Na lista de marcas imitadas da minha extensão gratuita para Chrome, o gov.br está lá, junto com os bancos e os Correios. Só que o golpe que eu quero contar aqui nem precisa imitar o nome gov.br. Ele só precisa colocar a palavra "gov" num canto do endereço por onde o seu olho passa correndo. No celular, isso funciona muito bem.
Por que a palavra "gov" no meio do endereço engana?
Porque a gente não lê endereço letra por letra. A gente reconhece pedaços familiares e segue em frente, que é o que torna a leitura rápida. No telefone é pior: a barra de endereço é estreita, o navegador corta o que não cabe, e você vê um trecho do endereço, não o endereço inteiro.
Aí o olho encontra "gov", conclui "isso é do governo" e para de ler. O resto do endereço nem chega a ser avaliado. É um atalho do cérebro, não uma falha de atenção sua.
gov.br/meuinsso endereço do site termina em gov.brdeclare-brasil[.]site/gov/o site é declare-brasil[.]site; o "gov" vem depois da barraOnde fica o endereço de verdade?
O endereço do site é o pedaço que vem antes da primeira barra. Tudo que aparece depois da barra foi escrito por quem é dono do site, e pode ser qualquer palavra. Inclusive "gov". Inclusive "gov.br" inteirinho, se o dono quiser.
Então o jeito de ler é sempre o mesmo: ache a primeira barra, ignore tudo que vem depois dela e olhe o final do pedaço que sobrou.
| O que chega na mensagem | Qual é o site de verdade | Termina em gov.br? |
|---|---|---|
gov.br/meuinss | gov.br | Sim |
e-cac.receita.fazenda.gov.br | um subdomínio de fazenda.gov.br | Sim |
regularize.pgfn.gov.br | um subdomínio de pgfn.gov.br | Sim |
declare-brasil[.]site/gov/ | declare-brasil[.]site | Não |
algo no estilo gov-br-consulta[.]com | gov-br-consulta[.]com | Não, hífen não é ponto |
algo no estilo gov.br.acesso-cidadao[.]net | acesso-cidadao[.]net | Não, "gov.br" ali é só enfeite no começo |
As duas últimas linhas são exemplos inventados por mim, no estilo do que costuma aparecer, e escrevo com o ponto entre colchetes para o link não ficar clicável. As três primeiras são endereços oficiais reais, citados no próprio alerta do governo. 😉
Que golpe é esse, na prática?
Em março de 2026, na temporada do Imposto de Renda, apareceu uma campanha construída exatamente sobre esse desenho. A INGENI, divisão de inteligência da consultoria brasileira de segurança Redbelt Security, identificou o esquema: a vítima recebia uma mensagem no WhatsApp e, ao tocar no link, era redirecionada a um site falso, no caso o domínio declare-brasil[.]site/gov/, que imitava visualmente os portais oficiais do governo. O alvo era o acesso à conta gov.br.
A lista de sinais de alerta da própria Redbelt começa pelo endereço do site. Não pelo logotipo, não pela identidade visual, não pelo texto. Pelo endereço.
Vale dizer de onde vem a informação: isso é o relato de uma empresa de segurança, não um levantamento do governo. O CryptoID publicou a mesma apuração em 17 de março de 2026, com a mesma atribuição à INGENI e o mesmo domínio falso, então pelo menos o detalhe do endereço aparece em dois lugares. 🤓
E por que a mensagem chega pelo WhatsApp?
Porque ali dá para montar uma fachada convincente com pouco esforço. O alerta do CISC descreve o padrão: perfis falsos que se apresentam como "Conta comercial", usando a identidade visual do gov.br ou símbolos oficiais da República.
E vem a parte desconfortável. Segundo o mesmo alerta, essas mensagens muitas vezes já chegam com o seu nome real, o seu CPF, a sua data de nascimento e o seu endereço. É isso que derruba a desconfiança da maioria das pessoas, e é justamente o que não deveria: dado pessoal circula em vazamentos e em bases compradas, então acertar os seus dados custa pouco para quem manda a mensagem.
gov.br, regularize.pgfn.gov.br ou e-cac.receita.fazenda.gov.br, em vez de tocar no link que chegou.Por que a conta gov.br vale tanto para o golpista?
Porque é uma chave só que abre muita porta. O INSS, por exemplo, avisa nos seus canais oficiais que o Meu INSS fica em gov.br/meuinss e que "é preciso acessar a conta no Gov.br". Ou seja, quem recebe benefício entra pela mesma conta que essas páginas falsas querem. Só em junho de 2026, segundo o INSS, o Meu INSS registrou "mais de 100 milhões de acessos".
Esse mesmo aviso serve para outra coisa útil: ele lista quais são os canais oficiais do INSS. O site é www.gov.br/inss, e as redes sociais oficiais somam mais de 570 mil seguidores (396 mil no Instagram, 77 mil no YouTube, 68 mil no LinkedIn, 25 mil no Facebook e 6 mil no TikTok). Anotar os canais certos é uma daquelas tarefas que só dá para fazer com calma, antes do susto. Depois do susto, ninguém procura nada. 😅
O teste de dez segundos, antes de digitar a senha
- Não toque no link. Segure o dedo sobre ele (toque longo) e escolha "copiar link". Assim você lê o endereço inteiro sem abrir a página.
- Ache a primeira barra. O endereço do site é tudo que está antes dela. O que vem depois é decoração escolhida pelo dono do site.
- Leia o final desse pedaço. Termina em
.gov.br? Se não termina, o teste acabou aqui e a resposta é não. - Desconfie de hífen e de "gov.br" no começo.
gov-br-alguma-coisa[.]comnão é gov.br, porque hífen não é ponto. Egov.br.alguma-coisa[.]nettambém não é, porque o nome que vale é o que está colado na primeira barra. - Na dúvida, jogue a mensagem fora e digite o endereço você mesmo. Abra
gov.brno navegador, entre na sua conta pelo caminho de sempre e veja se a tal pendência existe. Se não aparece no canal oficial, ela não existe. - Cole o domínio no IP Tracker para uma segunda opinião em segundos.
O que o IP Tracker mostra aqui?
O IP Tracker é a minha extensão gratuita para o Chrome. Você cola um domínio ou um endereço de e-mail na janelinha e ele mostra os sinais em linguagem simples: são 50 checagens por dia, sem conta e sem rastreamento, e só o valor que você cola é consultado.
Para um link desses, ele faz quatro coisas. Compara o nome com cerca de 125 marcas muito imitadas, entre elas o gov.br e a caixa.gov.br, para apontar imitações e trocas de letra do tipo g0v.br. Consulta a lista de sites perigosos do Google, o Safe Browsing. Mostra quantos serviços de segurança sinalizam aquele endereço no VirusTotal, além de denúncias de abuso. E mostra a idade do domínio: registrado há poucos dias, isso aparece como pista de apoio, nunca como veredito sozinho.
E o que ele não faz?
Aqui a honestidade importa mais que o conforto, então vão os limites de verdade.
- Justamente o endereço desse golpe ele não pega pela imitação.
declare-brasil[.]sitenão copia o nome de marca nenhuma. É um nome inventado com a palavra "gov" jogada depois da barra, e nome inventado não aciona a comparação de imitação. Ele pode ser sinalizado por outro motivo, pelo Safe Browsing, pelo VirusTotal ou pela idade, ou pode não ser sinalizado por nada. - A lista tem cerca de 125 marcas. O
gov.bre acaixa.gov.brestão nela. Não estão prefeituras, governos estaduais, Detrans, tribunais, conselhos e órgãos menores. Se o site imitar um desses nomes, a comparação de imitação não vai pegar. - Ele confere endereço, não conteúdo. Ele não lê o texto da página, não julga se o pedido faz sentido e não sabe se aquele formulário vai parar na mão de quem.
- Ele não entra no WhatsApp. A mensagem, o perfil "Conta comercial", o áudio de quem se apresenta como servidor: nada disso passa por aqui. A checagem é de domínio.
- No celular ele não roda. Extensão de Chrome é coisa de computador, e boa parte dessas mensagens chega exatamente no telefone.
- As listas atrasam. Um site criado hoje de manhã pode não estar em lista nenhuma à tarde. Páginas de campanha como essa costumam durar pouco tempo de propósito.
A parte boa dessa história é que o teste é pequeno. Não precisa saber nada de tecnologia, não precisa instalar nada, não precisa entender o que é subdomínio. Precisa só ler o final de um pedaço de texto antes de digitar uma senha. Dez segundos.
Resumindo:
- ✓ Site oficial do governo brasileiro usa o domínio
.gov.br. O que vale é o domínio, não a palavra "gov" aparecer em algum canto. - ✓ O endereço de verdade é o que vem antes da primeira barra. Depois da barra, quem escreve é o dono do site.
- ✓ Hífen não é ponto, e "gov.br" no começo do endereço pode ser só enfeite.
- ✓ Nenhum órgão do governo cobra dívida, oferece benefício nem ameaça bloqueio pelo WhatsApp.
- ✓ Na dúvida, digite
gov.brvocê mesmo, e cole o domínio suspeito no IP Tracker antes de digitar qualquer senha.
Boa conferida! 😎
Fontes
- CISC / Gov.br, "Golpistas enviam mensagens no WhatsApp se passando por entidades do governo" (alerta oficial: domínio .gov.br, perfis falsos, dados pessoais na mensagem, orientação de digitar o endereço).
- Olhar Digital, "Golpe no WhatsApp mira Gov.br na temporada do IR", 16 de março de 2026 (campanha identificada pela INGENI / Redbelt Security).
- CryptoID, "Golpe no WhatsApp usa site falso para roubar acesso ao Gov.br", 17 de março de 2026 (mesma apuração, cobertura independente).
- INSS / Gov.br, "Evite golpes e fake news: conheça os canais oficiais do INSS", 28 de julho de 2026 (canais oficiais, Meu INSS e acessos de junho de 2026).
- Serpro, "Serpro explica como identificar golpes que simulam mensagens do governo", 2026 (outro alerta do setor oficial sobre mensagens que simulam comunicação do governo).