quando o nome da marca aparece cercado de palavras como "verificação", "suporte", "atualização" ou "prêmio", é quase sempre uma tentativa de imitação.
Preste atenção na extensão do domínio (TLD)
Extensões como .xyz, .top, .click, .icu ou .live são muito mais baratas e fáceis de registrar de forma anônima, e por isso aparecem desproporcionalmente em páginas fraudulentas. Isso não significa que todo site com essas extensões seja golpe, mas é um sinal a mais que soma com outros.
Links encurtados escondem o destino de propósito
Serviços como bit.ly ou tinyurl são legítimos e usados por empresas reais também, mas golpistas os usam especificamente porque escondem o domínio final até o clique. Se um link encurtado vem acompanhado de urgência ("últimas vagas", "sua conta será bloqueada"), o risco é maior.
Desconfie de "https" sozinho como garantia de segurança
Um cadeado ou "https" no navegador indica apenas que a conexão é criptografada — não que o site seja confiável. Páginas de phishing modernas quase sempre têm certificado SSL válido. A ausência de https é um sinal de alerta a mais, mas a presença dele não é garantia de nada.
Um teste rápido antes de clicar
Sempre que um link chegar acompanhado de urgência, promessa de prêmio ou pedido de dado pessoal, vale parar 10 segundos e rodar mentalmente esta lista: o domínio bate com a marca mencionada? Ele tem excesso de hífens ou palavras estranhas? A extensão é incomum? Existe algum senso de urgência artificial na mensagem?
Se qualquer resposta te deixar em dúvida, cole o link no WhatsSafe — a ferramenta aplica exatamente esses critérios automaticamente e te mostra o resultado com a explicação de cada ponto encontrado.