Typosquatting e domínios parecidos: verifica o endereço verdadeiro

Typosquatting e domínios parecidos: verifica o endereço verdadeiro

Um logótipo conhecido e uma ligação HTTPS válida não provam que um site é autêntico. Aprende a reconhecer gralhas, caracteres parecidos e o domínio real de uma ligação suspeita.

Segurança e privacidade
Browser.lol
19.02.2026
20 min de leitura
Partilhar

Uma página de início de sessão pode mostrar o logótipo certo e pertencer a outro domínio. O endereço pode ter uma letra a mais, um ponto deslocado ou um carácter de outro sistema de escrita. Antes de introduzires uma palavra-passe ou aprovares um pedido numa carteira digital, confirma a que site pertence realmente o URL.

O typosquatting aproveita gralhas plausíveis num nome de domínio. Um ataque com caracteres parecidos usa letras que podem parecer iguais em certas fontes, como o «a» latino e o «а» cirílico. O endereço pode levar a uma página de phishing, a um descarregamento enganador ou a um site sem relação. A aparência, por si só, não revela o que o destino fará. Examina o endereço e trata com cuidado os pedidos inesperados de autenticação ou de transação.

Quatro formas de um endereço enganar

Cinco nomes de domínio esquemáticos empilhados, cada um com uma pequena diferença em relação ao anterior

Estes padrões são diferentes do ponto de vista técnico, mas todos podem fazer um destino parecer mais familiar do que é. Os exemplos abaixo são esquemáticos: um domínio parecido com outro não é necessariamente malicioso.

Caracteres parecidos. O «a» latino e o «а» cirílico são caracteres diferentes que podem parecer iguais. No DNS, os nomes de domínio internacionalizados são representados numa forma ASCII; os rótulos codificados começam por «xn--». A norma de segurança do Unicode documenta caracteres confundíveis da mesma escrita ou de escritas diferentes. Conforme as suas regras de apresentação, o navegador pode mostrar o nome em Unicode ou na forma ASCII.

Gralhas simples. Uma letra acrescentada, omitida ou trocada de posição cria outro nome de anfitrião. Os algarismos também podem parecer letras. Estas variantes funcionam mesmo quando o navegador aplica verificações rigorosas ao Unicode, porque podem usar apenas caracteres ASCII correntes.

Subdomínios enganadores. Em «accounts.example.com.login.example.net», o nome de anfitrião completo é «accounts.example.com.login.example.net». O texto familiar no início não o torna parte de «example.com». Para identificar o domínio registável, precisas de conhecer o nome de anfitrião e o sufixo público aplicável. Por exemplo, «co.uk» é um sufixo, não o domínio de uma empresa. A Public Suffix List mantém a lista destes sufixos.

Extensões diferentes. Um nome conhecido em «.com» não é o mesmo site que esse nome em «.co» ou «.shop». Um atacante pode imitar o aspeto da página, mas um logótipo igual e um certificado HTTPS válido só mostram que a ligação a esse endereço foi cifrada. Não provam que a marca apresentada é dona do site.

Como se encontram e usam domínios parecidos

É fácil automatizar a criação de variantes. O projeto de código aberto dnstwist gera candidatos com gralhas, caracteres parecidos e outras extensões, e pode verificar quais respondem. Isto ajuda quem vigia a própria marca e quem estuda os riscos. Encontrar uma variante registada justifica uma análise, mas não prova que exista uma campanha de phishing.

Uma página fraudulenta pode copiar o aspeto do site verdadeiro. Alguns sistemas de phishing retransmitem o início de sessão para o serviço legítimo, permitindo, em certas condições, intercetar palavras-passe e códigos de uso único. As chaves de acesso são diferentes: a sua autenticação está associada ao identificador e à origem do serviço legítimo, como explica a FIDO Alliance. Isto protege o início de sessão contra uma origem enganadora, mas não certifica todas as páginas ou transações que encontras depois de te autenticares.

Variante

uma gralha ou outra escrita cria um nome de anfitrião diferente

Contexto

o registo, por si só, não demonstra intenção maliciosa

Origem

o método de autenticação determina a resistência ao phishing

O que o navegador mostra e o que não mostra

Os navegadores aplicam proteções aos nomes de domínio internacionalizados. A política de apresentação do Chromium pode mostrar rótulos suspeitos na forma «xn--», em vez de Unicode. O Firefox também escolhe entre as duas representações segundo as suas regras de apresentação de domínios internacionalizados. O aspeto exato depende do navegador, da versão e do nome de anfitrião. Nem todos os caracteres parecidos surgem como texto visualmente idêntico.

Um rótulo «xn--» também não significa automaticamente fraude: é a codificação ASCII usada por nomes internacionalizados legítimos. Em contrapartida, uma gralha em ASCII ou um subdomínio enganador nem precisa de caracteres Unicode. O cadeado ou HTTPS confirma a ligação cifrada ao nome de anfitrião apresentado, não que este pertença à organização indicada na página.

O contexto também pode enganar. Uma mensagem pode parecer vir de uma pessoa ou serviço conhecido, mas a sua ligação levar a outro site. Os avisos do navegador ajudam, mas a Google avisa que o Safe Browsing pode falhar sites perigosos e sinalizar sites seguros. Se uma ligação pedir acesso a uma conta importante ou aprovação numa carteira digital, entra no serviço por um caminho independente em vez de confiares na mensagem.

Como verificar um URL com cuidado

Se uma mensagem te pedir para iniciares sessão, pagares, descarregares algo ou aprovares uma transação, verifica o destino antes de agir. Estes passos reduzem a incerteza; nenhum deles prova, por si só, que a página é segura.

  1. 1

    Começa por um acesso de confiança

    Usa um favorito guardado, a entrada do serviço no teu gestor de palavras-passe ou um endereço que conheças por outra via. Não uses a ligação da mensagem para confirmar que a própria mensagem é legítima.
  2. 2

    Examina o nome de anfitrião completo

    Se tiveres de avaliar a ligação recebida, vê o URL completo em texto sem o abrir. Distingue o nome de anfitrião do caminho e dos parâmetros; depois, identifica o domínio registável com base no sufixo público. O nome de uma marca noutra parte do URL não prova quem é dono do site.
  3. 3

    Interpreta os indícios IDN no contexto

    Um rótulo «xn--» visível merece atenção, mas também aparece em domínios internacionalizados legítimos. Um nome Unicode de aspeto normal pode precisar de uma verificação, e uma gralha em ASCII não dá qualquer indício IDN. Um editor de texto ou outra fonte não é um detetor fiável de domínios com caracteres parecidos.
  4. 4

    Usa o acesso habitual ao serviço

    Se o pedido for verdadeiro, normalmente podes encontrá-lo depois de entrares no serviço por uma via independente. Mantém os avisos de phishing do navegador ativos. Quando o serviço aceita chaves de acesso, a associação à origem protege melhor o início de sessão do que uma palavra-passe reutilizável ou um código de uso único, embora não valide o resto da página.

Quando precisas de examinar a página

Ícone de ligação com uma seta para uma janela de navegador dentro de uma bolha tracejada

Por vezes, os analistas precisam de ver o que uma página suspeita mostra. Uma sessão temporária do Browser.lol executa a página num navegador remoto, em vez de a executar diretamente no dispositivo do analista. O site vê o endereço de saída do navegador remoto; o analista liga-se ao Browser.lol para receber a transmissão. Não importes um perfil guardado, não introduzas credenciais reais, não ligues uma carteira digital nem aproves pedidos. Tudo o que escreveres num formulário de phishing pode ser divulgado, e o isolamento não determina se uma página ou transação é fidedigna.

Guarda a mensagem original e qualquer ligação com um token de acordo com as regras da tua organização. O Browser.lol não cria uma gravação forense nem dá um veredicto sobre malware. Fechar o separador de visualização também não prova que a sessão terminou. Termina-a explicitamente e regista apenas o que observaste. Para um processo de análise mais completo, consulta Como investigar ligações suspeitas com mais segurança.

Precisas de uma sessão isolada para a próxima tarefa?

Abre um navegador de computador isolado e começa diretamente no teu navegador.

Começar uma sessão

Sem instalar outro navegador • Funcionalidades conforme o plano

Útil para investigação e testes
Navegador de computador transmitido para o teu dispositivo
Começa em poucos passos

Últimos artigos

Todos os artigos