Um endereço comum fala por si. Dá para ver o domínio, a zona, muitas vezes a seção do site. Antes de clicar, você já percebeu se alguma coisa está fora do lugar.

Um link encurtado funciona ao contrário. Ele mostra o domínio do encurtador e alguns caracteres aleatórios, e nada mais. Esconder o destino não é um efeito colateral: é consequência direta de como a tecnologia opera. O encurtador guarda a correspondência entre o código curto e a URL completa do lado dele e devolve ao navegador um redirecionamento HTTP. A mecânica está detalhada em como funcionam os encurtadores de links.

É exatamente essa propriedade que torna o link curto útil tanto para o marketing quanto para o golpe.

Antes de tudo: a lista de domínios perigosos que circula por aí está errada

Quase todo material em português repete a mesma lista: se o link termina em .xyz, .club, .top, .vip, .info ou .online, é golpe.

Metade dessa lista não deveria estar ali. .info, .online, .shop e .store são zonas comerciais de massa — é onde ficam lojas absolutamente normais. Tratá-las como .cfd produz alarme falso o tempo todo, e o custo disso é real: quem se acostuma a alarmes falsos para de prestar atenção.

A zona do domínio não decide nada sozinha. Ela pesa junto com outros sinais, e esse é o princípio que organiza todo o resto deste texto.

A regra principal: os sinais se somam

Quase nenhum sinal abaixo prova alguma coisa isoladamente. Um domínio em .top não é crime. Hifens no nome são normais em milhares de empresas legítimas. Um domínio com acentuação é perfeitamente legal. A palavra entrega aparece em endereços reais de transportadoras.

O perigo aparece quando vários sinais fracos coincidem no mesmo endereço. Um domínio com marca alheia já é sério. Essa marca mais uma zona barata mais hifens mais registro da semana passada é praticamente um diagnóstico.

Não procure o sinal de alerta. Conte quantos se acumulam.

Existe uma exceção: os quatro sinais do primeiro grupo bastam sozinhos.

Enquanto o destino for desconhecido, não há o que avaliar.

Ler os cabeçalhos da resposta. O encurtador responde com um redirecionamento e o destino fica no cabeçalho Location:

bash curl -sI https://exemplo-encurtador.com/abc123 | grep -i location

A opção -I pede só os cabeçalhos e, sem -L, o curl não segue o redirecionamento. É o método mais confiável porque nada é renderizado e nenhum script roda.

Usar um expansor. Há serviços que recebem o link curto e devolvem o endereço final, às vezes com toda a cadeia de saltos intermediários.

Consultar bases de reputação. O VirusTotal analisa o endereço com dezenas de motores e o Google Safe Browsing informa se o site consta na lista de recursos não seguros do Google.

Vale ser honesto sobre o que significa um resultado limpo: um domínio de phishing registrado hoje ainda não está em base nenhuma — a maioria é usada poucas horas depois do registro. Ausência de aviso é ausência de informação, não atestado de segurança.

Quatro sinais que bastam sozinhos

1. Um esquema que não deveria ser encurtado

O endereço começa com javascript:, data:, file: ou attachment:.

Não existe uso legítimo disso em link distribuído. javascript: tenta executar código no contexto da página aberta e data: embute o conteúdo no próprio endereço, driblando qualquer verificação de domínio — não há domínio a verificar.

Os comuns http: e https: não são problema. Nem os esquemas de aplicativo como tg:, sms: ou market:, que apenas abrem um app instalado.

2. Credenciais dentro do endereço

https://mercadolivre.com.br@evil.top/

Parece link do Mercado Livre. Vai para evil.top.

Tudo o que vem antes do @ é interpretado pelo navegador como usuário e senha — é o componente userinfo definido na RFC 3986. O host real é o que vem depois do @.

O truque é antigo e continua funcionando porque o olho se fixa no começo da linha. Em link público legítimo não existem credenciais.

3. IP no lugar do domínio

http://185.12.34.56/login

Um IP puro não tem histórico, nem reputação, nem titular consultável. Um negócio real não tem motivo para publicar formulário de acesso em IP quando um domínio custa centavos e é a base inteira da confiança.

Extensões como .exe, .scr, .jar, .ps1 ou .hta no fim do endereço.

Aqui cabe uma ressalva, porque nem todo arquivo é igual. Distribuir o próprio instalador por link curto é cenário normal, e .apk, .msi ou .dmg de um desenvolvedor conhecido não chamam atenção. Já .scr (protetor de tela do Windows) e .hta praticamente não têm mais uso legítimo.

Falsificação de marca conhecida

5. Marca alheia no domínio

nubank-seguranca.top correios-taxa-entrega.xyz mercadolivre-rastreio.online

O sinal mais forte que se lê a olho nu. A lógica é simples: se o domínio invoca uma marca mas não pertence a ela, alguém quer que você confunda as duas.

Um equívoco comum é achar que golpe só mora em zona barata. Domínios em .com.br são registrados do mesmo jeito. A zona acrescenta suspeita; uma zona respeitável não retira nenhuma.

No Brasil esse padrão aparece com mais frequência em três temas: taxa de entrega de encomenda retida, regularização bancária urgente e prêmio ou cashback a resgatar.

6. Punycode e homógrafos

O domínio começa com xn--, ou aparecem caracteres parecidos com os latinos sem serem.

As letras cirílicas а, е, о, р, с são visualmente idênticas às latinas a, e, o, p, c. Um domínio em que uma letra foi trocada pela gêmea de outro alfabeto parece exatamente o original, mas é outro domínio. Codificado, vira uma sequência começando com xn--.

O punycode em si é legítimo: é sobre ele que funcionam os domínios com acentuação e ç. Ele fica preocupante justamente quando o nome decodificado reproduz uma marca conhecida.

7. A forma do domínio

nubank.com.br.acesso.seguro.top correios-br-rastreamento-entrega.xyz

A técnica é enterrar um domínio real dentro de outro alheio. No primeiro exemplo o host verdadeiro é top; nubank.com.br é apenas parte de um subdomínio. O navegador lê domínios da direita para a esquerda e as pessoas da esquerda para a direita, e é nessa diferença que o golpe se apoia.

A própria forma é o sinal: níveis de aninhamento demais, hifens demais, nome longo demais. Não é preciso reconhecer a marca para a forma parecer errada.

Ache os dois últimos elementos antes da primeira barra sozinha: esse é o domínio real. Tudo à esquerda é enfeite.

Indícios de domínio descartável

Este grupo responde a uma pergunta: o domínio foi registrado para um projeto real ou gerado em lote para uma campanha?

8. Identificador no nome

id-12345.top pedido_987.co rastreio123.xyz

Nomes assim são gerados automaticamente, muitas vezes um por vítima. Negócio legítimo quer nome memorável, não número de série.

9. Domínio só de números

Aqui o que importa é o comprimento, e não é tecnicalidade. Domínios numéricos curtos podem ser legítimos e enormes: 163.com, 126.com, 58.com e 4399.com são serviços chineses de grande porte.

Já um nome de dez dígitos como 8729130461.top ninguém registra à mão. Esses aparecem em lote.

10. A zona do domínio

Como dito no começo: zonas se diferenciam por preço e barreira de entrada, e isso aparece nas estatísticas de abuso. Onde registrar custa centavos e não exige verificação, registra-se em massa.

Mas zona comercial de massa não é sinônimo de golpe, e a lista que circula por aí confunde as duas coisas.

11. Hospedagem gratuita e construtores de página

*.pages.dev *.web.app *.ngrok-free.app

O domínio de segundo nível aqui é da plataforma e compartilhado por todos os usuários. A reputação dele não diz nada sobre o subdomínio específico, e criar outro subdomínio depois de um bloqueio não custa nada.

Nessas plataformas há um número enorme de projetos normais. Mas se num endereço desses abre o formulário de acesso de um banco, não é o banco.

Contexto

12. Cadeia de encurtadores

Você expandiu o link curto e obteve outro link curto.

Quase não há motivo legítimo para encadear. É, porém, forma habitual de furar verificação: o serviço checa o domínio de destino, encontra um redirecionador limpo e o endereço real segue escondido um salto adiante.

Expanda até chegar a um domínio comum.

13. Palavra-isca no domínio

Partículas como acesso-, seguro-, pagamento-, entrega-, regularizar-.

O sinal mais fraco da lista, e assim deve ser tratado: entrega-rapida.com.br pode ser uma transportadora real. O valor aparece só somado à zona, à forma ou à marca.

O último sinal não está no endereço.

Você esperava esse link? O remetente é quem diz ser? A mensagem apressa — conta bloqueada em uma hora, encomenda retida na alfândega, prêmio que vence hoje? Chegou por mensagem privada de conta desconhecida ou em comentário de post alheio?

Urgência combinada com link curto é padrão constante. A pressa existe exatamente para você pular tudo o que está descrito acima.

Resumo

Grupo Sinal Peso
Conclusivos Esquema javascript:, data:, file: Basta um
Conclusivos Credenciais antes do @ Basta um
Conclusivos IP no lugar do domínio Basta um
Conclusivos Arquivo executável (.scr, .hta) Basta um
Marca falsa Marca alheia no domínio Alto
Marca falsa Punycode com marca Alto em combinação
Marca falsa Forma do domínio, hifens Médio
Domínio descartável Padrão id-12345 Médio
Domínio descartável Domínio numérico longo Conforme o comprimento
Domínio descartável Zona barata Baixo, só somado
Domínio descartável Hospedagem gratuita Baixo, só somado
Contexto Cadeia de encurtadores Médio
Contexto Palavra-isca Baixo, só somado
Contexto Como o link chegou Médio

Se você já clicou

Abrir um link geralmente não infecta nada sozinho: navegador atual não executa código arbitrário de uma página que exibe. O estrago começa depois.

  1. Não digite nada. Nem login, nem senha, nem código de SMS, nem dados de cartão. O objetivo é o formulário, não o clique.
  2. Feche a aba e não volte pelo mesmo link.
  3. Se já enviou dados, troque a senha no site verdadeiro digitando o endereço à mão. Se for banco, ligue para o número do verso do cartão.
  4. Se baixou um arquivo, não execute. Apague e analise a máquina.
  5. Revise as sessões ativas da conta afetada e encerre as que não reconhecer.

Duas ideias equivocadas

"Tem cadeado e HTTPS, então é seguro." O certificado confirma que a conexão é criptografada e nada além disso. Certificados gratuitos são emitidos automaticamente em minutos e sites de golpe usam HTTPS há anos. O cadeado descreve o canal, não o dono.

"Link encurtado já é suspeito." Encurtar endereços é ferramenta corriqueira: economiza espaço, permite medir cliques e substitui uma URL ilegível com uma dúzia de parâmetros. Vantagens e desvantagens estão em links curtos: vantagens e desvantagens. O mesmo vale para QR codes, que são apenas um contêiner de um endereço impossível de ler antes de escanear, como se explica em o que é um código QR.

O problema não é encurtar. É que o endereço não pode ser lido com os olhos. Isso se resolve expandindo o link, não abandonando a tecnologia.

Se um link curto da Lix.li leva a phishing ou conteúdo malicioso, denuncie pela página de denúncia de abuso. Informe o link e o que abriu por trás dele. O conteúdo proibido está listado nos termos de uso e dúvidas gerais vão para o suporte.

Denunciar o destino vale a pena independentemente do encurtador usado. Enviar o endereço final ao Google Safe Browsing faz com que, uma vez confirmado, o aviso alcance os usuários de Chrome, Firefox e Safari em geral — e não apenas quem recebeu aquele link específico.