Clicar num link de phishing não significa, por si só, que a conta ou o dispositivo tenham ficado comprometidos. O risco depende sobretudo do que aconteceu a seguir: se apenas abriu a página, se introduziu credenciais, se forneceu dados bancários ou se descarregou algum ficheiro.

A resposta deve, por isso, ser proporcional ao incidente. Fechar uma página fraudulenta pode ser suficiente num cenário. Noutro, pode ser necessário alterar palavras-passe, terminar sessões ativas, contactar o banco ou analisar o dispositivo à procura de software malicioso.
Primeiro: perceba o que aconteceu após o clique num link de phishing
Antes de tomar qualquer medida, identifique em qual destas situações se encontra:
| Situação | Ação prioritária imediata |
| Apenas abriu a página | Feche o separador e confirme se houve transferências automáticas |
| Introduziu a palavra-passe | Altere as credenciais noutro dispositivo e termine sessões ativas |
| Forneceu dados bancários | Contacte com urgência a instituição financeira através dos canais oficiais |
| Descarregou ou executou um ficheiro | Isole o equipamento da rede, analise o sistema e remova software suspeito |
Esta distinção é determinante porque nem todos os incidentes exigem a mesma resposta.
1. Feche a página e interrompa qualquer interação
Se percebeu que está perante uma página fraudulenta, feche o separador de imediato.
Não introduza mais informação, não autorize notificações, não instale extensões e não aceite ficheiros sugeridos pelo site. Evite também recorrer a contactos telefónicos ou ligações presentes na própria página para esclarecer dúvidas.
Caso precise de aceder ao serviço legítimo, abra a aplicação oficial ou introduza o endereço manualmente na barra do navegador. Nas suas orientações oficiais sobre fraudes online, a Federal Trade Commission (FTC) recomenda que qualquer contacto com a entidade seja efetuado através de canais previamente conhecidos e verificados, nunca através dos dados fornecidos numa mensagem suspeita. O próprio CNCS reforça este procedimento no guia de boas práticas contra o phishing, o smishing e o vishing.
2. Verifique se ocorreu alguma transferência de ficheiros
Alguns ataques procuram convencer o utilizador a descarregar documentos, aplicações, extensões ou ficheiros executáveis.
Aceda à pasta de transferências e verifique se surgiram ficheiros desconhecidos:
- Se descarregou um ficheiro mas não o abriu, elimine-o de imediato e esvazie a reciclagem;
- Se abriu ou executou o ficheiro, o nível de risco aumenta substancialmente. Desligue de imediato o computador ou telemóvel da rede (desative o Wi-Fi e retire o cabo de rede) para impedir a comunicação com servidores externos de controlo.
Conforme alerta a FTC nas suas orientações práticas, as ligações e anexos maliciosos têm a capacidade de instalar software espião (malware) apto a extrair dados confidenciais ou a assumir o controlo do sistema.
3. Se introduziu uma palavra-passe, altere-a de imediato
Se inseriu credenciais numa página fraudulenta, assuma que ficaram expostas.
Aceda diretamente ao site ou à aplicação oficial do serviço para redefinir a palavra-passe, sem recorrer à ligação recebida na mensagem. Faça esta alteração preferencialmente através de outro dispositivo que considere seguro, como o telemóvel.
No seu artigo de suporte sobre proteção contra phishing, a Microsoft sublinha a importância de atualizar também as credenciais noutros serviços onde tenha utilizado a mesma combinação de e-mail e palavra-passe. A reutilização de credenciais é uma das vias mais exploradas em ataques cibernéticos, pois permite que a quebra de segurança num único serviço comprometa várias contas em simultâneo, tais como redes sociais, correio eletrónico ou plataformas de compras.
4. Termine sessões ativas e verifique acessos não autorizados
Após a alteração da palavra-passe, consulte a lista de dispositivos e sessões com acesso à conta. Plataformas como a Google, a Microsoft e a Apple disponibilizam painéis dedicados à gestão de segurança onde pode rever:
- Dispositivos não reconhecidos;
- Localizações geográficas ou endereços IP invulgares;
- Sessões com início recente;
- Modificações nos métodos de recuperação, tais como novos números de telemóvel ou e-mails secundários.
Se detetar atividade suspeita, encerre a sessão nesse equipamento e remova-o do perfil. No guia oficial para utilizadores que suspeitam de intrusão na conta Apple, a marca salienta que a eliminação imediata de equipamentos desconhecidos é essencial para restabelecer o controlo da conta.
5. Ative a autenticação de dois fatores
Se ainda não utiliza autenticação de dois fatores (2FA), este é o momento ideal para a configurar.
Mesmo que um atacante consiga obter a palavra-passe, a exigência de um segundo fator impede ou dificulta o acesso não autorizado. Sempre que a plataforma o permita, opte por métodos resistentes a técnicas de interceção, como aplicações autenticadoras (por exemplo, Google Authenticator ou Microsoft Authenticator) ou chaves de acesso (passkeys), em vez de códigos transmitidos por SMS.
No seu Guia para a Seleção de Soluções de Autenticação Multifator, o Centro Nacional de Cibersegurança (CNCS) aponta a autenticação reforçada como uma das medidas primordiais para travar o roubo de identidade digital.
6. Se forneceu dados bancários, alerte a sua instituição financeira
Caso tenha partilhado números de cartões de pagamento, códigos de segurança (CVV) ou credenciais de acesso ao homebanking, não aguarde pela confirmação de movimentos anómalos.
Contacte de imediato o banco através da linha de apoio oficial ou da aplicação móvel. Explique que forneceu dados num site fraudulento para que a instituição tome medidas preventivas, tais como o cancelamento ou bloqueio temporário do cartão, a redefinição de acessos ou a emissão de novos meios de pagamento.
Nas suas orientações sobre cuidados a ter na utilização de canais digitais, o Portal do Cliente Bancário do Banco de Portugal instrui os clientes a contactar com urgência a instituição financeira e a pedir o cancelamento das credenciais perante qualquer suspeita de fraude. Mantenha igualmente uma vigilância regular sobre o extrato da conta durante as semanas seguintes.
7. Analise o dispositivo se houver suspeita de malware
Nem todas as interações exigem uma verificação profunda do sistema operativo. Contudo, a análise detalhada com software de segurança torna-se indispensável se:
- Descarregou ou abriu um ficheiro suspeito;
- Instalou uma aplicação fora das lojas oficiais;
- Adicionou uma nova extensão ao navegador;
- Concedeu permissões especiais de administração;
- O equipamento começou a apresentar lentidão invulgar, janelas de publicidade imprevistas ou consumo anómalo de recursos.
Antes de iniciar a verificação, atualize as definições do antivírus e o sistema operativo. A Microsoft recomenda que, perante a suspeita de software malicioso ativo no computador (como ferramentas que registam as teclas digitadas ou ladrões de credenciais), execute primeiro a limpeza da máquina antes de alterar palavras-passe vitais nesse mesmo computador, ou efetue essa operação através de outro dispositivo seguro.
E se apenas abriu e fechou a página?
Este é o cenário mais habitual. Se apenas abriu o endereço e fechou o separador sem fornecer dados, sem autorizar transferências e sem aceitar pedidos de sistema, o risco de comprometimento é substancialmente reduzido.
Ainda assim, convém confirmar rapidamente:
- Se o navegador iniciou alguma transferência automática em segundo plano;
- Se surgiram pedidos de autorização para o envio de notificações;
- Se ocorreu a instalação involuntária de extensões;
- Se o sistema solicitou a execução de ficheiros ou certificados.
Em sistemas operativos e navegadores modernos com as atualizações em dia, a simples visualização de uma página web não resulta, por norma, na infeção do equipamento. Não há, portanto, necessidade de alterar preventivamente todas as palavras-passe apenas pelo clique acidental num link.
O que não deve fazer após o incidente
Perante uma tentativa de fraude, o impulso inicial pode agravar a situação. Mantenha a calma e evite comportamentos de risco:
- Não responda à mensagem, seja por correio eletrónico, SMS ou mensagem instantânea;
- Não marque números de telefone indicados na comunicação fraudulenta;
- Não utilize ligações secundárias presentes na mesma mensagem;
- Não confie em contactos posteriores que prometam ajudar a resolver a situação, tática frequente em esquemas faseados para recolher mais dados;
- Recorra exclusivamente aos portais oficiais através da introdução direta do endereço no navegador.
Reveja a higiene de segurança das suas contas
Um incidente de segurança funciona frequentemente como um alerta para vulnerabilidades prévias. Aproveite a oportunidade para reforçar a proteção global:
- Elimine o hábito de reutilizar palavras-passe entre múltiplos serviços;
- Adote um gestor de palavras-passe dedicado para gerar e guardar credenciais longas e exclusivas;
- Ative a verificação em dois passos em todas as contas essenciais;
- Reveja os dados de recuperação, como e-mails alternativos e números de telemóvel;
- Desassocie dispositivos antigos ou obsoletos que já não utilize;
- Inspecione as permissões concedidas a aplicações e extensões do navegador.
Um clique não dita a perda de controlo
O objetivo central de uma campanha de phishing é induzir uma ação concreta: recolher dados de acesso, capturar informações financeiras ou instalar ferramentas maliciosas no dispositivo.
A resposta eficaz depende, por isso, da identificação rigorosa do que ocorreu após a abertura do link. Fechar uma página suspeita exige apenas verificação básica; fornecer credenciais requer a alteração imediata de acessos; expor dados bancários impõe o contacto urgente com a instituição; e executar ficheiros exige o isolamento do equipamento e uma análise de segurança aprofundada. Agir com rapidez e proporcionalidade é a melhor estratégia para anular o impacto do ataque sem ceder a alarmismos desnecessários.
Outros artigos interessantes:



