É seguro abrir um anexo de email?
Se você não esperava o anexo, não abra primeiro.
Revise quem mandou, de qual domínio, que tipo de arquivo é, por que chegou hoje e o que a mensagem quer que você faça. Um boleto falso pode parecer só mais uma conta. Esse é parte do truque.
Neste guia
- A revisão rápida do anexo
- Armadilhas comuns no Brasil
- O que fazer em vez de abrir
- Se você já abriu o arquivo
- O que ler depois
A revisão rápida do anexo
| O que revisar | Por que importa |
|---|---|
| Domínio do remetente | O nome visível pode ser falsificado |
| Tipo de arquivo | ZIP, executáveis, macros e links de download são mais arriscados |
| Contexto | Você esperava boleto, nota fiscal, contrato, currículo ou cobrança? |
| Dados pessoais | Ter CPF, CNPJ ou razão social não torna o arquivo seguro |
| Dados de pagamento | Mudança de conta ou chave Pix deve ser confirmada por outro canal |
| Login | Se o arquivo manda entrar em conta, trate como suspeito |
| Urgência | Quer que você abra antes de revisar |
Armadilhas comuns no Brasil
Boleto ou cobrança falsa
O email diz que traz boleto atualizado, segunda via ou cobrança vencendo hoje. O risco está no arquivo, no link de download ou no beneficiário alterado. Confira antes de pagar.
Receita Federal ou gov.br falso
A mensagem fala de CPF, imposto, pendência, restituição ou bloqueio. Não abra anexos por medo. Entre no portal oficial por conta própria.
Correios ou entrega
O arquivo promete liberar pacote, explicar taxa ou confirmar endereço. Revise o rastreio no site oficial dos Correios.
Contrato, currículo ou cotação
Muito comum para negócios pequenos. Se não esperava o arquivo, confirme por telefone ou por um fio de email anterior.
O que fazer em vez de abrir
- Fale com o remetente por um canal conhecido.
- Abra o portal do fornecedor por conta própria.
- Não abra ZIP inesperado.
- Não habilite macros.
- Não faça login por link dentro do arquivo.
- Se é trabalho, pergunte a alguém de TI ou a uma pessoa de confiança.
- Se é boleto, confira beneficiário, banco, valor e contexto antes de pagar.
Se você já abriu o arquivo
Se só abriu e não digitou nada, feche o arquivo e não siga interagindo.
Se habilitou macros, instalou algo, digitou senha ou entrou em uma página pelo arquivo, trate a conta como comprometida:
- Troque a senha pelo site oficial.
- Encerre sessões em outros dispositivos.
- Revise regras de encaminhamento no email.
- Verifique o aparelho.
- Se houve dados bancários ou pagamento, ligue para o banco.
Perguntas frequentes
Um PDF é sempre seguro?
Não. Um PDF pode conter links, instruções falsas ou anexos. Também pode levar para uma página falsa de login.
Boleto em PDF é seguro?
Não por si só. Confira beneficiário, banco, valor, contexto e canal de envio antes de pagar.
Que arquivo é mais arriscado?
ZIP, executáveis, documentos com macros e links de download inesperados merecem cuidado especial.
Leia depois
- /br/blog/golpe-email-dados-reais/
- /br/blog/como-verificar-link-sem-clicar/
- /br/blog/spear-phishing-golpes-parecem-reais/
Fontes
- FTC, phishing: https://consumer.ftc.gov/articles/how-recognize-avoid-phishing-scams
- FTC, o que fazer se você foi enganado: https://consumer.ftc.gov/articles/what-do-if-you-were-scammed
- CISA, phishing guidance: https://www.cisa.gov/secure-our-world/recognize-and-report-phishing
- CERT.br, Cartilha de Segurança para Internet: https://cartilha.cert.br/