Email falso com meus dados reais: por que acontece e o que revisar
Sim, um email falso pode trazer dados reais.
Seu nome. Seu CPF. O CNPJ da empresa. Um valor parecido. Um boleto. Uma nota fiscal. Um fornecedor. Uma entrega que você realmente estava esperando.
Isso não torna o email seguro. Só significa que o golpista tem contexto.
Neste guia
- De onde podem sair seus dados
- A prova do email com dados reais
- Boletos, notas fiscais e cobranças falsas
- O que fazer antes de abrir anexos
- O que fazer se você já abriu ou pagou
- O que ler depois
De onde podem sair seus dados
Dados reais podem vir de:
- Emails encaminhados.
- Fornecedores comprometidos.
- Diretórios públicos.
- Redes sociais.
- Notas fiscais anteriores.
- Vazamentos de dados.
- Sites de comércio.
- Contas de email invadidas.
- Conversas antigas entre empresas.
Por isso alguns emails falsos não parecem spam. Parecem parte de uma terça-feira normal.
A prova do email com dados reais
| O que parece real | O que revisar |
|---|---|
| Tem seu CPF ou CNPJ | Você esperava esse email desse remetente? |
| Tem razão social | O domínio do remetente bate exatamente? |
| Traz boleto | Beneficiário, CNPJ, banco e valor fazem sentido? |
| Menciona uma nota fiscal | Você esperava essa nota desse emissor? |
| Menciona um valor | O valor corresponde a uma compra ou contrato real? |
| Vem de fornecedor | O email chegou pelo domínio que ele sempre usa? |
| Muda dados de pagamento | Você confirmou por telefone ou canal antigo? |
| Pede ZIP, PDF ou link de download | O arquivo era esperado? |
Boletos, notas fiscais e cobranças falsas
No Brasil, boleto e nota fiscal são ganchos fortes porque parecem rotina. O golpe pode copiar linguagem de cobrança, vencimento, segunda via, protesto, nota fiscal, pedido, compra, transportadora ou Pix.
Antes de abrir ou pagar:
- Pergunte se você esperava aquela cobrança.
- Confira o domínio exato do remetente.
- Veja beneficiário, CNPJ, banco e valor antes de pagar.
- Confirme com o fornecedor por um canal conhecido.
- Não abra ZIP inesperado.
- Não troque dados de pagamento só por email.
O que fazer antes de abrir anexos
Não abra o arquivo primeiro. Revise o contexto.
- Você esperava o documento?
- Conhece o remetente por aquele email exato?
- O arquivo tem extensão estranha?
- A mensagem pede senha, código ou pagamento?
- Mudou a chave Pix ou conta bancária?
- O texto tenta resolver tudo hoje?
Se ficar em dúvida, responda por um fio antigo ou ligue para o contato que você já tinha. Não use o telefone dentro do email suspeito.
O que fazer se você já abriu ou pagou
Se você só abriu um email, feche e não baixe mais nada.
Se abriu arquivo suspeito, não entre em banco ou email pelo mesmo aparelho até revisar. Se digitou senha, troque por um caminho oficial. Se pagou boleto, Pix ou mudou dados bancários, fale com o banco imediatamente e guarde provas.
Se o email levou para golpe bancário, siga esta guia:
/br/blog/o-que-fazer-depois-de-clicar-sms-banco-falso/
Perguntas frequentes
Um boleto falso pode ter meu CPF ou CNPJ real?
Sim. Dados reais não provam que o boleto é legítimo. Confira beneficiário, banco, valor, vencimento, contexto e canal de envio.
Uma nota fiscal falsa pode parecer comum?
Sim. Golpes bons parecem chatos. O perigo muitas vezes está no link, no anexo ou na mudança de dados de pagamento.
Devo responder perguntando se é real?
Melhor usar um canal antigo ou conhecido. Responder ao email falso pode confirmar que sua conta está ativa.
Leia depois
- /br/blog/anexo-email-e-seguro/
- /br/blog/como-verificar-link-sem-clicar/
- /br/blog/spear-phishing-golpes-parecem-reais/
Fontes
- CISA, phishing guidance: https://www.cisa.gov/secure-our-world/recognize-and-report-phishing
- FTC, phishing: https://consumer.ftc.gov/articles/how-recognize-avoid-phishing-scams
- CERT.br, Cartilha de Segurança para Internet: https://cartilha.cert.br/
- Phishing Codebook research: https://arxiv.org/abs/2408.08967