Guia Anti-Smishing: Como Detectar SMS Falsos de Encomendas
Aprenda a identificar e bloquear golpes por SMS de entrega de encomendas (Smishing) em 2026: taxas falsas, links clonados e simulação interativa.

O Smishing (phishing através de mensagens SMS) consolidou-se em 2026 como o golpe mais frequente contra usuários de smartphones. Aproveitando o volume constante de compras online, quadrilhas digitais disparam milhões de mensagens fraudulentas se passando por operadoras postais e transportadoras (Correios, DHL, FedEx, Jadlog e transportadoras privadas).
O texto comum alega que uma encomenda está retida por "endereço incorreto" ou exige o pagamento de uma "taxa alfandegária de R$ 4,50" para liberação. O objetivo real é conduzir a vítima para uma página falsa para roubar os dados do cartão de crédito ou infectar o smartphone.
Para treinar sua percepção de segurança em um ambiente 100% privado no navegador, utilize nosso Laboratório Interativo de Cibersegurança: Simulador de Smishing.
Os 4 Principais Sinais de um Golpe por SMS
- Remetente de Número Pessoal Desconhecido: Mensagens enviadas de celulares comuns (ex:
+55 11 9XXXX-XXXX) em vez de códigos corporativos certificados. - Domínios Suspeitos e URLs Estranhas: Links que imitam nomes de transportadoras com extensões incomuns (ex:
correios-rastreamento-taxa.online). - Urgência e Ameaça de Devolução: Textos com ultimatos como "Prazo de 24 horas antes do retorno da encomenda".
- Cobrança de Micro-Taxas: Valores baixos para que a vítima efetue o pagamento sem desconfiar.
Tabela Comparativa: Notificação Real vs Golpe por SMS
| Critério | SMS Oficial da Transportadora | SMS Falso de Golpe (Smishing) |
|---|---|---|
| Remetente | Código verificado da empresa | Número de celular pessoal aleatório |
| Endereço Web | https://correios.com.br/rastreamento/... |
https://correios-entrega-suporte.online/... |
| Dados Solicitados | Apenas informutivo | Dados de cartão, validade e código CVV |
| Comportamento | Informativo com data estimada | Pressão psicológica e ameaça de devolução |
Como Funciona o Ataque
- Envio Automatizado: Plataformas disparam milhares de mensagens por minuto.
- Página Espelhada: A vítima acessa uma cópia fiel da transportadora.
- Captura do Cartão: O formulário recolhe número, CPF e código de segurança.
- Bypass de Verificação: O criminoso solicita o código SMS enviado pelo banco para autorizar compras fraudulentas.
Script Python de Análise de Mensagens SMS
import re
from urllib.parse import urlparse
LEGITIMATE_DOMAINS = ["correios.com.br", "dhl.com", "fedex.com", "jadlog.com.br"]
def analyze_sms_payload(sender_number: str, message_text: str) -> dict:
urls = re.findall(r"https?://[^\s]+", message_text)
is_suspicious = False
red_flags = []
if re.match(r"^\+?[0-9]{9,13}$", sender_number):
red_flags.append("Remetente de número pessoal não oficial")
is_suspicious = True
for url in urls:
domain = urlparse(url).netloc.lower()
if not any(domain.endswith(legit) for legit in LEGITIMATE_DOMAINS):
red_flags.append(f"Domínio não oficial detectado: {domain}")
is_suspicious = True
return {
"is_scam": is_suspicious,
"red_flags": red_flags
}
Ações Preventivas Imediatas
- Não Clique em Links de SMS: Bloqueie imediatamente o remetente no seu aparelho.
- Simule Golpes Reais: Teste sua percepção com o Laboratório Interativo de Cibersegurança.
- Avalie Suas Senhas: Verifique a segurança das suas credenciais com o Verificador de Senhas.
- Use Autenticação em Duas Etapas: Fortaleça suas contas com o Gerador de Códigos TOTP.
Resumo
O smishing de encomendas explora o imediatismo. Manter a calma, checar domínios oficiais e treinar em simuladores de ameaças garante total proteção pessoal.
Referências:
- CERT.br : Cartilha de Segurança para Internet - Deteção de Phishing e Smishing.
- Diretrizes de Segurança Mobile da GSMA.
- Guia Relacionado: Protocolo de Emergência Após Clicar em Links Falsos.


