Falsos sites de resultado: como reconhecer páginas clonadas e se proteger
Publicado em
Página clonada copia o visual e troca o endereço. Para reconhecer, leia o domínio a partir do sufixo, procure letra trocada, consulte a data de registro e o histórico de certificados e lembre que o cadeado só prova conexão cifrada. Nunca informe código recebido por SMS nem abra link de resultado enviado por mensagem.
Por que o visual não serve como prova
Layout, cores e tabela de números podem ser copiados. O endereço, não. A Cartilha de Segurança para Internet, do CERT.br, alerta que golpistas criam páginas falsas e as divulgam em anúncios de buscadores, redes sociais e aplicativos de mensagens. A pergunta certa, portanto, não é se a página parece a de sempre, e sim se o domínio é o de sempre.
Como ler um domínio sem cair em subdomínio falso
O nome que vale é o que vem logo antes do sufixo público, como .com ou .com.br. Segundo a Public Suffix List, iniciativa da Mozilla, sufixo público é aquele sob o qual se registram nomes, e navegadores usam essa lista para destacar a parte principal do endereço.
Localize a primeira barra depois do https e leia o trecho anterior da direita para a esquerda. Em sitedoresultado.com.br.resultado-hoje.top (endereço fictício), o domínio registrado é resultado-hoje.top. Tudo o que vem antes é subdomínio, e o dono cria os subdomínios que quiser, inclusive com o nome de outro site.
Depois, procure as trocas: 1 no lugar de l, zero no lugar de o, rn imitando m, hífen a mais, a palavra oficial acrescentada ou .com no lugar de .com.br. Cada variação é outro domínio, com outro dono.
Há ainda letras de outros alfabetos. A documentação do Chromium cita o a cirílico, quase idêntico ao latino, como forma de imitar endereços. Esses nomes têm uma forma técnica iniciada por xn--, prefixo definido pela RFC 5890, que o Chrome exibe quando detecta mistura suspeita de alfabetos. Viu xn-- onde deveria haver um nome simples? Feche a página.
Data de registro: a consulta que quase ninguém faz
A data de registro de um domínio é pública. Para endereços .br, o Whois do Registro.br mostra quando o domínio foi criado. Para .com e outros genéricos, a ICANN indica o ICANN Lookup, baseado no RDAP, protocolo que substituiu o WHOIS como fonte oficial desses registros em 28 de janeiro de 2025.
Domínio de poucos dias que se apresenta como site antigo merece desconfiança. Dados do titular ocultos, sozinhos, não indicam fraude; pesa a soma de domínio novo, nome parecido e pedido de dados.
O que o certificado prova e o que não prova
HTTPS indica conexão cifrada até aquele domínio, não que o domínio pertence a quem diz. Em 2023, o blog do Chromium relatou que, numa pesquisa de 2021, só 11% dos participantes entenderam corretamente o significado do cadeado e que quase todos os sites de phishing usam HTTPS. Por isso o Google anunciou, para o Chrome 117 de computador, previsto para setembro de 2023, a troca do cadeado por um ícone neutro.
Certificado é fácil de obter. A Let's Encrypt, autoridade certificadora sem fins lucrativos, emite de graça certificados de validação de domínio (DV), que atestam apenas o controle do endereço. Uma página clonada pode exibir conexão segura.
Ainda assim, abra o certificado. No Chrome para computador, a partir do ícone à esquerda do endereço, chega-se à janela do certificado, com o nome para o qual foi emitido, o emissor e a validade. O nome precisa coincidir com o domínio que você leu.
Para ir além, pesquise o domínio no crt.sh, que consulta os registros públicos de Certificate Transparency: quem emitiu cada certificado, quando e para qual domínio. Emissão recente não é alarme, porque pela votação SC-081v3 do CA/Browser Forum a validade máxima começou a cair em março de 2026 e deve chegar a 47 dias em março de 2029. Alarme é o histórico inteiro começar na semana passada.
Código por SMS e link por mensagem
Conferir resultado é ler informação pública, sem motivo para pedir senha, código ou cartão. O CERT.br é direto: não passe senhas nem códigos de verificação, porque golpistas querem suas contas para se passar por você e gastar seu dinheiro.
A cartilha também recomenda nunca usar link recebido por mensagem, desconfiar até de conhecidos, cuja conta pode ter sido invadida, e ter o mesmo cuidado com QR Codes.
O hábito mais eficaz é chegar ao site sempre pelo mesmo caminho: digitar o endereço ou usar um favorito salvo por você. Quem acompanha resultados do jogo do bicho pode conferir o domínio uma vez, salvar a página e voltar por ali, sem depender de link encaminhado em grupo.
Onde a VPN ajuda e onde não ajuda
Uma VPN cria um túnel cifrado entre o aparelho e o servidor da VPN, de onde o tráfego segue ao destino, como descreve a Electronic Frontier Foundation (EFF). Isso esconde a navegação de quem opera a rede local, como a de um hotel, e o CERT.br sugere considerar VPN em Wi-Fi público.
O túnel, porém, entrega o que você pedir: se o endereço é de um clone, a página falsa chega cifrada do mesmo jeito. A própria EFF critica anúncios que vendem VPN como a única defesa contra criminosos. Contra site falso, vale a leitura do domínio.
Se você já digitou dados numa página falsa
Aja rápido. O CERT.br orienta trocar a senha em todas as contas onde ela era usada, ativar a verificação em duas etapas, encerrar sessões em outros aparelhos e, se houve Pix, contestar pelo aplicativo do banco para acionar o Mecanismo Especial de Devolução (MED). Guarde comprovantes, registre boletim de ocorrência e denuncie o endereço à Navegação segura do Google, que alimenta a tela vermelha de aviso do Chrome.
Este conteúdo sobre jogo do bicho destina-se a maiores de 18 anos. O jogo do bicho não é modalidade autorizada pela legislação federal e é tratado como contravenção penal pelo art. 58 do Decreto-Lei nº 3.688/1941.
Perguntas frequentes
O cadeado garante que o site de resultado é verdadeiro?
Não. Ele indica conexão cifrada até aquele domínio. Como certificados de validação de domínio são gratuitos, uma página clonada também pode ter um.
Como saber há quanto tempo um domínio existe?
Para .br, use o Whois do Registro.br; para .com e outros genéricos, o ICANN Lookup. No crt.sh, veja quando surgiram os primeiros certificados do domínio.
O que significa xn-- no começo de um endereço?
É o prefixo da forma técnica de nomes com caracteres especiais, como letras acentuadas ou de outros alfabetos. Onde deveria haver só letras comuns, sugere imitação.
Uma VPN bloqueia site falso?
Não. Ela cifra o caminho até o servidor da VPN, útil em Wi-Fi público, mas entrega a página aberta, verdadeira ou falsa.
Fontes
- cartilha.cert.br/fasciculos/banco-via-internet/fasciculo-banco-via-internet.pdf
- cartilha.cert.br/fasciculos/golpes-evite-fraudes/fasciculo-golpes-evite-fraudes.pdf
- cartilha.cert.br/fasciculos/golpes-o-que-fazer/fasciculo-golpes-o-que-fazer.pdf
- cartilha.cert.br/fasciculos/celulares-e-tablets/fasciculo-celulares-e-tablets.pdf
- publicsuffix.org
- chromium.googlesource.com/chromium/src/+/main/docs/idn.md
- rfc-editor.org/rfc/rfc5890
- registro.br/tecnologia/ferramentas/whois
- rdap.registro.br/domain/registro.br
- icann.org/en/announcements/details/icann-update-launching-rdap-sunsetting-whois-27-01-2025-en
- icann.org/rdap
- blog.chromium.org/2023/05/an-update-on-lock-icon.html
- letsencrypt.org/docs/faq
- globalsign.com/en/blog/how-to-view-ssl-certificate-details
- certificate.transparency.dev
- certificate.transparency.dev/monitors
- crt.sh
- cabforum.org/2025/04/11/ballot-sc081v3-introduce-schedule-of-reducing-validity-and-data-reuse-periods
- support.google.com/chrome/answer/95617?hl=pt-BR
- ssd.eff.org/module/choosing-vpn-thats-right-you
- safebrowsing.google.com/safebrowsing/report_phish/?hl=pt-BR
- planalto.gov.br/ccivil_03/decreto-lei/del3688.htm