Você recebe um link estranho, deixa para conferir depois, e quando volta a página já sumiu. Não é azar e não é coincidência: é o funcionamento normal desse tipo de golpe. Poucas horas de diferença e o endereço deixa de existir. E é justamente essa pressa que entrega o golpista, porque a pressa é a única coisa que ele não consegue esconder.

Por que a página some tão rápido?

Uma página de golpe não foi feita para durar. Ela é feita para receber um empurrão de tráfego, colher os dados de quem cair e desaparecer antes que alguém a denuncie. Quanto menos tempo ela fica no ar, menos chance de entrar nas listas de bloqueio, menos chance de o provedor derrubar, menos rastro.

Existe medição disso. A Kaspersky acompanhou o ciclo de vida de páginas de phishing reconferindo cada link detectado a cada duas horas, durante 30 dias. Os resultados, publicados em dezembro de 2021:

Duas ressalvas honestas antes de seguir: é um estudo global, não brasileiro, e é de 2021, não de agora. Ele não descreve o golpe que chegou no seu WhatsApp ontem. O que ele descreve é o comportamento dessas páginas, e esse comportamento é o que interessa aqui.

Então é verdade que o link dura menos de 2 horas?

Esse número anda muito por aí, mas não vem acompanhado de fonte. Ele parece ter nascido de uma leitura apressada: a Kaspersky conferia os links a cada duas horas, o que é bem diferente de dizer que os links duravam duas horas.

Então vamos ficar com o que foi realmente medido: um quarto em 13 horas, metade em 94 horas, e um quarto em 8 horas quando a página estava num subdomínio de serviço de hospedagem. Menos dramático, mais defensável. E chega exatamente na mesma conclusão prática. 🤓

A vida útil da página é curta, mas a janela em que você está exposto é ainda mais curta. Você não encontra esses sites navegando. Você recebe o link no pico do uso dele, nas primeiras horas, quando nenhuma lista de bloqueio ainda ouviu falar daquele endereço.

E isso é um problema do tamanho de quê, no Brasil?

Grande. Segundo o Mapa da Fraude da Serasa Experian, divulgado com exclusividade ao TecMundo e reproduzido pela imprensa em 11 de setembro de 2026, foram 50,7 milhões de mensagens de tentativa de golpe direcionadas a brasileiros entre janeiro e junho de 2026. Isso dá uma média de 3,2 abordagens fraudulentas por segundo.

O mesmo levantamento registrou 20.840 ocorrências envolvendo anúncios, perfis, páginas e aplicativos falsos no primeiro semestre, alta de 27,2% em um ano. E os anúncios falsos foram 62% das ameaças identificadas. Ou seja: a maior fatia não chega por acaso, chega comprada e posicionada para encontrar você.

Uma observação sobre a fonte, porque isso importa. Esses números do primeiro semestre não estão publicados abertamente pela Serasa. A página oficial do Mapa da Fraude oferece um infográfico do primeiro trimestre, e os 50,7 milhões não aparecem nela. O dado existe através da exclusiva do TecMundo e de quem a republicou, a reprodução do SPPD-MS traz os mesmos números. É informação de segunda mão, e prefiro dizer isso do que fingir que li o relatório original. 😉

Por que "eu nunca vi esse site" é exatamente o ponto?

Junte as duas coisas. A página vive horas. As tentativas chegam aos milhões. A consequência é simples: quase todo link de golpe que chega até você é um endereço que ninguém nunca viu.

Muita gente trata isso como falha pessoal. "Ah, mas eu não entendo desses sites, nunca vi mesmo." Não é falha nenhuma. Uma empresa de verdade guarda o mesmo endereço por anos, porque o nome dela é o patrimônio. Os Correios usam correios.com.br. O governo usa gov.br. Seu banco usa o mesmo domínio desde que você abriu a conta.

Realcorreios.com.bro mesmo endereço há anos
Falsocorreios-liberacao-taxa[.]comnome inventado, registrado esta semana, some semana que vem

Quando a página se apresenta como uma marca que você conhece e o endereço é um nome que você nunca viu, a estranheza não é ignorância sua. É o próprio sinal. Repare que isso vale só para sites que afirmam ser alguém conhecido. A internet está cheia de sites legítimos que você nunca visitou, e tudo bem.

Como conferir o domínio antes de tocar

  1. Não toque no link. Segure o dedo em cima dele (toque longo) e escolha "copiar link". Você lê o endereço sem abrir a página.
  2. Ache o domínio de verdade. É o nome logo antes da primeira barra, lido da direita para a esquerda. Em correios.com.br.taxa-liberacao[.]net/rastreio, o site é taxa-liberacao[.]net; "correios.com.br" ali é só enfeite de subdomínio.
  3. Compare letra por letra com o endereço oficial que você já conhece. Trocas como o número 1 no lugar do l, ou rn imitando um m, desaparecem na fonte pequena do celular.
  4. Cole o domínio no IP Tracker para uma segunda opinião em segundos, incluindo a idade do registro.
  5. Resolva pelo caminho oficial. Abra o aplicativo você mesmo, digite o endereço que você já conhece, ou ligue para o número impresso no cartão. Nunca para o número que veio na mensagem.

O que o IP Tracker mostra aqui?

O IP Tracker é a minha extensão gratuita para o Chrome. Você cola um domínio, um link ou um e-mail na janelinha e ele responde em linguagem simples: são 50 checagens por dia, sem conta e sem rastreamento, e só o valor que você cola é consultado.

Para um link com cara de recém-nascido, ele olha quatro coisas. Compara o nome com as cerca de 125 marcas mais imitadas, para apontar cópias e trocas de letra. Consulta a lista de sites perigosos do Google, o Safe Browsing. Mostra quantos serviços de segurança sinalizam aquele endereço no VirusTotal, além de denúncias de abuso. E mostra a idade do domínio: registrado há poucos dias, isso aparece como pista de apoio, nunca como veredito sozinho.

Num domínio de horas de vida, as duas primeiras listas costumam estar vazias, e é justamente por isso que as outras duas pistas ganham peso.

E o que ele não faz?

Aqui a honestidade vale mais que o conforto, então vão os limites de verdade:

"Não sinalizado" não é a mesma coisa que "seguro". Num domínio com poucas horas de vida, "não sinalizado" é quase o resultado esperado. O IP Tracker mostra sinais para a sua decisão: ele não bloqueia nada, não impede nada e não promete que um site é confiável.

Claro que ninguém vai conferir cada link que recebe. Mas quando a mensagem envolve dinheiro, dados ou pressa, vale a regra curta: o site tem que ser mais velho que a urgência dele. Uma cobrança que apareceu agora, num endereço que nasceu agora, é pressa demais de um lado só. 😎

Resumindo:

Confira antes de tocar! 😀

Fontes