Na lista de marcas imitadas da minha extensão gratuita para Chrome, o gov.br está lá, junto com os bancos e os Correios. Só que o golpe que eu quero contar aqui nem precisa imitar o nome gov.br. Ele só precisa colocar a palavra "gov" num canto do endereço por onde o seu olho passa correndo. No celular, isso funciona muito bem.

Por que a palavra "gov" no meio do endereço engana?

Porque a gente não lê endereço letra por letra. A gente reconhece pedaços familiares e segue em frente, que é o que torna a leitura rápida. No telefone é pior: a barra de endereço é estreita, o navegador corta o que não cabe, e você vê um trecho do endereço, não o endereço inteiro.

Aí o olho encontra "gov", conclui "isso é do governo" e para de ler. O resto do endereço nem chega a ser avaliado. É um atalho do cérebro, não uma falha de atenção sua.

Realgov.br/meuinsso endereço do site termina em gov.br
Falsodeclare-brasil[.]site/gov/o site é declare-brasil[.]site; o "gov" vem depois da barra
A regra oficial é curta. O CISC, que publica os alertas de golpes digitais do governo, escreve assim: "sites oficiais do governo brasileiro sempre utilizam o domínio .gov.br". Repare que a regra é sobre o domínio do site, não sobre a palavra aparecer em algum lugar do endereço. E é um teste para reprovar endereço falso, não um selo de segurança.

Onde fica o endereço de verdade?

O endereço do site é o pedaço que vem antes da primeira barra. Tudo que aparece depois da barra foi escrito por quem é dono do site, e pode ser qualquer palavra. Inclusive "gov". Inclusive "gov.br" inteirinho, se o dono quiser.

Então o jeito de ler é sempre o mesmo: ache a primeira barra, ignore tudo que vem depois dela e olhe o final do pedaço que sobrou.

O que chega na mensagemQual é o site de verdadeTermina em gov.br?
gov.br/meuinssgov.brSim
e-cac.receita.fazenda.gov.brum subdomínio de fazenda.gov.brSim
regularize.pgfn.gov.brum subdomínio de pgfn.gov.brSim
declare-brasil[.]site/gov/declare-brasil[.]siteNão
algo no estilo gov-br-consulta[.]comgov-br-consulta[.]comNão, hífen não é ponto
algo no estilo gov.br.acesso-cidadao[.]netacesso-cidadao[.]netNão, "gov.br" ali é só enfeite no começo

As duas últimas linhas são exemplos inventados por mim, no estilo do que costuma aparecer, e escrevo com o ponto entre colchetes para o link não ficar clicável. As três primeiras são endereços oficiais reais, citados no próprio alerta do governo. 😉

Que golpe é esse, na prática?

Em março de 2026, na temporada do Imposto de Renda, apareceu uma campanha construída exatamente sobre esse desenho. A INGENI, divisão de inteligência da consultoria brasileira de segurança Redbelt Security, identificou o esquema: a vítima recebia uma mensagem no WhatsApp e, ao tocar no link, era redirecionada a um site falso, no caso o domínio declare-brasil[.]site/gov/, que imitava visualmente os portais oficiais do governo. O alvo era o acesso à conta gov.br.

A lista de sinais de alerta da própria Redbelt começa pelo endereço do site. Não pelo logotipo, não pela identidade visual, não pelo texto. Pelo endereço.

Vale dizer de onde vem a informação: isso é o relato de uma empresa de segurança, não um levantamento do governo. O CryptoID publicou a mesma apuração em 17 de março de 2026, com a mesma atribuição à INGENI e o mesmo domínio falso, então pelo menos o detalhe do endereço aparece em dois lugares. 🤓

E por que a mensagem chega pelo WhatsApp?

Porque ali dá para montar uma fachada convincente com pouco esforço. O alerta do CISC descreve o padrão: perfis falsos que se apresentam como "Conta comercial", usando a identidade visual do gov.br ou símbolos oficiais da República.

E vem a parte desconfortável. Segundo o mesmo alerta, essas mensagens muitas vezes já chegam com o seu nome real, o seu CPF, a sua data de nascimento e o seu endereço. É isso que derruba a desconfiança da maioria das pessoas, e é justamente o que não deveria: dado pessoal circula em vazamentos e em bases compradas, então acertar os seus dados custa pouco para quem manda a mensagem.

O CISC é direto nesse ponto: "Nenhum órgão do governo entra em contato via WhatsApp para cobrar dívidas, oferecer benefícios ou ameaçar bloqueios". A orientação do próprio alerta é digitar o endereço você mesmo no navegador, como gov.br, regularize.pgfn.gov.br ou e-cac.receita.fazenda.gov.br, em vez de tocar no link que chegou.

Por que a conta gov.br vale tanto para o golpista?

Porque é uma chave só que abre muita porta. O INSS, por exemplo, avisa nos seus canais oficiais que o Meu INSS fica em gov.br/meuinss e que "é preciso acessar a conta no Gov.br". Ou seja, quem recebe benefício entra pela mesma conta que essas páginas falsas querem. Só em junho de 2026, segundo o INSS, o Meu INSS registrou "mais de 100 milhões de acessos".

Esse mesmo aviso serve para outra coisa útil: ele lista quais são os canais oficiais do INSS. O site é www.gov.br/inss, e as redes sociais oficiais somam mais de 570 mil seguidores (396 mil no Instagram, 77 mil no YouTube, 68 mil no LinkedIn, 25 mil no Facebook e 6 mil no TikTok). Anotar os canais certos é uma daquelas tarefas que só dá para fazer com calma, antes do susto. Depois do susto, ninguém procura nada. 😅

O teste de dez segundos, antes de digitar a senha

  1. Não toque no link. Segure o dedo sobre ele (toque longo) e escolha "copiar link". Assim você lê o endereço inteiro sem abrir a página.
  2. Ache a primeira barra. O endereço do site é tudo que está antes dela. O que vem depois é decoração escolhida pelo dono do site.
  3. Leia o final desse pedaço. Termina em .gov.br? Se não termina, o teste acabou aqui e a resposta é não.
  4. Desconfie de hífen e de "gov.br" no começo. gov-br-alguma-coisa[.]com não é gov.br, porque hífen não é ponto. E gov.br.alguma-coisa[.]net também não é, porque o nome que vale é o que está colado na primeira barra.
  5. Na dúvida, jogue a mensagem fora e digite o endereço você mesmo. Abra gov.br no navegador, entre na sua conta pelo caminho de sempre e veja se a tal pendência existe. Se não aparece no canal oficial, ela não existe.
  6. Cole o domínio no IP Tracker para uma segunda opinião em segundos.
Recebeu no celular? A extensão funciona no Chrome de computador. No telefone, os passos 1 a 5 já resolvem a maior parte dos casos, e o link pode muito bem esperar você chegar num computador. Pendência de verdade com o governo não vence em vinte minutos.

O que o IP Tracker mostra aqui?

O IP Tracker é a minha extensão gratuita para o Chrome. Você cola um domínio ou um endereço de e-mail na janelinha e ele mostra os sinais em linguagem simples: são 50 checagens por dia, sem conta e sem rastreamento, e só o valor que você cola é consultado.

Para um link desses, ele faz quatro coisas. Compara o nome com cerca de 125 marcas muito imitadas, entre elas o gov.br e a caixa.gov.br, para apontar imitações e trocas de letra do tipo g0v.br. Consulta a lista de sites perigosos do Google, o Safe Browsing. Mostra quantos serviços de segurança sinalizam aquele endereço no VirusTotal, além de denúncias de abuso. E mostra a idade do domínio: registrado há poucos dias, isso aparece como pista de apoio, nunca como veredito sozinho.

E o que ele não faz?

Aqui a honestidade importa mais que o conforto, então vão os limites de verdade.

"Não sinalizado" não é a mesma coisa que "seguro". O IP Tracker confere o endereço, sinaliza os truques que consegue ver e mostra sinais para a sua decisão. Ele não bloqueia nada, não impede nada e não promete que um site é confiável.

A parte boa dessa história é que o teste é pequeno. Não precisa saber nada de tecnologia, não precisa instalar nada, não precisa entender o que é subdomínio. Precisa só ler o final de um pedaço de texto antes de digitar uma senha. Dez segundos.

Resumindo:

Boa conferida! 😎

Fontes